Диплом: Совершенствование деятельности службы информационной безопасности в АО «КБ-Система»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
В результате проверки документов выявлена необходимость в перера-
ботке политики информационной безопасности АО «КБ-Система», а так же
дальнейший пересмотр всех руководящих документов.
Текущее состояние руководящих документов создает угрозу безопас-
ности информации. Общий анализ и подведение итогов будет возможен по-
сле полного анализа объектов вычислительной техники и проверки знаний у
штата.
2.4. Анализ текущего состояния объектов информатизации
Приступим к более детальному рассмотрению текущего состояния
объектов информатизации. Как мы уже выявили ранее, на предприятии ис-
пользуются в работе пять различных локальных сетей, три из которых явля-
ются закрытыми и не имеют доступа в Интернет. Отдельно вынесены атте-
стованные по классу «секретно» автоматизированные рабочие места, не
имеющие локальной сети и выхода в интернет, в отделе кадров, в секретной
части и демонстрационном зале. Автоматизированные рабочие места гене-
рального директора и секретариата имеют доступ в сеть общего назначения,
где циркулирует конфиденциальная информация, поэтому эти объекты вы-
числительной техники так же относятся к объектам информатизации.
Рассмотрим в отдельности каждый узел.
1. Локальная сеть Лаборатории. Рисунок 6, «Объект 1» состоит из
трех автоматизированных рабочих мест и одного сервера. Сеть имеет закры-
тый контур, объекты аттестованы для обработки информации по классу 3В
«секретно». Помещение аттестовано. В помещении расположены техниче-
ские средства защиты информации, используется генератор шума Гном-3. На
автоматизированных рабочих местах и сервере установлена операционная
система семейства Windows, Windows 7 Professional и Windows server 2008
R2 соответственно. Парольный доступ применяется только на сервере, па-
роль не отвечает требованиям безопасности. Используется средство антиви-
33
русной защиты Kaspersky Endpoint Security 10 для Windows. Антивирусные
базы обновляются два раза в месяц.
Рисунок 6. ЛВС «Объект 1» Лаборатория
2. Испытательная локальная сеть ОСПиР. Рисунок 7, «Объект 2»
имеет закрытый контур, располагается в специализированном аттестованном
помещении. Вычислительная техника аттестована по классу 3В «секретно».
В помещении сооружены фальшпол и фальшпотолок, проведена металлизи-
рованная отделка стен, окна закрывают плотные темные шторы. На окна
установлены звукоподавляющие технические средства защиты, так же ис-
пользуется многофункциональное устройство для защиты помещения от
прослушивающих устройств, заглушающее сигнал сотовой связи и беспро-
водного интернета.
34
Рисунок 7. Испытательная ЛВС ОСПиР.
Инженеры данного помещения имеют право создавать и размещать
неограниченное количество серверов и автоматизированных рабочих мест,
но с учетом всех необходимых организационно-правовых мероприятий. На
данном оборудовании происходит моделирование задач и отработка всех
возможностей операционной системы военного назначения и других специа-
лизированных программ. Программные средства защиты информации на
данных объектах отсутствуют в виду необходимости регулярного изменения
технического задания на отработку, что требует переустановку операционной
системы и тестирование разнообразных систем защиты в целом. Подключе-
ние и использование не аттестованного оборудования запрещено.
За соблюдение режимности и правил работы в данном помещении от-
вечают сотрудники службы информационной безопасности. Так же проведе-
ние всех учебных мероприятий с незарегистрированными машинными носи-
35
телями информации и пронос на территорию исследовательского помещения
незарегистрированного оборудования согласуется со службой информацион-
ной безопасности.
3. Локальная сеть ОСПиР. Рисунок 8, «Объект 3» состоит из вось-
ми автоматизированных рабочих мест и одной серверной стоки, имеет за-
крытый контур, располагается непосредственно в основном рабочем аттесто-
ванном помещении. На автоматизированных рабочих местах и сервере уста-
новлена операционная система семейства Windows, Windows 7 Professional и
Windows server 2008 R2 соответственно. В информационной системе проис-
ходит анализ полученных результатов в результате испытательных меропри-
ятий; инженеры проводят работы по выпуску программных дополнений и
исправлений в кодах тестируемых продуктов. Объекты аттестованы для об-
работки информации по классу 3В «секретно».
Рисунок 8. Рабочая ЛВС ОСПиР
В помещении используются технические средство активной защиты
информации «Салют 2000Б». На автоматизированных рабочих местах и сер-
вере установлены средство антивирусной защиты Kaspersky Endpoint Security
10 для Windows, а так же реализован парольный доступ.
36
В связи с тем, что в этом же помещении размещен абонентский пункт
сети Интернет на 2 рабочих местах, то дополнительно используется система
«СТИКС-4». Система представляет собой активное техническое средство за-
щиты информации от утечки по техническим каналам связи за счет побочных
электромагнитных излучений.
4. Локальная сеть управления службы внутренней безопасности.
Рисунок 9, Состоит из восьми авторизованных рабочих мест, средства отоб-
ражения информации и видеосервера. Сеть аттестована по классу 1Г; реали-
зован многопользовательский доступ к информационным ресурсам с данны-
ми «конфиденциально» и «персональные данные».
Рисунок 9. ЛВС УСВБ, включая отдел службы ИБ
Компьютеры размещены на контрольно-пропускном пункте, в бюро
пропусков, в помещении дежурного, в помещении управления службы внут-
ренней безопасности одно автоматизированное рабочее место предназначено
37
для управления средством отображения информации и выполнению работ в
управлении, четыре автоматизированных рабочих места предназначены для
службы информационной безопасности и одно автоматизированное место
размещено в помещении начальника управления. Сервер размещен в общем
серверном помещении на втором этаже. Все объекты работают под операци-
онной системой Windows 7 и Windows Server 2008 R2, установлен парольный
доступ, используется средство антивирусной защиты Kaspersky Endpoint Se-
curity 10 для Windows.
5. Локальная сеть общего использования. Рисунок 10, состоит из
двадцати восьми автоматизированных рабочих мест и четырех серверов, со-
стоящей из сервера приложений, сервера базы данных и сервера базы данных
для обработки персональных данных. Сеть аттестована по классу 1Г «конфи-
денциально» и «персональные данные». Сеть имеет выход в Интернет, поря-
док доступа регламентирован руководящими документами и отслеживается
сотрудниками службы информационной безопасности. Отделы, подключен-
ные к данной сети: ИТ-отдел, отдел кадров, юридический отдел, коммерче-
ский отдел, АХО, отдел ФЭР, секретариат и руководство предприятия.
Рисунок 10. ЛВС общего использования
38
Все объекты работают под операционной системой Windows 7 и Win-
dows Server 2008 R2, установлен парольный доступ не у всех пользователей.
Средство антивирусной защиты Kaspersky Endpoint Security 10 для Windows
используется на всех автоматизированных рабочих местах.
6. Автоматизированные рабочие места Рисунок 11. «Объект 4» в
коммерческом отделе, секретной части и демонстрационном зале аттестова-
ны для обработки информации по классу 3В «секретно». Работают под опе-
рационной системой Windows 7, используют средство антивирусной защиты
Kaspersky Endpoint Security 10 для Windows. Имеется разграничение доступа,
вход в систему осуществляется по парольному методу.
Рисунок 11. «Объект 4» Автономные автоматизированные рабо-
чие места
В коммерческом отделе размещен один объект в помещении началь-
ника отдела. К объекту подключено неаттестованное многофункциональное
устройство, сотрудник использует незарегистрированные должным образом
машинные носители информации. Активное техническое средство защиты
39
информации не используется, но на объекте присутствует. Помещение не ат-
тестовано.
В секретной части находится одно автоматизированное рабочее место.
Помещение аттестовано, используется активное техническое средство защи-
ты информации «Салют 2000Б». Имеется программно-аппаратный комплекс
«Secret Net», но настроен некорректно.
В демонстрационном зале используется одно автоматизированное ра-
бочее место и видеопроектор. Помещение аттестовано, изолировано, исполь-
зуются многофункциональные средства технической защиты информации.
Проход в демонстрационный зал осуществляется через дополнительное по-
мещение, где установлены камеры хранения для мобильных телефонов и
других технических средств. Перед проходом в зал необходимо сдать все
имеющиеся при себе технические средства. Используется программно-
аппаратный комплекс «Secret Net».
На предприятии частично используется устаревшее оборудование, что
снижает производительность системы и делает невозможным установку со-
временных программно-аппаратных комплексов по защите информации. Из
бюджета выделяются минимальные суммы денежных средств на улучшение
состояния техники, проведение специальных исследований, специальных
проверок и аттестации.
Исходя из полученной информации, можно сделать вывод, что на
объектах информатизации режим защиты информации соблюдается частич-
но, создаются предпосылки для утечки информации.
Все рисунки, указанные в данном разделе, продублированы в Прило-
жении 5 в более крупном масштабе.
40
2.5. Анализ уровня теоретических и практических знаний по защите ин-
формации у сотрудников предприятия
Во время проверки состояния службы информационной безопасности
было решено проверить штат на знание руководящих документов по защите
информации, порядке работы в информационных системах, своей непосред-
ственной деятельности по поддержанию защищенного состояния ресурсов.
Результаты проведенной проверки знаний занесены в Таблицу 1. Первая
цифра – количество сотрудников удовлетворительно прошедших проверку.
Вторая – общее количество сотрудников в отделе.
Таблица 1
Результат проверки знаний у штата при проверке предприятия
Наименование отдела
ФЭР
юридический
Коммерческий
Кадровый
АХО
УС
ВБ + ИБ
Лаборатория
Секретная часть
ИТ
-отдел
Делопроизво
-
дство
ОСПиР
Секретариат
Руководство
2/
5
3/
3
0/
3
2/
3
0/
3
22/
25
1/
4
3/
3
6/
6
0/
3
13/
13
0/
2
1/
2
1/
5
2/
3
0/
3
1/
3
0/
3
21/
25
1/
4
3/
3
6/
6
0/
3
13/
13
0/
2
1/
2
3/
5
3/
3
0/
3
2/
3
0/
3
25/
25
1/
4
3/
3
6/
6
0/
3
13/
13
0/
2
1/
2
-
-
-
-
-
4/4
-
-
-
-
-
-
-
0/
5
2/
3
1/
3
2/
3
1/
3
25/
25
1/
4
3/
3
6/
6
0/
3
13/
13
0/
2
1/
2
0/
5
3/
3
0/
3
1/
3
1/
3
25/
25
2/
4
3/
3
6/
6
0/
3
13/
13
0/
2
1/
2
0/
5
3/
3
1/
3
0/
3
0/
3
23/
25
2/
4
3/
3
6/
6
0/
3
13/
13
0/
2
2/
2
0/
5
3/
3
1/
3
0/
3
1/
3
25/
25
4/
4
3/
3
6/
6
0/
3
13/
13
0/
2
1/
2
1/
5
3/
3
1/
3
1/
3
1/
3
25/
25
4/
4
3/
3
6/
6
0/
3
13/
13
0/
2
2/
2
0/
5
1/
3
1/
3
1/
3
1/
3
25/
25
2/
4
3/
3
6/
6
0/
3
13/
13
0/
2
2/
2
41
Продолжение таблицы 1
2/
5
2/
3
1/
3
1/
3
2/
3
25/
25
2/
4
3/
3
6/
6
0/
3
13/
13
0/
2
2/
2
18
83
19
36
21
96
50
10
0
10
0
0
100
0
7
0
Из представленных данных можно увидеть, что у большей части шта-
та низкая осведомленность об их обязанностях, ответственности и требова-
ниях руководящих документов по защите информации и порядке работы на
защищаемых ресурсах. Высокий показатель знания в четырех отделах: сек-
ретная часть, управление службы внутренней безопасности, отдел системно-
го программирования и разработки и ИТ-отдел. Средний уровень знаний у
Лаборатории, юристов, у руководства предприятия уровень знаний выше
среднего. В остальных отделах уровень знаний находится на низком уровне,
это неприемлемо для предприятия, работающего с государственной тайной.
У сотрудников секретариата и делопроизводства отсутствуют знания
в сфере безопасности информации, результат проверки 0% у двух отделов.
Сотрудники не смогли выполнить ни одного теоретического теста и практи-
ческого задания, не смотря на то, что работают в защищенной сети с персо-
нальными данными. Действия данных сотрудников на регулярной основе со-
здают предпосылки для утечки информации, повышению реализации внеш-
них угроз со стороны злоумышленников. Один из сотрудников совершает
грубое нарушение – подключение своего персонального ноутбука в локаль-
ную сеть предприятия. Подобное действие годом ранее привело к массовому
вирусному заражению, работа локальной сети была парализована, что приве-
ло к замедлению работы на предприятии в целом и финансовым тратам.
Ущерб от данного действия принес финансовые потери. Средний дневной за-
работок одного сотрудника, имевшего доступ к зараженной сети, составлял
2827 рублей. На протяжении 4 часов 24 сотрудника не могли полноценно
выполнять свои задачи, что привело к сдвигу сроков исполнения обяза-

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран