Диплом: Разработка проекта обеспечения информационный безопасности в АО "Текон-Инжиниринг"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
33
Таблица 8. Анализ уязвимостей с оценкой угрозы и необходимыми мерами к устранению.
Актив
Уязвимости
Оценка угрозы
Вероятность
возникновения
Примечание
Меры
устранения
Административная
Слабые пароли,
вирусы из Ethernet,
утечка информации
из внешней связи,
внешние носители
посторонние лица,
нестандартное ПО.
Средняя
Средняя
Потеря информации
несущественна
, может
оказать влияние на
рынке при утечке
данных персонала,
создать путаницу
внутри сети и корп.
связи.
Ежемесячная
смена на
сгенерированны
й системой
пароль,
ограничение
доступа в
Ethernet,
удаленное
отслеживание
трафика
внешней связи.
Сервисно-
информационная
Халатность при
обслуживании,
Ethernet
посторонние лица,
нестандартное ПО.
Высокая
Низкая
Может оказаться
серьезной проблемой
при потере важной
информации, или
приостановкой
работы на
продолжительный
срок
Строгий отбор с
высокой
квалификацией,
ежеквартальная
проверка
отчетности о
статусе работы.
Договорная
Вирусы из Ethernet,
возможная утечка
из внешней связи,
посторонние лица,
нестандартное ПО.
Средняя
Низкая
Утечка информации
проводит к
возможному срыву
сроков договора из-за
внешних
вмешательств, или
утечку информации
для конкурсов.
Ограничение
доступа в
интернет,
мониторинг
посещения и
трафика,
отслеживание
34
Актив
Уязвимости
Оценка угрозы
Вероятность
возникновения
Примечание
Меры
устранения
трафика
внешней связи.
Проектная
Вирусы из Ethernet,
возможная утечка
из внешней связи
посторонние лица,
нестандартное ПО.
Средняя
Низкая
Подмена проектных
спецификаций может
привести к путанице,
приведет к потере
времени.
Ограничение
доступа в
интернет,
мониторинг
посещения и
трафика.
Производственная
Отключение сети,
нарушение
документации
посторонние лица,
нестандартное ПО
Высокая
Низкая
Вывод из строя
действующих
установок снизит
плановую
производительность,
повлечет убытки.
Проверка знаний
ТБ, ПТМ, ОТ,
контроль
производства
работ,
пропускной
режим.
Программно-
производственная
Слабые пароли,
вирусы из Ethernet,
утечка информации
из внешней связи,
внешние носители,
халатность
посторонние лица,
нестандартное ПО
Средняя
Низкая
Существует
вероятность кражи
программных
разработок, но потери
будут несущественны.
Ограничение
доступа в
интернет,
мониторинг
посещения и
трафика,
отслеживание
трафика
внешней связи.
Логистическая
Вирусы из Ethernet,
утечка
информации,
халатность
Высокая
Низкая
Ошибки могут быть
допущены из-за
халатности
сотрудников,
Ограничение
доступа в
интернет,
мониторинг
35
Актив
Уязвимости
Оценка угрозы
Вероятность
возникновения
Примечание
Меры
устранения
посторонние лица,
нестандартное ПО
существенных потерь
не будет.
посещения и
трафика.
Архитектурно-
строительная
Не допуск к
работам,
нарушение
документации,
посторонние лица,
хищение
инструмента
Высокая
Высокая
Большое внешнее
давление может
оказать серьезные
штрафы за задержки
работ, нужно уделить
много внимания за
контроль работ.
Проверка знаний
ТБ, ПТМ, ОТ,
контроль
производства
работ,
наблюдение за
работами.
Юридическая
Слабые пароли,
вирусы из Ethernet,
утечка информации
из внешней связи,
внешние носители.
Средняя
Низкая
Потери будут
минимальны,
применение
стандартных мер
защиты.
Ограничение
доступа в
интернет,
мониторинг
посещения и
трафика.
Экономическая
Слабые пароли,
вирусы из Ethernet,
утечка информации
из внешней связи,
внешние носители
посторонние лица,
нестандартное ПО.
Высокая
Низкая
Важная часть, потеря
понесет большую
путаницу и внешние
проблемы.
Необходимо
ограничение и
контроль.
Ограничение
доступа в
интернет,
мониторинг
посещения и
трафика,
внеплановые
проверки.
36
1.2.4 Оценка существующих и планируемых средств защиты
В организации АО «ТЕКОН-Инжиниринг» осуществляется пропускной
режим с многоуровневым доступом для персонала. Каждому сотруднику
организации выдается ключ-карта с правом доступа перемещения по
определенным маршрутам, но нельзя отрицать, что может совершиться
несанкционированный доступ изнутри и снаружи из-за халатности персонала.
Существует 2 сети: Открытая и закрытая. В открытой сети находятся
компьютеры с доступом в интернет, и компьютеры неработающие с секретными
данными. В закрытой сети подключены компьютеры, на которых хранится или
работают с конфиденциальной информацией. Так же в организации ведутся
постоянные работы с различными заказчиками, относящиеся к закрепленным
областям за предприятием. С ними ведутся постоянные разговоры по телефону,
а также прием и отправка документов не только по факсу, как и по
внутренней/внешней почте сотрудниками организации. Примерная схема сети
представлена на рисунке 4.
Всю внутреннюю систему организации обслуживают и снабжают
сотрудники «административно-технического» отдела. В их зону
ответственности входит своевременное обслуживание общей сети,
периферийного оборудования, также они отвечают за закупку оборудования и
расширения границ (с согласованием заявок и счетов на закупку необходимого
оборудования).
Закрытая сеть не имеет связи с открытой сетью, что делают компьютеры
находящиеся в данной сети изолированными от интернета, но не делает ее
абсолютно защищенной так как есть вероятность злоумышленного хищения
конфиденциальной информации с целью получения выгоды. Примерная схема
закрытой сети представлена на рисунке 5.
Помимо работы в офисе организации, существует вид внешних работ на
режимных объектах с высокими оценками риска, что включает в себя
37
немаловажную часть для защиты от разглашения корпоративных тайн и
документации со стороны работающего там персонала.
Рисунок 4. Открытая схема сети
38
Рисунок 5. Закрытая схема сети
На текущий момент предприятие используется система защиты «Страж
NT», которая предназначена для защиты информации от несанкционированного
доступа при работе в многопользовательских автоматизированных системах и
информационных системах персональных данных.
Так же на предприятии расположен собственный виртуальный сервер с
размещенным на нем сайтом организации. Этот сервер осуществляет не только
размещение сайта, но и раздачу интернета по средствам прокси-сервера на
компьютеры в открытой сети, а также обеспечивает работу почтового клиента
Outlook. Сервер отвечает за обновление баз данных антивируса. Примерная
программная архитектура предприятия представлена на рисунке 6.
39
Рабочие ПК операторов
Windows
Рабочие ПК закрытой сети в научно-
исследовательских центрах
Windows
Рабочие ПК открытой сети в
научно-исследовательских
центрах
Windows
Рабочие ПК в бухгалтерии
Windows
Сервер БД
Windows Server
Файловый сервер
Windows Server
Сервер аутентификации
Windows Server
Web
-
сервер
Windows Server
Internet
Страж
NT
Данные компьютеров
:
256-
битный
ключ доступа
, политика
безопасности, инициалы
пользователей
,
сетевое
расположение,
одобренные
/
запрещенные приложения.
IIS
FastCGI
PHP
ASP.Net
POP-
Сервер
Прокси-
Cервер
Страж NT
MS SQL
Server
2005
DBF-
файлы
Страж NT
Разделы
открытые в сети
TCP:xxx1
1
С:
Бухгалтерия
MS
Office
MS Outlook
Internet
Explorer
MS Office
MS Outlook
Internet
Explorer
Http/Https
Страж
NT
ПО «СПД»
MS
Office
TCP:xxx3
Страж
NT
Модуль ПО
«СПД»
для
чтения данных
MS
Office
TCP:
xxx
2
SMTP
Рисунок 6. Примерная часть программной архитектуры
организации
На схеме отображено, что организация использует в качестве базы
Microsoft SQL Server и для совместимости со старой системой имеет хранилище
для DBF-файлов. Они установлены на сервере, с программной защитой системы
«Страж NT», к которой возможно подключение к ней только с помощью
специального программного обеспечения, установленного в той же сети. Так как
Страж NT имеет свою базу данных пользователей и их прав на работу тех или
иных программ, для нее был выделен отдельный сервер для аутентификации
пользователей обладающими правами и доступом. Также, для ускорения работы
между сотрудниками разных отделов был организован и настроен файловый
сервер с ограничениями прав доступа для остальных отделов (если кому-то
потребуется доступ в определенные папки чужих отделов, то необходимо
составить обоснованную заявку и только после утверждения заявки будут
выданы необходимые права доступа другому пользователю локальной сети).
40
Другой способ передачи данных осуществляется посредством передачи данных
на съемных носителях, учтенных под инвентарным номером, заранее
прописанных с разрешением в базе данных на использование в действующей
системе. Это не уменьшает риск халатности пользователей, так как имеющие
доступ люди могут по неосторожности выдать больше прав доступа, а другие
удалить чужие файлы, или повредить архивы данных.
Настраивать и устанавливать программное обеспечение могут только
сотрудники отдела «Сервисно-информационной части», имея универсальные
ключи для администрирования (за все ключи сотрудников для работы в системе
«Страж NT», отвечает специально назначенный человек, ключи имеют
инвентарный номер и выдаются под роспись с отметкой в специальном
журнале), что в конечном итоге позволяет сотрудникам организации
использовать лишь программы, которые нужны для их работы.
Организация имеет свой контрольно-пропускной пункт, все сотрудники
организации имеют свои электронные пропуска, а оформление заявки на
пропуск посторонних лиц осуществляется уполномоченными работниками
организации и только в сопровождении сотрудника, но это не уменьшает степень
угрозы. Принимая во внимание, что обслуживающий персонал так же является
сотрудниками других предприятий, однако в помещения с ключ-картой они
могут входить, лишь тогда, когда их впускают туда сотрудники, работающие в
данных отделах.
Все сетевые кабели предприятия проведены по специальным кабель-
каналам внутри стен и натяжных потолков отделов, коридоров, если не брать в
расчет установленные камеры, то это все равно делает их достаточно уязвимыми
для подключения к сети. Однако на закрытую сеть одного только подключения
из вне этого недостаточно.
Ниже, на рисунке 7 изображен один из этажей организации с
демонстрацией размещения камер наблюдения и отображением дверей с ключ-
41
картами на дверях. На этом рисунке мы можем видеть, что камеры охватывают
весь коридор, что позволяет в любое время узнать кто входил в те или иные
помещения, но не во все помещения, где происходит работа с наиболее значимой
информацией. Поэтому важным аспектом будет являться рассмотрение
размещения дополнительных средств защиты информации в тех местах, где они
еще не установлены, но происходит работа с информацией. Исходя из этого
плана, мы предварительно определяем места необходимые места для поиска
конструкторских решений по усилению информационной безопасности.
42
Рисунок 7. Расположение камер на этаже до модернизации СЗИ
C
- охранная камера видеонаблюдения
C
- замок для ключ-карты
- область, охватываемая видеокамерами

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран