Диплом: Разработка информационной подсистемы безопасного хранения и передачи данных в ООО "Энергетик"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
приоритезирование активов, динамических групп активов, событий и
уязвимостей и присвоить им стандартизированные метрики в рамках
единой платформы;
создавание и автоматическое обновление группы активов по
организационным, территориальным и функциональным признакам.
КОМРАД SIEM
КОМРАД – гибкая и масштабируемая система централизованного
управления событиями информационной безопасности, поддерживающая
широкий спектр отечественных средств защиты информации.
Преимущества КОМРАД SIEM:
Визуальный интерфейс;
Гибкая настройка;
Виджеты;
Поддерживание отечественных СЗИ;
Выполнение требований по безопасности информации.
Функции КОМРАД SIEM:
хранение событий в исходном («сыром») и нормализованном виде;
мониторинг событий в реальном времени;
визуализация событий — представление анализируемых данных в виде
графиков и диаграмм (линейные, столбчатые, круговые, радиальные и
др.);
формирование инцидентов — при обнаружении цепочек критичных
событий безопасности формируется инцидент ИБ;
оповещение об инцидентах различными способами (всплывающие
уведомления, электронная почта, выполнение пользовательских
сценариев и др.).
Применение программно-аппаратного комплекса (далее – ПАК)
КОМРАД позволяет осуществлять централизованный мониторинг событий
27
ИБ, выявлять и оперативно реагировать на компьютерные инциденты,
выполнять требования, предъявляемые регуляторами к защите персональных
данных, а также к обеспечению безопасности государственных
информационных систем и контролю критической информационной
инфраструктуры Организации.
1.3.2 Выбор и обоснование стратегии автоматизации задачи
Критериями выбора стратегии автоматизации являются ограничения по
финансовым, временным затратам. В связи с этим рассмотрим возможность
применения одной из четырёх стратегий автоматизации:
Хаотичная автоматизация:
предполагает установку частей ИС по мере возможности;
представляет собой всего лишь (заплатку) временное решение, которое
не учитывает безопасность всей ИС Организации;
является наиболее плохим вариантом с наименьшей эффективностью;
отсутствие стратегии внедрения (стратегического плана);
процесс внедрения определяется сиюминутными задачами.
Автоматизация по участкам:
представляет собой процесс автоматизации отдельных
производственных подразделений предприятия, объединенных по
функциональному признаку;
предполагает постепенное внедрение;
процесс внедрения характеризуется большой трудоемкостью;
в результате в организации происходят существенные изменения;
чтобы автоматизация по участкам была эффективна, необходимы
стратегический и оперативный планы автоматизации.
Автоматизация по направлениям:
автоматизация направлений деятельности;
предполагает, что, меняя объект, мы изменяем предметную область;
28
зависит от вида услуг, состава затрат;
требует проведения создания модели всего предприятия.
Полная автоматизация:
распространение систем автоматизации на все функции управления за
счет системной интеграции при внедрении;
предусматривает, что все задуманные функции автоматизированы;
системная интеграция носит только внешний характер.
В настоящей работе в качестве стратегии автоматизации, выбрана
полная автоматизация. Данный вид стратегии подразумевает процесс
автоматизации всей компании единовременно.
1.4 Обоснование проектных решений
1.4.1 Обоснование проектных решений по информационному
Организационное обеспечение информационной безопасности
образуется совокупностью нормативных и методических документов,
разрабатываемых и вводимых в действие уполномоченными лицами в рамках
правоприменительной практики по реализации правовых режимов
информационной безопасности, а также мероприятий, осуществляемых
специально выделяемыми силами и с применением средств обеспечения
информационной безопасности.
Для обеспечения информационной безопасности в Организации
необходимо создание таких правовых документов как:
план мероприятий по организации защиты персональных данных;
приказ о введении в действие «Положения о персональных данных»;
приказ о назначении лиц, ответственных за обеспечение безопасности
персональных данных;
доработанные должностные инструкции всех лиц, ответственных за
обеспечение безопасности персональных данных;
акт классификации используемых персональных данных на предприятии;
29
модель угроз безопасности используемых персональных данных;
модель нарушителя используемых персональных данных;
1.4.2 Обоснование проектных решений по программному обеспечению
Программное обеспечение - совокупность программ для реализации
целей и задач информационной системы, а также нормального
функционирования комплекса технических средств. Программное
обеспечение связано с информационным и техническим обеспечением
подсистемы, так как позволяет реализовать основные функции.
Программное обеспечение связано с информационным и техническим
обеспечением подсистемы, так как позволяет реализовать основные функции:
накопление, обработка, анализ, пользовательский интерфейс.
Обоснование выбора ОС для сервера
Изначально выбрана операционная система Microsoft Windows Server
2019 так как предполагалось, что будет использоваться комплексная
информационная система. На текущий момент на ключевым элементом ИС
Организации является сервер.
Обоснование выбора ОС для рабочих станций
Исходя из имеющих операционных систем на рынке, были выбраны
операционные системы Windows 10, Ubuntu LTS (для использования в
качестве гостевой ОС, либо специальным ПЭВМ, который постоянно не
взаимодействует с ИС Организации) так как они более удобны для конкретных
сотрудников.
1.4.3 Обоснование проектных решений по техническому обеспечению
Техническое обеспечение подсистемы — это комплекс технических
средств, обеспечивающих работу подсистемы, соответствующей
документации на эти средства и технологические процессы.
Комплекс технических средств состоит из:
устройства сбора, обработки, накопления, вывода и передачи
информации;
30
персональные компьютеры (рабочие станции);
устройства автоматического съема информации и оргтехника;
устройства передачи данных;
эксплуатационные материалы и др.
В Организации во всех отделах для минимизации места, занимаемым
ПЭВМ используется такой тип рабочих станций, как Моноблок ПВЭМ.
Таблица 3
Техническое обеспечение организации
Наименование
Описание
ПЭВМ
Процессор: 2,6 ГГц, 4 ядерный
Оперативная память: 8 Гб DDR3
Жесткий диск: 500 Гб (SATA III)
Сетевая карта: 10/100/1000 Мбит/с
Операционная система: Microsoft
Windows 10
Сервер
Процессор: Intel Xeon 3,6 ггц,
6 ядерный
Оперативная память: 32 гб DDR3
Жесткий диск: 2 x 1500 гб
Оптический накопитель: DVD+-RW
Сетевая карта: 2 x 10/100/1000
мбит/сек
Четыре USB порта
Интегрированная видеокарта
(поддерживаемое разрешение до
1920*1080)
МФУ
двусторонняя печать
4-цветная лазерная печать
интерфейсы: Ethernet (RJ-45), USB
На основании вышеизложенного для разработки подсистемы
31
безопасного хранения и передачи данных достаточно имеющегося
оборудования в организации.
В первой главе ВКР даны определения основным терминам и понятиям,
связанными с ИС в организации, дано описание предприятия, проведен
сравнительный анализ системы безопасности, получены следующие авторские
выводы:
1. Основной проблемой является необходимость обеспечения
эффективной защиты информации, при которой необходимо учитывать, что
данные, передаваемые по сетям связи в Организации, могут быть
скомпрометированы злоумышленником.
2. На данный момент в компании нет нужного программного и
технического обеспечения для решения задач по информационной
безопасности.
3. В качестве системы управления событиями информационной
безопасности была выбрана «OSSIM» с открытым исходным кодом, так как
бюджет компании на разработку подсистемы ограничен.
4. Выявлена потребность во внедрении решений, направленных на
безопасное хранение, обработку и разграничение доступа к данным
Организации.
5. Выявлена необходимость разработать документы, которые составят
основу
подсистемы безопасного хранения и передачи данных.
Сформулированные выводы и полученные результаты позволяют
перейти к рассмотрению материала второй главы.
ГЛАВА 2. ПРОЕКТНАЯ ЧАСТЬ
2.1 Информационное обеспечение задачи
32
2.2.1 Характеристика нормативно-справочной, входной и
оперативной информации
В Российской Федерации к нормативно-правовым актам в области
информационной безопасности относятся:
1. Акты федерального законодательства:
Международные договоры РФ;
Конституция РФ;
Законы федерального уровня (включая федеральные конституционные
законы, кодексы);
Указы Президента РФ;
Постановления правительства РФ;
Нормативные правовые акты федеральных министерств и ведомств;
Нормативные правовые акты субъектов РФ, органов местного
самоуправления и т. д.
2. К нормативно-методическим документам можно отнести:
Методические документы государственных органов России:
Доктрина информационной безопасности РФ;
Руководящие документы ФСТЭК России (Гостехкомиссии России);
Приказы ФСБ России;
Стандарты информационной безопасности, из которых выделяют:
Международные стандарты;
Государственные (национальные) стандарты РФ;
Рекомендации по стандартизации;
Методические указания.
Подсистема информационной безопасности строится на основе Приказа
ФСТЭК России №17 от 11 февраля 2013 года «Об утверждении требований о
защите информации, не составляющей государственную тайну, содержащейся
33
в государственных информационных системах» и Приказа ФСТЭК России
№21 от 18 февраля 2013 года «Об утверждении состава и содержания
организационных и технических мер по обеспечению безопасности
персональных данных при их обработке в информационных системах
персональных данных».[2][3]
Данные приказы содержат общие рекомендации по организации
системы информационной безопасности, обеспечивающей базовый уровень
безопасности информационных систем, характерный для большинства
организаций. При этом они описывают вопросы, которые должны быть
рассмотрены при проектировании подсистемы информационной
безопасности, и не накладывает ограничений на использование конкретных
средств обеспечения безопасности компонентов инфраструктуры. Приказы
содержат следующие разделы, описывающие различные аспекты
безопасности информационных систем:
- стратегия информационной безопасности описывает необходимость
иметь поддержку высшего руководства компании путем утверждения
стратегии информационной безопасности;
- организационные вопросы дает рекомендации по форме управления
организации, оптимальной для реализации системы информационной
безопасности;
- классификация информационных ресурсов описывает необходимые
меры по обеспечению безопасности информационных ресурсов и носителей
информации;
- управление персоналомописывает влияние человеческого фактора
на информационную безопасность и меры, направленные на снижение
соответствующего риска;
- обеспечение физической безопасности — описывает мероприятия по
обеспечению физической безопасности компонентов информационной
инфраструктуры;
- администрирование информационных систем — описывает основные
34
аспекты безопасности при работе с серверами, рабочими станциями и другими
информационными системами;
- управление доступом — описывает необходимость четкого
разграничения прав и обязанностей при работе с информацией;
- разработка и сопровождение информационных систем — описывает
основные механизмы обеспечения безопасности информационных систем;
- обеспечение непрерывности бизнеса — описывает мероприятия по
обеспечению непрерывной работы организаций;
- обеспечение соответствия предъявляемым требованиямописывает
общие требования к системам информационной безопасности и мероприятия
по проверке соответствия систем информационной безопасности этим
требованиям.
НЕ РАСКРЫТ ПО ТРЕБОВАНИМ МЕТОДИЧКИ,
2.2.2 Характеристика результатной информации
Порядок работы с информацией ограниченного распространения
определяется правилами обработки персональных данных в
ООО «Энергетик»
1. Правила обработки персональных данных в ООО «Энергетик».
1.1. Обработка персональных данных должна происходить согласно
требованиям и положениям законодательства РФ.
1.2. Не допускается объединение баз данных, содержащих персональные
данные, обработка которых реализовывается в несовместимых между
собой целях.
1.3. Обработка персональных данных ограничивается достижением
конкретных, определенных заранее, законных целей. Обработка
персональных данных, несовместимая с целями сбора, не допускается.
1.4. Объем и содержание обрабатываемых персональных данных
осуществляется в соответствие с заявленными целями обработки.
Объем обрабатываемых персональных данные не может быть
35
излишним по отношению с заявленными целями их обработки.
1.5. При обработке персональных данных требуется обеспечение
корректности персональных данных, их достаточности, а в
необходимых случаях и актуальности по отношению к целям их
обработки. Областная регистрационная палата должна принять
комплекс требуемых меры для принятия решения об удалении или
уточнении неточных или неполных персональных данных.
2. Комплекс мероприятий, направленных на обнаружение и предотвращение
нарушений, предусмотренный законодательством о персональных данных.
2.1. Требуется проведение внутреннего или внешнего аудита, для анализа
соответствия обработки персональных данных Федеральному закону
от 27.07.2006 года №152–Ф3. [1]
2.2. Требуется проведение оценки степени вреда, который может быть
причинен субъектам персональных данных в случае нарушения
данного ФЗ, определение соотношения возможного вреда и к
принимаемым ООО «Энергетик» мер, направленных на обеспечение
исполнения обязанностей, предусмотренных федеральным законом.
2.3. Ознакомление ООО «Энергетик», осуществляющих обработку
персональных данных, с положениями законодательства РФ о
персональных данных, в том числе политикой безопасности
персональных данных, документами, устанавливающими правила
обработки персональных данных, локальными нормативно–правовыми
актами по вопросам защиты персональных данных. Также требуется
провести обучение работников, осуществляющих обработку
персональных данных.
2.4. Предусматривается персональная ответственность сотрудников
ООО «Энергетик», осуществляющих обработку персональных данных.
2.5. Обеспечение безопасности обработки персональных данных
достигается следующим комплексом мероприятий:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")