Диплом: Разработка комплексной системы защиты информации в компании ИП «Аслаповский Ян Станиславович»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
18
Таблица 1.5
Результаты оценки уязвимости активов Компании
Группа уязвимостей
Содержание уязвимости
Статистика по
выполнению
услуг и работ
Результаты
исследования
ценовой
политики
конкурентов
Планы по
развитию
сети
филиалов
Персональные
данные
сотрудников и
клиентов
компании
Сведения о
системе
защите
компании
Структура
ЛВС
компании.
1. Среда и инфраструктура
Обращение к данным,
изменение, удаление,
добавление в приложение
или извлечение из
приложения данных
неуполномоченным
лицом.
высокая низкая низкая низкая
Раскрытие данных путем
их выгрузки с носителя
данных
неуполномоченным
лицом
высокая низкая низкая низкая
Использование
остаточной информации
на носителе
высокая низкая низкая
2. Аппаратное обеспечение
Незаконное копирование
данных.
средняя cредняя средняя
Получение данных путем
фальсификации файла.
cредняя
19
3. Программное обеспечение
Вирусная опасность
средняя
средняя
Обращение к данным,
изменение, удаление,
добавление в приложение
или извлечение из
приложения данных
неуполномоченным лицом
путем использования
соответствующей команды
средняя средняя средняя
Умышленное нарушение
функциональности
компонентов
информационной системы
средняя средняя
Несанкционированное
копирование документов и
носителей информации
высокая высокая средняя
4. Физический доступ
Кража документов и других
носителей
высокая высокая
Подмена документов и
других носителей
высокая высокая
Уничтожение документов и
других носителей
средняя средняя низкая
5.Персонал
Несанкционированное
копирование
средняя средняя
Незаконное получение
атрибутов разграничения
высокая низкая
20
доступа
Нарушение безопасности
системы путем раскрытия
секретного ключа
шифрования.
высокая
Просмотр данных
неуполномоченным лицом
средняя
6. Общие уязвимые места
Внедрение аппаратных и
программных закладок
высокая высокая высокая
Незаконное использование
оборудования,
программных средств или
информационных ресурсов,
средняя средняя
Применение технических
средств для
несанкционированного
съема информации
высокая
3
1.2.3. Оценка угроз активам
Оценка уязвимостей активов в настоящее время в рассматриваемой
организации проводится от случая к случаю, не планируется заранее, лишь в
результате воздействия внешних факторов в виде рекомендаций вышестоящего
руководства. Данная оценка проводится силами ИТ-специалиста в основном в
отношении уязвимостей используемое в компании информационной системы, в
том числе программного и аппаратного обеспечения.
Результаты оценки уязвимостей формируются в виде списка, где напротив
каждой уязвимости приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз, оценка стоимости актива.
Вероятность реализации угрозы для каждого актива информационного
ресурса приведена в таблице 1.6.
В таблице используются следующие сокращения:
В- высокая;
С- средняя;
Н- низкая.
Таблица 1.6
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Статис
тика по
выпол
нению
услуг и
работ
Результ
аты
исследо
вания
ценово
й
полити
ки
конкур
ентов
План
ы по
разви
тию
сети
филиа
лов
Персона
льные
данные
сотрудн
иков и
клиенто
в
компани
и
Свед
ения
о
систе
ме
защи
те
комп
ании
Стру
ктура
ЛВС
комп
ании.
1. Угрозы, обусловленные преднамеренными действиями
Применение технических
средств для
несанкционированного съема
информации
В
Несанкционированный
доступ к ресурсам
информационной системы с
рабочих станций легальных
В Н
4
пользователей
Игнорирование
организационных
ограничений
В С
Разглашение, передача или
утрата атрибутов
разграничения доступа
В
2. Угрозы, обусловленные случайными действиями
Отключение или вывод из
строя подсистем обеспечения
функционирования
информационных систем
Н С
Ввод ошибочных данных
В
Заражение вирусами
С
Порча носителей информации
В
Некомпетентное
использование, настройка или
неправомерное отключение
средств защиты
В В
3. Угрозы, обусловленные естественными причинами (природные,
техногенные факторы)
Выход из строя оборудования
информационных систем и
оборудования
Н Н Н
Выход из строя или
невозможность
использования линий связи
С С
Пожары, наводнения и другие
стихийные бедствия
Н
Необходимость классификации и оценки угроз информационной
безопасности обусловлена тем, что хранимая и обрабатываемая информация в
современных автоматизированных системах подвержена воздействию чрезвычайно
большого числа факторов, в силу чего становится невозможным формализовать
задачу описания полного множества угроз. Поэтому для защищаемой системы
обычно определяют не полный перечень угроз, а перечень классов угроз.
Под угрозой безопасности информации понимается совокупность условий и
факторов, создающих потенциальную или реально существующую опасность,
связанную с утечкой информации и/или несанкционированными или
непреднамеренными воздействиями на нее.
5
Несанкционированный доступ подразумевает овладение информацией
незаконным, несанкционированным способом лицом, которое не имеет никакого
права на доступ к охраняемым данным. Реализуется несанкционированный доступ
к источникам информации различными методами: от прямого сотрудничества,
которое выражается в продаже «секретов», до применения разных технических и
программных средств.
Угрозы информационной безопасности можно квалифицировать по
следующим признакам:
1. По природе их возникновения стихийные, антропогенные или
техногенные;
2. По уровню преднамеренности их проявления угрозы, вызываемые
ошибками или халатным отношением персонала, а также некомпетентность при
использовании средств информационной защиты, введение ложных данных, либо
же преднамеренные угрозы, связанные с деятельностью злоумышленников;
3. По нахождению источника угрозы вне зоны контроля АСУ,
например, в случаях перехвата данных, идущих по каналам связи, перехват
электромагнитных, импульсных, акустических и других излучений; в хоне
контроля АСУ, например, в результате применения подслушивающего
оборудования, хищения отчетных документов, носителей данных и т.д.; в самой
АСУ, например, при неверном использовании ресурсов работающей системы;
4. По источнику опасности угрозы внешние: к ним относятся органы и
подразделения разведки других государств, криминальные структуры, физические
лица не из числа персонала рассматриваемой компании и деятельность которых
направлена на причинение вреда безопасности фирмы, а также другие
материальные сооружения или физические объекты, которые своим присутствием
создают угрозу сохранности данных; внутренние источники опасности, например в
самой АСУ, угрожающие копированием секретных данных; активные угрозы,
которые ведут какую-то деятельность в системе и могут влиять на структуру АСУ,
например вирусы или вредоносные скрипты.
5. По типу нарушения ИБ - нарушающие целостность, доступность или
конфиденциальность данных в системе;
6
6. По прилагаемому воздействию на информацию, с которой работает
персонал компании, на информацию и реализацию угроз, источниками которых
будут являться составные части информационной системы ее субъекты,
деятельность которого в последствии будет наносить ущерб информационной
безопасности компании.
7. По мере воздействия на АСУ угрозы пассивного характера, которые
не изменяют при реализации хранимую или обрабатываемую техническим
средствами часть информации; угрозы, направленные на данные, передаваемый по
сети;
8. По методу воздействия на охраняемую информацию утечка данных
(хищение, разглашение); утрата данных (потеря или уничтожение); модификация
данных (незаконное внесение изменений); блокировка данных;
9. По способу реализации - утечка по техническому каналу,
несанкционированный доступ к хранящимся данным, в т.ч. программно-
математические методы на воздействия на данные.
При рассмотрении общего подхода по оценки защищенности и
перечислению угроз данные были структурированы и представлены в форме
итоговой таблицы, путем наложения на которую результатов предварительного
обследования получаем реальные описания угроз, возможных негативных
воздействий на информационную безопасность организации и путей их
реализации.
При конкретизации свойств угрозы выполняются операции уточнения,
назначения и выбора. Первые две операции подразумевают расширение и
конкретизацию свойства применительно к исследуемой системе, третья
предварительный анализ и выбор конкретного свойства с дальнейшим его
обобщением.
1.2.4. Оценка существующих и планируемых средств защиты
Разработку и проведение мероприятий по защите информационной
безопасности в «Avto-Matrix» обеспечивает сотрудник службы безопасности.
7
Программисты и системные администраторы занимаются настройкой
активного оборудования, поддержкой различных баз данных, удаленной
корректировкой работы всего сетевого оборудования компании.
В настоящее время в организации используются следующие составляющие
информационной системы:
1. электронная почта;
2. центральные хранилища данных;
3. общеинформационный портал;
Структурная схема технической архитектуры «Avto-Matrix» представлена на
рисунке 1.2.
15 U
2 U
Патч пан ель
1 U
ИБП
3 U
Файл-серв ер
2 U
3COM 3CR858-91
HP Z400 Workstation
HP ScanJet G4010
HP Officejet Pro 8000
INTERNET
Оборудование
бухгалтеров
Серверное
по мещение
2 U
АТС
БД
Мобильный телефон
Сотрудники на выезде
Lenovo G560
GSM
LTE-Модем МТС
HP Z400 Workstation
HP ScanJet G4010
HP Officejet Pro 8000
Оборудование других
специалистов
D-link DGS-10 08D
Рисунок 1.2 Структурная схема технической архитектуры «Avto-Matrix»
8
Благодаря централизованной системы авторизации на рабочих станциях,
коллектив обмениваться информацией в режиме реального времени, а также
сотрудники могут эффективно работать на удаленных рабочих местах и
осуществлять совместную работу в различных операционных системах.
С помощью локальной вычислительной сети, которая служит для
организации совместной работы, значительно увеличен объем информации,
который может обрабатывать один сотрудник компании.
Используемые технологии позволяют работникам вести использование и
обмен информацией в реальном времени для улучшения принятия решений,
уменьшения времени на ответы, лучшей согласованности действий и более
продуктивного использования времени и ресурсов.
Техническая архитектура предприятия имеет в своем составе локальную
вычислительную сеть. Локально-вычислительная сеть предприятия построена по
технологии Ethernet с использованием маршрутизатора (в стойке) 3COM 3CR858-
91, характеристики которого приведены в таблице 1.7.
Таблица 1.7
Технические характеристики маршрутизатора 3COM 3CR858-91
Характеристика
Наименование
WAN порты
1 порт 10BASE-T/100BASE-TX.
LAN порты
4 порта 10BASE-T/100BASE-TX.
Безопасность
Firewall.
Управление
Web-based administrative
interface.
Габариты/монтаж в 19"
2.4х2.2х13.5 см; вес: 5.37 kg./нет.
DHCP сервер
Да.
VPN (поддержка/кол-во тунелей)
Да.
Блок питания
Внешний.
Технические характеристики используемого сервера представлены в таблице
1.8.
Таблица 1.8
Технические характеристики сервера
Характеристика
Значение
Тип процессора
Четырехъядерный процессор Intel® Xeon®
X5460 (3,16 ГГц, 120 Вт, 1333 FSB)
Количество процессоров
1 процессор (поддержка до 2-х)
Доступные типы ядра процессора
Двух- или четырехъядерный
Кэш-память
Кэш-память 2 уровня 12 Мб (2 x 6 Мб)
9
Максимальная память
16 Гб или 32 Гб
Тип памяти
PC2-5300 с полной буферизацией DIMM
(DDR2-667)
Доступ в Интернет организован по выделенной линии по технологии ADSL
со скоростью до 10 Мбит/сек.
Пользовательский сегмент разбит на подсегменты с помощью
маршрутизаторов D-link DGS-1008D.
В пользовательском сегменте размещены рабочие станции HPZ400
Workstation, принтеры HP Office jet Pro 8000 и сканеры HP Scan Jet G4010.
Характеристики рабочей станции приведена в таблицах 1.9.
Таблица 1.9
Технические характеристики рабочих станций
Наименование
характеристики
Значение характеристики
Тип процессора
Один четырехъядерный процессор Intel® Xeon® E5504
(2,00 – 2,93 ГГц, кэш-память 4 8 МБ, память 800 – 1333
МГц)
Чипсет
Intel® 5520
Форм-фактор
Мinitower, с монтажом в стойку
Максимальная
память
До 24 ГБ Память DDR3 ECC Unbuffered DIMM 1333 МГц
Слоты для
памяти
6 слотов DIMM
Контроллер
хранилища
Встроенный 6-канальный контроллер SATA 3 Гб/с с
поддержкой RAID (0, 1, 5 или 10), дополнительный
контроллер SAS, 4-портовая плата LSI 3041E SAS/SATA с
поддержкой RAID (0, 1 или 10)
Размер без
упаковки (Ш x Г
x В)
16,53 x 44 x 44,51 см
Схема используемой программной архитектуры представлена на рисунке 1.3.
На всех рабочих станциях установлен стандартный пакет программного
обеспечения:
Операционная система Windows 7;
Пакет MSOffice 2003;
Антивирус Dr.Web Desktop Security Suite.

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)