Диплом: Разработка политики информационной безопасности для автоматизированных информационных систем в защищенном исполнении для компании ООО "Радиус"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
65
берется во внимание возможное негативное влияние от нежелательных
происшествий и параметры значимости выбранных уязвимостей, а также
угроз для них.
В рассматриваемом учреждении оценка рисков проводится
начальником отдела информационных технологий совместно с главой
администрации и сотрудниками отдела.
Исходная информация для оценки рисков предоставляется в виде
статистики нарушений информационной безопасности за период, описания
тенденций в защите и обеспечении ИБ, вирусной активности, также
криминальной обстановки в районе расположения здания компании.
Результаты оценки рисков предоставляются в виде перечня рисков,
каждому из которых определен ранг.
Результаты оценки рисков приведены в таблице 7.
Таким образом, основываясь на результатах проведенного анализа
рисков угроз, можно сделать вывод, что в первую очередь необходимо
обеспечивать безопасность информационной системы от
несанкционированного доступа в сетях.
Таблица 6 - Результаты оценки рисков информационным активам
организации
Риск
Актив
Ранг риска
Загрузка вредоносного программного
обеспечения
Персональные данные сотрудников администрации
высокий
Перечень используемых ИТ
высокий
Письменные договоренности с контрагентами
высокий
Документы в бумажном и электронном виде
высокий
Результаты финансовых проверок
высокий
Данные системы видеонаблюдения
высокий
Структура системы ИБ
высокий
Несанкционированный доступ к
информации путем перехвата трафика
ЛВС
Персональные данные сотрудников администрации
высокий
Перечень используемых ИТ
высокий
Письменные договоренности с контрагентами
высокий
Документы в бумажном и электронном виде
высокий
Результаты финансовых проверок
высокий
Данные системы видеонаблюдения
высокий
Структура системы ИБ
высокий
Съем информации с помощью
технических средств
Персональные данные сотрудников администрации
высокий
Перечень используемых ИТ
высокий
Письменные договоренности с контрагентами
высокий
66
Документы в бумажном и электронном виде
высокий
Результаты финансовых проверок
высокий
Данные системы видеонаблюдения
высокий
Структура системы ИБ
высокий
Нарушение прав доступа в ИС
Персональные данные сотрудников администрации
средний
Перечень используемых ИТ
средний
Письменные договоренности с контрагентами
средний
Документы в бумажном и электронном виде
средний
Результаты финансовых проверок
средний
Данные системы видеонаблюдения
средний
Структура системы ИБ
средний
Кража документов и информационных
активов
Персональные данные сотрудников администрации
низкий
Перечень используемых ИТ
низкий
Письменные договоренности с контрагентами
низкий
Документы в бумажном и электронном виде
низкий
Результаты финансовых проверок
низкий
Данные системы видеонаблюдения
низкий
Структура системы ИБ
низкий
3.3 Разработка политики безопасности
Проведем детализацию частных политик безопасности. Вначале
необходимо разделить всех пользователей на группы (по отделам или по
правам доступа), дать каждой группе определенный набор прав на доступ к
ресурсам сети (таблицы 8, 9). У каждого пользователя должен быть свой
профиль и личный каталог на файл-сервере. Пользователь имеет доступ
только к той информации, которая нужна ему для служебной деятельности.
Как правило, это информация того отдела, сотрудником которого является
рассматриваемый, а также особо выделенная информация других отделов.
Учетные записи пользователя позволяют индивидуальным
пользователям получать доступ к сетевым ресурсам. Учетная запись
пользователя - это однозначно определенный набор учетных данных,
который распознается сетью. Учетная запись защищена паролем. Пароли
меняются раз в месяц в соответствии с парольной политикой, при этом
сохраняются в парольной базе, что не позволяет пользователю в новом
периоде использовать уже когда задействованный пароль. Сложность
паролей контролируется системным администратором. Для создания паролей
приняты следующие правила:
длина не менее 8 символов;
67
использование специальных символов;
использование как минимум одной буквы в верхнем регистре;
использование как минимум двух цифр.
Таблица 7 - Доступ к внутренним ресурсам (базам данных группы компаний)
Отделы
Сервер №1
Сервер №2
БД бухгалтерии
БД архива
БД отдела продаж
БД отдела маркетинга
БД отдела сетевого
администрирования
БД испытательной
лаборатории
БД секретариата
БД научной лаборатории
Генеральный директор
-
+
+
-
+
-
+
+
Бухгалтерия
+
-
чт
-
-
-
-
-
Юридический отдел
-
-
-
-
-
-
-
чт.
Отдел маркетинга
-
-
-
-
+
-
-
-
Региональный отдел
-
-
-
-
-
+
-
Коммерческий отдел
-
-
+
-
-
-
-
-
Отдел продаж
-
-
-
-
-
чт
+
-
Отдел кадров
-
-
-
-
-
-
-
+
Отдел корпоративных
продаж
-
-
-
+
-
-
-
НТЦ
чт.
+
чт.
чт.
-
-
-
-
Испытательная
лаборатория
-
-
-
-
-
-
-
-
Научная лаборатория
-
-
-
-
-
-
-
-
Отдел сетевого
администрирования
+
+
чт. – только чтение; зп. – только запись; «+» - полный доступ; «-» - нет доступа
Таблица 8 - Доступ к внутренним ресурсам (сервер №5)
Отделы
файл
-сервер
PDC
Exchange server
print-сервер
внутренний
DNS
-сервер
DHCP
антивирусный сервер
Call-менеджер
Print
-сервер
68
Генеральный
директор
+
чт.
-
+
чт.
чт.
чт.
+
чт.
Бухгалтерия
+
чт.
+
+
чт.
чт.
чт.
+.
чт.
Юридический
отдел
+
чт.
+
+
чт.
чт.
чт.
+
чт.
Отдел маркетинга
+
чт.
+
+
чт.
чт.
чт.
+
чт.
Региональный
отдел
+
чт.
+
+
чт.
чт.
чт.
+
чт.
Коммерческий
отдел
+
чт.
+
+
чт.
чт.
чт.
+
чт.
Отдел продаж
+
чт.
+
+
чт.
чт.
чт.
+
чт.
Отдел кадров
+
чт.
+
+
чт.
чт.
чт.
+
чт.
Отдел
корпоративных
продаж
+
чт
+
+
чт.
чт
чт.
+
чт.
НТЦ
-
-
-
-
-
-
-
-
-
Испытательная
лаборатория
-
-
-
-
-
-
-
-
-
Научная
лаборатория
чт
Отдел сетевого
администрирования
чт
Генеральный
директор
чт
чт. – только чтение; зп. – только запись; «+» - полный доступ; «-» - нет доступа
Политика доступа в внешним ресурсам представлена в таблице 10.
Разграничим доступ к сети в зависимости от пользователя (таблица 11).
Таблица 9 - Доступ к внешним ресурсам
Отдел
Сервер №4
Сервер №6
Филиалы
Web/Интернет
Mail-сервер
Внешний
DNS
Сервер приложений
Proxy
-сервер
Генеральный директор
+
-
-
-
-
-
Бухгалтерия
+
+
+
-
+
-
Юридический отдел
+
+
+
+
+
-
Отдел маркетинга
+
+
+
-
+
-
Региональный отдел
+
+
-
+
-
Коммерческий отдел
+
+
-
+
-
Отдел продаж
+
-
-
+
-
Отдел кадров
+
-
-
+
-
69
Отдел корпоративных продаж
+
+
+
-
+
-
НТЦ
+
+
+
-
+
-
Испытательная лаборатория
+
+
+
-
+
-
Научная лаборатория
+
+
+
-
+
-
Отдел сетевого администрирования
+
+
+
-
+
-
«+» - полный доступ; «-» - нет доступа
Таблица 10 - Права доступа по группам пользователей
Пользователи
Web/Интернет
Mail-сервер
Сервер
приложений
Внешний DNS
Сотрудники филиалов
+
+
чт.
+
Сотрудники
+
+
чт.
+
Клиенты
+
+
чт.
+
Гости
+
+
чт.
+
В третьей главе работы определен перечень и состав документов по
формированию частной политики доступа к информационным ресурсам ГК
«Радиус», определены права доступа для каждой из групп пользователей к
внутренним ресурсам, внешним сегментам сети.
Выполненные мероприятия позволяют сделать вывод, что применение
разработанной политики безопасности и других методов защиты
информации позволит повысить защищенность информационных активов,
нуждающихся в защите за счет внедрения разработанной политики
безопасности, а также дополняющих ее документов, в том числе правил
доступа к ресурсам сети компании, то есть ее информационным активам.
70
ЗАКЛЮЧЕНИЕ
Сейчас уже можно смело говорить, что данные становятся
национальным стратегическим ресурсом – одним из главных богатств
страны.
То соперничество, которое развернулось вокруг информационных
ресурсов, а также борьба за достижение и удержание информационного
превосходства, начинает все сильнее завоевывать более значимое место в
общей геополитической обстановке и конкуренции развитых стран.
Современный этап мировой истории связан с тем, что появляется
возможность более быстрого роста за счет присоединение новых ресурсов
методами вооруженных захватов части других стран вместе со всеми
полезными ископаемыми, но такой метод вскоре оказался исчерпанным и
малоэффективным. Тогда встал вопрос о применении более адекватных форм
геополитической конкуренции в сфере информации.
Становится понятным, что с приходом сферы глобализации
информационных активов, национальные системы безопасности играют все
более решающую роль в политике любого субъекта геополитической
конкуренции. С другой стороны, неэффективность такой системы может в
конечно итоге привести к масштабной аварии или катастрофе, последствия
которых могут вызвать внутренний переворот в обществе и государстве, крах
национальной финансовой системы и т.п.
Главная цель информационной безопасности как социального явления
связана с установкой определенных морально-этических, правовых и
организационных норм отношений между людьми, которые позволят
обеспечить сбалансированность интересов людей, государства и общества в
сфере информации.
Суть информационной безопасности видится большинству
71
специалистов как несостоятельность в нанесении вреда объекту защиты, его
характеристиками или выполняемым функциям. В главном документе,
которые характеризует данную сферу – Доктрина информационной
безопасности РФ, информационно безопасности понимается как состояние
защищенности национальных интересов в информационной сфере, которые в
свою очередь определяются из интересов общества, личности и государства.
Обычно в компании находится информация, которая имеет
конфиденциальных характер и должна распространяться ограниченно
(служебная, государственная, коммерческая и другие виды тайн, а также
личные данные), а также открытые данные.
Информационные активы, как можно пометить из проделанной
практической работы, могут включать в себя до пяти основных
составляющих элементов:
• Информационная модель фирмы – совокупность всех описаний
информационных ресурсов, методик их формирования и использования,
видов документов, данных и структур справочников, а также описания
техники выполнения бизнес-процессов, описание бизнес-единицы и самой
организационной структуры фирмы или ее иных составляющих бизнеса. По
сути, аналогично любой другой модели, такая схема может последовательно
описать уровни охвата и анализа бизнеса как направленной системы. С
другой точки зрения подобная модель рассматривает цели и задачи
компании, бизнес-процессы и функции, а также ресурсы (в т.ч. и
информационные), бизнес-комплексы, топологию их размещения, уровни
управляющих событий и системы мотивации. Составление описания такой
модели дает возможность задокументировать текущее и направленное
состояние бизнеса и реализует поддержку принятия важных решений.
• Информационные ресурсы фирмы в их реальном воплощении,
т.е. обычные информационные системы и необходимые хранилища
информации;
72
• Сотрудники информационных служб (кадры), отвечающие за
создание и развитие информационной модели, конфигурации программного
комплекса, техническое обслуживание и т.д.
В качестве основного средства обеспечения безопасности был выбран
ПАК Соболь. Рассчитанный графическим и аналитическим методом срок
окупаемости КСЗИ составляет около 5 месяцев
Практическая значимость выпускной квалификационной работы
заключается в том, что материалы и результаты выполненной работы могут
быть использованы при проектировании системы физической защиты
информации, для выбора средств СФЗИ. Теоретическая значимость -
материалы и результаты данной выпускной квалификационной работы могут
быть использованы в качестве методического пособия.
Таким образом, в первой главе работы мною были проанализированы
теоретические положения защиты информации, в том числе рассмотрены
инциденты информационной безопасности, а также методики выявления и
оценки инцидентов.
Во второй главе работы я провел анализ текущего состояния
информационной безопасности и выявил информационные активы компании,
определил основные риски, угрозы, уязвимости и выбрал комплекс задач
выпускной квалификационной работы.
В третьей части работы я описал комплекс организационных мер по
защите информации, а также разработал и описал специализированную
политику безопасности.
73
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ
1. Адаменко М. А., Основы классической криптологии. Секреты
шифров и кодов, М., ДМК Пресс, 2016 г., 296 с.
2. Борисов М.С., Романов О. В., Основы организационно-правовой
защиты информации. Учебное пособие, М. Ленанд, 2018 г, 312 с.
3. Брюс Шнайер, Прикладная криптография. Протоколы, алгоритмы
и исходный код на C, М., Вильямс, 2016 г, 1024 с.
4. Бузов Г.Г. Защита информации ограниченного доступа от утечки
по техническим каналам. - М.: Горячая Линия – Телеком, 2014. – 594 с.
5. Воронцова С.В., Обеспечение информационной безопасности в
банковской сфере. Монография. - М.: Кнорус, 2015. – 160 с.
6. Вус М.А. Информатика: введение в информационную
безопасность / М.А. Вус, В.С. Гусев, Д.В. Долгирев и др. - СПб., 2012. - 156 с.
7. Гашков С. Б., Применко Э. А., Черепнев М. А.,
Криптографические методы защиты информации. - М.: Академия, 2010. – 304
с.
8. Гришина Н.В., Комплексная система защиты информации на
предприятии. - М.: Форум, 2010. – 240 с.
9. Денисова А.А. Основы криптографии. – М.: Юрайт, 2014. – 289
с..
10. Душкин Р.А., Все о шифрах и кодах. В мире математики и
криптографии, М., АСТ, 2018 г, 448 с.
11. Емельянова Н.А., Партыка Т.В., Попов И.А. Защита информации
в персональном компьютере. Учебное пособие. - М.: Форум, Инфра-М, 2015.
– 368 с.
12. Ефимов А.А. Защита информации. - М.: КноРус, 2014. – 594 с.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран