Диплом: Разработка и реализация метода криптозащиты потоков цифровых данных на базе предприятия АО «СвязьСнаб»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
содержит компьютерную технику, имеющую доступ к конфиденциальной
информации, либо ее содержащую.
Персонал компании в рамках своей работы ведет постоянные разговоры с
контрагентами уточняя информацию, отправляя ее, а так же информацию по
отчитывающимся ими формами документов, при этом по e-mail пересылаются
электронные письма, а так же принимаются и отправляются документы по
факсу.
Структурная схема корпоративной сети АО «СвязьСнаб» представлена в
приложении 1 [27].
Офис АО «СвязьСнаб» состоит из семи кабинетов, в которых находятся
компьютеры пользователей, а так же серверная комната, в которой находятся
маршрутизаторы и 2 сервера.
Техническая архитектура показана на рисунке 2, из которой видно, что все
основные отделы компании имеют компьютерную технику, соединенную в сеть
и имеют доступ к серверам, на которых установлены корпоративные
информационные системы, а так же настроен общий доступ к файлам.
Рисунок 2. Техническая архитектура АО «СвязьСнаб»
17
Вся компьютерная техника объединена в единой информационной
системе, в виде корпоративной сети, для соединения всей компьютерной
техники используются восьми портовые Ethernet-коммутаторы Acorp, имеющие
пропускную способность 10 Гбит/с и позволяющие увеличить
производительность работы компании, имеющей небольшое количество
пользователей, при этом обеспечивается высокая гибкость.
Серверное оборуование построено на двух серверах, характеристики
которого представлены в таблице 2. Данные сервера построены на основе
процессора Intel Xeon, который обладает мощными характеристиками и
позволяет аботать даже с треботельными информационными системами.
Таблица 2
Конфигурация одного из серверов
Наименование
Характеристики
Внешний вид
Процессор
Intel Xeon Gold 6130, 2,1 ГГц
Оперативная память
32GB Dual Rank RDIMM 2666MHz
Дисковая память
1TB SATA 6Gbps 7.2k 3.5in Hot Plug
RAID-контроллер
PERC H730P+
Удаленное управление
Контроллер iDRAC9 Enterprise
Операционная система
Windows Server 2008
Блок питания горячей
замены
750W Hot Plug
Рабочие места сотрудников, оснащеных компьютерной техникой, состоят
из стандартного набора: ЖК-монитор, системный блок, клавиатура и мышь, а
сам системный блок по большей мере имеет характеристики, которые
представлены в таблице 3.
Рабочие стации пользователей в качестве сетевого оборудования
используют интегрированную в материнскую плату сетевую карту. На
некоторых компьютерах имеются отдельные сетевые карты D-Link DFE-520TX
1Gbps, под восьмижильный кабель (витая пара).
18
Таблица 3
Конфигурация рабочих станций
Наименование
Характеристики
Внешний вид
Процессор
Intel® Core i5-7600 3.5 2400 4C
Оперативная память
4GB DDR4-2133 nECC
Дисковая память
HDD SATA 1TB 6Gb/s 7200 HDD
Видео подсистема
Integrated Intel® I219LM PCIe GbE
Материнская плата
Intel HD GFX 630
Операционная
система
Windows 10
На рисунке 3 представлено наглядное представление состава программной
архитектуры в виде схемы взаимодействия в одной сети.
Рисунок 3. Архитектура OSS/BSS систем в АО «СвязьСнаб»
Как видно из рисунка 3 все информационные системы тесно
интегрированы друг с другом.
Единая система учета заявлений (ЕСУЗ) является системой класса CRM и
отвечает за фиксирование приема заявлений от клиентов на подключение новой
19
услуги. Кроме того, из данной системы благодаря интеграции транслируется
информация о заявлениях клиентов на подключение в другие ИС.
Биллинговая система является одной из ключевых систем OSS/BSS
комплекса оператора связи, так как в ней содержится информация по
использованию абонентами телекоммуникационных услуг. В данной системе
содержится тарификация предоставляемых услуг, выставляются счета на оплату
для абонентов сети, а также обрабатываются платежи.
Система комплексной технической поддержки является заявочной
системой, при помощи которой производится обеспечение сквозным процессом
технической поддержки компании, начиная с фиксации неисправности от
клиента, сотрудника компании или системы мониторинга и заканчивая
устранением данной проблемы.
Система линейно-технического учета является одной из важных систем
OSS/BSS комплекса АО «СвязьСнаб», так как в ней производится учет и
паспортизация всего линейно-технического оборудования сети связи.
Система учета оконечного оборудования обеспечивает учет оконечного
оборудования, которое находится на балансе оператора связи, либо находится у
клиента в аренде или владении.
Система активации оборудования является системой, при помощи которой
обеспечивается активация станционного оборудования по команде
вышерассмотренных внешних ИС.
Система взаимодействия с оконечным оборудованием предназначена для
контроля и взаимодействия с оконечным оборудованием оператора либо клиента
при помощи соответствующих программных либо технических средств.
Системы мониторинга предназначены для наблюдения за сетями связи при
помощи различных механизмов, взаимодействующих с сетью.
Система управления рабочей силой анализирует загруженность
сотрудников, а так же измеряет возможности каждого работника. В результате
проведенного анализа данная ИС занимается распределением задач между
сотрудниками и отделами. Данная ИС может анализировать работу
подключения новых услуг, а так же результативность технической поддержки
уже существующих клиентов.
20
Система информирования клиентов предназначена для информирования
клиентов из внешних OSS/BSS систем.
Под системами Call-центра будем понимать совокупность ИС, которые
автоматизируют работу подразделений, занимающихся коммуникациями с
клиентами при помощи телефонных звонков. Использование таких ИС дает
возможность уменьшить время, которое затрачивается на общение с клиентом, а
также фиксирует информацию в другие внешние системы, которые тесно
интегрированы с системой комплексной технической поддержки, а так же с
CRM-системой.
Предоставленные данные выше показывают, что на данном этапе развития
компании АО «СвязьСнаб» существует функциональная ИТ-инфраструктура,
которая охватывает всех пользователей сети, а именно сотрудников компании.
1.2.2. Оценка уязвимостей активов
Самыми важными информационными ресурсами компании, которые
необходимо защищать наиболее тщательно являются конструкторские и
технологические разработки в области машиностроения, а именно запасные
части, которые в последнее время подделывают по украденным чертежам.
Перечень информационных активов в виде конфиденциальной
информации, обязательное ограничение доступа к которым регламентируется
при помощи действующего законодательства РФ, сведем в таблицу 4.
Таблица 4
Перечень конфиденциальных сведений АО «СвязьСнаб»
п/п
Наименование сведений
Гриф
конфиденци
альности
Нормативный
документ, реквизиты,
№№ статей
1.
Требования по обеспечению
сохранения коммерческой тайны
сотрудниками предприятия.
КТ-14
Гражданский кодекс
РФ ст.139
2.
Персональные данные
сотрудников
КТ-11
Федеральный закон
152-ФЗ
Коммерческую тайну АО «СвязьСнаб» составляет конструкторско-
технологическая информация, финансово-экономическая информация, а так же
база данных клиентов и поставщиков компании и переписка с ними.
21
Персональные данные АО «СвязьСнаб» составляет информация о сотрудниках
компании, такая как паспортные данные, страховые данные, сведения о доходах,
сведения о семейном положении и т.п.
Обрабатываемые в информационной системе персональные данные (Х
ПД
)
относятся к 3 категории (персональные данные, позволяющие идентифицировать
субъекта персональных данных).
В связи с тем, что информационная система компании одновременно
обрабатывает персональные данные меньше 1000 субъектов ПДн, а так же
персональные данные клиентов находятся в пределах компании АО
«СвязьСнаб», то класс Х
НПД
= 3.
Таблица 5
Определение класса информационной системы [9]
Х
НПД
Х
ПД
3
2
1
категория 4
К4
К4
К4
категория 3
К3
К3
К2
категория 2
К3
К2
К1
категория 1
К1
К1
К1
В результате проведенного анализа исходных данных информационным
системам компании АО «СвязьСнаб» был присвоен класс 3 (К3), при котором в
случае нарушения заданных характеристик безопасности персональных данных,
обрабатываемых в информационных системах, может привести к тому, что
компания получит незначительные негативные последствия, а так же эти
последствия могут коснуться клиентов компании.
1.2.3. Оценка угроз активам
Компания АО «СвязьСнаб» в последнее время встала перед проблемой
защиты конфиденциальной информации. В последнее время участились случаи
появления контрафактных запасных частей к путевой технике, поставляемой
данной компанией своим клиентам. Конструкторская и технологическая
документация на данные запасные части хранится в бумажном и электронном
22
виде. Причем велика вероятность кражи именно электронных версий, так как
защита бумажных версий находится под надежной защитой.
В связи с этим компании необходимо провести анализ угроз и рисков для
того чтобы найти недостатки в защите информации и устранить потенциальные
«дыры» в системе защиты.
Приведенные выше факторы появления угроз хищения конфиденциальной
информации позволяют предположить, что основные риски в обеспечении
информационной безопасности будут связанны с хищением оборудования или
носителей информации собственными сотрудниками АО «СвязьСнаб».
Данная физическая угроза является чаще всего встречающейся в практике
организаций, специализирующихся на защите информационной безопасности.
Способ этот наиболее прост – сотрудник имея доступ к данным копирует их
доступными ему способами на внешний носитель, либо отсоединяет внутренний
носитель информации и выносит за пределы организации. Данные попытки
хищения время от времени происходят во многих компаниях, как показывает
доступная статистика и зависят от простоты осуществления, а так же склонности
некоторых людей к воровству.
Факторы, повышающие вероятность осуществления попытки хищения
информации в АО «СвязьСнаб» могут зависеть от недостаточного уровня
лояльности работников компании, от отсутствия серьезных проверок кандидатов
при приеме на работу, а так же довольно большой процент временных людей в
штате организации.
Представим вышеперечисленные недостатки, которые снижают уровень
защищенности данных в виде таблицы 6.
Рассматривая перечисленные в таблице 6 уязвимости, а так же
существующие в компании механизмы контроля, можно сделать вывод о том,
что не все попытки хищения из компании АО «СвязьСнаб» будут успешными,
но 50% вероятность успеха присутствует, тем самым суммарный уровень
уязвимости можно определить как Средний. При этом средняя ожидаемая
частота реализации ~ 2 раза в год. На самом деле реальное количество попыток
хищения согласно накопленной статистике может быть и выше и находится в
диапазоне от 1 до 5 попыток в течение года.
23
Таблица 6
Основные недостатки, влияющие на уровень защищенности конфиденциальной
информации [24]
Вид
Причина
Нормативные
отсутствует в "Положении о конфиденциальной информации"
порядок работы с конфиденциальными данными,
находящимися в электронном виде
Режимные
пропускной режим осуществляется ненадежно, охранник
контролирует вход/выход, но никого не проверяет на
внос/вынос устройств, на которые можно записать
конфиденциальную информацию
Технические
Отсутствуют технические устройства по отслеживанию
печати секретной документации на принтере
Аппаратно-
программные
– недостаточно защищена сеть и рабочие станции
сотрудников, а так же корпоративная почта;
– недостаточно защищена конфиденциальная информация в
местах хранения;
– недостаточный контроль доступа к защищаемым данным
для пользователей компании;
– несвоевременное предотвращение утечки
конфиденциальной информации;
– нет контроля информации, которая копируется на внешние
записывающие устройства.
Рассматривая информационный актив, в отношении которого будет
осуществляться угроза хищения, можно выделить конфиденциальную
документацию компании, так как при попадании конфиденциальной
документации к конкурирующим структурам, компания АО «СвязьСнаб» может
потерять конкурентные преимущества.
В случае попадания конфиденциальных документов АО «СвязьСнаб» в
открытый доступ, приведет к тому, что будет нарушена конфиденциальность
информации третьих лиц, которые являются клиентами компании АО
«СвязьСнаб». Что в результате приведет к судебным искам, со стороны
пострадавших третьих лиц на основании заключенных с ними соглашений о
конфиденциальности. Кроме того пострадает репутация компании АО
«СвязьСнаб», при этом сократится количество клиентов, тем самым к
конкурентам уйдут заказы и уменьшатся доходы кампании.
24
1.2.4. Оценка существующих и планируемых средств защиты
В компании используется программно-аппаратный элемент защиты
информации, который необходим для того, чтобы защищать конфиденциальную
информацию, обрабатываемую и хранящуюся в компьютерной технике –
рабочих станциях персонала и серверах компании, а так же в информационных
системах, которые используются в компании.
В АО «СвязьСнаб» защита данных производится при помощи
антивирусной защиты, осуществляемой при помощи продукта Eset Smart
Security, с помощью которой частично производится защита корпоративной сети,
компьютерной техники, а так же корпоративной почты предприятия. На
сегодняшний момент использование только этой системы по функциональным
возможностям не удовлетворяет требованиям, выдвигаемым руководством
компании по обеспечению информационной безопасности. Из недостатков
системы можно выделить не возможность Eset Smart Security отслеживать
процесс копирования данных на съемные носители. Для этого в АО «СвязьСнаб»
установлена информационная система Device Lock, которая так же дае
возможность защищать от печати на принтере секретной документации.
Для определения общего уровня уязвимостей, которые способствуют
успешному осуществлению угрозы хищения конфиденциальной информации в
АО «СвязьСнаб», можно выделить следующие факторы:
– не выявляется и не регистрируется оборудование либо носители
информации, которые выносятся за пределы компании и могут содержать
конфиденциальную информацию;
нет регламентированных правил работы в зонах безопасности, таких как
серверная комната, содержащая наиболее критичную компьютерную технику и
носители информации, содержащие конфиденциальные данные;
– отсутствует политика, в которой регламентируются правила работы
персонала, имеющего при себе мобильные носители информации (смартфоны,
планшеты, нетбуки и т.п.).
Но в исследуемой компании АО «СвязьСнаб» принимаются определенные
меры, связанные с противодействием угрозе хищения, среди которых можно
25
выделить следующие:
– политика по возврату компьютерной техники, носителей информации,
другого оборудования, в так же документов, в которых может содержаться
конфиденциальная информация в случае увольнения сотрудника из
предприятия;
– наличие контроля по входу и выходу персонала на ресепшене
сотрудниками охраны в сочетании с видеонаблюдением;
все критичное к безопасности оборудование, а так же носители
конфиденциальной информации размещаются в зонах безопасности, которые
имеют ограничение доступа персоналу, в обязанности которого не входит
защита информации;
– имеется пожарная сигнализация.
ключи от всех кабинетов компании в конце рабочего дня сдаются
охраннику и выдаются им с утра под роспись ответственного за ключи.
Для максимальной защиты конфиденциальных данных необходимо
внедрить более серьезное средство защиты информации, в котором будут
объединены различные модули, связаннее с контролем сетевого трафика,
периферийных устройств, с обнаружением нарушений политик хранения
конфиденциальных документов, а так же дает возможность шифровать
секретную информацию.
1.2.5. Оценка рисков
Дл проведения оценки состояния информационной безопасности в
компании АО «СвязьСнаб» была использована информационная система
Еstimаtе Tооl НПФ «Кристалл», которая автоматизирует деятельность,
связанную с проведением оценки соответствия информационной безопасности,
определенную стандартом СТО БР, учитывающую особенности оценки
выполнения требований по защите персональных данных в информационных
системах.
При помощи данного инструментального средства можно выполнить
следующие операция связанные с оценкой текущей информационной
безопасности компании:

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)