Диплом: Совершенствование элементов защиты информационной среды предприятия на примере ООО «Люстер»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
51
Для управления диалогом между объектами рекомендуем использовать
сеансовый уровень, на котором будет производиться синхронизация и обмен
данными. На прикладном уровне рекомендуем выполнять поддержку
прикладного программного обеспечения и обеспечивать его защиту
посредством операции резервирования и восстановления данных.
Структурная схема системы контроля и управления доступом U-PROX
IP приведена на рисунке 14.
Рисунок 14 – Структурная схема системы контроля и управления
доступом U-PROX IP
Как видно из рисунка 14, в состав системы СКУД U-PROX IP входит
система проверки, которая будет контролировать поступающий трафик в
компьютерную сеть, а также отслеживать информационные потоки,
передаваемые по компьютерной сети.
Для управления в систему контроля и управления доступом будет
входить контроллер U-Prox IP 400. К основным техническим характеристикам
контроллера U-Prox IP 400 относятся:
52
- поддержка протоколов DHCP и DNS, а также возможность контроля
IP-трафика;
- поддержка механизмов крипто- и имитозащиты, а также технологии
расширенной безопасности по IP-адресам;
- возможность одновременной обработки до 32 тыс. карточек
пользователей и ведение журнала событий.
Для получения доступа на территорию предприятия, сотрудники будут
использовать карточки. Регистрация работников предприятия позволит вести
учет рабочего времени, а также контролировать процесс получения доступа к
сетевому оборудованию и ресурсам компьютерной сети.
В СКУД U-PROX IP входит программное обеспечение, позволяющее
озонировать территорию предприятия с выделением наиболее важных зон и
их контроля в любой промежуток времени, как это показано на рисунке 15.
Рисунок 15 – Пример зонирования помещений в СКУД U-PROX IP
В состав модуля видеоконтроля входят функции отслеживания
неожиданного появления внутри помещений посторонних лиц, а в случае
необходимости блокировки доступа в это помещение.
53
На входе в помещение рекомендуем установить бесконтактные
идентификаторы U-Prox mini MF, поддерживающие технологии Mifare
ISO14443A и механизмы шифрования данных и подбора паролей.
В состав системы контроля и управления доступом входят
контроллеры U-Prox IP500 и U-Prox IC L, которые позволят обрабатывать
данные как внутри помещений, так и во внешней стороне. Исполняющий
контроллер U-Prox IP500 работает в автоматическом режиме и принимает
решение на основе ранее определенных правил. Контроллером выполняются
функции маршрутизации с помощью ретрансляторов U-Prox HE и U-Prox HW.
Схема реализации развертывания системы приведена на рисунке 16.
Рисунок 16 – Схема реализации развертывания системы
Для подключения этой схемы необходимо использовать контроллер U-
Prox IC L, ретрансляторы U-Prox HE и U-Prox HW и беспроводной контроллер
U-Prox IP500. Режим автоконфигурации серверов предусматривает
выполнение проверки, включения различных режимов.
Конфигурация адресов сервера будет использоваться для выполнения
проверки включения режима DHCP или получения статических IP-адресов.
54
Если будет включен режим DHCP, то можно выполнять динамическое
назначение IP-адресов и выполнять рассылку пакетов серверу системы
контроля и управления доступом.
При получении пакетов данных система будет оповещать системного
администратора ООО «Люстер» о добавлении устройств базу данных и
инициализации записи адреса. Связь между контроллером и компьютером
будет производиться с помощью программного обеспечения U-Prox IP
Configuration с применением USB-интерфейса.
Контроллер СКУД U-PROX IP может производить последовательную
работу с двумя адресами одного сервера. Использование двух адресов
сервера позволит резервировать каналы связи с сервера U-PROX IP при
работе через сеть Интернет. Главным функциональным назначением
считывателей будет программирование режимов работы, принятие решений
о предоставлении доступа пользователей к ресурсам компьютерной сети.
Для управления турникетом СКУД U-PROX IP будут выполняться
команды на контроллере с открытием и закрытием входа. Система контроля
доступа позволит разграничивать доступ к объектам по времени, картам и
статусу. В режиме «охрана» будет производиться разграничение доступа к
помещениям, а в режиме «контроль» - отслеживание работы сотрудников
ООО «Люстер» на территории предприятия.
СКУД U-PROX IP реализует единые требования в области обеспечения
защиты данных и позволит вести контроль работы линий передачи данных,
обеспечивать защиту программного обеспечения от несанкционированного
доступа и фиксировать тревожные события.
Контроллер СКУД U-PROX IP будет производить управление работой,
выполнять функции контрольно-пропускного режима на предприятии. Для
этого его рекомендуем подключить шлагбауму и считывателям въезда и
выезда. Каждый считыватель будет оснащен световым табло, которое
устанавливается над шлагбаумом и включает четыре транспаранта. Датчики
55
должны быть подсоединены к контролю и производить передачу данных на
сервер.
Процесс протоколирования событий в СКУД U-PROX IP приведён на
рисунке 17.
Рисунок 17 – Процесс протоколирования событий в СКУД U-PROX IP
В этом случае достаточно важным является настройка датчиков,
которые будут идентифицировать объекты на охраняемой территории.
Также в состав системы СКУД U-PROX IP входит система шифрования
данных и дистанционного наблюдения. Датчик дистанционного наблюдения
позволит визуально идентифицировать нарушения, происходящие на
территории предприятия и в помещениях. Если будет обнаружено
нарушение, то полученный сигнал в режиме реального времени будет
передаваться на базовую станцию.
Портативный датчик СКУД U-PROX IP включает в свой состав
радиолокационные датчики контроля и датчики получения изображений.
Внутри модуля находится следящее устройство, которое позволит понизить
частоту возникающих тревог. Для реализации методов скрытого наблюдения
к СКУД U-PROX IP можно подключить миниатюрные скрытые камеры,
которые будут передавать сигнал по каналам передачи данных на монитор
системного администратора.
56
Для увеличения дальности наблюдения можно использовать
инфракрасные прожекторы. Среди устройств, выполняющих
аутентификацию, предлагаем использовать карточки с двухфакторной
аутентификацией данных. В состав карточек входит собственный
микропроцессор, генератор паролей и защитный корпус.
3.3. Экономическая оценка эффективности предложенных рекомендаций
Для оценки эффективности предложенных мероприятий будем
использовать предположение о том, что злоумышленник нарушил систему
защиты компьютерной сети и нанес ущерб предприятию. Ожидаемый эффект
будет выражен в виде суммы затрат на организацию защиты компьютерной
сети и потерь от ее нарушения.
Экономическая оценка эффективности предложенных мероприятий
будет определяться величиной снижения рисков информационной
безопасности и суммой нанесенного материального ущерба. Для определения
уровня затрат будем использовать выявленные угрозы при оценке рисков
информационной безопасности в ООО «Люстер». Поскольку оптимальное
решение вопроса о целесообразном уровне затрат на защиту заключается в
определении ожидаемых потерь, то необходимо установить уровень этих
потерь.
Для расчета затрат на обеспечение защиты информации будем
использовать следующую формулу:
4
10

ViSi
i
R
(1)
где
i
S
- коэффициент, характеризующий вероятность возникновения
угрозы;
i
V
- коэффициент, который характеризует возможный ущерб в случае
возникновения угроз.
57
Для определения коэффициентов
i
S
и
i
V
будем использовать шкалу,
приведенную в таблице 8.
Таблица 8 – Шкала для определения коэффициентов
i
S
и
i
V
Интенсивность
возникновения угрозы
Сумма материального ущерба в
случае возникновения угрозы,
тыс. руб.
Значения коэффициентов
i
S
и
i
V
Почти никогда
30
0
1 раз в 1 000 лет
300
1
1 раз в 100 лет
3 000
2
1 раз в 10 лет
30 000
3
1 раз в год
300 000
4
1 раз в месяц (примерно, 10
раз в год)
3000000
5
1-2 раза в неделю (примерно
100 раз в год)
30000000
6
3 раза в день (1000 раз в год)
300000000
7
Для расчета суммарного показателя будем использовать угрозы
нарушения целостности информации, конфиденциальности и доступности.
Другими словами, в результате нарушения защиты компьютерной сети
нарушителем конфиденциальность не будет нарушена и пользователям по-
прежнему будет предоставлен доступ к ее ресурсам.
На первоначальном этапе рассчитаем потери наиболее ценных
ресурсов для ООО «Люстер» с помощью таблицы 9.
Таблица 9 – Расчет потери наиболее ценных ресурсов для ООО
«Люстер»
Актив
Угроза
Величина потерь (тыс.
руб.)
Актив 1. Сетевое оборудование
Пожары, разрушения,
взрывы, износ
100000
Актив 2. Документы по складскому учету
Уничтожение,
модификация, вирусы
500
Актив 3. Документы по сервисной службе
Уничтожение,
модификация, вирусы
100
Актив 4. Серверная и пользовательская
операционная системы
Уничтожение,
модификация, вирусы
50
Актив 5. Прикладное программное
обеспечение
Уничтожение,
модификация, вирусы
40
Актив 6. Информационная система 1С:
Управление торговым предприятием
Уничтожение,
модификация, вирусы
25
Суммарная величина потерь
100715
58
На следующем этапе определим затраты для каждого ресурса с учетом
частоты возникновения угроз и коэффициента нанесения материального
ущерба.
Расчеты по оценке потерь в зависимости от уровня риска приведены в
таблице 10.
Таблица 10 – Определение затрат для каждого ресурса с учетом частоты
возникновения угроз и коэффициента нанесения материального ущерба
Актив
S
i
Vi
Ri
Актив 1. Сетевое оборудование
4
7
10000
Актив 2. Документы по складскому учету
2
4
100
Актив 3. Документы по сервисной службе
3
1
1
Актив 4. Серверная и пользовательская операционная системы
3
1
1
Актив 5. Прикладное программное обеспечение
4
1
10
Актив 6. Информационная система 1С: Управление торговым
предприятием
5
1
100
Суммарная величина потерь
10212
На следующем этапе выполним оценку затрат на реализацию
предложенных мероприятий по обеспечению защиты компьютерной сети
ООО «Люстер» (таблица 11).
Таблица 11 – Оценка затрат на реализацию предложенных мероприятий
по обеспечению защиты компьютерной сети ООО «Люстер»
Проведение организационных мероприятий
№1
Выполняемые действия
Среднечасовая
зарплата, руб.
Трудоемкость
операции, чел.
час
Стоимость,
тыс. руб.
1
Создание общих положений
политики безопасности
250
2
0,5
2
Разработка правил по
использованию локальной сети
200
4
0,8
3
Разработка правил по
использованию обеспечения в сети
200
4
0,8
4
Разработка правил по работе СКУД
250
6
1,5
Всего
3,6
Мероприятия инженерно-технической защиты
1
Покупка СКУД
-
-
1250
2
Установка и настройка СКУД
-
-
500
3
Обучение персонала
-
-
250
4
Прочие затраты
-
-
50
Всего
2050
59
Выполненные расчеты показали, что сумма затрат на реализацию
предложенных мероприятий по обеспечению защиты компьютерной сети
ООО «Люстер» составит 2050 тыс. руб.
На следующем этапе выполним прогнозную оценку величины потерь в
случае нарушения защиты компьютерной сети (таблица 12).
Таблица 12 – Прогнозная оценка величины потерь
Актив
Угроза
Величина потерь
(тыс. руб.)
Актив 1. Сетевое оборудование
Пожары, разрушения, взрывы, износ
10000
Актив 2. Документы по
складскому учету
Уничтожение, модификация, вирусы
50
Актив 3. Документы по
сервисной службе
Уничтожение, модификация, вирусы
10
Актив 4. Серверная и
пользовательская операционная
системы
Уничтожение, модификация, вирусы
5
Актив 5. Прикладное
программное обеспечение
Уничтожение, модификация, вирусы
40
Актив 6. Информационная
система 1С: Управление
торговым предприятием
Уничтожение, модификация, вирусы
25
Суммарная величина потерь
10130
Выполненные расчеты показали, что сумма потерь от возникновения
пожаров и других чрезвычайных ситуаций в результате материализованных
мероприятий сократится до 10130 тыс. руб. Также выполним оценку потерь
от получения злоумышленником доступа к информационным ресурсам
компьютерной сети с помощью таблицы 13.
Таблица 13 - Оценка потерь от получения злоумышленником доступа к
информационным ресурсам компьютерной сети ООО «Люстер»
Актив
S
i
Vi
Ri
Актив 1. Сетевое оборудование
0
1
0,001
Актив 2. Документы по складскому учету
1
1
0,01
Актив 3. Документы по сервисной службе
3
1
1
Актив 4. Серверная и пользовательская операционная системы
4
1
10
Актив 5. Прикладное программное обеспечение
5
1
100
Актив 6. Информационная система 1С: Управление торговым
предприятием
3
1
1
Суммарная величина потерь
112
60
Выполненные расчёты показали, что уровень потерь после внедрения
СКУД U-PROX IP снизится до 112.
На следующем этапе оценим величину потерь в течение 2 лет, и
полученные результаты представим на рисунке 18.
Рисунок 18 – Оценка величины потерь в течение 2 лет
На следующем этапе определим срок окупаемости предложенных
мероприятий, используя следующую формулу:
прогch
рк
RR
R
Т
(2)
месяцевТ
рк
3
6001000
1250
Выполненные расчеты показали, что внедрение СКУД U-PROX IP, а
также разработка Политики безопасности для ООО «Люстер» составит 3
месяца.
0
1250
2550
3050
3500
4250
4500
4850
5000
0
250
300
400
550
650
750
860
900
0
1000
2250
2650
2950
3600
3750
3990
4100
0
1000
2000
3000
4000
5000
6000
0
1 кв. 2 кв. 3 кв. 1 год 1 кв. 2 кв. 3 кв. 2 год
До внедрения СЗИ
После внедрения СЗИ
Снижение потерь
1250 тыс. руб.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран