Диплом: Совершенствование элементов защиты информационной среды предприятия на примере ООО «Люстер»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
41
Таблица 6 – Оценка угроз активов компьютерной сети ООО «Люстер»
Группа угроз
Содержание угроз
Актив 1
Актив 2
Актив 3
Актив 4
Актив 5
Актив 6
1. Угрозы, обусловленные преднамеренными действиями
Уничтожение
конфиденциальных
данных
высокий
высокий
средний
средний
низкий
низкий
Модификация
конфиденциальных
данных
высокий
высокий
средний
средний
низкий
низкий
Возможность
получения доступа к
конфиденциальным
данным
высокий
высокий
высокий
высокий
средний
средний
2. Угрозы, обусловленные случайными действиями
Сбой работы сетевого
оборудования
низкий
низкий
высокий
высокий
высокий
высокий
Сбой работы
операционной системы
низкий
низкий
высокий
высокий
высокий
высокий
Нарушение правил
работы с
оборудованием
персонала
низкий
низкий
низкий
низкий
низкий
низкий
Отключение
электричества
низкий
низкий
высокий
низкий
низкий
низкий
Нарушение правил
работы сетевого
администратора
высокий
высокий
средний
средний
низкий
низкий
3. Угрозы, обусловленные естественными причинами (природные, техногенные факторы)
Ливень
средний
средний
средний
средний
средний
средний
Землетрясение
средний
средний
высокий
высокий
высокий
высокий
Возникновение пожара
высокий
высокий
высокий
высокий
высокий
высокий
Таким образом, наибольший вред компьютерной сети ООО «Люстер»
могут нанести преднамеренные ошибки пользователей, а также угрозы,
обусловленные возникновением природных факторов пожара, землетрясения
или ливня.
На следующем этапе выполним оценку степени соответствия
информации ООО «Люстер» по различным частным и групповым
показателям.
Выполним оценку текущей системы безопасности ООО «Люстер» с
помощью таблицы 7.
42
Таблица 7 – Оценка текущей системы безопасности ООО «Люстер»
Задача защиты
компьютерной сети
Уровень защиты
Защита конфиденциальной
информации
Средняя. Применяется антивирусная программа Kaspersky
Endpoint Security 10 for Windows, а также комплекс защиты
Device Loc
Организационно-
техническая защита
Средняя. Назначен специалист для защиты данных –
администратор компьютерной сети, применяются стандарты
защиты данных
Контроль доступа к
компьютерной сети
Низкий. В настоящее время на территории ООО «Люстер»
средства контроля не применяются
Контроль доступа к
сетевому оборудованию,
персональным компьютерам
Низкий. На территории предприятия не используется система
видеонаблюдения
Для оценки рисков информационной безопасности была разработана
анкета опроса работников предприятия, включающая в свой состав вопросы
приведенные в приложении А.
На основании сформированных вопросов была выполнена оценка
рисков информационной безопасности. Для этого была разработана
специальная анкета с установлением коэффициента значимости (приложение
Б). На основании полученных коэффициентов значимости можно сказать, что
большая часть вопросов ООО «Люстер» получила одинаковый приоритет
0,05 или 0,66. Наибольший по значимости приоритет имеют коэффициенты
со значением 0,05.
На основании сформированных критериев выполним оценку частных
показателей защиты компьютерной сети (приложение В).
На основании выполненной оценки рисков информационной
безопасности можно сделать выводы, что в настоящее время в ООО
«Люстер» применяется Политика безопасности, позволяющая обеспечить
защиту компьютерной сети на организационном уровне.
В ООО «Люстер» существует ответственное лицо за защиту данных,
которым проводятся организационные и технические мероприятия по защите
данных. Существенным недостатком в системе защиты является отсутствие
средств контроля на территории предприятия и в помещении.
43
Выводы по главе 2
На основании выполненного анализа методов и средств защиты
информации ООО «Люстер» можно сделать выводы:
- отдел информационных технологий ООО «Люстер» ведет
постоянную работу по автоматизации деятельности оптового торгового
предприятия и обеспечении необходимого уровня информационной
безопасности;
- компьютерная сеть ООО «Люстер» основана на клиент-серверной
архитектуре. Прием и распределение данных по компьютерной сети
осуществляет беспроводной маршрутизатор ZYXEL WAH7706, к которому
подключены сервер и персональные компьютеры. Для соединения
компьютеров сегменты применяется коммутатор типа TP-LINK TL-SG1016D;
- в области защиты компьютерной сети в настоящее время
применяются возможности операционных систем Windows 7 и Windows
Server 2012, под управлением которой работает офисное прикладное
программное обеспечение, антивирусная программа Kaspersky Endpoint
Security 10 for Windows и комплекс защиты Device Loc;
- на уровне доступа в компьютерную сеть ООО «Люстер» применяются
такие методы как port-security и метод DHCP-snooping;
- на основании выполненной оценки рисков информационной
безопасности можно сделать выводы, что в настоящее время в ООО
«Люстер» применяется Политика безопасности, позволяющая обеспечить
защиту компьютерной сети на организационном уровне.
- в ООО «Люстер» существует ответственное лицо за защиту данных,
администратором компьютерной сети проводятся организационные и
технические мероприятия по защите данных;
- существенным недостатком в системе защиты является отсутствие
средств контроля на территории предприятия и в помещении.
44
ГЛАВА 3. РАЗРАБОТКА РЕКОМЕНДАЦИЙ ПО
СОВЕРШЕНСТВОВАНИЮ МЕТОДОВ И СРЕДСТВ
ЗАЩИТЫ ИНФОРМАЦИИ ООО «ЛЮСТЕР»
3.1. Разработка предложений по совершенствованию методов защиты
информации на предприятии
Для повышения защиты компьютерной сети предлагаем ООО
«Люстер» совершенствовать Политику безопасности, которая будет являться
основным документом, отражающим положения, принципы, правила и
способы обеспечения защиты компьютерной сети.
За счёт Политики безопасности ООО «Люстер» будет повышать
защиту компьютерной сети от возникающих угроз и опасностей, а также
случаев проникновения в компьютерную сеть злоумышленников. В
Политике безопасности ООО «Люстер» рекомендуем структурировать цели и
задачи в области защиты данных, расставить приоритеты использования
сетевого оборудования серверов и рабочих станций.
К основным целям Политики безопасности ООО «Люстер» будут
относиться:
- выполнение требований действующей законодательной базы России в
области защиты компьютерной сети и конфиденциальной информации;
- обеспечение целостности и доступности к информации, передаваемой
по компьютерной сети;
- предотвращение попыток получение несанкционированного доступа к
ресурсам компьютерной сети;
- предотвращение утечек конфиденциальной информации;
- повышение дисциплинарного уровня специалистов предприятия при
работе в компьютерной сети.
К основным задачам Политики безопасности ООО «Люстер» будут
относиться:
45
- постоянное обновление методов и средств защиты компьютерной
сети;
- прогнозирование внешних и внутренних угроз защиты компьютерной
сети;
- внедрение методов от несанкционированного доступа в процесс
работы компьютерной сети;
- обеспечение защиты каналов передачи данных от модификации
изменения или уничтожения;
- разработка мероприятий по защите сетевого оборудования и
программного обеспечения в компьютерной сети;
- усиление контроля работы операционной системы и работающего под
ее управлением прикладного программного обеспечения;
- разграничение доступа пользователей к ресурсам компьютерной сети;
- обеспечение физической защиты компьютерной сети.
Политику безопасности ООО «Люстер» рекомендуем распространять
на структурные подразделения. Ответственность за выполнение положений
Политики безопасности рекомендуем возложить на администратора
компьютерной сети, а также руководителей структурных подразделений.
В Политике безопасности рекомендуем привести перечень угроз
безопасности, на который должны будут обращать внимание сотрудники. В
перечень угроз можно выделить сбой сетевого оборудования, ошибки
программного обеспечения, получение несанкционированного доступа к
ресурсам компьютерной сети, возможность заражения вредоносным
программным обеспечением и вирусами персональных компьютеров, отказы
в обслуживание информационной системы и баз данных.
В качестве причин случайных воздействий при эксплуатации
компьютерной сети могут быть следующие причины: аварии из-за
стихийных бедствий и отключения электропитания, отказы и сбои
46
аппаратуры, ошибки в программном обеспечении, каналах передачи данных,
а также из-за неправильной работы обслуживающего персонала [32, c.84].
Ошибки в программном обеспечении являются наиболее
распространенным видом нарушений работы компьютерной сети. Серверное
программное обеспечение и программное обеспечение сетевого
оборудования, как правило, пишется разработчиком программного
обеспечения, и в большинстве случаев включает в свой состав различные
ошибки. При этом, чем выше сложность программного продукта, тем больше
вероятность возникновения в нём ошибок. Большинство из существующих
ошибок не приводят к серьезным последствиям, однако получение
злоумышленником доступа к уязвимостям может привести к выходу из строя
сервера и программного обеспечения.
Исходя из возможности возникновения наиболее опасной ситуации,
специалистами по защите данных формируется модель потенциального
нарушителя, в которой учитывается, что квалификация злоумышленника
может быть такой же, как и квалификация разработчика программного
обеспечения.
Незаконное использование привилегий производится в том случае,
если в системе защиты предусмотрены уровни доступа. Максимальный
уровень доступа, как правило, имеет администратор, а минимальный -
обычный пользователь. Когда злоумышленник получает доступ привилегии,
у него существует возможность обхода защиты системы и внесения в неё
ошибок и нарушений [25, c.68].
В качестве нарушителя может выступать законный пользователь
компьютерной сети или постороннее лицо. Нарушитель выбирает наиболее
уязвимое звено в системе защиты данных. В частности, для защищенных
компьютерных сетей наиболее частыми являются преднамеренные угрозы,
включающие несанкционированный доступ к конфиденциальной
информации, ознакомление служащих с данными, к которым они не должны
47
иметь доступ, создание возможности несанкционированного копирования
программного обеспечения, кража внешних носителей, на которых ведётся
накопление конфиденциальной информации, несанкционированная
модификация документов баз данных, фальсификация передаваемого по
каналам связи трафика, отказ от получения информации и навязывание
постороннего сообщения.
Наиболее распространенным методом является несанкционированный
доступ. Сущность несанкционированного доступа заключается в том, что
нарушитель получает доступ к какому-либо объекту компьютерной сети с
нарушением правил разграничения доступа, и нарушение принятой политики
безопасности. При получении несанкционированного доступа
злоумышленником используются настройки конфигурации программного
обеспечения, учетные записи пользователей.
Основным каналом несанкционированного доступа является доступ к
компонентам компьютерной сети с целью ее модификации, хищения или
разрушения. Штатные каналы доступа к информации представлены
средствами отображения и документирования информации, средствами
передачи, технологические пульты управления, линии связи аппаратными
средствами защиты.
Наиболее известными способами получения несанкционированного
доступа к информации являются перехват паролей, применение метода
«маскировка» или незаконное применение привилегий. Метод перехвата
паролей производится с помощью специально разработанного программного
обеспечения.
В этом случае при попытке законного пользователя получить доступ к
компьютерной сети программой перехватчиком имитируется ввод имени и
пароля пользователя, которые отправляются владельцу. После ввода
пользователем своих данных программа перехватчик передает эту
информацию нарушителю. Метод маскировки предусматривает выполнение
48
каких-либо действий одним пользователем от имени другого пользователя,
имеющего соответствующие полномочия. В этом случае производится
переписывание действий другому пользователю, либо присвоение
привилегии другого пользователя. В качестве примера метода маскировки
можно отметить вход в систему под именем и паролем другого пользователя
или передача сообщений от другого пользователя.
На административном уровне рекомендуем определить уровень
безопасности информационной системы и используемых сервисов,
обеспечить периодическую проверку средств защиты и проводить
консультации по существующим проблемам безопасности. В целом
структуру предлагаемой политики безопасности ООО «Люстер» можно
представить в виде рисунка 13.
Рисунок 13 – Структура предлагаемой Политики безопасности ООО
«Люстер»
Для обеспечения безопасности, мероприятия по защите компьютерной
сети должны реализовываться регулярно в соответствии с графиком
утвержденным руководителем предприятия. Все действия по обслуживанию
конфигурации компьютерной сети должны выполняться администратором по
согласованию с начальником IT-отдела.
49
Для связи между сетевым оборудованием, серверами и персональными
компьютерами рекомендуем использовать выделенные защищенные каналы
связи, производить криптографическую защиту данных и использовать
защищенные соединения.
В защищенных каналах связи рекомендуем терминальные соединения
завершать автоматически в случае неактивности работы пользователей.
Количество неудачных попыток должно приводить к разрыву соединения и
блокировки пользователя, а выявленные события рекомендуем отражать в
журнале системного администратора.
Также рекомендуем в Политике безопасности определить правила к
межсетевым соединениям, защите компьютерной сети от вредоносного
программного обеспечения.
Для устранения недостатков с получением свободного доступа на
территорию предприятия рекомендуем в Политике безопасности привести
правила эксплуатации системы контроля и управления доступом.
При использовании системы контроля и управления доступом
рекомендуем привести следующие рекомендации:
1. До начала работы с системой внести настройки в систему
конфигурации и проверить таблицу доступа к ресурсам.
2. Предусмотреть случаи возникновения ошибок и аварийных ситуаций
при работе системы контроля и управления доступом, а также проверить
механизмы блокировки дверей и ограждающих устройств.
3. Регулярно выполнять резервное копирование базы данных для ее
восстановления в случае возникновения сбоев.
Кроме Политики безопасности рекомендуем в систему
организационных методов включить Положение об организации пропускного
режима на территорию предприятия.
50
3.2. Разработка предложений по совершенствованию средств защиты
информации на предприятии
Для обеспечения комплексной системы защиты компьютерной сети
ООО «Люстер» рекомендуем внедрить систему контроля и управления
доступом U-PROX IP. Внедрение системы контроля и управления доступом
U-PROX IP позволит создать адаптивную защиту компьютерной сети и
своевременно предотвращать атаки и угрозы.
В системе защиты ООО «Люстер» внедрение СКУД U-PROX IP
позволит предотвращать попытки несанкционированного доступа, вести учет
пользователей, проникающих на территорию и помещение предприятия. В
состав системы управления идентификацией и доступом будут входить
методы одноразового пароля и централизованного управления доступом.
Для защиты на сетевом уровне рекомендуем использовать метод
трансляции сетевых адресов NAC, который позволит выполнять требования
Политики безопасности на рабочих станциях, установленных в сети.
Используя механизм проверки подлинности данных IEEE 802.1x,
администратор компьютерной сети сможет контролировать доступ
подлинности данных на уровне IP-адресов и портов, а в случае
необходимости генерировать ключи шифрования и сеансовые ключи для
создания защищенных каналов.
На канальном уровне рекомендуем использовать методы, позволяющие
управлять потоком данных и обеспечить их надежность. На сетевом уровне
рекомендуем выполнить мультиплексирование пакетов с использованием
протоколов X.25, TCP/IP.
На транспортном уровне рекомендуем выполнять регулирование
трафика и распознавать пакеты, передаваемые по сети, а в случае
обнаружения дублирования данных выполнять прерывание соединений и
делать блокировки.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран