Диплом: Разработка комплекса _организационных мер обеспечения безопасности и защиты информации в ООО "Адмирал-В"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
для выполнения действий создателя этого кода, тем самым нарушив
конфиденциальность - копированием, доступность - порчей и целостность -
изменение информации.
Преднамеренные угрозы, как мы выяснили ранее, связаны с
целенаправленными действиями нарушителя. В качестве того самого нарушителя
может быть кто угодно: рабочий, временно прибывающий посетитель, рабочий от
сторонних организаций, проводящий диагностику погрузчика на складе. Мотивы
таких людей могут быть обусловлены недовольством служащего в этой
организации, сугубо материальным интересом если это взятка или подкуп человека,
конкурентная борьба или же просто самоутверждение с использованием не честной
игры.
Все угрозы должны быть идентифицированы и отнесены к определенному
классу чтобы в последующем знать, что с такой угрозой воздействия на АС
предпринять при возникновении и если не возможно ничего сделать при реализации
такой угрозы быстро восстановить или возобновить работу АС.
Угрозы могут быть реализованы в направлении нарушения:
Целостности
Доступности
Конфиденциальности
Целостность информации характеризуется полнотой данных и ее не
изменчивость не санкционированными действиями других лиц. Как было сказано
ранее специфика работы Адмирал-В подразумевает четкие действия с хранимой
продукцией и отражение правильной информации о всех движениях продукции на
всех жизненных циклах. Информация о продукции и его количестве не должна быть
искажена при поступлении на склад, переупаковки на линии ко-пакинга и
транспортировке до сетевых магазинов.
Доступность информации о действии по принятию товара на склад клиенту
должна быть обеспечена 24/7 учитывая объемы поступления продукции, а также в
ходе движений на складских комплексах товара и изменении режимов хранения.
Конфиденциальность информации передаваемой от клиента компании
Адмирал-В является по условиям договорных обязательств не разглашаемой.
Информация по маркировке продукции, а также рекламных акций, проводимых
37
клиентом не должны попасть в сеть интернет и быть разглашены так как это нанесет
ущерб компании клиента и повлечет падением прибыли, а компании Адмирал-В за
не сохранение этой информации придется платить неустойку что повлечет к
большим потерям финансов компании.
Согласно нормативной документации: Источники как случайных, так и
преднамеренных угроз должны быть идентифицированы, а вероятность их
реализации оценена. [4]
Рассматривая деятельность организации, Адмирал-В можно выделить
наиболее возможные вероятности реализации угроз. Основным источником угроз
является человеческий фактор, так как работа подразумевает использование
большого числа работников, где на всех жизненных циклах обработки информации
задействуются АС сотрудниками.
Вероятность появления нарушения доступности предоставляемой
информации, а также целостности и конфиденциальности в следствии случайных
действий в компании Адмирал-В высока. Заражение рабочих станций вирусами
вымогателями может иметь последствия нарушения доступности информации
компании. По способу воздействия вирусы могут быть разного назначения, но
предупреждение и активное
На основе анализа уязвимостей активов установлено, что наиболее опасными
являются умышленная модификация информации и её умышленное удаление. При
этом данные угрозы не только внешние, но и внутренние, т.е. исходящие от
персонала предприятия.
После проведения исследования угрозы информационной безопасности было
выявлено что по мнению 59% респондентов, на сегодняшний день самая
приоритетная угроза – внутренняя, сотрудники компании могут легко получить
доступ к ценной информации и легко воспользоваться ей в своих корыстных целях.
33% полагает, что наиболее опасны для сохранности данных неосторожные
действия персонала, совершаемые без коварного умысла. И только 8% опасаются
действий хакеров. [27]
Согласно статистическим данным три самые важные причины, благодаря
которым сотрудник может совершить кражу:
Отсутствие систем контроля персонала и перемещения информации – 41,6%;
38
Отсутствие персональной ответственности – 34,7%;
Большой круг лиц имеет доступ к информации – 23,7%. [27]
В 46% случаев инциденты ведут к безвозвратной потере данных. Причины:
Целенаправленное вредительство – 36,3%;
Необдуманные действия персонала – 31,9%;
Действия третьих лиц извне – 31,3%. [27]
По мнению участников опроса, наибольшую ценность для компании представляет:
Информация о клиентах – 27,4%;
Интеллектуальная собственность и новые разработки – 24,6%;
Юридическая и финансовая документация – 23,3%;
Логины и пароли – 18,2%;
Личные данные сотрудников – 6,5%.
Вирусы-шифровальщики заразили уже 48% респондентов по данным опроса. А вот
фишинг достиг массовых масштабов – 75% опрошенных получали “письма счастья”.
В таблице 6 представлен перечень идентифицированных угроз и активов
Адмирал-В.
39
40
41
42
43
1.2.4. Оценка существующих и планируемых средств защиты
В компании Адмирал-В имеется выделенное помещение, выполняющее роль
серверной комнаты, где располагается все серверное оборудование компании.
Техническая архитектура помещения представлена на Рисунке 2.
В серверной комнате имеется телекоммуникационная стойка и для обработки
всего потока информации используется 6 серверных станций с установкой в стойку:
SRV-FS: Файловый сервер
SRV-DC1: Контроллер домена (КД) ActiveDirectory (AD)
SRV-DC2: Резервный (AD)
SRV-SQL: Сервер баз данных WMS-Адмирал
SRV-1C: Сервер приложений 1С Предприятие
SRV-RDS: Терминальный сервер
SRV-HyperV: Сервер виртуализации
В роли серверной операционной системы (ОС) используется Microsoft
Windows Server 2012R2.
Хранение информации и предоставление пользователям ресурсов с данными
в виде файлового сервера осуществляется на сервере SRV-FS. Здесь находятся
документы, имеющие коммерческую тайну, персональные данные сотрудников и
иные документы компании.
Централизованное хранение и управление учетными записями
пользователями и паролями осуществляется на выделенных серверах SRV-DC1 и
SRV-DC2. На машине SRV-DC1 развернута служба AD, а SRV-DC2 является
резервной машиной в роли дополнительного контроллера функцией которого
является резервирование сервиса AD в сети в случае падения первой машины. В КД
хранится информация об учетных записях и параметров пользователей сети. Это
параметры безопасности, локальной политики и многие другие что является
централизованной информацией в сети и доступность такого сервиса имеет
наибольшую значимость. Выход из строя лишит пользователей входа в систему и
пользование ресурсами сети.
Базы данных WMS-Адмирал хранятся на сервере SRV-SQL, где развернуто
решение для управления БД Microsoft SQL Server 2012. Хранение файлов баз данных
44
осуществляется на носителях с использованием технологии RAID10 что повышает
отказоустойчивость данного сервиса. Сервер должен быть доступен в постоянном
режиме так как информация заносится и передается между базами, находящимися
на данной машине с клиентами и сотрудниками предприятия в режиме онлайн.
Кратковременные сбои могут так же влиять на целостность информации и ее
доступность для других участников обмена.
Как было сказано ранее, ERP система WMS-Адмирал построена на
программном продукте 1C Предприятие и согласно специфике работы данной
программы по сети с применением баз данных SQL используется сервер
приложений SRV-1C. Сервер приложений представляет собой прослойку между
клиентским приложением 1С и СУБД (в нашем случае это MS SQL). При работе в
файловом варианте само клиентское приложение виртуально включает в себя сервер
приложений как прослойку между клиентской частью приложения и файлом 1CD,
но такой вид работы не используется в Адмирал. При работе с СУБД, такими как
SQL поддерживаемыми платформой 1С системами необходимо транслировать
команды 1С в команды этих СУБД. Вот этим, как раз, и занимается сервер
приложений, выполненный в виде отдельной программы, которая может быть
запущена в операционной системе как обычная программа или как служба
операционной системы. Сервис так же должен быть доступен так как при отсутствии
такой прослойки пользователь не сможет соединится с базой данных WMS-
Адмирал.
SRV-RDS используется в виде предоставления служб терминального доступа
к системе где находится программа 1C с подключенными базами в которых
происходит ввод информации о движении продукции по складу по технологии
ячеистого хранения с использованием терминалов сбора данных (ТСД). Данные
терминалы необходимы для считывания штрих кода паллет и произведения
действия для занесения этих больших цифр в базу и совершения операций без ввода
ручного такого большого количества символов, что сокращает человеческий фактор
ошибки при движении продукции по складу. Подключение к общей сети компании
ТСД осуществляется точками доступа Ubiquiti UAP-AC-LITE с использованием
технологии “бесшовного роуминга” и централизованном управление из
программного продукта Ubiquiti. Возможность подключения таких ТСД была
45
изначально сконфигурирована Специалистом по ИТ чтобы другие участники такие
как телефоны и ноутбуки не смогли подключится к этой сети, сеть является скрытой.
Сервер виртуализации SRV-Hyper-V используется для резервирования
основных служб и быстрого развертывания физических машин в случае их выхода
из строя.
В организации используется техника для печати и копирования МФУ и
термотрансферные принтеры которые осуществляют печать сопроводительной
документации как для транспортной службы, так и для процесса переупаковки на
линиях ко-пакинга. Основные используемые модели для печати представлены на
Рисунке 2. Офис использует технику отличную от складской учитывая объёмы и
интенсивность печати. Выход из строя по любым причинам такой техники влечет за
собой простой в работе что не применено сказывается на всех жизненных циклах
движения продукции на складских комплексах и транспортировке грузов.
Для организации рабочего процесса в зависимости от специфики
обязанностей сотрудников на компьютерах пользователей используются следующие
программные средства:
ОС Windows 7/8.1 – Операционная система
Microsoft Office 2010 sp2 – Офисный пакет для работы с документами
Антивирус ESET Endpoint Security 5.0 – Антивирусная программа
Архиватор 7 zip – Архиватор
1C предприятие – Платформа для автоматизации процессов
Adobe reader 11 – Просмотр PDF
Zebra Designer – Программа для создание этикеток
Thunderbird – Почтовый клиент
В компании используется 50 рабочих станций компании HP модель HP Pro 3500MT.
Рабочие станции расположены как в офисе, так и на складе. На предприятии
разделены зоны по программному обеспечению и доступу к ресурсам на 3 вида для
использования техники это Склад, Офис и Ко-пакинг. Хранение на складе
отличается от офисного средой. Офис является менее пыльным и влажным
помещением. Такой факт нужно учитывать при эксплуатации таких станций. На
территории ко-пакинга рабочие станции находятся в более лучшей среде чем склад.
Выход из строя техники влияет на возможность оперативного внесения данных по

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран