Диплом: Разработка политики информационной безопасности в администрации муниципального района "Оловяннинский район"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
47
Таблица 1.6
Результаты оценки угроз активам
Группа угроз
Содержание угроз
База данных
участников
персонифициров
анного учета
Финансо-
вая и
налоговая
отчетность
Персональ-
ные данные
сотрудников
Сведения
об
объемах
назначени
я пенсий и
других
выплат
Сведени
я о
выплата
х в ПФР
Входящая и
исходящая
корреспон-
денция
Перечень
платежных
документов
1. Угрозы, обусловленные преднамеренными действиями
Применение технических
средств для
несанкционированного
съема информации
высокая
низкая
средняя
Несанкционированный
доступ к ресурсам
информационной
системы с рабочих
станций легальных
пользователей
высокая
низкая
Игнорирование
организационных
ограничений
Высокая
средняя
низкая
Высокая
Использование
информационных
активов не по
назначению
Высокая
Высокая
Высокая
Нарушения персоналом
организационных мер по
обеспечению ИБ
средняя
средняя
Разглашение, передача
Высокая
Высокая
48
Группа угроз
Содержание угроз
База данных
участников
персонифициров
анного учета
Финансо-
вая и
налоговая
отчетность
Персональ-
ные данные
сотрудников
Сведения
об
объемах
назначени
я пенсий и
других
выплат
Сведени
я о
выплата
х в ПФР
Входящая и
исходящая
корреспон-
денция
Перечень
платежных
документов
или утрата атрибутов
разграничения доступа
2. Угрозы, обусловленные случайными действиями
Отключение или вывод
из строя подсистем
обеспечения
функционирования
информационных систем
низкая
средняя
Ввод ошибочных данных
высокая
Заражение вирусами
средняя
средняя
Порча носителей
информации
высокая
Некомпетентное
использование,
настройка или
неправомерное
отключение средств
защиты
высокая
высокая
низкая
Использование
программных средств и
информации без
гарантии источника
Высокая
средняя
низкая
Высокая
3. Угрозы, обусловленные естественными причинами (природные, техногенные факторы)
Выход из строя
низкая
низкая
низкая
низкая
49
Группа угроз
Содержание угроз
База данных
участников
персонифициров
анного учета
Финансо-
вая и
налоговая
отчетность
Персональ-
ные данные
сотрудников
Сведения
об
объемах
назначени
я пенсий и
других
выплат
Сведени
я о
выплата
х в ПФР
Входящая и
исходящая
корреспон-
денция
Перечень
платежных
документов
оборудования
информационных систем
и оборудования
Выход из строя или
невозможность
использования линий
связи
средняя
средняя
Пожары, наводнения и
другие стихийные
бедствия
низкая
низкая
50
Все пользователи ИС в компании зарегистрированные как ее легальные
пользователи или обслуживающие ее компоненты, в любом случае являются
источниками внутреннего случайного воздействия, т.к. имеют прямой доступ в
процессам обработки данных и могут случайно совершить непреднамеренную
ошибку и нарушить действия правил, инструкций и регламентов.
Главные пути реализации непреднамеренных (искусственных) угроз
безопасности информации (деятельность людей, совершаемая по незнанию,
халатности, из любопытства, но без какого-то злого умысла):
• Неумышленные действия, направленные на частичное или полное
нарушение функционирования компонентов ИС или разрушению технических
или программных ресурсов;
• Неосторожные деяния, приводящие к разглашению
конфиденциальной информации ограниченного распространения;
• Передача, утрата, разглашение атрибутов доступа в ИС (пропусков,
карточек, паролей, ключей шифрования и т.д.);
• Несоблюдение организационных ограничений (правил) при работе с
важными информационными ресурсами;
• Разработка архитектуры систем, технологий обработки данных,
создание ПО с возможностями, представляющими прямую угрозу для
целостности ИС и ее безопасности;
• Пересылка данных по неверному адресу почты;
• Введение ошибочных данных;
• Неумышленная порча носителей информации;
• Повреждение линий связи по неосторожности;
• Неправомерное изменение режима работы устройств или вовсе их
отключение;
• Заражение рабочей станции вирусами;
• Запуск ПО, способного вызвать приостановку или потерю
работоспособности компонентов информационной системы или
осуществляющего необратимые изменения в данных ИС (форматирование,
реорганизацию структуры, удаление и т.д.);
51
• Некомпетентное использование, отключение или настройка средств
информационной защиты.
Следующим пунктом приведем основные пути умышленной
дезорганизации работы, вывода из строя компонентов ИС администрации
района, несанкционированный доступ к информации (в корыстных целях, по
принуждению третьих лиц, из желания навредить или отомстить):
• Умышленные действия, приводящие к полному или частичному
изменению функциональности компонентов ИС или выходу из строя
технических или программных ресурсов;
• Действия по дезорганизации функционирования ИС, кража
документации и носителей данных;
• Несанкционированное копирование документов и информационных
носителей; преднамеренное искажение информации, введение заведомо ложных
данных;
• Отключение или вывод из строя средств обеспечения
функционирования ИС (электропитания, кондиционирования и вентиляции,
линий связи, технической аппаратуры и т.п.);
Перехват и анализ данных, передаваемых по каналам связи и ЛВС;
• Кража производственных отходов (распечаток документов, записей,
информационных носителей и т.п.);
• Неправомерное получение атрибутов доступа в систему (используя
халатность сотрудников, путем подделки, подбора или подлога и т.п.);
• Несанкционированный доступ к ресурсам информационной
системы с рабочих станций легальных пользователей;
• Хищение или взлом шифров криптографической защиты данных;
• Применение аппаратных и программных закладок с целью
безопасного осуществления доступа к информационным ресурсам или
реализации изменении в схемах функционирования компонентов корпоративной
ИС;
• Противозаконное применение аппаратных, программных средств
или информационных ресурсов, нарушающее права третьих лиц;
52
• Использование технических средств для несанкционированного
изъятия данных.
1.2.4 Оценка существующих и планируемых средств защиты
Разработку и проведение мероприятий по защите информационной
безопасности в администрации района обеспечивает отдел информационных
технологий, структура управления которым представлена на рисунке 1.2.
Рисунок 1.2 Организационно-штатная структура отдела ИТ
Отдел информационных технологий включает в себя специалистов
технической поддержки, программистов и системных администраторов.
Специалисты ТП отвечают за:
Получение от клиентов сообщений об инцидентах;
Организацию решения инцидентов на уровне, удовлетворительном
для клиента;
Слежение за статусом инцидента в ходе работы над ним;
Информирование клиента о ходе решения его проблем и
восстановлении нормального функционирования услуг;
Мониторинг, управление и выдача отчетов о качестве услуг,
которые предоставляются провайдером каждому отдельному пользователю.
53
Зона ответственности специалистов ТП охватывает следующие виды
деятельности:
Регистрация и начальный анализ заявок пользователей об
инцидентах;
Локализация причин возникновения инцидента;
Инициирование соответствующих действий, направленных на
устранения проблемы;
Генерация и управление всеми отчетами, имеющими отношение к
инциденту;
Отслеживание всех действий, направленных на устранение
проблемы и управление всем процессом разрешения инцидента;
Закрытие инцидента.
Программисты и системные администраторы занимаются настройкой
активного оборудования, поддержкой различных баз данных, удаленной
корректировкой работы всего сетевого оборудования компании.
В настоящее время в организации используются следующие
составляющие информационной системы:
1. электронная почта;
2. центральные хранилища данных;
3. автоматизированная отправку сообщений электронной почты;
4. общеинформационный портал;
5. средства для мобильной работы.
Благодаря централизованной системы авторизации на рабочих станциях
коллектив обмениваться информацией в режиме реального времени, а также
сотрудники могут эффективно работать на удаленных рабочих местах и
осуществлять совместную работу в различных операционных системах.
С помощью локальной вычислительной сети, которая служит для
организации совместной работы значительно увеличен объем информации,
который может обрабатывать один сотрудник компании.
Используемые технологии позволяют работникам вести использование и
обмен информацией в реальном времени для улучшения принятия решений,
54
уменьшения времени на ответы, лучшей согласованности действий и более
продуктивного использования времени и ресурсов.
Структурная схема технической архитектуры администрации района
представлена на рисунке 1.3.
27 U
2 U Патч панель
1 U APC Smart-UPS 2200VA
2 U Маршрутизатор ZyXEL GS-4024F
3 U IBM x3550 Express Почтовый сервер
3 U IBM x3550 Express Файл-сервер
3 U IBM x3550 Express Сервер БД
3 U IBM System Storage DS3200
D-Link DCM-202
Серверная
МФУ
Brother DCP-9010CN
АРМ администратора
СКУД
ЛВС предприятия
D-Link DES-1016A
3 U Сервер СКУД, СУБД
К городской АТС
МФУ
Brother DCP-9010CN
D-Link DES-1016A
МФУ
Brother DCP-9010CN
D-Link DES-1016A
МФУ
Brother DCP-9010CN
D-Link DES-1016A
Считыватели
Турникет
Считыватели
Считыватели
КонтроллерElsys-MB-SM
D-Link DES-1016A
D-Link DES-1016A
Служба ИБ
D-Link DES-1016A
Internet
АТС
Siemens HiPath 3000
Отдел организации назначения и
перерасчета пенсий
Отдел организации
персофицированного учета и
хранения данных
Отдел организации
взаимодействия с
застрахованными лицами
Отдел организации
администрирования страховых
взносов
Отдел кадров ИТ-отдел
Юридический отдел
Рисунок 1.3 Структурная схема технической архитектуры предприятия
Для построения ЛВС используются маршрутизатор ZyXEL GS-4024F,
физически расположенный в серверной комнате, а также неуправляемые
коммутаторы D-Link DES-1016A, расположенные в соответствии со схемой
расположения сетевого оборудования, из расчета 1 коммутатор на 16 рабочих
мест.
Основные характеристики данного коммутатора:
• Автоматическое определение MDI/MDIX на всех портах
• Метод коммутации:Store-and-forward
55
Ethernet/Fast Ethernet: Полный дуплекс/полудуплекс
Управление потоком IEEE 802.3x
Функция Plug-and-play
o Коммутационная матрица 3.2 Гбит/с
IEEE 802.3 10BASE-T Ethernet (медная витая пара)
IEEE 802.3u 100BASE-TX Fast Ethernet (медная витая пара)
ANSI/IEEE 802.3 NWay автоопределение скорости и режима работы
Управление потоком IEEE 802.3x
В сети выделено 2 сегмента:
-серверный сегмент;
- пользовательский сегмент.
Доступ в Интернет организован по выделенной линии по технологии
ADSL со скоростью до 10 мбит/сек.
В качестве ADSL-модема используется D-Link DCM-202.
В состав серверной фермы входят следующие серверы:
файловый;
сервер баз данных;
почтовый сервер;
сервер управления.
В качестве аппаратной основы серверов используются решения от IBM
сервера модели x3550 Express.
Основные параметры сервера приведены ниже:
Четырехядерный процессор Intel® Xeon® E5320, 1.86ГГц
(масштабируется до двух).
Быстродействующая память 2х512МБ, 667МГц (максимальный
объем 32ГБ).
Диски SAS или SATA с «горячей» заменой (до 2.4ТБ или 4.0ТБ
соответственно).
Технология предсказания сбоев Predicitive Failure Analysis1.
Стандартная гарантия 3 года с обслуживанием на месте.
56
В комплекте с устройством поставляется специализированное
программное обеспечение - IBM Director 6.1 и IBM Systems Director Active
Energy Manager.
В качестве устройства резервирования данных используется дисковая
система IBM System Storage DS3200, которая имеет собственное программное
обеспечение управления резервированием информации.
Основные характеристики этой системы приведены ниже.
Масштабируемость до 3,6 Тб при использовании дисков SAS
объемом 300 Гб с возможностью горячей замены.
Упрощение развертывания и управления с помощью DS3000 Storage
Manager.
Возможность дополнительного подключения до трех дисковых
полок EXP3000 общим объемом 14,4 Тб.
Интерфейс - Serial Attached SCSI
Защита сети осуществляется за счет применения антивирусной программы
и программного брандмауэра. Кроме того, внедрена политика разделения прав
доступа к ресурсам сети и выделены фронтальный участок сети и внутренние
участки.
Пользовательский сегмент сети разделен на фрагменты в соответствии с
организационным делением ООО. Для облегчения обслуживания и ремонта
оргтехники на всем предприятии используются однотипные рабочие станции
Depo Ego 8510 mn и многофункциональные устройства Brother DCP-9010CN,
технические характеристики которых приведены в таблице 1.7 и в таблице 1.8.
Таблица 1.7
Технические характеристики рабочих станций
Наименование
характеристики
Значение характеристики
Корпус
Минитауэр
Процессор
Amd athlon 64 x2 4400+ 2.3 ггц
Оперативная
память
Pc6400 ddr2 sdram
• 1 гб 240-конт. Dimm
Жесткий диск
160 гб • serial ata 1.0 • 7200 об./мин.
Схема используемой программной архитектуры представлена на рисунке 1.4.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран