Диплом: Разработка политики безопасности для ООО «СТП» на базе MS SQL Server

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
45
Генеральный директор
Исполнительный директор
Технический директор Финансовый директор
Отдел поддержки
1-я линия
2-я линия
Отдел системного
администрирования
Отдел поддержки
информационных систем
Ремонтный отдел
Отдел закупок
Отдел продаж
Финансовый отдел
Бухгалтерия
Заведующий хозяйственной
частью
АХО
Юридическая служба
Рисунок 6. Организационная структура предприятия ООО «СТП»
46
Представленная структура управления персоналом относится к линейной.
Она дает возможность генеральному директору выполнять оперативное
управление работой предприятия и находиться в курсе всех происходящих
событий. Предприятие является коммерческим учреждением и предоставляет
услуги юридическим лицам на платной основе. Генеральным директором
определяются направления деятельности и стратегические задачи, основная
ответственность по управлению предприятием возложена на исполнительного
директора.
Как руководитель, исполнительный директор ООО «СТП» осуществляет
выполнение следующих функций:
общее управление;
управление финансовой деятельностью и регулирование закупок
ТМЦ;
принятие окончательных решений по набору персонала.
Отделы, осуществляющие ведение деятельности самого предприятия,
напрямую подчиняются исполнительному директору как финансовому
руководителю.
Как уже было сказано, предприятие ориентировано на работу с
юридическими лицами.
Техническое обеспечение филиала компании достаточно хорошо
отражает структуру и технологии работы организации, его можно представить
следующим образом.
Организация сети производится на основании деления на четыре блока,
основной сервер, расположенный в серверной комнате осуществляет общее
управление и хранение данных информационной системы, с учетом резервного
копирования.
Дополнительный сервер, в котором реализованы функции резервного
копирования, расположен в бухгалтерии к нему установлен доступ
исключительно сотрудников финансового направления. В этом отделе
размещена точка доступа к многофункциональному лазерному устройству для
47
возможности использования этого оборудования по распределенной схеме
другими сотрудниками подразделения, которые могут находиться и вне
помещения.
Для отделов закупок и продаж внедрены также сканеры, для
использования бумажных прайсов поставщиков и работы с другими
документами контрагентов.
Работники отделов поддержки работают удаленно, при помощи своих
смартфонов или других мобильных устройств, так как часто необходимо
осуществлять работы вне офиса компании. Начальник службы поддержки может
работать как в офисе, так и вне его и вести мониторинг работы удаленных
сотрудников, а также осуществлять корректировку ключевой документации в
случае необходимости.
Для IТ-специалистов в специализированных отделах установлены
рабочие станции 2 категории, которые используются для управления
информационной системой внутри компании, а также для поддержки работы
систем клиентов.
Техническое оснащение компании требует проведения
профилактического обслуживания, а иногда и ремонтных работ, которые
осуществляют сотрудники ремонтного отдела, обеспеченные рабочими
станциями 2 категории.
Рисунок 7 отражает общий вид технической архитектуры, а таблица 4
содержит характеристики и список задействованного оборудования.
Таблица 4
Техническое обеспечение
Обозначение
Наименование и техническая
характеристика
Количество
1
Маршрутизатор
2901/K9
4 шт.
2
Межсетевой экран
CSPVPN Gate 1000 (G-1000V-D-4103-
3-CP-KC1)
2 шт.
3
Сервер
IBM System x3550 M4
процессор Intel Xeon 6C E5-2620 95W
2.0GHz/1333MHz/15MB, 2х8GB,
O/Bay 2.5in
HS SAS/SATA, SR M5110, Multi-
Burner, 2x550W p/s, Rack
2 шт.
48
Обозначение
Наименование и техническая
характеристика
Количество
4
Внешнее
хранилище
данных
AegisSAN P110V04 (4 х 1,5Tb)
1 шт.
5
Источник
бесперебойного
питания
Smart-UPS RT 3000VA RM 230V
2 шт.
6
19' шкаф с
набором доп.
элементов и
крепежом
1 шт.
7
Рабочие станции
(1 категория)
Celeron J1800, Intel2.41 ГГц, ОЗУ 4
Гб, HDD 500 Гб, IntelHDGraphics,
DVD±RW
10 шт.
8
Рабочие станции
(2 категория)
IntelCeleron 2,58 ГГц, ОЗУ 4 Гб, HDD
500 Гб, DVD±RW
15 шт.
9
Роутер
WiFi-роутер ASUS RT-N11P
Стандарт 802.11b, 802.11g, 802.11n,
Частота — 2.4 ГГц. 300 Мбит/сек
2 шт.
10
Смартфоны
сотрудников
ONETOUCH IDOL 2 S 6050Y
Смартфон; GSM; 3G; 4G; ОС:
Android; 5"; 1280х720; Процессор
(МГц): 1200; Видеоускоритель; ОЗУ
(МБ): 1024; Память (ГБ): 8
8 шт.
11
Лазерные
многофункционал
ьные устройства
Canon i-SENSYS MF3010
3 шт.
12
Модем
G.SHDSL.bis
QFC-PS4APC1-2W (4W,8W) v.1
ITU-T G.991.2.(2004) 2BASE-TL
Протокол EFM (IEEE 802.3ah PAF)
SHDSL: ITU-T G.991.2 (Annex A ,
Annex B , Annex AF и Annex BG)
1 шт.
49
Отдел поддержки (1 и 2 линии) Отдел системного администрирования
Ремонтный отдел
Internet
Серверная комната
28 U
3 U
Дисковый массив
(AegisSAN P110V04, 6Тb)
2 U Патч панель
1 U
ИБП (Smart-UPS RT
3000VA RM 230V)
2 U 2901/K9
3 U Сервер(IBM System x3550 M4)
Маршрутизатор
(2901/K9)
Модем (G.SHDSL.bis)
( QFC-PS4APC1-2W (4W,8W) v.1)
Система защиты
(CSPVPN Gate 1000
(G-1000V-D-4103-3-CP-KC1)
МФУ
(Canon i-SENSYS
MF3010)
Бухгалтерия и финансовый отдел
Сервер «IBM System x3550 M4»
(IBM System x3550 M4)
WiFi точка доступа
(ASUS RT-N11P)
Маршрутизатор
(2901/K9)
Сотовая сеть
Сотовая сеть
Система защиты
(CSPVPN Gate 1000
(G-1000V-D-4103-3-CP-KC1)
Смартфоны сотрудников
(специалисты поддержки)
(ONETOUCH IDOL 2 S 6050Y)
Начальник отдела поддержки
Технология доступа
Рабочая станция
(1 категория)
Рабочая станция
(2 категория)
Отдел закупок и продаж
МФУ
(Canon i-SENSYS
MF3010)
Рабочая станция
(1 категория)
Маршрутизатор
(2901/K9)
МФУ
(Canon i-SENSYS
MF3010)
WiFi точка доступа
(ASUS RT-N11P)
Смартфоны сотрудников
(менеджеры, юристы)
Ручной сканер
Рабочая станция
(2 категория)
Отдел поддержки информационных систем
МФУ
(Canon i-SENSYS
MF3010)
Рабочая станция
(2 категория)
Рисунок 7. Техническая архитектура ООО «СТП»
50
Сотрудники, осуществляющие управление закупками и продажами,
коммутированы при помощи маршрутизаторов, в этом помещении реализована
Wi-Fi точка доступа для работников отдела, которым необходимо перемещение
за получения бумажных копий документов.
Удаленные сотрудники, среди которых в основном менеджеры и юристы,
получают доступ к системе при помощи смартфонов, с использованием
возможностей мобильной сети.
3.2 Анализ организации безопасности в компании ООО «СТП»
Перед тем, как произвести анализ рисков в сфере информационной
безопасности предприятия ООО «СТП», необходимым является идентификация
всех объектов (активов), которые нуждаются в защите. Идентификацию
некоторых объектов (например, коммуникационного оборудования) можно
произвести очевидным образом, при этом другие объекты (например, люди,
имеющие доступ к информационным системам) часто остаются без должного
внимания. Должно быть учтено все, чему может быть нанесен ущерб вследствие
нарушения режима безопасности [10].
Достаточно корректной является следующая классификация объектов:
программное обеспечение: исходные тексты, утилиты, объектные
модули, операционные системы, диагностические программы,
коммуникационные программы;
аппаратное обеспечение: модули, процессоры, терминалы,
клавиатуры, персональные компьютеры, рабочие станции, дисководы,
принтеры, терминальные серверы, коммуникационные линии, маршрутизаторы,
мосты;
люди: обслуживающий персонал, пользователи;
данные: непосредственно доступные, обрабатываемые, сохраненные
в виде резервной копии, архивированные, базы данных, регистрационные
журналы, данные, которые передаются по коммуникационным сетям.
Результаты оценки информационных объектов (активов) ООО «СТП»
представлены в таблице 5.
51
Таблица 5
Оценка информационных объектов ООО «СТП»
Вид
деятельн
ости
Названи
е
объекта
Форма
представле
ния
Владелец
объекта
Критерии
оценки
стоимости
Размерно
сть
оценки
Качествен
ная
Физические объекты
Основная
деятельно
сть
Здания,
сооружен
ия,
оборудова
ние
Здания,
сооружения,
транспортны
е средства,
оборудовани
е
Исполнитель
ный директор
Основные
средства
Высокая
Информационные объекты
Все виды
деятельно
сти
Почтовый
сервер
Электронная
Отдел
системного
администрир
ования
Урон от
потери
информаци
и в эл.
почте
Очень
высокая
Заключени
е
договоров
на
оказание
услуг
Контракт
ы,
договоры
Электронны
й и
бумажный
документ
Генеральный
директор
Конечная
стоимость
Высокая
Основная
деятельно
сть
Сервер БД
Электронны
й и
бумажный
документ
Пользователь
БД
Первоначал
ь-ная
стоимость
Очень
высокая
Коммерчес
кая
деятельно
сть
Отчеты о
деятельно
сти
отделов
Электронная
Финансовый
директор
Ущерб от
потери
информаци
и
коммерческ
ого
характера
Очень
высокая
Общее
руководст
во
деятельно
стью
предприят
ия
Распоряж
е-ния,
приказы
Электронны
й и
бумажный
документ
Генеральный
директор
Первоначал
ьная
стоимость
Очень
высокая
Бухгалтерс
кий учет
База
данных
бухгалтер
ии
Предприятие
Бухгалтерия
Первоначал
ь-ная
стоимость
Очень
высокая
Работа с
персонало
м
Контракт
ы,
договоры
Электронны
й и
бумажный
документ
Юридическая
служба
Первоначал
ьная
стоимость
Высокая
52
В таблице 6 приведено итоговое ранжирование информационных
объектов в соответствии со степенью риска для ООО «СТП».
Таблица 6
Ранжирование информационных объектов ООО «СТП»
Наименование объекта
Ранг(ценность)
объекта
Автоматизированная информационная система ООО
«СТП»
1
База данных бухгалтерии
1
БД поддержки клиентов
1
Почтовый сервер
1
Распоряжения, приказы Генерального директора
1
Контракты, договоры
2
Отчеты о деятельности отделов
2
Работа с персоналом
3
Здания, сооружения, оборудование, транспортные
средства
4
Следовательно, можно выделить следующие объекты, которые
представляют наибольшую ценность с точки зрения информационной
безопасности:
1. Сервер баз данных с информацией о контрагентах предприятия и
всем документооборотом с ними.
2. База данных бухгалтерии (на базе 1С Предприятие).
3. Распоряжения, приказы Генерального директора.
4. Почтовый сервер.
Оценка угроз, уязвимостей и рисков информационной безопасности
целесообразно осуществлять именно для вышеперечисленных объектов.
Проведение оценки уязвимостей является допустимым не только по
отношению к компьютерным сетям/системам, но и для многих других активов.
Например, вполне допустима оценка здания на предмет наличия изъянов у его
определенных частей. Если у взломщика существует возможность обхода
охранника у турникета на входе или проникновения в здание через другие входы,
то это конечно следует считать уязвимостью. При фактическом осуществлении
подобного действия это называется эксплойтом. Вообще, физическая
53
безопасность может быть отнесена к наиболее важным аспектам, которым
должно быть уделено должное внимание. Действительно, в случае кражи сервера
у злоумышленника уже будет отсутствовать необходимость в обходе системы
обнаружения вторжений (IDS) и системы предотвращения вторжений (IPS), ему
уже не требуется изыскивать способ получения информации с сервера, так как
она уже у него вместе с сервером. В таком случае полезным может оказаться
шифрование диска, однако использование подробного способа защиты на
серверных дисках встречается крайне редко.
В качестве объектов защиты могут быть приняты следующие виды
информационных ресурсов ООО «СТП»:
информация, которая хранится в базах данных, на файловых
серверах и рабочих станциях, в почтовых ящиках пользователей корпоративной
сети и т.д.;
информация (телефонные переговоры, факсы, данные), передача
которых осуществляется по каналам связи;
информация конфигурационного характера, а также протоколы
работы сетевых устройств и программных комплексов и систем.
В таблице 7 приведены результаты сопоставления между физическими
угрозами и уязвимостями выбранных активов.
Таблица 7
Сопоставление физических угроз и уязвимостей
Угрозы серверам
Уязвимости серверов
Разглашение
информации
конфиденциального
характера
Отсутствие соглашения о нераспространении
информации, которая носит конфиденциальный
характер
Нечеткая регламентация ответственности между
сотрудниками предприятия
Физический
неавторизованный
доступ злоумышленника
в серверную комнату
Отсутствие системы видеонаблюдения в серверной
комнате
Недостаточно-организованный контрольно-
пропускной режим на предприятии
Отсутствие охранной сигнализации
Угрозы сетевым
устройствам и
коммутационному
оборудованию
Уязвимости сетевых устройств и
коммутационного оборудования
54
Повреждение (утрата,
разрушение) сетевых
устройств и
коммутационного
оборудования
Нечеткая регламентация ответственности между
сотрудниками предприятия
Отсутствие ограничений на доступ к
коммуникационному оборудованию и сетевым
устройствам, а также ко внутренней сети предприятия
Физический доступ к
устройствам
Отсутствие системы видеонаблюдения на
предприятии
Нечеткая регламентация ответственности между
сотрудниками предприятия
Несогласованный режим системы охраны периметра
Недостаточно-организованный контрольно-
пропускной режим на предприятии
Угрозы АРМ
(автоматизированному
рабочему месту)
Уязвимости АРМ
Разглашение
конфиденциальной
информации, которая
хранится на АРМ
сотрудника
Нечеткая регламентация ответственности между
сотрудниками предприятия
Отсутствие соглашения о нераспространении
информации, которая носит конфиденциальный
характер
Физический доступ
злоумышленника к АРМ
Отсутствие системы видеонаблюдения на
предприятии
Несогласованный режим системы охраны периметра
Отсутствие системы контроля доступа сотрудников к
чужим АРМ
Угрозы информации
конфиденциального
характера
Угрозы информации, носящей
конфиденциальный характер
Разглашение
конфиденциальной
информации в
документах, вынос
носителей за пределы
зоны контроля
Отсутствие соглашения о нераспространении
информации, которая носит конфиденциальный
характер
Нечеткая регламентация ответственности за
документы (носители конфиденциальной
информации) между сотрудниками предприятия
Физический доступ
злоумышленника к
носителям информации
конфиденциального
характера
Отсутствие системы видеонаблюдения на
предприятии
Отсутствие охранной сигнализации
Недостаточно-организованный контрольно-
пропускной режим на предприятии
Несанкционированная
печать, копирование и
размножение носителей с
информацией
конфиденциального
характера
Неправильная организация на предприятии
конфиденциального документооборота
Отсутствие контроля доступа сотрудников к
множительной и копировальной технике
На основании проведенного анализа можно оценить результаты оценки
информационных объектов предприятия ООО «СТП». Данные результаты
представлены в таблице 8.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран