Диплом: Разработка мероприятий по обеспечению комплексной информационной безопасности локальной сети предприятия (на примере ООО "БЕРИНГЕР ИНГЕЛЬХАЙМ")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
для печати. Центральный сервер печати позволяет производить регистрацию
и учет отправленных документов пользователей локальной сети
предприятия. Типовая схема локальной сети предприятия представлена на
рисунке 3.
Для надежного хранения данных и скоростного доступа к ним на
предприятии развёрнута сеть хранения данных, состоящая из дисковых
устройств, RAID-массивов и коммутаторов FiberChannel.
В отдельном помещении располагается сервер резервного копирования
информации предприятия.
В качестве активного сетевого оборудования в организации в основном
используется оборудование компании «Cisco»:
маршрутизаторы;
коммутаторы;
точки доступа;
IP-телефоны;
межсетевые экраны.
23
Интернет
Межсетевой
экран
Маршрутизатор
Коммутатор
Сервера
СХД
SIP-АТС
Терминал видео-
конференц-связь
IP-телефон
IP-телефон
IP-телефон
Ноутбук
Персональный
компьютер
МФУ
Персональный
компьютер
МФУ
Беспроводная
точка доступа
Беспроводная
точка доступа
Коммутатор
Коммутатор
Коммутатор
Рисунок 3 - Локальная сеть предприятия
В компании ООО «Берингер Ингельхайм» помимо внутренней
локальной сети, есть внешняя сеть Интернет, доступ к которой предоставляет
Интернет-провайдер. Интернет-провайдер предоставляет волоконно-
оптическую линию связи, которая подключается к граничному межсетевому
экрану и маршрутизатору. Доступ к сети Интернет имеют устройства, на
которых не обрабатывается конфиденциальная информация. Для доступа в
Интернет персональных устройств (персональные компьютеры, ноутбуки,
коммуникаторы) сотрудников по офису развернута сеть беспроводных точек
доступа. Сеть логически изолирована от основной инфраструктуры
посредством технологии VLAN. Для подключения к точкам доступа
пользовательские устройства проходят централизованную авторизацию.
24
Терминал видео-конференц-связь через выделенный канал сети
Интернет обеспечивает аудио и видео обмен с региональными офисами
предприятия ООО «Берингер Ингельхайм» и расположен в специально
оборудованном помещении. Терминал видео-конференц-связь также входит в
сеть SIP-телефонии предприятия для передачи голосовых данных.
Связь с региональными офисами также поддерживается посредством
арендуемого у провайдера канала Интернет через VPN-туннели. Схема связи
с региональными офисами показана на рисунке 4.
Центральный
офис
Интернет
Региональный
офис
Региональный
офис
VPN
VPN
Рисунок 4 - Связь с региональными офисами
В рабочих кабинетах сотрудников предприятия ООО «Берингер
Ингельхайм» для переговоров используются IP-телефоны, подключенные к
25
центральной IP-АТС. Телефонная связь с филиалами также осуществляется
по каналам Интернет. Для реализации изолированной сети для передачи
голосовых данных часть Ethernet-сети и Wifi (для WiFi-телефонов) также
выделена в отдельный VLAN. Главным преимуществом IP-телефонии от
аналоговой и сотовой связи является минимальная стоимость эксплуатации,
дополнительная защита конфиденциальных разговоров и стоимость оплаты
разговоров.
Типовой рабочий кабинет компании ООО «Берингер Ингельхайм»
включает:
персональные компьютеры сотрудников, подключенные к
локальной сети предприятия или к сети Интернет;
сетевые МФУ, подключенные к локальной сети предприятия или
к сети Интернет;
IP-телефоны.
Типовой рабочий кабинет сотрудников представлен на рисунке 5.
26
Рисунок 5 - Типовой рабочий кабинет сотрудников компании
ООО «Берингер Ингельхайм»
В данной главе были рассмотрены основные направления деятельности
и организационная структура компании ООО «Берингер Ингельхайм», а
также используемая локальная сеть и функционирующие на ее основе
информационные системы. Для каждой информационной системы был
выявлен перечень обрабатываемых конфиденциальных данных, которые
необходимо защищать от возможных угроз с помощью политики
комплексной информационной безопасности локальной сети.
27
ГЛАВА 2. ПОЛИТИКА КОМПЛЕКСНОЙ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ ЛОКАЛЬНОЙ СЕТИ ПРЕДПРИЯТИЯ ООО
«БЕРИНГЕР ИНГЕЛЬХАЙМ»
2.1. Угрозы и модель нарушителя предприятия и их возможная
мотивация
Угроза информационной безопасности предприятия - угроза
нарушения свойств информационной безопасности (целостности,
доступности или конфиденциальности информационных активов
организации).
Целостность информационной безопасности - состояние защищенности
информации, которое характеризуется способностью информационной
системы обеспечивать неизменность информации и сохранность при
различных видах несанкционированных воздействий на нее в процессе
хранения или обработке.
Конфиденциальностью информационной безопасности является
обязательное для соблюдения оператором или иным лицам, имеющим доступ
к персональным данным требование распространения данных без согласия
субъекта или наличия иного законного основания.
Доступность информационной безопасности представляет собой
состояние информации, при котором субъекты, получившие права доступа,
могут реализовать их беспрепятственно. К правам доступа можно отнести
следующие операции:
право на чтение;
копирование;
изменение;
уничтожение информации;
право на изменение, использование, уничтожение ресурсов.
28
Источники угроз информационной безопасности организации
подразделяются на следующие типы [17]:
антропогенные источники;
техногенные источники;
стихийные источники.
Антропогенные источники угрозы информационной безопасности
предприятия - субъект, который имеет санкционированный или
несанкционированный доступ к работе со штатными средствами
информационных систем организации, действия, которого могут привести к
хищению конфиденциальной информации предприятия.
К антропогенным источникам угроз относят следующие модели
нарушителя:
внешние;
внутренние.
Внешние нарушители - нарушители, не имеющие доступа к
информационным системам и реализующие угрозы безопасности
информации из-за границ информационной системы.
На сегодняшний день внешний нарушитель является самым
распространенным видом нарушителей на информационные системы
предприятия.
К внешним нарушителям относятся:
преступные группы;
экстремистские и террористические, группировки;
внешние субъекты (физические лица);
специальные службы иностранных государств (блоков
государств);
конкурентные организации;
производители, разработчики, поставщики, технических,
программных и программно-технических средств;
29
бывшие работники (пользователи).
В своей работе хочется более подробно разобраться с мотивацией
внешних и внутренних моделей нарушителей предприятия, используемых
для своих корыстных целей в реализации угроз информационной
безопасности предприятия.
Что касается преступных групп, то они влекут за собой причинение
имущественного ущерба предприятию путем мошенничества или иным
преступным путем, а также выявление уязвимостей с целью их дальнейшей
продажи и получения финансовой выгоды.
Экстремистские и террористические группировки могут причинить
нанесение ущерба государству, отдельным его сферам деятельности или
секторам экономики. Совершение террористических актов. Политические,
идеологические или политические мотивы. Дестабилизация деятельности
органов государственной власти и организаций.
Внешние субъекты (физические лица) нанесут причинение
имущественного ущерба предприятию путем мошенничества или иным
преступным путем, а также осуществляют угрозу информации ради
любопытства или желания самореализации (подтверждения статуса). Кроме
того, осуществляют выявление уязвимостей с целью их дальнейшей продажи
и получения финансовой выгоды.
Со стороны специальных служб иностранных государств (блоков
государств) возможна угроза нанесения ущерба государству, отдельным его
сферам деятельности или секторам экономики, а также дестабилизация или
дискредитация деятельности органов государственной власти и организаций.
Конкурентные организации в случае реализации угрозы безопасности
информации конкурирующему предприятию имеют следующую возможную
мотивацию:
причинение имущественного ущерба путем злоупотребления
доверием или обмана;
30
получение конкурентных преимуществ;
Производители, разработчики, поставщики, технических, программных
и программно-технических средств могут осуществить внедрение
дополнительных функциональных возможностей в программно-технические
средства на этапе разработки или в программное обеспечение. Помимо этого,
возможно причинение имущественного ущерба предприятию путем обмана
или злоупотребления доверием и непреднамеренные, неквалифицированные
или неосторожные действия.
От бывших работников (пользователи) возможна угроза причинения
имущественного ущерба предприятию путем мошенничества или иным
преступным путем и месть за ранее совершенные действия.
К внутренним нарушителям относятся лица, которые имеют право
разового или постоянного доступа к информационной системе и ее
отдельным компонентам. Внутренние нарушители имеют наиболее высокую
реализацию угрозы информационной безопасности предприятия. К таким
нарушителям относятся:
пользователи информационных систем;
администраторы информационных систем и администраторы
безопасности;
лица, обеспечивающие функционирование информационных
систем или обслуживающие инфраструктуру оператора
(администрация, охрана, уборщики и т.д.)
лица, привлекаемые для установки, наладки, монтажа,
пусконаладочных и иных видов работ.
Пользователи информационных систем способны причинить
имущественный ущерб предприятию путем мошенничества или иным
преступным путем, а также ради любопытства или желания самореализации.
Кроме того, возможны неосторожные, непреднамеренные или
31
неквалифицированные действия во время непосредственной работы в
информационных системах предприятия.
Администраторы информационных систем и администраторы
безопасности имеют следующую мотивацию:
причинение имущественного ущерба предприятию путем
мошенничества или иным преступным путем;
любопытство или желание самореализации (подтверждение
статуса);
месть за ранее совершенные действия;
выявление уязвимостей с целью их дальнейшей продажи и
получения финансовой выгоды;
неосторожные, непреднамеренные или неквалифицированные
действия.
Лица, обеспечивающие функционирование информационных систем
или обслуживающие инфраструктуру оператора и лица, привлекаемые для
установки, наладки, монтажа, пусконаладочных и иных видов работ
способны причинить имущественный ущерб предприятию путем
мошенничества или иным преступным путем, а также ради любопытства или
желания самореализации. Помимо этого, возможны неосторожные,
непреднамеренные или неквалифицированные действия.
Техногенные источники угрозы информационной безопасности
предприятия напрямую зависят от характеристик технических средств,
используемых на предприятии. В свою очередь они подразделяются на
внешние и внутренние техногенные источники.
К внешним техногенным источникам угрозы информационной
безопасности предприятия относят:
средства связи (линии передачи данных, телефонные линии и
др.);

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)