Диплом: Разработка программного обеспечения для криптографических методов защиты информации (на примере ООО "Грузовоз")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
– конфиденциальные данные и информационные ресурсы, независимо
от их представления и местоположения в информационной среде фирмы;
– сведения, включающие в себя коммерческую тайну, доступ к которой
ограничен владельцем информации в соответствии с законом «О
коммерческой тайне»;
– служебные данные, доступ к которым ограничен государственными
структурами в соответствии с ГК РФ;
– сведения о частной жизни граждан, которые позволяют
идентифицировать их личность (персональная информация), доступ к
которым ограничен в соответствии с законом «О персональных данных» [6];
– открытая информация, необходимая для нормального
функционирования предприятия[5].
Итак, активы, имеющие наибольшую ценность:
– персональные данные сотрудников и клиентов;
– коммерческая тайна в виде клиентской базы и реестра договоров,
заключенных с клиентами;
– сведения, раскрывающие систему организации и состояние
сохранности коммерческой тайны в Компании, методы и способы защиты
конфиденциальной информации от утечки, утери или искажения.
43
Секретари
1 U APC Smart-UPS 3000VA
2 U Маршрутизатор Cisco AS2511-RJ-CH
2 U Патч панель
Internet
8 U
2 U Сервер HP ProLiant DL180 G6
WS1 WS1
HP LaserJet M2727nf
Руководство
WS1
WS1
HP LaserJet M2727nf
HP LaserJet M2727nf
Бухгалтерия
WS1
WS1
HP LaserJet M2727nf
HP LaserJet M2727nf
WS2
Юридический отдел
WS2
WS1
HP LaserJet M2727nf
Отдел кадров
WS1
HP LaserJet M2727nf
Отдел логистики
WS1
WS1
HP LaserJet M2727nf
HP LaserJet M2727nf
WS2
WS1
HP LaserJet M2727nf
Отдел аналитики
WS1
WS1
HP LaserJet M2727nf
HP LaserJet M2727nf
WS2
Отдел ИТ
WS2
WS1
HP LaserJet M2727nf
Отдел автотранспорта
WS1
WS1
HP LaserJet M2727nf
HP LaserJet M2727nf
WS2
Коммутатор
Рисунок 2 - Структурная схема технического обеспечения
Схема технической архитектуры отображает физическую структуру
информационной системы:
1. Маршрутизатор. В качестве маршрутизатора используется Cisco
AS2511-RJ-CH. Описание: данный маршрутизатор поддерживает
широчайший спектр протоколов, таких как IP, Novell IPX и AppleTalk,
широкий спектр протоколов маршрутизации, также маршрутизатор
оптизирует полосу пропускания, производит сжатие данных,
многочисленные методы приоритезации потока данных гарантируют
доставку важных данных, обеспечивает высочайший уровень безопасности
44
2. Коммутатор. В качестве основного коммутатора соединенного с
сервером используется Cisco Catalyst 2950T-24 WS-C2950T-24. С помощью
данного коммутатора можно построить небольшую сеть, но организованную
по всем правилам построения больших сетей, т.е. с выделенным уровнем
коммутаторов доступа (2950), подключенным к высокопроизводительным
центральным коммутаторам, осуществляющим также маршрутизацию между
виртуальными локальными сетями.
3. Компьютеры. В качестве компьютеров используются:
а. WS1 – Компьютер с процессором Intel Celeron 2,1 ГГц, 1024 МБ
оперативной памяти, 80 ГБ жестким диском.
б. WS2 – Компьютер с процессором Intel Pentium 3 ГГц, 2048 МБ
оперативной памяти, 160 ГБ жестким диском.
Характеристики данных моделей удовлетворяют условиям работы
сотрудников.
4. Принтеры. В качестве принтеров используется HP LaserJet 1018
5. МФУ. В качестве Многофункционального устройства (МФУ)
используется HP LaserJet M2727nf
6. Сервер. В качестве сервера используется HP ProLiant DL180 G6
2U сервер с привлекательной ценой, оптимизированный для обработки и
хранения большого количества информации, унаследовавший от своих
предшественников все самое лучшее, в том числе традиционную надежность,
а также лучшие в отрасли показатели производительности. Модель
предлагает ряд новых функций, ставящих его на ступень выше других
серверов ProLiant и конкурирующих моделей. DL180 G6 оснащён
процессорами Intel® Xeon®, большим количеством слотов DIMM, отсеками
для жестких дисков 3,5" с «горячей заменой» и экономичными блоками
питания, что делает его идеальным решением для развертывания широкого
45
спектра приложений для компаний малого и среднего уровня. Схема
используемой программной архитектуры представлена на рисунке 3.
Секретари
MS Windows 7,
MS Office 2007,
Adobe Reader 9,
WinRAR, QIP Infium, Антивирус Касперского
для Windows Workstations
Руководство
MS Windows 7,
MS Office 2007,
Adobe Reader 9,
WinRAR, QIP Infium, Антивирус
Касперского для Windows
Workstations
Бухгалтерия
MS Windows 7,
MS Office 2007,
Adobe Reader 9,
WinRAR, QIP Infium, 1С, Антивирус
Касперского для Windows Workstations
Юридический отдел
MS Windows 7,
MS Office 2007,
Adobe Reader 9,
WinRAR, QIP Infium, Антивирус
Касперского для Windows
Workstations
Отдел кадров
MS Windows 7,
MS Office 2007,
Adobe Reader 9,
WinRAR, QIP Infium, Антивирус
Касперского для Windows
Workstations
Отдел логистики
MS Windows 7,
MS Office 2007,
Adobe Reader 9,
WinRAR, QIP Infium, Антивирус Касперского
для Windows Workstations
Отдел аналитики
MS Windows 7,
MS Office 2007,
Adobe Reader 9,
WinRAR, QIP Infium, Антивирус Касперского
для Windows Workstations
Отдел ИТ
MS Windows 7,
MS Office 2007,
Adobe Reader 9,
WinRAR, QIP Infium, Антивирус
Касперского для Windows
Workstations
Отдел автотранспорта
MS Windows 7,
MS Office 2007,
Adobe Reader 9,
WinRAR, QIP Infium, Антивирус Касперского
для Windows Workstations
Коммутатор
Сервер
MS Office 2003
Антивирус Касперского для Windows Servers
Enterprise Edition, SQL Server 2005
HTTP, HTTPS,
SMTP, POP3,
TCP/IP, FTP
HTTP, HTTPS,
SMTP, POP3,
TCP/IP, FTP
Рисунок 3 - Схема программной архитектуры
Схема программной архитектуры отображает программные
компоненты ИС:
1. Сервер. На сервере установлены службы DHCP, FTP, почтовая
служба SMTP, HTTP, DNS, web сервер IIS. В качестве антивирусного ПО
используется Антивирус Касперского для Windows Servers Enterprise Edition.
В качестве СУБД MS SQL. Установлен сервер 1C: Бухгалтерия 8.1;
2. Рабочие места. На рабочих местах секретарей, начальства,
бухгалтерии, юридического отдела, отдела кадров, отдела логистики, отдела
46
аналитики, отдела ИТ используется следующее ПО: MS Windows 7, MS
Office 2007, WinRAR, Adobe Reader 9, QIP Infium. В качестве антивирусного
ПО используется Антивирус Касперского EndPoint Security. На рабочих
местах Бухгалтерии также установлена 1C: Бухгалтерия 8.1;
3. ODBC. В качестве драйвера соединений с сервером используется
ODBC;
Кроме того, безопасность информации в информационной системе
ООО «Грузовоз» в настоящее время обеспечивается за счет соблюдения
разработанных политик безопасности, а также ряда других организационных
и кадровых мер.
В том числе в целях обеспечения информационной безопасности в
компании разработана и внедрена система контроля и управления
доступомSamsung, включая кодовые замки на дверях в наиболее важные
помещения, дистанционные считыватели и смарт-карты. Функции сбора
информации и управления ей осуществляет программное обеспечение SSA
M100 .
Также реализована система пожарной тревоги и система
видеонаблюдения с помощью камер.
2.3 Выделение основных уязвимостей информационных активов
Вот уже несколько лет во многих корпорациях, а также в федеральных
государственных учреждениях внедрены совокупные АИС, которые также
именуются корпоративными. Понятно, что владельцы подобных АИС
заинтересованы в защищенности всех анализируемых данных. Как известно,
для внедрения системы надежной защиты данных нужен совокупный подход,
который состоит в полноценном применении организационных, технических
и правовых мер [1, 2]. В РФ описаны основные наборы [1] технических и
47
организационных мероприятия по ЗИ, не включающей гос. тайну, ПДн при
их анализе в рамках ИС ПДн, включенной в государственных ИС,
включающий 13 или 15 групп мер. Исходя из этого, для поддержки
совокупного подхода важно использовать не меньше 10 разных СЗИ. Для
минимизации утечки данных, обычно для любого технического канала
применяется спец СЗИ.
По итогу, создание и применение комплексной СЗИ в компании, кроме
решения задач по использованию СЗИ, требует решения проблемы
реализации центра совокупного контроля их работы, изучения и реакции на
инциденты, найденные разнообразными СЗИ, и других вопросов
поддержания совокупной групповой работы. Облегчить создание и
внедрение комплексной СЗИ в компании помогает ввод в работу комплекса
СЗИ единого разработчика, которые еще на этапе проектирования стали
частью единой системы.
К примеру, для описания рассмотренной выше системы можно
применять DLP-система. Есть несколько пониманий сокращения DLP: Data
Loss Prevention – остановка потери информации; Data Leak Prevention –
недопущение потери информации; Data Leakage Protection сохранение
данных от утечки [3-5]. DLP-системы часто являются комплексами из ряда
программных компонентов, читающих и изучающих исходящий и
циркулирующий внутри общей системы поток данных, а также способных
осуществлять анализ на базе хоста и на безе приложения (часто используется
2 метода изучения данных: семантический и атрибутный). Но, касаемо
ситуации сейчас, некоторые DLP-систем не останавливаются на
предотвращении утечки данных. Из-за требований создания совокупного
подхода к решению задачи по ЗИ, DLP-системы развиваются, к примеру, они
были дополнены функциями, которые помогают отслеживать то, как
48
сотрудники проводят анализ секретных данных, и блокируют незаконную
передачу трафика. И благодаря этому так расчет их известность [3-5].
По итогу, установка DLP-систем является адекватным мероприятием
по расширению ИБ корпоративных АИС. Помимо этого, рост рынка ПО
ведет к уменьшению цены на DLP-системы [5] и, как итог, их повсеместному
применению в ближайшие несколько лет.
Исходя из описанного выше, стоит описать вопросы ввода в рабочий
режим DLP-систем.
Составим 3 самых актуальных вопроса, которые важно учесть в
процессе установки DLP-систем:
• Ест ли DLP-системы от российского производителя?
• Каким образом отечественные DLP-системы могут поддержать
комплексный подход к решению проблемы ЗИ?
• Какие правовые вопросы важно учитывать до ввода DLP-систем?
На данный момент на отечественном рынке есть 2 продукта от
российского разработчика: DLP- InfoWatch и Zecurion DLP. Так или иначе,
подобных продуктов гораздо больше, но лишь двух эти системы имеют
сертификаты ФСТЭК России и сокращение DLP в названии. Такой
сертификат ФСТЭК России становится основополагающим для ввода в
работы гос. ИС, но и в остальных корпоративных АИС есть данные
закрытого доступа, потеря которых ведет к невосполнимому ущербу
социально или экономически важной компании или учреждению, что, по
итогу, может иметь все предпосылки для реализации угрозы всей отрасли
или системы реализации госуслуг. Именно поэтому разумно внедрять в
эксплуатацию лишь российские DLP-системы, прошедшие проверку ФСТЭК
России.
Для оценки уровня современных отечественных DLP-системы
относительно обеспечения совокупного подхода к решению задачи ЗИ,
49
лучше всего применять набор мер по поддержанию ЗИ, установленный
нормативными актами, утверждёнными ФСТЭК России [1, 2]. Итоги
подобного анализа есть в таблице 1 [3, 4].
Из данной таблицы можно отметить, что DLP-системы пока не
реализуют задачи из групп «Отслеживание защищенности ПДн» и «Защита
виртуальной среды» [1, 2]. Но так или иначе, DLP-системы могут
поддерживать защиту по 11 из 13 групп мерам поддержания ЗИ, что явно
можно назвать достойным результатом.
Следует отметить, что для задач по контролю защищенности
информационных систем существуют достаточно глубоко разработанные
методики [6-8], которые разработчикам DLP-систем весьма тяжело
воспроизвести в краткие сроки без привлечения специалистов из
узкоспециализированных на этих вопросах компаний, ввиду их
специфической сложности.
Как и в абсолютном большинстве случаев, ввод в эксплуатацию
средств защиты информации связан с урегулированием организационно-
правовых вопросов. Следует иметь в виду, что ввод в эксплуатацию DLP-
системы, кроме технических вопросов, предполагает решение целого ряда
организационно-правовых вопросов для урегулирования отношений
работодателя и сотрудников, возникающих в результате изменения условий
труда, а именно - ввода контроля за работой сотрудника в корпоративной
автоматизированной информационной системе («слежкой» за сотрудниками).
Разработку и проведение мероприятий по защите информационной
безопасности в ООО «Грузовоз» обеспечивает отдел информационных
технологий и охрана.
В настоящее время в отделе ИТ и охране нет специалиста, отдельно
занимающегося информационной безопасностью. Сотрудники охраны
отвечают за обеспечение физической охраны помещений компании и
50
пропускной режим, сотрудник ИТ-отдела – за обеспечение безопасности
информационной системы компании. Таким образом, система
информационной безопасности в настоящее время фрагментарна и не
выполняет своих функций в полной мере[6].
Архитектура ИС предприятия определяет совокупность
технологических и технических решений для обеспечения информационной
поддержки работы предприятия в соответствии с правилами и концепциями,
определенными бизнес-архитектурой[19].
Системная архитектура состоит из трех взаимосвязанных компонентов
— прикладной архитектуры, архитектуры данных и технической
архитектуры. Системная архитектура в системе стандартов данного
предприятия определяет правила формирования своих компонентов и
обеспечения взаимодействия между ними[26].
Существующие угрозы можно разделить на преднамеренные и
непреднамеренные.
К основным непреднамеренным искусственным угрозам для АС
(другими словами – действиям, которые совершаются людьми случайно, без
злого умысла, по халатности, незнанию или из любопытства) можно отнести:
• Неумышленные решения, которые приводят к полному или
частичному сбою системы, а также разрушению аппаратных, программных,
информационных ресурсов самой системы (удаление или искажение файлов,
неумышленная порча оборудования, изменение важных программных или
системных файлов);
• Неправомерное отключение техники и оборудования или
изменение привычных режимов его работы;
• Случайная порча носителей данных;
• Загрузка программ, которые при неправильном использовании
могут вызвать потерю работоспособности системы (зацикливания и
51
зависания) или повлечь необратимые последствия в самой системе
(форматирование, удаление файлов, реструктуризация);
• Незаконное внедрение и использование сторонних программ
(обучающих, игровых, развлекательных, которые не являются
обязательными для выполнения сотрудником своих рабочих обязанностей) с
последующим увеличенным расходованием ресурсов (загрузка ЦП, нехватка
оперативной памяти, потерю свободного места на носителях);
• Заражение ПК вирусами;
• Опасные действия, которые могут привести к разглашению
конфиденциальных данных или сделать их общедоступными;
• Порча, потеря или разглашение атрибутов разграниченного
доступа – ключей, паролей, идентификационных кодов и т.д.;
• Создание архитектуры системы, разработки программы или
схемы сбора информации, которые могут представлять опасность для
работоспособности системы в целом;
• Несоблюдение организационных ограничений (правил) при
работе с программами;
• Вход в систему в обход средствам контроля и антивирусной
безопасности (загрузка ОС с внешнего носителя);
• Неправильное использование, настройка или отключение средств
защиты сотрудником службы безопасности;
• Отправка данных ошибочному абоненту;
• Введение неверных данных;
• Случайное повреждение каналов связи.
Главные пути для умышленной дезорганизации работы, вывода
программ из строя или несанкционированного проникновения для доступа к
информации следующие:

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)