Диплом: Разработка комплекса _организационных мер обеспечения безопасности и защиты информации в ООО "Адмирал-В"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
96
При генерации закрытых и открытых ключей обеспечена возможность
генерации с различными параметрами в соответствии ГОСТ Р 34.10-2001 / ГОСТ Р
34.10-2012.
При выработке значения хэш-функции и шифровании обеспечена
возможность использования различных узлов замены в соответствии с ГОСТ Р
34.11-94 / ГОСТ Р 34.11-2012 и ГОСТ 28147-89.
Поддерживаемые типы ключевых носителей:
– смарт-карты с использованием считывателей смарт-карт, поддерживающий
протокол PС/SC;
– таблетки Touch-Memory DS1993 - DS1996 с использованием устройств
Аккорд 4+, электронный замок «Соболь» или устройство чтения таблеток Touch-
Memory DALLAS (только в Windows версии);
– электронные ключи с интерфейсом USB (USB-токены);
– сменные носители с интерфейсом USB;
– реестр ОС Windows;
– Файлы ОС Solaris/Linux/FreeBSD.
Минус такого решения в использовании дополнительных средств на покупку
как оборудования — это считыватели, так и смарт-карты к ним и если это Токен то
USB-ключи. Как дополнительной применяемой может являтся меры
организационного характера. Создание общей парольной политики которой должен
руководствоваться как Специалист по ИТ, так и работники при осуществлении
замены своего пароля. В рассмотренных ранее организационных мерах
персональной ответственности необходимо ознакомление работников при приеме
на работу с «Общие положения по работе с компьютером» где должно быть указано
в обязанностях работника необходимость не разглашения своей парольной
информации, а также за разглашение парольной информации, которая представляет
конфиденциальные сведения, сотрудник привлекается к ответственности в
соответствии с действующим законодательством Российской Федерации в этой
области.
В качестве управления антивирусным комплексом ESET Endpoint Security
рекомендуется использовать ESET Remote Administrator. Этот программный
продукт той же фирмы обеспечивает централизованное управление продуктами
97
ESET в корпоративных сетях различной сложности, что позволяет разворачивать
системы безопасности и осуществлять мониторинг событий с любого компьютера
через веб-консоль. В рамка перехода на централизованное решение от ESET
необходимо приобрести лицензии на удаленное управление клиентами в количестве
50. Лицензия позволяет управлять 50 компьютерами в рамках программного
продукта с полным функционалом включая создание групповых политик
управления защитой. Обновление программных продуктов будет происходить через
сервер, на котором установлена программа по управлению тем самым есть
дополнительная возможность обновлять рабочие станции по сети, а не из интернета.
При таком подходе загрузка новых будет происходить один раз сервером, и
дальнейшая загрузка на рабочие станции происходит по внутренней сети что
уменьшает нагрузку на каналы передачи.
Для организации шифрования канала передачи данных между удаленными
сотрудниками и офисом необходима установка дополнительного программно-
аппаратного комплекса с возможностью технологии VPN. Вариаций создания такого
канала возможно и в рамках действующего оборудования на шлюзе Mikrotik. В этих
устройствах имеется возможность использовать два режима управления. Первый
вариант это SwOS очень упрощенная web-управляемая ОС и RouterOS это уже
полноценная ОС для управления устройством которая в данный момент и
используется. Уровень лицензии этой операционной системы позволяет
организовать VPN сервер и использовать для подключения ранее рассмотренные
ключи рутокен так и сгенерировать свои ключи при рассмотрении варианта
OpenVPN.
Созданный в 2002 году, OpenVPN - это инструмент с открытым исходным
кодом, используемый для построения site-to-site VPN сетей с использованием
SSL/TLS протокола или с разделяемыми ключами. Он выполняет роль безопасного
туннеля для передачи данных через один TCP/UDP порт в небезопасной сети как
Интернет.
OpenVPN является свободной реализация технологии Виртуальной Частной
Сети (VPN) с открытым исходным кодом для создания зашифрованных каналов типа
точка-точка или сервер-клиенты между компьютерами. С использованием данной
технологии появляется возможность устанавливать соединения с компьютерами,
98
находящимися за NAT-брандмауэром без изменения настроек последнего.
Технология распространяется под лицензией GNU GPL.
Обеспечение безопасности передачи данных в OpenVPN достигается путем
использования библиотеки OpenSSL. За счет этого используется большой набор
алгоритмов шифрования, реализованных в данной библиотеке. Также существует
возможность использования пакетной авторизации HMAC, что обеспечит большую
безопасность и аппаратное ускорения с целью улучшения производительности
шифрования. OpenVPN может быть использована в операционных системах Solaris,
OpenBSD, FreeBSD, NetBSD, GNU/Linux, Apple Mac OS X, QNX и Microsoft
Windows.
Технология OpenVPN осуществляет сетевое взаимодействие по протоколу
TCP, либо по протоколу UDP. Существует возможность работы через прокси-
серверы и сетевые фильтры.(Рисунок 6) Сервер OpenVPN может быть настроен с
возможностью назначения сетевых настроек клиентскому ПК.
Рисунок 6. Схема работы Open VPN.
Преимущество OpenVPN заключается в легкости инсталляции и настройки,
что является редким случаем для таких инструментов.
OpenVPN может быть установлен практически на любую платформу включая:
Linux, Windows, OpenBSD, FreeBSD, NetBSD, Mac OS X и Solaris. Linux системы
должны работать на ядре 2.4 или выше. Принципы конфигурирования одинаковы
для всех платформ.
OpenVPN использует клиент/сервер архитектуру. Он должен быть установлен
на все узлы VPN сети, где один узел должен быть сервером, а остальные клиентами.
OpenVPN создает TCP или UDP туннель, при этом данные проходящие через
этот туннель шифруются. Стандартный порт для OpenVPN - UDP 1194, но можно
использовать любой другой TCP или UDP порт. С версии 2.0 один и тот же порт
99
можно использовать для нескольких туннелей на OpenVPN сервере. Начиная с
версии 2.0, вы можете использовать любой другой TCP или UDP порт. На OpenVPN
сервере один и тот же порт может быть использован для нескольких туннелей.
При использовании статических ключей, VPN шлюзы используют один и тот
же ключ для шифрования и дешифрования данных. В этом случае настройка будет
довольно простой, но при этом возникает проблема передачи и безопасности ключа.
Если кто-то завладеет этим ключом, то он может дешифровать данные.
Для того чтобы избежать этой проблемы необходимо использовать
Инфраструктуру Открытых Ключей (PKI). При этом каждый узел владеет двумя
ключами: открытый ключ, известный всем и закрытый ключ доступный только его
владельцу. Такую структуру использует OpenSSL, интегрированный в OpenVPN,
для аутентификации VPN узлов перед тем как начать передавать зашифрованные
данные.
Site-to-site VPN (Virtual Private Network) - способ реализации технологии
OpenVPN, предназначенный для создания защищенного виртуального туннеля
между несколькими частными сетями, что может быть полезной опцией при
объединении в виртуальную частную сеть удаленных филиалов компании или
отделов, находящихся в одном здании, но в разных сетях (в частности, за разными
роутерами, не поддерживающими режим точки доступа (AP)).
Отличие традиционного режима работы VPN (Point-to-Site) от Site-to-Site
заключается в том, что при использовании второго отсутствует необходимость
отдельно настраивать параметры подключения для каждого конкретного
клиентского устройства - достаточно сконфигурировать по одному VPN-шлюзу со
стороны каждой из связываемых сетей. Point-to-Site целесообразен скорее при
подключении конкретных удаленных сотрудников, Site-to-Site – для подключения
подразделений.
Если организовать установку виртуального сервера на SRV-HyperV,
настроить на нем сервер OpenVPN и сделать переадресацию с порта шлюза на порт
виртуальной машины то возможна бесплатная организация зашифрованного канала
передачи данных. Остается выпустить сертификат для клиента, настроить
подключение к серверу удаленных сотрудников.
100
Для закрепления использования данного канала можно сделать положение по
способу подключения к офисной сети используя технологию OpenVPN и закрыть
стандартный порт 3389 и обеспечить шифрованное подключения удаленных
сотрудников к частной сети. При подключении к частной сети предоставляется
сетевой адрес с маршрутом до существующей сети.
101
III Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
При выборе методики экономической эффективности необходимо учитывать
2 момента это с одной стороны если происходит нарушение защищенности
информации наносится некоторый ущерб организации, с другой - обеспечение
защиты информации подразумевает выполнение каких-либо действий что ведет
неминуемо к расходованием средств на эти мероприятия. Стоимость защиты следует
рассматривать как сумма расходов на организационные мероприятия в которых
учувствуют сотрудники, стоимость технических средств и как итог стоимость
потерь от нарушения защищенности.
Решением задачи может быть, как было ранее описано в пункте 2.2.2. при
рассмотрении использования парольной защиты, только в создании
организационных мер по защите и расходов на оплату труда, но это рассматривается
как частных случай так как разработка комплекса организационных мер по защите
информации влечет за собой использование как затраты на работу персонала, так и
на установку дополнительных инженерно-технических средств и программно-
аппаратных.
Экономическая эффективность всех мероприятий по защите информации
может быть определена, через объем предотвращенного ущерба или величину
снижения риска для информационных активов организации.
Для того чтобы воспользоваться данным подходом к решению проблемы,
необходимо знать:
во-первых, ожидаемые потери при нарушении защищенности информации;
во-вторых, зависимость между уровнем защищенности и средствами,
затрачиваемыми на защиту информации.
Для определения уровня затрат Ri, обеспечивающих требуемый уровень
защищенности информации, необходимо, по крайней мере знать:
во-первых, полный перечень угроз информации;
во-вторых, потенциальную опасность для информации для каждой из угроз;
102
в-третьих, размеры затрат, необходимых для нейтрализации каждой из угроз.
Поскольку оптимальное решение вопроса о целесообразном уровне затрат на
защиту состоит в том, что этот уровень должен быть равен уровню ожидаемых
потерь при нарушении защищенности, достаточно определить только уровень
потерь. В качестве одной из методик определения уровня затрат возможно
использование следующей эмпирической зависимости ожидаемых потерь (рисков)
от i-й угрозы информации:
= 
(

)
где:
Si – коэффициент, характеризующий возможную частоту возникновения
соответствующей угрозы;
Vi – коэффициент, характеризующий значение возможного ущерба при ее
возникновении. При выполнении выпускной квалификационной работы
рекомендуется использовать следующие значения коэффициентов Si и Vi,
приведенные в таблице 14
Таблица 14
Значения коэффициентов Si и Vi
Ожидаемая (возможная)
частота появления угрозы
Предполагаемое
значение
S
i
Почти никогда 0
1 раз в 1 000 лет 1
1 раз в 100 лет 2
1 раз в 10 лет 3
1 раз в год 4
1 раз в месяц (примерно, 10 раз в год) 5
1-2 раза в неделю (примерно 100 раз в год) 6
3 раза в день (1000 раз в год) 7
Значение возможного ущерба
при проявлении угрозы, руб.
Предполагаемое
значение Vi
30 0
300 1
3 000 2
30 000 3
300 000 4
3 000 000 5
30 000 000 6
300 000 000 7
103
Для расчета будут взяты 3 наиболее ценных актива организации ООО
«Адмирал-В», определенных в пункте 1.2.1, и соответствующие им угрозы с
оценкой «высокая», определенных в пункте 1.2.3.
Приведем пример расчета величины потери для информационного актива -
Контракты, договоры и угрозы для него:
1) по шкале ожидаемой частоты появления угрозы, выберем предполагаемое
значение 
= 5 (1 раз в месяц, примерно 10 раз в год);
2) по шкале ожидаемого значения возможного ущерба при появлении угрозы,
выберем предполагаемое значение 
= 4 (300 тыс. руб.).
3) подставим значение в формулу:
= 
()
Ri =100,000 руб.
В итоге расчета определяем суммарную стоимость потерь:
суммарная стоимость потерь определяется формулой
 =

где N – количество угроз информационным активам, определенных, в п.1.2.3; стоит
отметить, что суммарная стоимость потерь рассчитывается отдельно для каждого
актива. Суммарная стоимость потерь актива равна 1101000р.
По аналогии производятся расчеты по остальным активам и выводится в
отдельной таблице, где можно увидеть потери от определенной угрозы.
Расчет для всех наиболее ценных активов и актуальных для них угроз
представлен в таблице 15.
104
Таблица 15
Величины потерь для критичных информационных ресурсов до модернизации
системы защиты информации
Актив Угроза
Величина
потерь (р.)
Контракты,
договоры
Кража бумажных документов внешними
злоумышленниками
100 000
Неумышленное раскрытие конфиденциальной
информации сотрудниками компании
1000
Не знание принципов работы с конфиденциальной
информацией
100000
Суммарная величина потерь 201000
Базы
данных
WMS-
Адмирал
Намеренное повреждение 1
Запуск вредоносного программного обеспечения 100000
Не санкционированный доступ к базам 1000
Выход из строя оборудования или носителей данных 10000
Несанкционированный доступ (НСД) к ресурсам ЛВС
компании со стороны внутренних злоумышленников.
10
Использование чужих пользовательских
идентификаторов, раскрытие паролей и другой
аутентификационной информации
1000
Суммарная величина потерь 112011
Сервера
WMS
Адмирал
Несанкционированный доступ (НСД) к ресурсам ЛВС
компании со стороны внутренних злоумышленников.
1000
НСД к ресурсам ЛВС компании со стороны внешних
злоумышленников
100
НСД к резервным копиям данных 10
Запуск вредоносного программного обеспечения
100000
Разрушение данных по причине системного сбоя или
ошибки ПО, использование не протестированного ПО
1000
105
Продолжение Таблицы 15
Актив Угроза
Величина
потерь (р.)
Сервера
WMS
Адмирал
Не соответствующая действительности оценка
уязвимостей
10000
Отсутствие регулярной очистки оборудования 1000
Суммарная величина потерь 113110
Общая величина потерь 2226121
3.2 Расчёт показателей экономической эффективности проекта
Наиболее общей формой представления ресурса является денежная мера. Ресурс,
выделяемый на защиту информации, может иметь разовый и постоянный характер.
Содержание и объем разового ресурса, выделяемого на защиту информации в ООО
«Адмирал-В» представлен в таблице 16.
Таблица 16
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п/п
Выполняемые действия
Среднечасов
ая зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел/час)
Стоимость,
всего (руб.)
1 Установить и настроить камеру
видеонаблюдения
297 1/8 2376
2 Установка и настройка
Eset NOD32
Antivirus Business Edition
297 1/16 4752
3 Разработка общих положений о
порядке доступа в серверное
помещение
297 2/4 2376
4 Разработка памятки о сохранении
коммерческой тайны
297 1/8 2376
5 Разработка должностной инструкции
специалиста по ИТ
297 2/4 2376
6 Разработка общих положений о
конфиденциальной информации
297 2/16 9504
7 Разработка общих положения по
работе с компьютером
297 1/4 1188
8 Разработка инструкции по
использованию сети интернет в
компании на рабочем месте
297 1/2 594
9
Разработка должностные
инструкции по всем работникам
297 2/16 9504

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран