Диплом: Разработка системы информационной безопасности корпоративной сети для предприятия АО «Мособлгаз»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
35
ИНТЕРНЕТ
ИНТЕРНЕТ
Сервер «1С Предприятие»
Прилижение
«Сервер 1С
Предприятие 8"
TCP 1433
Рабочие станции
ПО "1С
Предприятие 8"
ПО MS Word, MS
Excel
TCP 1433
Файловый сервер
Опубликованны
е сетевые
директории
Система хранения
данных
iSCSI
ПО MS Outlook
MS CIFS
Почтовый сервер
ПО MS Exchange
2007
RPC
Терминальный сервер
Терминальный
сервер
ПО MS Outlook
ПО MS Word, MS
Excel
ПО MS RDP Client
RDP
MS CIFS
Система хранения данных
ПО MS Internet
Explorer
HTTP/HTTPS
Маршрутизатор
Прокси-сервер
ПО MS ISA
Server 2006
Kerberos
Рисунок 2.3 – Программная архитектура АО «Мособлгаз»
Рассмотрим особенность организации ВОЛС здания центрального
офиса до здания филиала.
Трасса ВОЛС проходит от здания центрального офиса до здания
филиала.
Начальной точкой трассы ВОЛС является оптический кросс КРС-16SC-
1U в помещении серверной центрального офиса.
Конечной точкой трассы ВОЛС является оптический кросс КРС-16FC-
1U в помещении серверной филиала компании.
Емкость проектируемого волоконно-оптического кабеля (ВОК)
ОКСНМ-10-01-0,22-16(6,0) составляет 16 оптических волокон.
Проектом ВОЛС между центральным офисом и филиалом
предусмотрено:
- подвеска самонесущего волоконно-оптического кабеля марки
ОКСНМ-10-01-0,22-16(6,0) (производства фирмы ЗАО «Москабель-
Фуджикура») по опорам МКП г. Москва «Городские электрические сети».
36
На проектируемой трассе предусмотрен к подвеске оптический кабель
связи ОКСНМ-10-01-0,22-16(6,0) производства фирмы ЗАО «Москабель-
Фуджикура» с 16 одномодовыми оптическими волокнами и имеющие
следующие технические характеристики:
- кабель предназначен для подвески на опорах линий связи, контактной
сети железных дорог и столбах городского освещения;
- допустимое растягивающее усилие для статической растягивающей
на-грузки - 6,0 кН;
- кабель обладает стойкостью к изгибам на угол 90 градусов с радиусом
изгиба не менее 20-ти наружных диаметров кабеля;
- кабель устойчив к воздействию рабочей повышенной температуры
+70°С;
- кабель устойчив к воздействию циклической смены температур от -60
до + 70°С.
Натяжение кабеля на анкерных опорах предусматривается с помощью
анкерных зажимов производства TELENCO. На промежуточных опорах
используется поддерживающий зажим.
При подвеске кабеля обеспечены следующие габариты от линии
ВОЛС:
- до частей, находящихся под напряжением 6-25 кВ не менее 0,8 м на
опоре и не менее 0,5м в пролете;
- до поверхности земли с учетом стрелы провеса в населенной
местности не менее 5,0 м.
Крепление кронштейнов-подвесов к металлическим опорам
производится при помощи хомутов. Конструкция кронштейна и его
закрепление на опоре исключают поворот кронштейна ВОК в
горизонтальной и вертикальной плоскостях. При подвеске ВОК с
диэлектрическим сердечником в условиях отсутствия над ним проводов
напряжением свыше 0,4 кВ заземление кронштейнов не производится.
37
Прокладка волоконно-оптического кабеля до оптических кроссов,
устанавливаемых в помещениях серверных в проектируемые настенные
телекоммуникационные шкафы высотой 12U осуществляется путем ввода
кабеля в здание с опоры с прокладкой кабеля по стене здания, а затем через
отверстие в наружной стене в помещение серверной в гофрированной ПВХ
трубке диаметром 20 мм (сертификат пожарной безопасности №
ССПБ.RU.0П019.В.01961) до оптического кросса типа КРС-16SC-1U. При
прокладке ВОК минимальный радиус изгиба должен быть не менее 20-ти
диаметрам кабеля.
Крепление гофрированной ПВХ трубки к конструкциям стен и
перекрытия осуществить при помощи держателя с защелкой, прикрепленным
дюбелем, через 0,5м.
Для размещения технологических запасов на опорах применять шкаф
ШРМ -2-2(900х400х300). Используемый волоконно-оптический кабель связи
- ОКСНМ-10-01-0,22-16(6,0). Используемый оптический кросс - КРС-16SC-
1U.
2.3. Исследование организованной в АО «Мособлгаз» системы
информационной безопасности и оценка ее эффективности
Рассмотрим систему организации мер обеспечения информационной
безопасности предприятия АО «Мособлгаз».
Правовое обеспечение системы защиты конфиденциальной
информации включает:
- коллективный договор;
- трудовые договоры с сотрудниками;
- функциональные обязанности руководителей подразделений и
специалистов компании.
- инструкции пользователей локальной компьютерной сети компании;
- договорные обязательства.
38
В момент сбора информации сотрудники уведомляют пользователя,
при каких обстоятельствах персональные данные могут быть сохранены
нами до момента их удаления из наших баз.
При возникновении затруднений или вопросов касательно обработки,
изменения, удаления персональных данных пользователь может обратиться в
службу поддержки клиентов по телефону или письменно.
Согласие пользователя на получение рассылок является добровольным.
Пользователь в любое время может изменить свой выбор или отказаться от
дальнейшего получения рассылок, а также потребовать изменить или удалить
его персональные данные из списков рассылок, без объяснения причин. При
возникновении затруднений или вопросов касательно обработки, изменения,
удаления персональных данных пользователь может обратиться в службу
поддержки клиентов по телефону или письменно.
Программные средства защиты информации:
1. Программное обеспечение «eToken Network Logon».
2. Программа антивирусной защиты «Symantec Endpoint Protection
Client».
3. Система управления съемными носителями «Symantec Endpoint
Protection Client».
4. ПМЭ «Symantec Endpoint Protection Client».
5. Система обнаружения вторжений «IBM Proventia Prevention
Appliance».
Стоит отметить, что организованная в компании система
информационной безопасности не в полной мере соответствует современным
требованиям. В частности, необходимо более надёжное обеспечение
безопасности сайта компании, а так же более надежную систему
идентификации клиентов компании на сайте.
Основные виды нарушений обработки информации в организации:
- отсутствует документированное уведомление лиц, которые
обрабатывают ПДн, об ответственности за их разглашение;
39
- документация компании не содержит указания целей обработки ПДн,
и указанного согласия владельца ПДн на их обработку;
- как правило, открытый доступ к конфиденциальной информации.
Основные нарушения при обработке информации в ИС:
- как правило, публичный доступ к электронным копиям ПДн;
- отсутствует криптографическая защита мест хранения
конфиденциальной информации;
- отсутствует аудит доступа к ресурсам.
В процессе прохождения учебной практики с целью повышения уровня
организации обеспечения информационной безопасности сформирован ряд
рекомендаций, а именно необходимо:
- разработать ряд нормативных документов в сфере организации
информационной безопасности корпоративной сети компании;
- внедрить в информационную систему компании ряд программных
продуктов, обеспечивающих работу следующих подсистем информационной
безопасности.
Предложенные мероприятия обеспечат максимальный уровень
информационной безопасности корпоративной сети компании.
Подведем итог главы.
Вторая глава выпускной квалификационной работы посвящена
исследованию общей характеристики и программно-аппаратной архитектуры
предприятия АО «Мособлгаз».
В данной главе дана подробная характеристика предприятию АО
«Мособлгаз», подробно исследована управленческая структура предприятия.
Произведен анализ программной и аппаратной архитектуры
предприятия АО «Мособлгаз».
Так же произведено подробное исследование организованной в АО
«Мособлгаз» системы информационной безопасности и оценка ее
эффективности.
40
После проведённого анализа, можно отметить, что имеющиеся
нарушения в области информационной безопасности обусловлены
организованной архитектурой информационной системы компании, в
которой ведется обработка персональных данных клиентов и сотрудников
компании, а так же конфиденциальной информации.
В целом, организованная на предприятии система информационной
безопасности не в полной мере соответствует современным требованиям. В
процессе выполнения второй главы работы предложены мероприятия,
которые обеспечат максимальный уровень информационной безопасности
корпоративной сети компании. Данные рекомендации предполагается
реализовать в процессе выполнения выпускной квалификационной работы.
41
ГЛАВА 3. РАЗРАБОТКА ПРАКТИЧЕСКИХ РЕКОМЕНДАЦИЙ
ПО ОБЕСПЕЧЕНИЮ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
КОРПОРАТИВНОЙ СЕТИ ПРЕДПРИЯТИЯ АО «МОСОБЛГАЗ»
3.1. Обоснование выбора политики безопасности корпоративной
сети передачи данных АО «Мособлгаз» и организационных
мероприятий
Применение организационных методов защиты информации
составляет одну из важнейших сторон обеспечения информационной
безопасности и защиты персональных данных любой организации [28].
В исследуемой организации решено применять два общих принципа,
используемых при управлении кадрами для организации информационной
безопасности:
разделение обязанностей;
минимизация привилегий.
Назначение вышеприведенных принципов заключается в снижении
ущерба от случайных либо умышленных действиях пользователей ИСПДн,
которые могут привести к нарушению режима конфиденциальности.
Первый принцип - принцип разделения обязанностей, заключается в
таком распределении ответственности, когда один человек не сможет
нарушить важный для организации процесс.
Второй принцип - принцип минимизации привилегий, подразумевает
выделение пользователям только тех права доступа к ПДн, которые
необходимы им для выполнения своих непосредственных служебных
обязанностей.
Система приема новых сотрудников компании должна обеспечивать
безопасность информационных ресурсов.
Предлагается выбрать для исследуемой компании упреждающую
организационную стратегию обеспечения информационной безопасности.
42
Данная стратегия требует тщательного обследования потенциальных
угроз информационным ресурсам, качественную разработку мероприятий их
устранения на стадии разработки информационной системы. Важная часть
упреждающей стратегии — это производство оперативного анализа данных,
предоставленных центрами изучения проблематики защиты информации,
анализ передового опыта в данной сфере, независимый аудит уровня
безопасности информации компании.
Для устранения угроз, связанных с непреднамеренными действиями
сотрудников, которые приводят к инцидентам ИБ, внедрён план внутреннего
обучения сотрудников Организации. Также организованны периодические
рассылки информационных уведомлений о необходимости соблюдения
требований внутренних регламентирующих документов по защите
информации.
Рассмотрим основные пункты политики ИБ КС.
1. Общие положения.
Настоящая политика информационной безопасности (далее - Политика)
распространяется на все элементы локальной вычислительной сети (далее -
КС) и устанавливает основные высокоуровневые положения по обеспечению
ИБ.
Главными целями обеспечения ИБ в КС являются:
обеспечение соблюдения требований законодательства в области ИБ;
поддержание стабильной работы КС;
предупреждение возможности реализации угроз информационным
активам КС;
достижение адекватности мер защиты реальным угрозам ИБ;
минимизация рисков и ущербов, связанных с технологическим
процессом, а также избежание неприемлемых рисков и ущербов как для
самой организации, так и для его клиентов.
Ответственность должностных лиц за решения, связанные с активами,
должна персонифицироваться, быть адекватной степени влияния на действия
43
в КС, фиксироваться во внутренних документах, контролироваться и
совершенствоваться.
Доступность услуг и сервисов. В договорах и иных соглашениях с
клиентами и контрагентами должны быть определены требования по
обеспечению доступности услуг и сервисов и иные требования по ИБ.
2. Организация защиты сведений конфиденциального характера.
Защита сведений конфиденциального характера обеспечивается
комплексным использованием административно-правовых, организационных
и программно-технических мероприятий, в числе которых:
утверждение Перечня сведений конфиденциального характера;
определение степеней конфиденциальности.
3. Общие требования по обеспечению ИБ в КС.
К основным требованиям обеспечения ИБ информационных активов
КС относятся:
требования по обеспечению ИБ при назначении и распределении
ролей лиц, в том числе связанных с осуществлением переводов денежных
средств;
требования по обеспечению ИБ при осуществлении доступа к
информации;
требования по обеспечению ИБ средствами антивирусной защиты;
требования по обеспечению ИБ при использовании сети Интернет, в
том числе при осуществлении переводов денежных средств;
требования по обеспечению ИБ при использовании средств
криптографической защиты информации (СКЗИ);
требования по обеспечению ИБ с использованием технологических
мер защиты информации (в том числе банковских платежных и
информационных технологических процессов);
требования по повышению осведомленности в области обеспечения
защиты информации;
44
требования по определению и реализации порядка обеспечения
защиты информации при осуществлении переводов денежных средств;
требования по оценке выполнения требований по обеспечению
защиты информации;
требования по информированию оператора платежной системы об
обеспечении защиты информации.
Основными мерами по обеспечению ИБ являются:
административно-правовые и организационные меры;
технические, основанные на использовании аппаратно-программных
и специальных СЗИ;
режимные.
4. Контроль за соблюдением положений политики безопасности.
Общий контроль состояния ИБ в КС осуществляет директор компании-
держателя КС или лицо его замещающее.
Текущий контроль соблюдения положений настоящей Политики
осуществляет системный администратор КС.
3.2. Анализ актуальных угроз информационной безопасности
корпоративной сети предприятия АО «Мособлгаз» и обоснование
выбора программно-аппаратных средств обеспечения информационной
безопасности корпоративной сети
Угрозы безопасности программно-аппаратного обеспечения АО
«Мособлгаз» возникают на различных этапах функционирования компании.
Под данными этапами понимается функционирование
информационной системы компании, использование информационных
ресурсов, хранение, обработка информации, обработка персональных данных
сотрудников и клиентов компании, обработка финансовой информации
клиентов.
Объекты атак на данных этапах – это совокупность технических,
программных и информационных средств ИС компании.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран