Диплом: Разработка политики информационной безопасности АО "Авантел"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
27
Продолжение таблицы 1.5
Группа
уязвимостей
Содержание
уязвимости
Финан
совые
отчет
ы
компа
нии
Персон
альные
данные
сотрудн
иков
Систе
ма
обеспе
чения
безопа
сност
и
компа
нии
Сведен
ия о
схемах
размещ
ения
систем
безопас
ности
Маркети
нговые
исследов
ания
рынка
Внутре
нняя
бухгалт
ерская
докуме
нтация
Сведения
о
достигну
тых
соглашен
иях и
договоре
нностях
Све
ден
ия о
PR-
ком
пан
иях
Подкл.посторо
нних
носителей
высок
ая
высокая
средняя
Ошибки в
программном
обеспечении
высок
ая
средняя
выс
окая
Неверная
конфигурация
средств
защиты
высок
ая
высок
ая
средняя
4. Физический доступ
Возможность
проникновени
я посторонних
лиц
высок
ая
высокая
Возможность
кражи
документов
или других
носителей
информации
высокая
высокая
5.Персонал
Возможность
нарушения
границ
доступа к ИС
средняя
средняя
высокая
Кража
идентификаци
онных данных
высок
ая
высок
ая
низкая
Несанкционир
ованный
доступ к
активам
высокая
средняя
6. Общие уязвимые места
Неверная
настройка
средств
защиты
высок
ая
высок
ая
высокая
высокая
Халатное
выполнение
своих
обязанностей
ответственным
и лицами
средн
яя
высокая
высокая
28
Продолжение таблицы 1.5
Группа
уязвимостей
Содержание
уязвимости
Финан
совые
отчет
ы
компа
нии
Персон
альные
данные
сотрудн
иков
Систе
ма
обеспе
чения
безопа
сност
и
компа
нии
Сведен
ия о
схемах
размещ
ения
систем
безопас
ности
Маркети
нговые
исследов
ания
рынка
Внутре
нняя
бухгалт
ерская
докуме
нтация
Сведения
о
достигну
тых
соглашен
иях и
договоре
нностях
Све
дени
я о
PR-
ком
пани
ях
Инсайдеры
высокая
высокая
высокая
выс
окая
Кража
носителей
информации
высокая
высокая
высокая
выс
окая
Сбои и аварии
в системе
информационн
ой
безопасности
низкая
средн
яя
1.2.3. Оценка угроз активам
Наиболее важными источниками угроз безопасности в рассмотренном
предприятии информации есть:
угрозы по каналам утечки вещественной информации;
угрозы утечки информации по техническим каналам;
угрозы несанкционированного доступа к информации, которая
обрабатывается в ЛВС.
Угрозы утечки информации по техническим каналам состоят из:
угрозы утечки акустической информации;
угрозы утечки видовой информации;
угрозы утечки информации по каналу ПЭМИН.
Основные угрозы безопасности информации для предприятия есть:
нарушение безопасности информации, которая является служебной или
коммерческой тайной, а также личной информации;
нарушение функционирования компонентов информационной системы,
ограничения доступа к информации, нарушение технологических процессов,
невозможность решения задач вовремя;
нарушение целостности информации, программных и прочих ресурсов,
и подделка документов.
29
В таблице 1.6 показана вероятность осуществления угрозы для
определенного актива информационного ресурса.
Таблица 1.6
Итоги оценки угроз активам
Группа угроз
Содержание угроз
Финан
совые
отчеты
компа
нии
Персо
нальн
ые
данны
е
сотруд
ников
Систе
ма
обеспе
чения
безопа
сности
компа
нии
Сведе
ния о
схема
х
разме
щения
систем
безопа
сности
Марке
тингов
ые
исслед
овани
я
рынка
Внутр
енняя
бухгал
терска
я
докум
ентаци
я
Сведен
ия о
достиг
нутых
соглаш
ениях
и
догово
реннос
тях
Сведе
ния о
PR-
компа
ниях
1. Источники угроз ИБ, связанные с деятельностью партнеров и конкурентов
Зависимость от
партнеров/клиентов
высок
ая
низкая
средня
я
Ошибки, допущенные
при заключении
контрактов
с провайдерами
внешних услуг
высок
ая
высок
ая
Высок
ая
Нарушения
договорных
обязательств
сторонними
(третьими) лицами
высок
ая
высок
ая
низкая
средня
я
Ошибки в
обеспечении
безопасности
информационных
систем на стадиях
жизненного цикла
высок
ая
низкая
средня
я
Разработка и
использование
некачественной
документации
высок
ая
низкая
Низка
я
Использование
программных средств
и информации без
гарантии источника
Высок
ая
средня
я
низкая
Высок
ая
2. Источники угроз ИБ, связанные с деятельностью внутренних нарушителей ИБ
Недобросовестное
исполнение
обязанностей
средня
я
высок
ая
Халатность
низкая
высок
ая
Причинение
имущественного
ущерба
высока
я
30
Продолжение таблицы 1.6
Группа угроз
Содержание угроз
Финан
совые
отчеты
компа
нии
Персо
нальн
ые
данны
е
сотруд
ников
Систе
ма
обеспе
чения
безопа
сности
компа
нии
Сведе
ния о
схема
х
разме
щения
систем
безопа
сности
Марке
тингов
ые
исслед
овани
я
рынка
Внутр
енняя
бухгал
терска
я
докум
ентаци
я
Сведен
ия о
достиг
нутых
соглаш
ениях
и
догово
реннос
тях
Сведе
ния о
PR-
компа
ниях
Ошибка персонала
низкая
низкая
низкая
низкая
Хищение
Выполнение
вредоносных
программ
средня
я
высок
ая
низкая
Использование
информационных
активов не по
назначению
Нарушения
персоналом
организационных мер
по обеспечению ИБ
средня
я
средня
я
средня
я
3. Источники угроз ИБ, связанные с деятельностью внешних нарушителей ИБ
Действия
неавторизованного
субъекта
низкая
высок
ая
Ложное сообщение
об угрозе
высока
я
Нелегальное
проникновение
злоумышленников
под видом
санкционированных
пользователей
низкая
низкая
низкая
низкая
Использование
программного
обеспечения
несанкционированны
м способом
низкая
средня
я
высок
ая
Средн
яя
Использование
программного
обеспечения
несанкционированны
ми пользователями
низкая
низкая
низкая
низкая
Низка
я
Несанкционированны
й логический доступ
высок
ая
высок
ая
4. Источники угроз ИБ, связанные со сбоями или отказами программных и технических средств
системы ИБ
Превышение
допустимой нагрузки
низкая
средня
я
Низка
я
Разрушение/поврежде
ние, аварии
технических средств
и каналов связи
высок
ая
31
Продолжение таблицы 1.6
Группа угроз
Содержание угроз
Финан
совые
отчеты
компа
нии
Персо
нальн
ые
данны
е
сотруд
ников
Систе
ма
обеспе
чения
безопа
сности
компа
нии
Сведе
ния о
схема
х
разме
щения
систем
безопа
сности
Марке
тингов
ые
исслед
овани
я
рынка
Внутр
енняя
бухгал
терска
я
докум
ентаци
я
Сведен
ия о
достиг
нутых
соглаш
ениях
и
догово
реннос
тях
Сведе
ния о
PR-
компа
ниях
Сбои и отказы
программных средств
средня
я
высок
ая
Сбои и отказы
технических средств
и каналов связи
низкая
Незаконное
использование
программного
обеспечения
средня
я
средня
я
Ошибка при
обслуживании
высок
ая
Высок
ая
1.2.4. Оценка существующих и планируемых средств защиты
Организация режима информационной безопасности и применения систем
защиты информации на предприятии производится специалистами
административного отдела и отдела защиты государственной тайны. Эта группа
специалистов состоит из:
Начальника группы;
Администратора системы информационной безопасности;
Операторов системы информационной безопасности;
Операторов системы видеонаблюдения.
Наиболее важными вопросами, которыми занимается группа
информационной безопасности, есть:
участие в проектировании и организации политик в сфере внедрения и
сопровождения информационных технологий и технических средств по
обеспечению безопасности информации;
обеспечение безопасности информации во время создания
единственного информационного пространства;
32
участие в проектировании и организации программ в сфере внедрения
современных информационных технологий и технических средств по
соблюдению безопасности информации;
проектирование и внедрение рекомендаций по расширению
возможностей доступа к информации в электронном виде.
Соответственно возложенным задачами группа безопасности информации
выполняет следующие функции:
участие в разработке и реализации целевых программ по внедрению
современных информационных технологий с целью обеспечения
информационной безопасности;
осуществление в пределах своей компетенции координации работ по
целевым программам и участие в их реализации;
обобщение, изучение и анализ передового опыта по вопросам развития
внедрения современных информационных технологий и технических средств в
области информационной безопасности;
разработка предложений по обеспечению единой политики в области
сертификации средств и систем в сфере внедрения современных
информационных технологий;
подготовка предложений по проведению единой научно-технической
политики в сфере информационной безопасности;
организация по поручению руководства проведения экспертизы
государственных информационных, автоматизированных, информационно-
вычислительных систем и сетей, баз и банков данных (в соответствии с уровнем
доступа);
координация в пределах своих полномочий процессом создания и
использования в компании информационных, автоматизированных и
информационно-вычислительных систем и сетей, баз и банков данных (в
соответствии с уровнем доступа), создание и совершенствование
организационно-методологической системы обеспечения контроля и
информационной безопасности этих работ;
разработка предложений по составу и периодичности сбора
статистической информации о состоянии и динамике развития внедрения
33
современных информационных технологий по обеспечению информационной
безопасности, проведение анализа этой информации;
подготовка предложений по объемам и порядку финансирования работ в
сфере информационной безопасности;
Структурная схема технической архитектуры предприятия представлена
на рис. 1.2.
Интернет
Серверная
Office Server TX
3000R15
3Com13701-ME
Файл-сервер
Сервер БД
Office Server TX 3000R15
АРМ администратора
OLDI Office 110
тлф линия
Рабочие места сотрудников
Xerox Phaser 3100MFP/Х
OLDI Office 110OLDI Office 110
Panasonic KX-T7710 Panasonic KX-T7710
Panasonic KX-T7710
OLDI Office 110
………..
3COM GSU08
тлф линия
Рабочие места сотрудников
бухгалтерии
Xerox Phaser 3100MFP/Х
OLDI Office 110OLDI Office 110
Panasonic KX-T7710 Panasonic KX-T7710
Panasonic KX-T7710
OLDI Office 110
………..
3COM GSU08
АТС Panasonic KX-TEM824
Рис. 1.2. Схема технической архитектуры АО «Авантел»
В качестве рабочих станций используются модель OLDI Office 110 со
следующей конфигурацией:
o Процессор Intel® Celeron 430 (Conroe-L,1.80 ГГц, FSB800MHz, 512Kb
L2,Socket 775);
34
o Оперативная память DDR II 1Гб;
o Жесткий диск 250Gb (SATA II);
o Видеокарта Интегрирована в чипсет iG31;
o Сетевая карта 10/100/1000 Мбит/с;
o Звуковая карта 6-канальная;
o Размеры 420 мм х 180 мм х 380 мм.
Из числа серверов на предприятии используются только файл –сервер и
сервер базы данных. В качестве аппаратной основы серверов используются
Office Server TX 3000R15 со следующими техническими характеристиками:
Процессор Intel® Core™5 750 (Lynnfield, 2.66ГГц, 8Мб, LGA1156);
Чипсет Intel 3420;
Оперативная память DDR3 4096 Mb (pc-10660) 1333MHz;
Жесткий диск 1000Gb (SATA II, 7200rpm, 32Mb);
Видеокарта XGI® Z9s (32MB DDR2);
Оптические накопители DVD±RW;
Тип корпуса Full Tower;
Сетевая карта 4х10/100/1000 Мбит/с.
Из числа серверов на предприятии используются только файл –сервер и
сервер базы данных. В качестве аппаратной основы серверов используются
Office Server TX 3000R15 со следующими техническими характеристиками:
Процессор Intel® Core™5 750 (Lynnfield, 2.66ГГц, 8Мб, LGA1156);
Чипсет Intel 3420;
Оперативная память DDR3 4096 Mb (pc-10660) 1333MHz;
Жесткий диск 1000Gb (SATA II, 7200rpm, 32Mb);
Видеокарта XGI® Z9s (32MB DDR2);
Оптические накопители DVD±RW;
Тип корпуса Full Tower;
Сетевая карта 4х10/100/1000 Мбит/с.
Пользовательские сегменты и сервера объединены в сеть при помощи
маршрутизатора 3Com13701-ME. Внутри пользовательских сегменов в качестве
коммутаторов используются 3COM Gigabit Switch 8 3CGSU08. Оба типа
коммутаторов оснащены программными брандмауерами.
35
Телефонная сеть организована с использованием АТС Panasonic KX-
TEM824.
В качестве оконечных устройств используются офисные телефоны
Panasonic KX-T7710.
В качестве среды передачи данных используется кабель витая пара 5
категории (100BASE-ТX) со скоростью передачи до 100 мбит/сек.
В комплекте с каждой рабочей станцией имеется МФУ Xerox Phaser
3100MFP/Х.
Программная архитектура информационной системы наглядно
представлена на рис. 1.3.
СУБД
Microsoft
SQL Server
2005
Avira AntiVir
Premium Security
Suite
MS Office 2007
Стандартный набор ПО (для
каждого сотрудника)
Стандартный набор ПО (для
каждого сотрудника)
Windows 7 Pro х64
Сервера
Сервера
ICQ
Adobe Acrobat 6.0
Professional
MS OutlookMozilla Firefox
CRM
ПК сотрудника коммерческого отдела
ПК сотрудника коммерческого отдела
Стандартный
набор
1С Бухгалтерия 8
1С Предприятие
8
Avira AntiVir
Premium Security
Suite
CRM
ПК сотрудника отдела по работе с клиентами
ПК сотрудника отдела по работе с клиентами
Стандартный
набор
1С Бухгалтерия 8
ПК сотрудника финотдела
ПК сотрудника финотдела
Стандартный
набор
RAID5
Windows Server
2008
FTP,
TCP/
IP,
HTTP,
FTP,
SMTP
Рис. 1.3. Программная архитектура АО «Авантел»
36
На всех компьютерах установлен стандартный пакет программного
обеспечения:
Операционная система Windows 7 Pro х64;
Пакет MS Office 2007;
Avira AntiVir Premium Security Suite;
Браузер Mozilla Firefox;
Adobe Acrobat 9.0 Professional.
С учетом специфики деятельности отделов персональные компьютеры
предприятия имеют следующие дополнительные программные обеспечения
(персональные пакеты ПО для отделов):
Бухгалтерия: 1С Бухгалтерия: Версии 8;
Отдел IT: Radmin Viewer 3, Remote Administrator v2.2, Total Commander.
Для обеспечения информационной безопасности на предприятии
используются RAID-массивы и резервное копирование информации.
Для создания RAID-массива используется 8 дисков Seagate ST3600057SS.
Это серверные диски с повышенной надежностью и максимальным объемом, и
скоростью вращения шпинделя для подобных дисков 600гигабайт при 15 000
обор\м вращение шпинделя. Эти диски объединены в 4 раздела Raid 1.
Логически они названы следующим образом:
1. Раздел System (Диск 1 + Диск 2) общий объем 600гигабайт на данной
диске установлена система и хранятся исполняемые файлы MS SQL сервера;
2. Раздел Data (Диск 3 + Диск 4) общий объём 600 гигабайт. На данном
диске хранятся файлы данных. База занимает - 280 гигабайт
3. Раздел Log (Диск 5 + Диск 6) Общий объём 600 гигабайт. На данном
разделе располагаются Log файлы баз данных. Объем лог-файлов варьируется от
50 % до 200 % от размера базы данных, так как транзакции хранятся в несжатом
виде для быстроты обработки.
4. Раздел TEMP (Диск 7 + Диск 8). Общий объём данных - 600 гигабайт В
TEMP разделе хранится Файл Данных и Лог базы данных. TEMP - это системная
база данных сервера MS SQL, отличающаяся высокой важностью и влиянием на
работу всех баз данных на сервер. Ее сохранность не так важна, как скорость
работы в этой базе, так как любой запрос, который поступает на сервер,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран