Диплом: Разработка информационной подсистемы безопасного хранения и передачи данных в ООО "Энергетик"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
Рисунок 2. Техническая архитектура организации
Программная структура состоит из взаимосвязанных объектов и
элементов. На рисунке 3 представлена обобщенная структура.
Сервер - основной элемент ИС Организации. На нем расположена главная
часть системы.
ПЭВМ генерального директора. Рабочая станция предназначена для
ведения ЭДО и учета.
ПЭВМ главного бухгалтера. Для главного бухгалтера установлена и
настроена бухгалтерская конфигурация системы, с необходимыми
функциями.
ПЭВМ бухгалтера. Установлена и настроена бухгалтерская
конфигурация системы, с нужными функциями для бухгалтера.
ПЭВМ начальника IT-отдела Рабочая станция предназначена для
ведения технической документации и учета элементов инфраструктуры ИС
Организации.
17
ПЭВМ сотрудника IT-отдела. Рабочая станция предназначена для
администрирования и мониторинга подсистем сотрудников.
ПЭВМ отдела маркетинга. Рабочая станция содержит прикладное ПО
управления продажами и систему для маркетинга.
Рисунок 3. Программная архитектура организации
1.2 Характеристика комплекса задач, задачи и обоснование
необходимости автоматизации
1.2.1 Выбор комплекса задач автоматизации и характеристика
существующих бизнес процессов
Изучение сферы деятельности Организации позволило выявить
следующие информационные активы:
информация/данные (в том числе проектная документация организаций,
личные данные клиентов и т.д.);
18
программно-аппаратные средства (компьютеры ПЭВМ, хранилища
данных, оргтехника);
Общесистемное и прикладное программное обеспечение;
материальные носители информации (документы в бумажном виде, в
том числе договора);
Все активы компании можно рассмотреть с позиции ценности и
расположить их в порядке возрастания:
прикладное программное обеспечение;
системное программное обеспечение;
личные сведения о сотрудниках;
личные (персональные) данные клиента;
проектная документация, планы коммуникаций;
документация, разработанная организацией.
Таким образом, в Организации выявлено множество активов, связанных
с данными. Соответственно для них могут быть выделены следующие угрозы
(уязвимости: могут быть в ПО)
действия злоумышленников;
выход из строя аппаратного обеспечения (АО);
недостача ресурсов АО;
конструктивные недостатки программного обеспечения (ПО);
сбои и ошибки ПО;
нарушение конфиденциальности данных при передаче по каналам
связи, в том числе сеть Интернет.
подмена при передаче по ЛС (нарушение целостности данных при
передаче по каналам связи, в том числе сеть Интернет);
разглашение конфиденциальной информации;
халатное отношение к информационной безопасности;
возникновение ЧС;
обстоятельства непреодолимой силы.
19
Перечень возможных угроз, их возможные вероятности реализации,
например, «высокая», «средняя» или «низкая», приведены в приложении А, в
котором отображены самые критические для Организации.
Угрозы безопасности Организации могут иметь антропогенный фактор,
угрозы могут быть прогнозированными, а могут иметь случайный характер.
Для Организации необходимо не допустить наступления всех рассмотренных
угроз информационной безопасности, в связи со значительным возможным
ущербом. Необходимо акцентировать внимание на угрозах, ущерб от которых
превысит затраты на меры по предотвращению этих угроз.
После выявления возможных источников угроз и объектов угроз,
необходимо определить риски наступления и размеры затрат на
осуществление угрозы. Для этого необходимо учесть аналитические данные,
такие как:
частоту возникновения угрозы;
цель угрозы, используемые ресурсы и возможности осуществления той
или иной угрозы;
насколько привлекателен ресурс, на который воздействует угроза;
насколько возможны возникновения случайных угроз, связанных с
географическим фактором, реализацией которых может являться
природная или техногенная катастрофа.
Можно сделать вывод, что в данной Организации присутствуют объекты
информационных систем, подверженные ряду угроз, описанных выше. Для
эффективного формирования политики информационной безопасности
необходимо, определить основные проблемы и задачи защиты информации в
энергосбытовой компании.
1.2.2 Определение места проектируемой задачи в комплексе задач и ее
20
описание
В компании при работе с большим объемом конфиденциальных данных
стоит первоочередная задача организации защиты информации, т.е.
определения мероприятий, направленных на создание, обеспечение и
поддержку информационной безопасности. Объект защиты информации
представляет собой информацию или информационный процесс, который
требует обеспечения защиты от несанкционированного доступа, нарушения
целостности и структурированности данных.
Цель защиты информации — это непрерывный процесс, направленный
на недопущение наступления последствий событий, обусловленных утечкой
или несанкционированным воздействием на информацию. Эффективность
защиты информации достигается за счёт определения уровня соответствия
предотвращённых угроз и поставленных целей по защите информации.
Выделяют следующие основные виды защиты информации:
1. Защита информации от утечки - деятельность по предотвращению
неконтролируемого распространения защищаемой информации от ее
разглашения и от получения защищаемой информации разведками.
2. Защита данных от разглашений – это мероприятия, направление на
предотвращение неосторожных, умышленных действий сотрудников
или иных лиц, огласивших конфиденциальную информацию, что может
привести к дальнейшей передаче данных.
3. Защита информации от несанкционированного доступа - деятельность
по предотвращению получения защищаемой информации
заинтересованным субъектом с нарушением установленных правовыми
документами или собственником, владельцем информации прав или
правил доступа к защищаемой информации.
Безопасность данных – это состояние защищенности данных, при
котором обеспечены целостность, конфиденциальность и доступность.
Информационная безопасность выступает одной из главных проблем
современного общества и обусловлена увеличением значимости информации
21
в основных бизнес-процессах.
Актуальность защиты информации определяется характером
воздействия внешних и внутренних угроз, возникающих в Организации и
влияющих на ее функционирование. Само понятие проблема безопасности
данных взаимосвязано с понятием угроза безопасности.
Это привело к тому, что в деятельности Организации все больше
возникает проблем, оказывающих негативное влияние на технологическую
поддержку в вопросах хранения и обработки данных.
В связи с этим методы и инструменты, обеспечивающие комплексную
систему защиты информации в Организации, должны осуществлять
мониторинг угроз на уровне информационного, аппаратного и программного
обеспечения. Развитие компьютерных технологий, аппаратного и
программного обеспечения расширило круг проблем защиты
информационных потоков, циркулирующих в компьютерных сетях от
несанкционированного доступа. Основной проблемой является
необходимость обеспечения эффективной защиты информации, при которой
необходимо учитывать, что данные, передаваемые по сетям связи в
Организации, могут быть скомпрометированы злоумышленником.
К главным задачам информационной безопасности данных относятся:
организация своевременного выявления и предотвращения внешних и
внутренних угроз;
обеспечение конфиденциальности, целостности и структурированности
информации;
разработка и совершенствование политики безопасности с учетом
современных тенденций развития аппаратного и программного
обеспечения;
внедрение организационных, инженерно-технических, аппаратно-
программных методов, позволяющих усилить защиту данных.
Для Организации задачи обеспечения защиты данных являются одними
из первоочередных, поскольку, выступая в качестве объекта постоянного
22
внимания злоумышленников. Защита информации в Организации направлена
на обеспечение достаточного и необходимого уровня защиты информации,
что во многом определяется финансовыми, информационными и прочими
процессами. Возникающие сбои в работе информационной структуры
Организации могут нанести значительный ущерб в непрерывной работе
основных бизнес-процессов.
1.2.3 Анализ системы обеспечения информационной безопасности и
защиты информации
Проанализировав возможные угрозы безопасности информации в
Организации, можно сделать вывод, что текущее состояние информационной
безопасности в Организации находится в ненадлежащем состоянии и требует
существенной модернизации. В рамках проектирования структуры
комплексной информационной безопасности было принято решение
проводить разработку в трёх направлениях.
1. Разработка административных рекомендаций по обеспечению
информационной безопасности.
2. Разработка рекомендаций по выбору и использованию программно-
аппаратных средств, обеспечивающих информационную безопасность.
3. Разработки инженерно-технических рекомендаций информационной
безопасности.
Первое направление подразумевает организацию трудового распорядка
в Организации и регламента нахождения на рабочих местах сотрудников
предприятия. Разработка данного направления организации стратегии
информационной безопасности ведётся совместно с руководством
Организации. Контроль над выполнением рекомендаций по обеспечению
информационной безопасности будет возложен на сотрудников отделов.
При разработке второго направления особое внимание будет уделено:
организации централизованной антивирусной защиты ИС Организации;
организацию межсетевого экранирования между сетевыми сегментами
23
Организации;
организацию приоритетов использования интернет - трафика между
элементами ИС Организации;
организацию централизованного разграничения прав доступа
пользователей ИС Организации;
запрету использования внешних носителей информации;
организацию регламентированного обмена информаций между
элементами ИС Организации (компьютерами);
организацию распределения доступа;
обновление программного обеспечения до актуальных стабильных версий;
организацию резервного копирования данных.
Выполнение рекомендаций (инструкций) данного направления будет
возложено на IT-отдел организации.
Разработка инженерно-технических рекомендаций (средств)
подразумевает внедрение средств инженерно-технического характера:
внедрение системы контроля и управления доступом;
внедрение системы охранной сигнализации.
Выполнение вышеизложенных рекомендаций будет возложено на
подрядные организации и организации, занимающиеся частной охранной
деятельностью. Контроль над выполнением мероприятий будет проводить
директор организации и начальник IT-отдела.
Разработка всех трех направлений по обеспечению информационной
безопасности сводится к единым требованиям:
1. Устранить возможные угрозы в пространстве глобальной сети.
2. Устранить возможные угрозы информационной безопасности внутри
предприятия.
3. Устранить возможные угрозы свободного прохода на предприятие, и
доступа к информации.
1.3. Анализ существующих разработок и выбор стратегии
24
автоматизации «КАК ДОЛЖНО БЫТЬ»
1.3.1 Анализ существующих разработок для автоматизации задачи
безопасного хранения и передачи данных
OSSIM (Open Source Security Information Management)
OSSIM (Open Source Security Information Management) — это система
управления информацией и событиями безопасности с открытым исходным
кодом, объединяющая набор инструментов, предназначенных для помощи
сетевым администраторам в компьютерной безопасности, обнаружении и
предотвращении вторжений.
Преимущества OSSIM:
удобный пользовательский интерфейс;
полная интеграция;
мощные инструменты анализа данных;
простота управления;
низкая совокупная стоимость владения.
Возможности OSSIM:
идентификация хостов и сервисов путем пассивного мониторинга
сетевого трафика;
система обнаружения вторжений (IDS), а также для перекрестной
корреляции с Открытой Системой Оценки Уязвимости (СVSS);
сбор информации о данных сеанса, которая может предоставить
полезную информацию для корреляции атак.
анализ трафика и слежения за сервисом.
сбор и анализ информации NetFlow (сетевой протокол,
предназначенный для учёта сетевого трафика, разработанный
компанией Cisco Systems);
генерация данных NetFlow из захваченного трафика;
мониторинг хостов и указанных портов для доступности активов, а
также для полного мониторинга локальной системы;
25
оценка уязвимости и связан с активами;
OSSIM также включает в себя собственные инструменты, наиболее
важным из которых является общий механизм корреляции с поддержкой
логических директив и интеграцией журналов с плагинами.
Так же OSSIM поддерживает площадки кооперативного сотрудничества
для получения информации о репутации IP-адресов , генерируемой (и
доступной для всех) при активной установке OSSIM использует
токенизированную информацию, чтобы идентифицировать Интернет-
ресурсы, замеченные в противоправных действиях, и передавать эту
информацию тем же установкам OSSIM.
MaxPatrol SIEM
MaxPatrol — система контроля защищённости и соответствия
стандартам безопасности, принятые в организации, основной продукт Positive
Technologies. Используется для организации Центра безопасности операций
(SOC), управления уязвимостями.
Преимущества Maxpatrol SIEM:
Продукт имеет русскоязычный интерфейс;
Не требует трудоёмкой ручной настройки;
Предоставление актуальных источников данных;
Открытый программный интерфейс приложения (API) для быстрой
интеграции;
Развитая функциональность сбора данных;
Гибкость платформы.
Функции MaxPatrol SIEM:
удаленный сбор данных без установки агентов на целевые системы;
сбор данных не только о событиях, но и о конфигурациях, результатах
сканирования, состоянии узлов, сетевой активности;
постоянное обогащение активов данными из событий и в то же время
обогащение событий данными об активах.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")