Диплом: Совершенствование системы информационной безопасности для ООО «УКМ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
Естественные техногенные – физическое, химическое и механическое
воздействие в результате производственной деятельности человека, может
быть внешнее (производство не имеющее никакого отношение к этой
организации) и внутренние. К ним относятся аварии, взрывы, пожары на
промышленных объектах, транспорта. [10]
Искусственные умышленные угрозы – целенаправленное воздействие.
Намеренные изменения, в аппаратно–программной системы, среды хранения,
обработки и передачи данных, с целью хищения, модификации,
прослушивания или уничтожения. Подразделяются на внешние и
внутренние. К внешним преднамеренным относятся перехват информации,
вербовка, диверсия, несанкционированный доступ, уничтожение, искажение
информации, хакерские атаки.
К умышленным внутренним угрозам подразумевает социальная
напряженность персонала (недовольство в занимаемой должности, зарплате)
и моральные аспекты.
Искусственные неумышленные угрозы – действия, совершенные по
незнанию, по невнимательности, по неосторожности, непреднамеренно.
Примеры: аппаратные уязвимости из–за ошибки проектирования,
уязвимости в написании программного обеспечении, с нецеленаправленной
миграцией сотрудников, ошибки пользователей, неосторожность,
невнимательность, любопытство и так далее.
В свою очередь они подразделяются на внешние (пользователи сайта,
пользователи внешних ресурсов, пользователи банкоматов и post–
терминалов) и внутренние (не обученные персонал, ошибки персонала,
потеря личных данных).
1.2.2. Каналы проникновения в автоматизированную
систему и утечки информации.
16
Конфиденциальность информации играет важнейшую роль в
экономических системах. И всегда есть риск несанкционированного доступа.
Утечка информации – неконтролируемый выход данных за круг
доверенных лиц, организации предприятия.
Утечка осуществляется в трех направлениях.
- Несанкционированный доступ – противоправное преднамеренное
ознакомление с конфиденциальной информации не допущенных лиц,
нарушение целостности и доступа к защищаемой информации.
Реализация: сбор и аналитическая обработка, сотрудничество,
склонение к сотрудничеству, подделка, выведывание, подслушивание,
хищение, наблюдение, копирование, уничтожение, негласное
ознакомление, подключение, перехват, фотографирование.
- Утечка по техническим каналам – неконтролируемый выход данных за
круг доверенных лиц, организации предприятия. Каналы: визуально–
оптическим, акустическим, электромагнитным, материально–
вещественным.
- Разглашение – распространение преднамеренное или
непреднамеренное конфиденциальной информации персоналом к не
допущенным лицам. Метод воздействия: в сообщении, пересылке,
передаче, предоставлении, утере, опубликовании, и так далее.
Реализуется по каналам распространения и средствами массовой
информации.
Все известные каналы проникновения делятся на 2 основные группы –
косвенные и прямые.
Косвенные – не требуется прямого контакта(доступа) к
автоматизированным системы. К примеру, перехват побочного
электромагнитного излучения, подслушивание, потеря носителя данных.
17
Прямые – для этого необходимо проникнуть к данным системы и
автоматизированной системе. К ним относятся: несоблюдение коммерческой
тайны, инсайдеры, копирование.
Для возникновения каналов утечки необходимы совокупность
физических условий и специального оборудования у злоумышленника.
Поэтому каналы утечки подразделяют по физическим свойствам:
- радиоизлучения или электрические сигналы – съем наводок с
технических средств приема информации побочных электромагнитных
излучений, прием сигналов с цепей заземления;
- электромагнитные – в процессе передачи данных возникают
электромагнитные поля с разной длинной волны, копируются эти поля
посредством снятия индуктивных наводок;
- акустические, – установка подслушивающих и прослушивающих
устройств у источника;
- виброакустические – отражающийся звук создает колебания, которые
передаются по строительным конструкциям и инженерно–технические
конструкциям, эти колебания снимают специальным техническими
средствами;
- электроакустические – перехват акустических сигналов с линий
вспомогательных акустических средств, обладающим микрофонным
эффектом(соединительные линии с аналоговой телефонией);
- визуально–оптические – источником передачи информации является
свет, излучаемый от источника или отражение в инфракрасном и
ультрафиолетовом диапазоне (фото, видео съемка, наблюдение);
- материальные – отходы от производства, выкинутая информация на
бумаге, и другие физические носители.
К наиболее распространенным угрозам относятся получение
несанкционированного доступа(НСД), т.е. получен доступ к определенному
18
объекту на которые у него нет разрешения. Может осуществляется с
помощью технических средств или агентурными методами.
Может быть осуществлен:
1. разработчиками информационной сети– знает структуру, может
оставить лазейки;
2. обслуживающий персонала – наиболее опасный класс — специалисты
защиты (службы безопасности) информации, системные и прикладные
программисты, инженерно–технический персонал;
3. обычные пользователями, имеют общее представления о структуре
информационно–компьютерной системы и механизмах ее защиты;
4. посторонними лицами – могут применять дистанционные способы
Классификация несанкционированного доступа информации может
быть проведена по следующим признакам.
1. По степени преднамеренности:
а) несанкционированный доступ случайного (непреднамеренного)
действия и(или), вызванные ошибками или халатностью персонала;
б) несанкционированный доступ, связанный с умышленными
преднамеренными действиями и реализуемые в случайные моменты
времени.
2. По источнику угрозы:
а) угрозы стихийные и техногенные;
б) угрозы от санкционированных программно–аппаратных средст
в(некомпетентное использование, из за чего возник сбой в программе).
в) угрозы от несанкционированного программно–аппаратные средства.
3.По расположению:
19
а) источник угрозы расположен в неконтролируемой зоне – перехват
побочных электромагнитных излучений и наводок информационных
сигналов с соединительных линий, линий электропитания и цепей
заземления;
б) источник угрозы расположен в контролируемой зоне – хищение
производственных отходов, отключение или вывод из строя подсистем
обеспечения функционирования вычислительных систем (охлаждения и
вентиляции, линий связи, электропитания), закладка устройств перехвата
информации
в) доступ к периферийным устройства (терминалам);
г) угрозы, источник которых расположен в компьютерных системах –
аппаратные закладки различного назначения, используемые для перехвата
информации, разработка прикладных программ, которые представляют
опасность для работоспособности системы и безопасности информации, а
также использование компонентов микроэлектроники приводящих к
преждевременному выходу из строя компьютерных систем, интегрирование
вирусных сигнатур. [16]
1.3 Анализ деятельности предприятия и современные метод
управления ООО «УКМ».
Производственно - коммерческое предприятие «УКМ», основано в
2015 году. Занимается производством парфюмированной воды, а так же
специализируется на оптовых продажах по всей территории Российской
Федерации и СНГ.
Производство продукции основано на сформировавшихся во Франции
стандартах качества. соблюдается технологический процесс и рецептура,
применения высококачественного оборудования, комплектующих и
дорогостоящее сырье.
20
Ассортимент предлагаемой продукции: духи, парфюмерия,
ароматизаторы, масляные духи, туалетная вода, парфюмерная вода,
концентраты.
Организационно-функциональная структура предприятия состоит из
двух основных блока.
Первый блок является административным и в него входят: отдел
продаж, бухгалтерия, отдел кадров, служба безопасности, ИТ отдел,
директор, схема 2.
Схема 2 – Организационно-функциональная структура
Второй блок является производственным складским, в него входит
отдел производства и отдел склада.
В свою очередь у директора в прямом подчинении главный бухгалтер,
21
Информация
ДоступностьЦелостность
Конфиденциально
сть
Угрозы
Естественные Искусственные
Стихийные Техногенные
Умышленны
е
Неумышленн
ые
Внешние Внутренние
Директор
Отдел
кадров
Отдел
продаж
Служба
безопасности
Бухгалтерия
ИТ отдел
Производственный
отдел
Административный блок
Отдел склада
Производственно-складской блок
руководитель службы безопасности, руководитель отдела кадров,
руководитель отдела продаж и системный администратор. В обязанности
директора входит: проведение переговоров с представителями крупных
фирм, согласование сделок, координация внутренних работ.
Отдел продаж состоит из руководителя, у которого в подчинении 6
менеджеров по продажам, так же в его прямом подчинении дочерний филиал
в другом городе, который состоит из родителя филиала и 3 менеджеров по
продажам. В обязанности отдела продаж входит: выявление целевой
аудитории, привлечение новых покупателей, работа с текущей клиентской
базой, успешное закрытие сделок, возврат потерянных покупателей.
Отдел кадров состоит из руководителя и в его подчинении 1 кадровый
сотрудник. В обязанности отдела входит: прием, перевод и увольнение
работников, вести учет личного состава предприятия, работа с трудовыми
книжками, осуществляет контроль отпусков и больничных работников,
контроль за состоянием трудовой дисциплины в подразделениях.
Служба безопасности состоит из руководителя и четырех специалистов
по безопасности. В обязанности входит: обеспечивает надежную защиту
предприятия, всего личного персонала, материальных средств и всей
информации которая является коммерческой тайной; осуществление
мониторинга предприятия для предотвращения несанкционированного
доступа.
Бухгалтерия состоит из главного бухгалтера и еще одного бухгалтера.
В обязанности входит: ведение первичного бухгалтерского учета, начисление
и выплата заработной платы, ведение управленческого и налогового учета,
составление и сдача налоговой отчетности, работа с банками.
ИТ отдел состоит из системного администратора и в его обязанности
входит: осуществление контроля работоспособности серверов и
22
автоматизированных рабочих мест; монтаж, мониторинг, разработка
локальной вычислительной сети, обеспечение безопасности от
несанкционированного доступа на рабочие станции, сервера и локальную
сеть, помощь и мониторинг за сотрудниками организации, осуществление
технической и программной поддержки сотрудникам организации.
Принципы работы компании построены на одном из современных
методах управления - программно-целевой метод.
Этот метод основан на системе планирование-программирование-
бюджетирование (ППБ). Данный метод управления позволяет при
минимальных затратах достигнуть поставленных целей.
Осуществления данного метода базируется на учете и контроле
основных элементов:
- постановка целей, которых необходимо достигнуть;
- необходимые действия для достижения данных целей;
- расчет ресурсов для осуществления этих действий;
- результат, который будет получен в итоге.
23
2. Системы защиты информации экономических
систем и анализ предприятия ООО “УКМ”.
2.1. Защита информации от утечки по техническим каналам.
Защита информации от утечки по техническим каналам
осуществляется за счет трех составляющих:
- технические мероприятия – мероприятия с использованием
специальных технических средств, для осуществления защиты;
- организационные мероприятия – ряд действий, направленных защиту
без специального оборудования;
- обнаружение устройств сбора и перехвата информации.
Защита по побочным электромагнитным излучениям осуществляется
экранированием помещений, заземлением технических средств,
экранированием помещений и установкой средств пространственного
электромагнитного зашумления, рисунок 1.
24
Рисунок 1 – Пространственное электромагнитное
зашумления
Защита против наводок электромагнитных излучений осуществляется с
помощью установки фильтров помехоподавления в электрические цепи
автоматизированных систем, диэлектрических вставок в инженерные
коммуникации, экраны кабелей электропитания, и установкой средств
линейного электромагнитного зашумления, рисунок 2. [8]
Рисунок 2 – Линейного электромагнитного зашумления
25

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран