Диплом: Разработка и реализация метода криптозащиты потоков цифровых данных (на примере ООО "Стройснаб")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
1.2.3 Оценка угроз активам
Основными источниками угроз безопасности в рассматриваемой компании
информации являются:
• Непреднамеренные (случайные, ошибочные, без умысла и корыстных
целей) нарушения введенных правил сбора, обработки, передачи информации, а
также различных требований защиты данных и другие действия пользователей ИС
(в т. ч. тех сотрудников, которые отвечают за обслуживание и функционирование
элементов корпоративной системы), приводящие к дополнительным затратам
времени и ресурсов, разглашению личной и конфиденциальной информации,
потере ценных данных или нестабильностями работе ИС в целом;
• Преднамеренные (в корыстных целях, по принуждению третьими
лицами, со злым умыслом) действия официально допущенных к информационным
активам сотрудников (в т. ч. тех сотрудников, которые отвечают за обслуживание и
функционирование элементов корпоративной системы), приводящие к
дополнительным затратам времени и ресурсов, разглашению личной и
конфиденциальной информации, потере ценных данных или нестабильностями
работе ИС в целом;
• Действия преступных лиц и организованных группировок,
политических или экономических структур, иностранных разведок, а также
отдельных лиц по добыванию важных данных, навязыванию ложной информации,
нарушению целостности или работоспособности ИС в целом, либо ее отдельных
компонентов;
• Уделенное несанкционированное проникновение третьих лиц из
отдаленных сегментов корпоративной сети или внешних ЛВС общего пользования
(прежде всего через сеть Интернет), через несанкционированные или легальные
участки таких сетей, используя изъяны и недостатки протоколов обмена данными,
средств ИБ и разграничения удаленного доступа к ресурсам;
• Погрешности, допущенные в ходе разработки и тестирования
компонентов ИС и их систем защиты, ошибки ПО, различные технические сбои и
отказы стабильной работы системы (в т. ч. средств информационной защиты и
контроля ее эффективности);
27
• Стихийные бедствия и различные аварии.
Наиболее важными угрозами ИБ для исследуемого ООО ««Стройснаб»»
можно выделить следующие:
• Нарушение конфиденциальности (утечка, разглашение) данных,
которые могут составлять корпоративную или служебную тайну, а также
различных персональных данных;
Получение несанкционированного доступа или кража архивов
фотоизображений;
• Изменение функциональности некоторых компонентов ИС,
блокировка данных, срыв решения задач, нарушение технологического процесса;
• Нарушение целостности (удаление, изменение, подмена)
информационных и программных ресурсов, а также целенаправленная
фальсификация важных документов.
Вероятность реализации угрозы для каждого актива информационного
ресурса приведена в таблице 1.6.
В таблице используются следующие сокращения:
В- высокая;
С- средняя;
Н-низкая.
Таблица 1.6
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Сведения о клиентах и партнерах
Сведения о планах
противодействия конкурентам
Статистические данные
База данных
Сведения о финансовых
операциях
Сведения о контактах с другими
фирмами
Сведения о политике развития
новых направлений деятельности
28
1. Угрозы, обусловленные преднамеренными действиями
Применение технических
средств для
несанкционированного съема
информации
В
Н
С
Несанкционированный доступ к
ресурсам информационной
системы с рабочих станций
легальных пользователей
В
Н
Игнорирование
организационных ограничений
В
С
Н
В
Разглашение, передача или
утрата атрибутов разграничения
доступа
В
В
2. Угрозы, обусловленные случайными действиями
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
Н
С
Ввод ошибочных данных
В
Заражение вирусами
С
С
Порча носителей информации
В
Некомпетентное использование,
настройка или неправомерное
отключение средств защиты
В
В
Н
3. Угрозы, обусловленные естественными причинами (природные, техногенные
факторы)
Выход из строя оборудования и
информационных систем
Н
Н
Н
Н
Выход из строя или
невозможность использования
линий связи
С
С
Пожары, наводнения и другие
стихийные бедствия
Н
Н
Все пользователи ИС в ООО ««Стройснаб»» зарегистрированные как ее
легальные пользователи или обслуживающие ее компоненты, в любом случае
являются источниками внутреннего случайного воздействия, т.к. имеют прямой
29
доступ в процессам обработки данных и могут случайно совершить
непреднамеренную ошибку и нарушить действия правил, инструкций и
регламентов.
Главные пути реализации непреднамеренных (искусственных) угроз
безопасности информации (деятельность людей, совершаемая по незнанию,
халатности, из любопытства, но без какого-то злого умысла):
• Неумышленные действия, направленные на частичное или полное
нарушение функционирования компонентов ИС или разрушению технических или
программных ресурсов;
• Неосторожные деяния, приводящие к разглашению конфиденциальной
информации ограниченного распространения;
• Передача, утрата, разглашение атрибутов доступа в ИС (пропусков,
карточек, паролей, ключей шифрования и т.д.);
• Несоблюдение организационных ограничений (правил) при работе с
важными информационными ресурсами;
• Разработка архитектуры систем, технологий обработки данных,
создание ПО с возможностями, представляющими прямую угрозу для целостности
ИС и ее безопасности;
• Пересылка данных по неверному адресу почты;
• Введение ошибочных данных;
• Неумышленная порча носителей информации;
• Повреждение линий связи по неосторожности;
• Неправомерное изменение режима работы устройств или вовсе их
отключение;
• Заражение рабочей станции вирусами;
• Запуск ПО, способного вызвать приостановку или потерю
работоспособности компонентов информационной системы или осуществляющего
необратимые изменения в данных ИС (форматирование, реорганизацию структуры,
удаление и т.д.);
• Некомпетентное использование, отключение или настройка средств
информационной защиты.
30
Следующим пунктом приведем основные пути умышленной дезорганизации
работы, вывода из строя компонентов ИС ООО ««Стройснаб»»,
несанкционированный доступ к информации (в корыстных целях, по принуждению
третьих лиц, из желания навредить или отомстить):
• Умышленные действия, приводящие к полному или частичному
изменению функциональности компонентов ИС или выходу из строя технических
или программных ресурсов;
• Действия по дезорганизации функционирования ИС, кража
документации и носителей данных;
• Несанкционированное копирование документов и информационных
носителей; преднамеренное искажение информации, введение заведомо ложных
данных;
• Отключение или вывод из строя средств обеспечения
функционирования ИС (электропитания, кондиционирования и вентиляции, линий
связи, технической аппаратуры и т.п.);
Перехват и анализ данных, передаваемых по каналам связи и ЛВС;
• Кража производственных отходов (распечаток документов, записей,
информационных носителей и т.п.);
• Неправомерное получение атрибутов доступа в систему (используя
халатность сотрудников, путем подделки, подбора или подлога и т.п.);
• Несанкционированный доступ к ресурсам информационной системы с
рабочих станций легальных пользователей;
• Хищение или взлом шифров криптографической защиты данных;
• Применение аппаратных и программных закладок с целью
безопасного осуществления доступа к информационным ресурсам или реализации
изменении в схемах функционирования компонентов корпоративной ИС;
• Противозаконное применение аппаратных, программных средств или
информационных ресурсов, нарушающее права третьих лиц;
• Использование технических средств для несанкционированного
изъятия данных.
31
1.2.4 Оценка существующих и планируемых средств защиты
Разработку и проведение мероприятий по защите информационной
безопасности в компании «Стройснаб» обеспечивает сотрудник технического
отдела, являющийся по основной должности системный администратором.
Программисты и системные администраторы занимаются настройкой
активного оборудования, поддержкой различных баз данных, удаленной
корректировкой работы всего сетевого оборудования компании.
В настоящее время в организации используются следующие составляющие
информационной системы:
1. электронная почта;
2. центральные хранилища данных;
3. общеинформационный портал;
Структурная схема технической архитектуры компании «Стройснаб»
представлена на рисунке 1.2.
Оборудование
г енеральног о
директ ора
15 U
2 U
Патч п анел ь
1 U
ИБП
3 U
Фай л - сервер
2 U
Маршрут изат ор 3COM 3CR858- 91
Оборудование
специалист ов ИТ
отдела
HP Z400 Workstation
HP ScanJet G4010
HP Off icejet Pro 8000
HP Z400 Workstation
HP ScanJet G4010
HP Off icejet Pro 8000
HP Z400 Workstation
HP ScanJet G4010
HP Officejet Pro 8000
Оборудование
специалист ов от дела
марк етинг а
HP Z400 Workstation
HP ScanJet G4010
HP Off icejet Pro 8000
Br other MFC- 7320R
Lenovo G560
INT ERN
ET
Оборудование
специалист ов от дела
продаж
Оборудование
бухг алт еров
Серверное
помещение
2 U
АТ С
D-link DGS-1008D
D-link DGS-1008D
Рисунок 1.2 Структурная схема технической архитектуры компании
«Стройснаб»
32
Благодаря централизованной системы авторизации на рабочих станциях
коллектив обмениваться информацией в режиме реального времени, а также
сотрудники могут эффективно работать на удаленных рабочих местах и
осуществлять совместную работу в различных операционных системах.
С помощью локальной вычислительной сети, которая служит для
организации совместной работы значительно увеличен объем информации,
который может обрабатывать один сотрудник компании.
Используемые технологии позволяют работникам вести использование и
обмен информацией в реальном времени для улучшения принятия решений,
уменьшения времени на ответы, лучшей согласованности действий и более
продуктивного использования времени и ресурсов.
Техническая архитектура предприятия имеет в своем составе локальную
вычислительную сеть. Локально-вычислительная сеть предприятия построена по
технологии Ethernet с использованием маршрутизатора (в стойке) 3COM 3CR858-
91, характеристики которого приведены в таблице 1.7.
Таблица 1.7
Технические характеристики маршрутизатора 3COM 3CR858-91
Характеристика
Наименование
WAN порты
1 порт 10BASE-T/100BASE-TX.
LAN порты
4 порта 10BASE-T/100BASE-TX.
Безопасность
Firewall.
Управление
Web-basedadministrativeinterface.
Габариты/монтаж в 19"
2.4х2.2х13.5 см; вес: 5.37 kg./нет.
Поддержка TCP/IP
Да.
WAN протоколы
PPPoE, PPTP, IP Routing, RIP1/2, PAT, PAP,
CHAP, MS CHAP, UDP, TCP, IPCP, SNTP.
Поддержка NAT
Да.
DHCP сервер
Да.
VPN (поддержка/кол-во тунелей)
Да.
Блок питания
Внешний.
Технические характеристики используемого сервера представлены в таблице 1.8.
Таблица 1.8
Технические характеристики сервера
33
Характеристика
Значение
Тип процессора
Четырехъядерный процессор Intel® Xeon®
X5460 (3,16 ГГц, 120 Вт, 1333 FSB)
Количество процессоров
1 процессор (поддержка до 2-х)
Доступные типы ядра процессора
Двух- или четырехъядерный
Кэш-память
Кэш-память 2 уровня 12 Мб (2 x 6 Мб)
Максимальная память
16 Гб или 32 Гб
Чипсет
Intel® 5000Z
Шина FSB процессора
Шина FSB 1333/1066/667 МГц
Стандартное ОЗУ
512 Мб, 1 Гб или 2 Гб
Тип памяти
PC2-5300 с полной буферизацией DIMM
(DDR2-667), работающая на частоте 667
МГц
Доступ в Интернет организован по выделенной линии по технологии ADSL
со скоростью до 10 мбит/сек.
Пользовательский сегмент разбит на подсегменты с помощью
маршрутизаторов D-linkDGS-1008D.
В пользовательском сегменте размещены рабочие станции HPZ400
Workstation, принтеры HPOfficejetPro 8000 и сканеры HPScanJetG4010.
Характеристики рабочей станции приведена в таблицах 1.9.
Таблица 1.9
Технические характеристики рабочих станций
Наименование
характеристики
Значение характеристики
Тип процессора
Один четырехъядерный процессор Intel® Xeon® E5504 (2,00
– 2,93 ГГц, кэш-память 4 – 8 МБ, память 800 – 1333 МГц)
Чипсет
Intel® 5520
Форм-фактор
Мinitower, с монтажом в стойку
Максимальная
память
До 24 ГБ Память DDR3 ECC Unbuffered DIMM 1333 МГц
Слоты для
памяти
6 слотов DIMM
Контроллер
хранилища
Встроенный 6-канальный контроллер SATA 3 Гб/с с
поддержкой RAID (0, 1, 5 или 10), дополнительный
контроллер SAS, 4-портовая плата LSI 3041E SAS/SATA с
поддержкой RAID (0, 1 или 10)
Размер без
16,53 x 44 x 44,51 см
34
Наименование
характеристики
Значение характеристики
упаковки (Ш x
Г x В)
У генерального директора в качестве АРМ используется ноутбук Lenovo
G560 со следующими параметрами:
- Установленная операционная система Win 7 Prof
- Размер оперативной памяти 2048...3072 Мб
- Тип памяти DDR3
- Частота памяти 1066 МГц
- Тип графического контроллера встроенный / дискретный
- Чипсет графического контроллера NVIDIAGeForce 310M / IntelGMAHD
- Размер видеопамяти 0...512 Мб
- Тип видеопамяти / SMA / GDDR3
Также генеральный директор в своей работе использует МФУ Brother DCP-
7030R со следующими параметрами:
- Скорость печати до 22 стр/мин
- Разрешение печати до 2400 x 600 т/д
- Память 16 МБ
- Ёмкость лотка для загрузки бумаги до 250 листов
- Разрешение копирования до 600x600 т/д
- Уменьшение/увеличение 25% - 400% с шагом 1%
- Оптическое разрешение сканирования до 600 x 2400 т/д
- Интерполированное разрешение сканирования до 19200 x 19200 т/д
- Сканирование в электронную почту, в изображение, в файл или в
OCR.
Схема используемой программной архитектуры представлена на рисунке 1.3.
На всех рабочих станциях установлен стандартный пакет программного
обеспечения:
Операционная система Windows 7;
Пакет MS Office 2010;
Dr.Web Enterprise Security Suite.
35
СУБД
Microsoft
SQL Server
2010
Dr.Web
Enterprise
Security Suite
MS Office 2010
ПК сотрудников других
отделов
Сервер БД
Free BSD 8.4
Dr.Web
Enterprise
Security Suite
Windows 7
Сервер приложений
Free BSD 8.4
Dr.Web
Enterprise
Security Suite
Файловый сервер
Free BSD 8.4
Dr.Web
Enterprise
Security Suite
Маршрутизатор
Стандартный
набор ПО
ПК сотрудника бухгалтерии
1С Бухгалтерия 8
Стандартный
набор ПО
ПК сотрудника
Отдела ИТ
Radmin Viewer 3
Total Commander
INTERN
ET
PonyProg
Remote
Administrator v2.2
Windows 7
Windows 7
1С Бухгалтерия
8
Рисунок 1.3 Схема программной архитектуры
С учетом специфики деятельности подразделений персональные
компьютеры компании имеют следующие дополнительное программное
обеспечение:
Бухгалтерия: 1С Бухгалтерия: Версии 8,;
ИТ-отдел - Radmin Viewer 3, PonyProg, Remote Administrator v2.2, Total
Commander;
На серверном оборудовании используется серверная операционная система
Free BSD 8.4, установлен антивирус Dr.Web Enterprise Security Suite , а также
СУБД MSSQL.
На предприятии используется «1С:Предприятие 8 Набор для небольшой
фирмы», который включает в себя следующие основные компоненты системы
"1С:Предприятие":
- Бухгалтерский учет, сетевая версия;
- Оперативный учет 7.7, сетевая версия для 3-х польз.;
- Расчет, сетевая версия для 3-х польз.;
- конфигурация "Производство + Услуги + Бухгалтерия".

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)