Диплом: Разработка системы информационной безопасности корпоративной сети для предприятия АО «Мособлгаз»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
5
СОДЕРЖАНИЕ
СПИСОК ИСПОЛЬЗУЕМЫХ СОКРАЩЕНИЙ ........................................ 7
ВВЕДЕНИЕ .................................................................................................... 8
ГЛАВА 1. ИССЛЕДОВАНИЕ ТЕОРЕТИЧЕСКИХ АСПЕКТОВ
ТЕМАТИКИ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
КОРПОРАТИВНЫХ СЕТЕЙ ............................................................................... 11
1.1. Понятие информационной безопасности в корпоративных сетях и
базовые принципы ее обеспечения...................................................................... 11
1.2. Исследование нормативно-правовых аспектов организации
информационной безопасности корпоративных сетей передачи данных ...... 15
1.3. Классификация угроз и нарушителей информационной
безопасности для корпоративных сетей передачи данных ............................... 18
ГЛАВА 2. ИССЛЕДОВАНИЕ ОБЩЕЙ ХАРАКТЕРИСТИКИ И
ПРОГРАММНО-АППАРАТНОЙ АРХИТЕКТУРЫ ПРЕДПРИЯТИЯ АО
«МОСОБЛГАЗ» ..................................................................................................... 25
2.1. Общая характеристика и структура управления предприятия АО
«Мособлгаз» ........................................................................................................... 25
2.2. Анализ программной и аппаратной архитектуры предприятия АО
«Мособлгаз» ........................................................................................................... 31
2.3. Исследование организованной в АО «Мособлгаз» системы
информационной безопасности и оценка ее эффективности ........................... 37
ГЛАВА 3. РАЗРАБОТКА ПРАКТИЧЕСКИХ РЕКОМЕНДАЦИЙ ПО
ОБЕСПЕЧЕНИЮ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
КОРПОРАТИВНОЙ СЕТИ ПРЕДПРИЯТИЯ АО «МОСОБЛГАЗ» ................ 41
3.1. Обоснование выбора политики безопасности корпоративной сети
передачи данных АО «Мособлгаз» и организационных мероприятий ........... 41
3.2. Анализ актуальных угроз информационной безопасности
корпоративной сети предприятия АО «Мособлгаз» и обоснование выбора
6
программно-аппаратных средств обеспечения информационной безопасности
корпоративной сети............................................................................................... 44
3.3. Разработка ключа аппаратной защиты внедряемых программно-
аппаратных средств ............................................................................................... 55
3.4. Расчет эффективности предлагаемых решений ................................ 75
3.4.1 Расчет трудоемкости и продолжительности разработки проекта 75
3.4.2 Составление календарного плана выполнения работ .................... 77
3.4.3 Определение сметной стоимости проекта ....................................... 78
ЗАКЛЮЧЕНИЕ ........................................................................................... 83
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ................................... 86
ПРИЛОЖЕНИЕ……..…………………………………………………… 90
7
СПИСОК ИСПОЛЬЗУЕМЫХ СОКРАЩЕНИЙ
АИС – автоматизированная информационная система
АРМ – автоматизированное рабочее место
БД – база данных
ГК – группа компаний
ИТ – информационные технологии
КС – корпоративная сеть
КСлокальная вычислительная сеть
НСД – несанкционированный доступ
ОС – операционная система
ПБ – политика безопасности
ПДн – персональные данные
ПО – программное обеспечение
СКД – система контроля доступа
СКЗИ – система комплексной защиты информации
СЭД – система электронного документооборота
ФЗ – федеральный закон
ЭВМ – электронная вычислительная машина
ЭД – электронный документооборот
8
ВВЕДЕНИЕ
Согласно данным, полученным Институтом компьютерной
безопасности (ComputerSecurityInstitute) в результате проведенного
исследования, у 70% крупныхисследуемых организаций в 2016 году были
взломаны системы информационной защиты. Именно поэтому тематика
обеспечения информационной безопасности является в высшей степени
актуальной.
Тема данной магистерской диссертации – «Разработка системы
информационной безопасности корпоративной сети для предприятия АО
«Мособлгаз».
На сегодняшний день наблюдается рост различных информационных
рисков, связанный с появлением различных технических средств,
увеличением компьютерной грамотности населения, ростом числа ЭВМ,
распространению доступа к информационным ресурсам разнообразного
характера и так далее. Именно поэтому тематика обеспечения
информационной безопасности является в высшей степени актуальной.
Актуальность темы магистерской диссертации так же определяется:
увеличением числа пользователей ЭВМ, которые имеют прямой
доступ к информационным ресурсам и базам данных;
свободным доступом к информационным ресурсам через
разнообразные мобильные средства связи.
свободным доступом персональных компьютеров к глобальным
базам данных привел к всеобщему распространению грамотности в
информационной сфере среди широких слоев населения. Данный аспект
способствует увеличению частоты вмешательств в функционирование
государственных, а так же коммерческих информационных структур;
значительным увеличением объема информационных ресурсов,
накапливаемых, хранимых и обрабатываемых посредствам вычислительных
машин и компьютеров. По различным оценкам, на сегодняшний момент
9
около 90% информационного капитала всех действующих компаний
хранится в цифровом виде;
стремительной модернизацией информационных систем, которая
дала возможность использования новых способов эффективной работы
организаций. Но с другой стороны, определило появление и новых угроз
информационным ресурсам. Современное программное обеспечение
вследствие конкуренции и желания компаний беспрерывно увеличивать
прибыли поступают на рынок с недочетами и недоработками. Инженеры,
включая в проектируемые изделия разнообразные функции, не успевают
выполнять должную проверку и наладку создаваемых ими программных
решений. Данные недоработки могут приводить к разного рода нарушениям
регламентов защиты информационных ресурсов [2].
Цель исследования – разработка практических решений по
обеспечению системы информационной безопасности корпоративной сети
предприятия АО «Мособлгаз».
Задачи исследования:
1) Исследовать теоретические аспекты тематики обеспечения
информационной безопасности корпоративных сетей;
2) Исследовать классификацию угроз и нарушителей информационной
безопасности для корпоративных сетей передачи данных;
3) Исследовать общую характеристику и программно-аппаратную
архитектуру предприятия АО «Мособлгаз»;
4) Исследовать организованную в АО «Мособлгаз» систему
информационной безопасности и оценить ее эффективность;
5) Разработать практические рекомендаций по обеспечению
информационной безопасности корпоративной сети предприятия АО
«Мособлгаз».
Предполагаемые методы исследования – изучение научной литературы
по теме исследования, исследование нормативно-правовой базы,
сравнительный и аналитический методы, метод классификаций.
10
В процессе разработки магистерской диссертации будут
использоваться труды таких авторов, как Н.В. Максимов, Т.Л. Партыка, И.И.
Попов, А.П. Жук, Е.П. Жук, О.М. Лепешкин, А.И. Тимошкин и других.
Полученные в процессе выполнения работы объективные и
эффективные рекомендации по организации системы информационной
безопасности корпоративной сети для предприятия АО «Мособлгаз»
позволят увеличить уровень информационной безопасности исследуемой
сети предприятия.
В процессе выполнения выпускной квалификационной работы
предполагается получить значительный объём теоретических и практических
навыков в области разработки систем информационной безопасности,
которые понадобятся в дальнейшей трудовой деятельности по моей
специальности.
11
ГЛАВА 1. ИССЛЕДОВАНИЕ ТЕОРЕТИЧЕСКИХ АСПЕКТОВ
ТЕМАТИКИ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ КОРПОРАТИВНЫХ СЕТЕЙ
1.1. Понятие информационной безопасности в корпоративных
сетях и базовые принципы ее обеспечения
Новые информационные технологии тесно вошли в жизнь практически
каждого члена общества. Массовая доступность сети Интернет привело к
использованию глобальной сети передачи данных во всех сферах жизни и
деятельности не только компаний, но и каждого человека в отдельности. По
мере роста использования информационных систем в бизнес-процессах
предприятия и в личной жизни людей в геометрической прогрессии растет и
степень озабоченности сохранением информации [7].
Рассмотрим основные, наиболее важные понятия, касающиеся
тематики информационной безопасности.
Доступностью информации является таким состоянием информации,
когда субъекты, которые имеют права на доступ, способны реализовать их
без препятствий.
Целостностью информации является способностью средств
вычислительной техники или автоматизированной системы обеспечить
неизменное состояние информации в условиях случайного и/или
намеренного искажения (разрушения).
Под защитой информации понимают принятие правовых,
организационных и технических мер, которые направлены на то, чтобы:
обеспечить защиту информации от возможного
несанкционированного доступа, а также уничтожения, блокирования,
предоставления, модифицирования, копирования, распространения, а также
других неправомерных действий применительно к этим данным;
соблюсти конфиденциальность информации, предназначенную для
ограниченного круга пользователей;
12
реализовать права на доступ к информации.
Также следует отметить, что под защитой информации нужно
понимать деятельность, направленную на то, чтобы предотвратить утечку
информации, нуждающейся в защите, а также от несанкционированных и
непреднамеренных действий по отношению к такой информации.
Под способом защиты информации понимается порядок и законы
применения определенных принципов и средств защиты информации.
Защитить информацию от утечки значит защитить данные путем
предотвращения бесконтрольного распространения информации,
подвергшейся защите в результате ее не санкционированного разглашения
или доступа к ней, а также на исключение/затруднение по получению
защищаемой информации разведками и другими заинтересованными
субъектами [6].
Под защитой информации от разглашения понимается такая защита
информации, при которой следует предотвращать несанкционированное
доведение защищаемой информации заинтересованным субъектам/
потребителям, у которых нет прав на доступ к этим данным.
Защитить информацию в КС от несанкционированного доступа значит
защитить информацию предотвращением получения защищаемых данных
субъектами, заинтересованными в этой информации, нарушившими
установленные нормативные и правовые документы (акты).
Система защиты информации представляет собой совокупность
органов, а также применяемой этими исполнителями техники для защиты
информации, но и, кроме того, объектов защиты информации.
Безопасность информации/данных – это защищённое состояние
информации/данных, когда конфиденциальность, доступность и целостность
информации обеспечены в полном объеме.
Под политикой безопасности данных в организациях принято понимать
систему правил, оформленных документально, а также процедур,
13
практических приемов или руководящих принципов в области безопасности
информации, принятыми для руководства ими в организациях.
К угрозам информационной безопасности относят:
- нарушение конфиденциальности (утечка, разглашение);
- нарушение работоспособности (дезорганизация работы);
- нарушение целостности и достоверности информации.
Обобщенно классификацию методов защиты информации можно
представить в виде схемы, представленной на рисунке 1.1.
Рисунок 1.1 – Общая классификация методов защиты информации
Рассмотрим более подробно каждую из составляющих данной схемы.
Безопасность любой организации начинается с проходной, которая
должна быть оборудована системой контроля и управления доступом
(СКУД).
Основные устройства, технические и программные средства, входящие
в состав СКУД, подразделяются на группы, представленные в таблице 1.1.
Таким образом, становится понятным, что СКУД является
неотъемлемой частью системы организации безопасности предприятия.
Программно-аппаратные системы могут быть двух видов: сетевые
(шлюзовые), которые контролируют Интернет-трафик предприятия,
Методы защиты конфиденциальной
информации
ЗИ на физическом уровне
СКУД
ЗИ на программном уровне
ЗИ от НСД из ИС
предприятия
ЗИ от НСД к
удаленным ресурсам
14
выходящий за пределы местной локальной сети, и расположены, как
правило, в виде отдельных серверов.
Таблица 1.1 - Основные устройства и технические средства, входящие
в состав СКУД
Описание устройства
1
Дверные (электромагнитные замки и т. п.),
на проходах/проездах (турникеты, ворота,
шлагбаумы, идентификаторы и т. п.).
2
Определяют право доступа сравнением
предъявляемого кода с кодом, хранимым в
базе данных контроллера
3
Получают код идентификатора и
передающий его в контроллер
4
Переходное устройство, для подключения
аппаратных модулей друг к другу
5
Устройства для бесперебойного питания и
т. п.
Второй вид - системы уровня хост.
Программно-аппаратная составляющая используется для защиты
информационной системы предприятия от неавторизованного доступа и
нелегального использования информационных ресурсов. Суть
функционирования средств программно-аппаратной защиты состоит в
следующем: компьютер запрашивает специальный пароль или опрашивает
специальное устройство, используемое в качестве ключа, и работает только в
его присутствии. Таким образом, механизм программно-аппаратной защиты
содержит две составляющие [6]: аппаратное устройство (аппаратная часть) и
программный модуль (программная часть).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран