Диплом: Разработка комплекса антивирусной защиты на предприятии ООО "Полимерпак"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
Сведения, раскрывающие
характеристики средств защиты
информации ЛВС предприятия
от несанкционированного
доступа.
Коммерческая тайна
Устав компании
«ПолимерПак»
Требования по обеспечению
сохранения служебной тайны
сотрудниками предприятия.
Коммерческая тайна
Гражданский кодекс РФ
ст. 1465
Персональные данные
сотрудников
Коммерческая тайна
Федеральный закон 152-
ФЗ
Персональные данные клиентов
Коммерческая тайна
Федеральный закон 152-
ФЗ
Результат ранжирования активов предполагает собою встроенную
оценку степени значимости актива для фирмы, взятую по пятибалльной
шкале и приведенную в таблице 1.3.
Таблица 1.3
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Заказы клиентов
4
Скидки клиентов
1
Цены на товары и материалы
5
Расходные накладные
4
Наряд на выполнение работ
4
Инвентаризационная ведомость
5
Приходные накладные
5
Бухгалтерская и налоговая отчетность
4
Программное обеспечение
3
Персонал компании
1
17
Компьютерные средства
2
Информационные услуги
4
Текстовые сообщения
5
Итак, вышеуказанная информация об информационных активах,
представленная в табличной форме, описывает активы, которые обладают
наибольшей важностью: внутренняя корреспонденция, цена продуктов и
использованных материалов, инвентаризационный доклад, приходные
накладные, заявки клиентов, расходные накладные, наряд на выполнение
работ, бухгалтерская и налоговая отчетность, информационное
обслуживание, программное обеспечение.
1.2.2. Оценка уязвимостей активов.
Уязвимость - это событие, которое возникает как результат
некоторого стечения факторов, когда в силу тех либо других обстоятельств
применяемые в программах обработки данных средства защиты
информации не могут оказать достаточного уровня сопротивления
различным дестабилизирующим факторам и нежелательному их
воздействию на информацию, подлежащую защите. Иными словами,
термин уязвимость используется при описании некого недостатка в
информационной системе, использую который, могут быть реализованы
некоторые угрозы информационной безопасности, что может привести к
нарушению целостности и конфиденциальности защищаемой информации,
отказ в обслуживании, путем нарушения правильности функционирования
программного обеспечения или его полного вывода из строя. Также
уязвимость может стать результатом ошибок разработки программного
обеспечения, недочетов, допущенных при конструировании
информационной системы, ненадежных паролей, вредоносных программ.
18
Методы выявления уязвимостей информационной системы
различаются по качественному уровню и стоимости. Их способен описать
сотрудник фирмы (инженер, системный администратор либо специалист по
информационной безопасности) на основе собственного опыта. Помимо
того, можно пригласить сторонних профессионалов для выполнения
научно-технического аудита информационной системы и раскрытия ее
уязвимостей.
Чаще всего именно приглашенные специалисты могут независимым
взглядом «посмотреть» на существующую систему защиты информации и
выявить все (или большинство) существующие уязвимости.
Показателем уязвимости некоторого актива является степень
уязвимости в последовательной шкале оценок (образец степеней:
значительная, соответствует цифровому представлению «1»,
посредственная – цифровому представлению «2», невысокая – цифровому
представлению «3»).
Перечень уязвимостей, с предписанием балла уровня вероятности
возможного осуществления указанных уязвимостей, сведены в таблицу 1.4.
19
Таблица 1.4
Оценка уязвимости активов
Группа уязвимостей
Внутренняя
переписка
Цены
на
товары
Инвентари-
зационная
ведомость
Приходные
накладные
Заказы
клиентов
Расходные
накладные
Наряд на
выполнение
работ
Бух. и
налоговая
отчетность
Инф-я о
продукции
ПО
1. Среда и инфраструктура
Нестабильная работа
электросети
3
3
3
3
3
3
3
3
3
3
2. Аппаратное обеспечение
Недостаточное
обслуживание/неправильная
инсталляция
1
2
2
2
2
2
2
2
3
2
Отсутствие контроля
изменения конфигурации
1
1
1
1
1
1
1
3
3
1
3. Программное обеспечение
Отсутствие механизмов
идентификации и
аутентификации
1
1
1
1
1
1
1
3
3
1
Незащищенные таблицы
паролей
1
1
1
1
3
1
3
3
3
1
Плохое управление паролями
1
1
1
1
1
1
3
3
3
1
Неправильное присвоение прав
доступа
1
1
1
2
2
2
3
3
3
2
Отсутствие регистрации конца
сеанса при выходе
1
1
1
1
2
1
3
3
3
2
Отсутствие эффективного
контроля внесения изменений
1
1
2
2
2
2
3
3
3
1
Отсутствие резервных копий
1
1
2
2
1
2
2
3
3
2
4. Коммуникации
20
Неадекватное управление
сетью
1
3
3
3
3
3
3
3
3
3
Незащищенные подключения к
сетям
1
2
2
2
2
2
2
2
2
2
5. Документы (документооборот)
Хранение в незащищенных
местах
3
1
1
1
1
1
2
3
3
3
Недостаточная внимательность
при уничтожении
3
1
1
1
1
1
2
3
3
3
Бесконтрольное копирование
3
1
1
1
1
1
2
3
3
3
6.Персонал
Неправильное использование
программно-аппаратного
обеспечения
1
2
2
2
2
2
2
3
2
2
7. Общие уязвимые места
Неадекватные результаты
проведения тех. обслуживания
1
3
3
3
3
3
3
3
3
3
21
1.2.3. Оценка угроз активам.
Цель активных угроз - нарушение нормальной работы информационной
системы путем целенаправленного воздействия на ее составляющие.
Активные угрозы портят информацию, воздействуют на саму
информационную систему. Так, к активным угрозам можно отнести
искажение информации, вывод из строя компьютерной техники, воздействие
вирусов.
Умышленные угрозы бывают также двух видов: внутренние
(возникающие внутри управляемой организации) и внешние (вызванные
воздействием внешней среды). Внутренние угрозы чаще всего определяются
недовольством сотрудников, неблагоприятным климатом внутри коллектива.
Также внутренние угрозы могут быть вызваны непрофессионализмом
работником или экономией на средствах защиты информации. Внешние
угрозы часто осуществляются конкурентами, зависят от экономических
условий и других причин.
По данным зарубежных источников, большое распространение
приобрел производственный шпионаж - это наносящие вред собственнику
коммерческой тайны противозаконные сбор, присвоение и предоставление
сведений, которые составляют торговую тайну, личностью, не
уполномоченным на это ее собственником.
Оценка угроз активам проведена на основании требований стандарта
ГОСТ Р ИСО/МЭК ТО 13335-3-2007 [4]. Перечень угроз, с указанием оценки,
сведены в таблицу 1.5. (образец оценки: значительная, соответствует
цифровому представлению «1», посредственная – цифровому представлению
«2», невысокая – цифровому представлению «3»).
22
Таблица 1.5
Оценка угроз активам
Группа уязвимостей
Внутр.
переписка
Цены на
товары и
материалы
Инвентари-
зационная
ведомость
Приходные
накладные
Заказы
клиентов
Расходные
накладные
Наряд на
выполнение
работ
Бухгалтерская
и налоговая
отчетность
Информация
о продукции
ПО
1. Угрозы, обусловленные преднамеренными действиями
Вредоносное
программное обеспечение
1
3
3
3
3
3
3
3
3
3
Доступ
несанкционированных
пользователей к сети
1
2
2
2
2
2
2
2
2
2
Использование ПО
несанкционированными
пользователями
1
1
1
1
1
1
1
3
1
1
2. Угрозы, обусловленные случайными действиями
Ошибка операторов
1
1
1
1
1
1
1
2
2
3
Ненадлежащее
использование ресурсов
2
1
1
1
2
1
2
3
2
1
Ошибка при
обслуживании
1
2
2
2
3
2
2
2
2
2
23
3. Угрозы, предопределенные естественными факторами (природные, техногенные факторы)
Ухудшение состояния
носителей данных
3
1
1
1
2
1
1
2
2
1
Колебания напряжения
3
1
1
1
1
1
3
2
2
1
24
1.2.4. Оценка существующих и планируемых средств защиты.
Отдел IT, который хоть и предусмотрен штатным расписанием, однако
постоянно работающих сотрудников не имеет. Все работы, касающиеся IT
инфраструктуры, выполняются по мере надобности по аутсорсинговой схеме.
Организация сети представляет собой физическую топологию типа
«Звезда», где центральный узел — это пяти-портовый роутер Asus,
выполняющий функцию центрального коммутатора и раздающего WAN-
траффик другим сегментам сети через два 24-х портовых свитча: один
располагается на производстве, другой в коммерческом отделе (управление).
(Рис. 1.4). В качестве каналов передачи данных используется кабель по
технологии 100BASE-T(FastEthernet).
Рис. 1.4. Физическая топология
Что касается логической топологии, то в начале, при первом
подключении хостов к коммутатор,у это была логическая шина, однако после
построения ARP-таблиц, так как все машины находятся в одной подсети
192.168.1.0/24, это та же логическая звезда.
25
На предприятии задействована 21 машина, большая часть — это рабочие
места генерального директора, начальника отдела кадров, менеджеров,
начальника производства и некоторых сотрудников производства (главный
инженер, главный механик). В сети имеется 1 сетевой принтер, 2 сетевых МФУ
и локальный принтер с настроенным общим доступом. Так же имеется рабочая
станция печатного станка, так же включенная в состав сети. Конфигурация
рабочих станций не унифицирована, однако все являются достаточно
производительными машинами, набор операционных систем ограничивается
Windows NT 6.3 и NT 10.0 (Windows 8.1, Windows 10). В сети так же включена
машина в роли сервера, на котором развернут DHCP-сервер и сервер Microsoft
SQL Server 2012 для обеспечения работы комплекса 1-С Предприятие.
Конфигурация сервера выглядит следующим образом: CPU Intel Xeon 5605
2.13Ghz, 8GB DDR3 RAM, 3,3TB RAID-1. CRM “Битрикс-Enterprise” от
компании 1C развернута на мощностях дата-центра «Комфортел», сайт
компании развернут на хостинге компании Beget”. CRM система управления
взаимоотношениями с клиентами. Фактически, ввиду инертности
человеческого мышления и непродолжительности времени прошедшего с
момента её внедрения, она используется лишь как корпоративный чат и для
обеспечения контроля рабочего времени.
Что касается информационных потоков, то взаимодействие между
коммерческим отделом и производственным ограничено табло заказов, и это не
так уж плохо, нет никакой необходимости сотрудникам производства иметь
доступ к каким-либо данным кроме касающихся только производства.
Система видеонаблюдения организована при помощи видеорегистратора
Samsung SRD-1650DP и 16 аналоговыми видеокамерами купольного типа с
разрешением матрицы в 1Мп. Видеорегистратор оснащен жестким диском
емкостью 1 Тб, запись осуществляется в циклическом режиме, то есть при
нехватке места стираются самые старые записи. Не смотря на достаточное
количество камер, они установлены только во внутренних помещениях

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран