Диплом: Разработка и внедрение политики информационной безопасности в ООО «ГАРС Телеком-УТ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
31
В качестве пакета офисных приложений установлен MS Office 2007 Prof,
включающий в себя MS Word 2007, MS Excel 2007.
Кроме того, на рабочих станциях сотрудников установлено такое
дополнительное ПО, как архиватор WinRar 3.70, Acrobat Reader 8.0.
Для антивирусной защиты рабочих станций, файловых и других серверов
используется Forefront Endpoint Protection 2010. Forefront Endpoint Protection 2010
улучшает и упрощает защиту конечной точки, одновременно значительно уменьшая
затраты на инфраструктуру. Программное обеспечение основано на System Center
Configuration Manager 2007 R2, позволяя клиентам использовать существующую
инфраструктуру управления клиентом для развертывания и управления защитой
конечных точек. Эта инфраструктура совместного использования снижает
стоимость владения, одновременно обеспечивая лучшую прозрачность действий и
контроль над управлением и безопасностью конечных точек.
Кроме того, безопасность информации в информационной системе ООО
«Гарс Телеком - УТ» в настоящее время обеспечивается за счет соблюдения
разработанных политик безопасности, а также ряда других организационных и
кадровых мер.
В том числе в целях обеспечения информационной безопасности в компании
разработана и внедрена система контроля и управления доступомSamsung, включая
кодовые замки на дверях в наиболее важные помещения, дистанционные
считыватели и смарт-карты. Функции сбора информации и управления ей
осуществляет программное обеспечение SSA M100 .
Также реализована система пожарной тревоги и система видеонаблюдения с
помощью камер.
Схема расположения камер и элементов СКУД в здании ООО «Гарс Телеком
- УТ» приведена на рисунке 1.9.
32
700mm
Up
Up
23
2420
21
22
25
35
31
34
40
39
38
35
6
7
5
3
2
1
42
33
18
35
19
16
32
15
14
13
12
11
9
8
10
44
35
35
САМ 2.1
САМ 2.2
САМ 2.3
САМ 2.4
САМ 2.6
САМ 2.5
САМ 2.8
САМ 2.10
САМ 2.11
САМ 2.9
САМ 2.7
САМ 2.12
41
Отдел
проектирован
ия
Бухгалтерия
Бухгалтерия
Отдел продаж
Строительный
отдел
ИТ-отдел
Отдел кадров
Абонентский
отдел
Отдел
эксплуатации
Служба
делопроизводства
Кабинет
генерального
директора
Турникет,
считыватель СКУД
Рисунок 1.5 Схема расположения камер системы видеонаблюдения и элементов
СКУД в здании ООО «Гарс Телеком - УТ»
Технические параметры используемых видеокамер приведены в таблице 1.7.
Таблица 1.7
Характеристики видеокамер HikVision DS-2CD886BF-E
Камера
Матрица
1/2.5 дюйм. CMOS-матрица
Пиксели
2560 (Г) × 1920 (В)
Чувствительность
Цвет: 0.6Люкс @ F1.2;
Ч/Б: 0.08Люкс @ F1.2
Режим день/ночь
ICR
Электронный затвор
1/25 сек. - 1/100,000 сек
Объектив
Тип объектива
С / CS
33
Управление
диафрагмой
DC
Стандарт
сжатия
Формат сжатия
H.264/MJPEG
Скорость передачи
32 Kbit ~ 16Mbit
Аудиосжатие
G.711
Изображение
Макс. разрешение
2560x1920
Кадров/сек
8к/с(2560х1920), 20 к/с (2048 х 1536),
25к/с (1920 x 1080), 25к/с (1600 х 1200),
25к/с (1280х720)
Функции
ePTZ
Поддерживается
Дуальный поток
(DualStream)
Поддерживается
Запись на SD карту
Поддерживается
Протоколы
TCP/IP, HTTP, DHCP, DNS, DDNS,
RTP/RTSP, PPPoE, SMTP, NTP (SNMP,
HTTPS, SIP, FTP, SRTP, 802.1x, IPv6
опционально)
Интерфейс
Аудиовход
1 канал 3.5мм аудиоинтерфейс (2.0 ~
2.4Vp-p, 1kOm)
Аудиовыход
1 канал 3.5мм аудиоинтерфейс (Уровень
сигнала на линии, 600Om)
Передача
1 RJ45 10M / 100M Ethernet порт, 1 RS-485
интерфейс и 1 RS-232
Тревожные входы
4-канал. ввод сигнала
Тревожные выходы
3-канал. релейный выход
Общие
Питание
24VAC, ±10% / 12VDC, ±10%, PoE
(Питание по сети).
Потребляемая
мощность
13Вт Макс.
Рабочая
температура
-10°C ~ 60°C
Размер
77.4 × 68 × 157.4мм
Вес
1000 г
34
Результаты оценки действующей системы безопасности информации
приведены в таблице 1.8.
Таблица 1.8
Анализ выполнения основных задач по обеспечению информационной
безопасности
1.2.5 Оценка рисков
На рассматриваемом предприятии оценка рисков проводится начальником
отдела информационных технологий совместно с генеральным директором,
техническим директором и сотрудниками отдела.
Исходная информация для оценки рисков предоставляется в виде статистики
нарушений информационной безопасности за период, описания тенденций в защите
и обеспечении ИБ, вирусной активности, также криминальной обстановки в районе
расположения здания компании.
Результаты оценки рисков предоставляются в виде перечня рисков, каждому
из которых определен ранг.
Результаты оценки рисков приведены в таблице 1.9.
Таблица 1.9
Результаты оценки рисков информационным активам организации
Основные задачи по обеспечению
информационной безопасности
Степень выполнения, %
Обеспечение антивирусной защиты
30
Организация работы защищенного
документооборота
50
Предотвращение утечек информации по
каналам ПЭМИН
99
Предотвращение проникновения
посторонних лиц на территорию компании
99
Организация разграничения и защиты
информации в информационной системе
компании
78
Обеспечение безопасности в ходе
переговоров, встреч и тому подобное
99
Обеспечение охраны здания и особо важных
помещений
99
35
Риск
Актив
Ранг
риска
Кража информации путем
внедрения вредоносного
программного обеспечения
Результаты продаж и их анализ
высокий
Сведения о клиентах и
партнерах
высокий
Сведения о планах
противодействия конкурентам
высокий
Сведения о маркетинговых
исследованиях рынка
высокий
Результаты маркетинговых
исследований
высокий
Договоры
высокий
Стратегия действий на рынке
высокий
Кража документов и
информационных активов
Результаты продаж и их анализ
высокий
Сведения о клиентах и
партнерах
высокий
Сведения о планах
противодействия конкурентам
высокий
Сведения о маркетинговых
исследованиях рынка
высокий
Результаты маркетинговых
исследований
высокий
Договоры
высокий
Стратегия действий на рынке
высокий
Съем информации с помощью
технических средств
Результаты продаж и их анализ
высокий
Сведения о клиентах и
партнерах
высокий
Сведения о планах
противодействия конкурентам
высокий
Сведения о маркетинговых
исследованиях рынка
высокий
Результаты маркетинговых
исследований
высокий
Договоры
высокий
Стратегия действий на рынке
высокий
НСД к информационной системе
Результаты продаж и их анализ
Средний
Сведения о клиентах и
партнерах
Средний
Сведения о планах
противодействия конкурентам
Средний
Сведения о маркетинговых
исследованиях рынка
Средний
Результаты маркетинговых
исследований
Средний
Договоры
Средний
Стратегия действий на рынке
Средний
36
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
Результаты продаж и их анализ
низкий
Сведения о клиентах и
партнерах
низкий
Сведения о планах
противодействия конкурентам
низкий
Сведения о маркетинговых
исследованиях рынка
низкий
Результаты маркетинговых
исследований
низкий
Договоры
низкий
Стратегия действий на рынке
низкий
Таким образом, основываясь на результатах проведенного анализа рисков
угроз, можно сделать вывод, что необходимо обеспечивать безопасность
информационной системы по нескольким направлениям.
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1 Выбор комплекса задач обеспечения информационной
безопасности
На основе ранее проведенного анализа рисков и угроз выяснено, что наиболее
актуальной угрозой для рассматриваемой компании является несколько угроз, в том
числе утечки информации и заражение вирусным программным обеспечением.
Следовательно, модернизация системы защиты должна быть направлена на защиту
от утечек информации и несанкционированного доступа.
Основываясь на пунктах 2.2 и 2.3, в том числе на результатах оценки рисков
информационным активам организации, делаем вывод, что для компании наиболее
актуальными методами повышения информационной безопасности являются:
Ограничение доступа к СУБД посторонних лиц;
Контроль над выполнением мероприятий по обеспечению безопасности
информационных активов;
Обеспечение безопасности, циркулирующей в локальной сети;
Обеспечение невозможности реализации угрозы утечки информации из
внутренней сети в сеть Интернет.
37
Почти все риски вне зависимости от категорий, источников, подходов к их
управлению можно рассматривать с нескольких различных позиций.
Динамический риск подразумевает риск случайных колебаний результатов
деятельности как в лучшую, так и в худшую строну, не способных значительно
повлиять на жизнеспособность организации. Статический риск описывает риск
возникновения событий, ситуаций, которые влекут за собой угрозу дальнейшей
деятельности компании, жизнеспособность нескольких направлений деятельности,
отдельных проектов. Это риск катастрофических, качественных потерь, после
которых предприятие уже не сможет работать в прежнем режиме.
Имеет место и классификация рисков с точки их отображения в модели
рисков. Систематический риск подразумевает риск, связанный с факторами,
определяемыми как значимые в рамках некоторой модели. Систематические риски
не должны значимо уменьшаться с течением времени, в противном случае
определяющие их факторы лучше игнорировать и такие риски относятся к
несистематическим. Систематические риски становятся основой для исследования
при оценке и управлении рисками.
Несистематическим риском определяется такой риск, источники и
чувствительность к которому не учитывается в рамках модели оценки и управления
рисками. При построении правильной модели несистематические риски не могут
привести к сколько-либо значимым потерям, а при большой численности не должны
связываться друг с другом. В плане несистематических рисков действует закон
больших чисел, они определяются при анализе некоторых элементов в работе
компании на некотором промежутке времени в целом по организации или с
течением времени. Возможные потери от них стремятся в дальнейшем к нулю.
Несистематические риски обычно игнорируются в процессе решения задач оценки
и управления рисками.
Любая организация имеет свой спектр рисков и должна решать задачи по их
предотвращению или минимизации негативных последствий. В то же время
компании с позиций риск-менеджмента имеют что-то схожее - некий «каркас», вид
риска, определяемый в трех измерениях: 1) ценность данных, находящихся под
угрозой; 2) источник риска, который вызывает потерю ценности; 3) последствия
возможной потери.
38
Сегодня применяется два подхода к анализу рисков. И использование того или
иного подхода связано с оценкой собственника ценности своих ресурсов и
возможных последствий при нарушении режима ИБ. В самом простом случае
собственники информационных ресурсов не оценивают эти параметры, думая, что
ценность защищаемых ресурсов с точки зрения компании не так высока. В таком
случае анализ рисков делается по упрощенной схеме: выбирается стандартный
набор наиболее распространенных угроз безопасности без вероятностных оценок и
реализуется минимальный или базовый уровень ИБ.
Обычной сферой применения этого уровня являются типовые проектные
решения. Имеется ряд стандартов и спецификаций, которые описывают
минимальный (типовой) набор распространенных угроз, таких, как вирусы, сбои
аппаратного обеспечения, нелегальное проникновение и т. д. Для устранения этих
угроз принимаются контрмеры вне зависимости от вероятности из возможного
проявления и уязвимости ресурсов. Поэтому характеристики угроз на базовом
уровне можно не рассматривать.
Полный вариант анализа рисков используется в случае повышенных
требований в области защиты данных. В отличие от базового варианта тут уже
производится оценка ценности ресурсов в том или ином виде, делается
характеристика рисков и уязвимостей ресурсов. Как правило, реализуется анализ
стоимость/эффективность разных вариантов защиты.
Выделим базовые этапы полного анализа рисков. Для начала нужно
установить границы исследования. Следует разделить исследуемые ресурсы и
внешние элементы, с которыми реализовано взаимодействие. Ресурсами будут
средства вычислительной техники, ПО, данные. К внешним элементам можно
отнести сети связи, внешние сервисы и т.п. Ресурсы необходимо проанализировать
с точки зрения влияния возможных атак (заранее определенных действий
внутренних или внешних злоумышленников) и разных нежелательных событий
естественного происхождения. Эти потенциально возможные события принято
называть угрозами безопасности.
Между ресурсами, очевидно, есть взаимосвязь. Например, поломка какого-
либо оборудования зачастую приводит к утрате данных или выходу из строя другого
необходимого элемента системы. Подобные взаимосвязи обычно учитывают то, для
39
чего строится модель АС организации с точки зрения защиты данных. Подобная
модель составляется следующим образом. Для выделенных ресурсов выделяется
ценность как с точки зрения взаимосвязанных с ними возможных финансовых
потерь, так и относительно ущерба репутации компании, дезорганизации ее работы,
нематериального ущерба от разглашения секретных и личных данных и т.д. Затем
выделяются взаимосвязи ресурсов, описываются угрозы безопасности и проводится
оценка вероятности их появления.
Основываясь на полученной модели можно с определенной точностью
выбрать систему контрмер, которые снизят риски до допустимых уровней и будут
иметь максимальную ценовую эффективность. Частью системы контрмер будут
рекомендации по проведению регулярных проверок эффективности защитных
систем.
Обеспечение повышенных требований к ИБ предполагает проведение
различных мероприятий на всех этапах жизненного цикла информационных
технологий. Утверждение этих мероприятий проходит по завершению этапа анализа
рисков и выбора защитных мер. Главной составной частью этих планов становится
периодическая проверка существующего режима политике безопасности,
сертификация ИС (технологии) на полное следование требованиям выбранного
стандарта безопасности. Все вышеперечисленное и называется управлением
рисками.
При реализации полного анализа рисков нужно решать ряд непростых задач.
Процесс оценивания рисков разделяется на несколько этапов:
• Определение ресурса и оценивание его количественных показателей
или выявление потенциального негативного воздействия на бизнес;
• Оценка угроз;
• Оценка уязвимостей;
• Оценка уже внедренных и предполагаемых средств обеспечения ИБ;
• Оценка рисков.
На базе оценивания рисков определяются средства, поддерживающие режим
информационной безопасности. Ресурсы, имеющие значение для бизнеса и
подверженные уязвимости, входят в группу риска, если по отношению к ним
возможна какая-либо угроза. При оценивании рисков берется во внимание
40
возможное негативное влияние от нежелательных происшествий и параметры
значимости выбранных уязвимостей, а также угроз для них.
Ресурсы зачастую подразделяются на несколько классов: физические,
программные и данные. Для любого класса существует своя методика оценки
ценности элементов. Чтобы оценить ценность ресурсов, выбирается подходящая
система критериев. Помимо критериев, учитывающих финансовые потери, в
компании могут присутствовать критерии, показывающие:
• Ущерб репутации компании;
• Проблемы, связанные с нарушением действующих законов;
• Ущерб здоровья персонала;
• Ущерб от разглашения конфиденциальных и персональных данных;
• Проблемы, связанные с невозможностью выполнения взятых
обязательств;
• Ущерб от реорганизации компании или деятельности.
Могут применяться и другие критерии в зависимости от направленности
организации. Так, в правительственных учреждениях могут использоваться
критерии, отражающие сферы национальной безопасности и международных
отношений.
Также важно идентифицировать уязвимости – слабые места в системе защиты,
которые становятся причиной реализации угроз.
Чтобы конкретизировать вероятность реализации угрозы, исследуется
некоторый отрезок времени, в течение которого происходит защита ресурса.
Возможность того, что угроза будет реализована, выражается следующими
факторами:
• Привлекательность ресурса (параметр учитывается при рассмотрении
угрозы умышленного воздействия со стороны людей);
• Использование ресурса для получения дохода (параметр учитывается
при рассмотрении угрозы умышленного воздействия со стороны людей);
• Использования уязвимости для совершения атаки.
Сегодня известно большое количество методов оценивания угроз. Уже
разработано множество методик анализа рисков.
В дипломном проекте будут решены следующие задачи:

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)