Диплом: Совершенствование системы информационной безопасности для ООО «УКМ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2. Подсистема организационной защиты (ОЗ).
3. Подсистема правовой защиты (ПЗ).
4. Подсистема компьютерной безопасности (КБ).
Для всех вышеописанных подсистем будут определены
усовершенствования системы защиты информации на основе анализа
экспертных оценок, проставленных по вероятностной шкале таблица, где:
0.0 – вероятность защиты данных равна 0;
0.2 – вероятность защиты данных возможна;
0.4 – вероятность защиты данных возможна;
0.6 – вероятность защиты данных возможна;
0.8 – вероятность защиты данных возможна;
≥ 0.9 – требуемый уровень защиты данных.
Таблица 2 - Экспертный анализ эффективности подсистем
защиты информации
Подсистемы СЗИ и меры по
ЗИ
Экспертные оценки эффективности
(вероятность ЗИ)
0.0 0.2 0.4 0.6 0.8 ≥ 0.9
1. ОЗ
1.1 Охрана персонала +
1.2 Охрана
информационных объектов
+
1.3 Режим допуска на
объект
+
1.4 Организация допуска к
конфиденциальной
информации
+
1.5 Подбор кадров +
1.6 Мониторинг
сотрудников
+
1.7 Ограниченный доступ в
интернет
+
2.ПЗ
2.1 Наличие разделов по ИБ
в уставе предприятия
+
36
2.2 Наличие мер по ЗИ в
коллективном договоре
+
2.3 Регламентация мер по
ЗИ во внутреннем договоре
+
2.4 Регламентация мер по
ЗИ в функциональных
обязанностях сотрудников
+
2.5 Наличие перечня
сведений, подлежащих
защите, а также список
сотрудников имеющих
допуск к той или иной
конфиденциальной
информации
+
3. КБ
3.1 Антивирусное
обеспечение на
автоматизированных
рабочих местах (АРМ)
+
3.2 Система защиты от НСД
на АРМ.
+
3.3 Система защиты от НСД
в ЛВС, система
идентификации, и
аутентификации
пользователей
+
4. ФЗ
5.1 Наличие железной
входной двери
+
5.2 Наличие наружных
железных решёток на окнах
+
5.3 Система контроля
допуска в отдел
+
5.4 Датчики открытия двери +
5.5 Датчики нарушения
целостности окна
+
5.6 Датчики нарушения
целостности стен
+
На основе этих данных построим график эффективности текущей
системы защиты предприятия рисунок 7.
37
Рисунок 7 – эффективность защиты информации
Таким образом видно, что необходимо усовершенствование
следующие подсистемы:
1. подсистема компьютерной безопасности;
2. подсистема правовой защиты;
3. подсистема организационной безопасности;
4. подсистема физической защиты.
Проведя анализ системы защиты информации компании ООО “УКМ”,
можно выделить основные подсистемы, в которых необходимо произвести
мероприятия до требуемого уровня защиты данных.
1. Модернизация системы организационной защиты доступа:
- усилить защиту информационных объектов;
38
- усилить мониторинг сотрудников.
2. Модернизация системы физического доступа:
- усиление режима физического доступа на объект;
- усиление разграничения доступа по кабинетам;
- установка входной металлической двери;
- установка автоматического шлагбаума на парковку центрального
офиса.
3. Модернизация подсистемы компьютерной безопасности:
- установка централизованной консоли управления и мониторинга на
сервер;
- разграничение прав доступа с помощью сервера домена и доменных
учетных записей;
- внедрение системы защиты от несанкционированного доступа на
компьютеры;
- внедрение системы защиты от несанкционированного доступа в
локальную вычислительную сеть, в состав которой будет система
идентификации и аутентификации.
4. Улучшение подсистемы правовой защиты информации:
- внести правки или добавить документы, где будет описан допуск к
той или ной конфиденциальной информации, с разграничением прав.
39
3. Разработка мер по обеспечению защиты персональных
данных на предприятии.
В настоящее время имеются только 3 направления обеспечения
информационной безопасности:
- оборонительная;
- наступательная;
- упреждающая.
Каждая из них эффективна и применяема в зависимости
инфраструктуры предприятия, существующей информационной системы, а
также деятельности организации, таблица 3.
Таблица 2 – Стратегии информационной безопасности
40
Учитываемые
угрозы
Влияние на системы обработки информации
Отсутствует Частичное Полное
Наиболее
опасные
Оборонительная
стратегия
Все известные Наступательная
стратегия
Все
потенциально
возможные
Упреждающая
стратегия
Оборонительная стратегия подразумевает защиту информационной
системы от угроз наиболее опасных и известных, без каких-либо
вмешательств функционирование в данной системе. Это осуществляется
построение организационных мер, внедрением программных средств по
разграничению допуска к информационной системе в целом, а также
внедрение технических средств для осуществления контроля стратегически
важных помещений.
Наступательная стратегия подразумевает активное противодействие
всем известным угрозам информационной системы. Осуществляется по
средствам частичной приостановки информационной структуры для
внедрения аппартно-программных средств аутентификации пользователей,
развертывание систем резервирования.
Упреждающая стратегия подразумевает изучение всех существующих
угроз и исследование всех возможных угроз информационных систем в
бедующем, для внедрения систем защиты еще на стадии проектирования
информационных систем.
В силу того, что в организации ООО «УКМ» большой объем
конфиденциальной информации и ущерб от ее потери составляет около 70
41
млн. руб., была выбрана наступательная стратегия информационной
безопасности.
В рамках организационной защиты информации был создан документ
«Инструкция по обеспечению информационной безопасности»,
регламентирующий действия персонала в данной организации. Данный
документ вынесен за рамки выпускной квалификационной работы в
приложение 1.
3.1 Разработка мер по физическому ограничению доступа.
В процессе анализа было выяснено что организации необходимо
внедрения систем учета и контроля рабочего времени, контроль
посещаемости.
Первым этапом усовершенствовании безопасности физического
доступа и осуществления учета рабочего времени необходима установка
поясного турникета, таблица 2. [14]
Но перед рассмотрением оборудования разных производителей
необходимо определиться какие карточки идентификации будут
использоваться.
Для этого приведем сводную таблицу 2 разных технологий
идентификации по карточкам.
Таблица 3 - Достоинства и недостатки основных технологий
идентификации
Параметры Интерфейс
Виганда
Проксимити-
технология
Магнитные
карты
Затраты на
эксплуатацию
считывателя
нет низкое высокое
Скрытность
кода
высокое среднее низкое
42
Время жизни
карты
большое большое малое
Время жизни
считывателя
большое среднее низкое
Влияние
электромагнитн
ых полей
нет высокое высокое
Стоимость
установки
среднее высокое низкое
Стоимость
эксплуатации
низкое среднее высокое
Возможность
изменения кода
нет нет да
Пропускная
способность
среднее высокое низкое
Из сводной таблицы 2 можно сделать следующие выводы:
- самые не защищенные являются магнитные карты, так как их легко
скопировать;
- высшая степень защищенность у карт с интерфейсом proximity;
- магнитные карты не получили широкое распространение;
- карт с интерфейсом wiegand являются самые практичные. [9]
На основе этих данных преимущественен выбор в сторону обеспечения
наибольшей безопасности, которыми являются карточки идентификации
proximity.
В соответствии с этим интерфейсом необходимо подобрать поясной
турникет, который упросит задачу учета и контроля рабочего времени, а
также контроль посещаемости.
Таблица 4 - Выбор поясного турникета
Наименование Praktika-Т-01-R Т9М1 IP STR 02-E
43
Материал
корпуса
Нержавеющая
сталь
Окрашенная
сталь
Окрашенная
сталь
Интерфейсы RFID EM-Marin, HID RS485, Wiegand
Система
антипаника
автоматическая механическая механическая
Пропускная
способность
30 чел./мин. 30 - 50 чел./мин. 30 чел./мин.
Пульт
дистанционного
управления ПДУ
да да да
Ширина
прохода
500мм 550мм 550мм
Цена 88 340 руб. 54 691 руб. 43 880 руб.
Из вышеприведенных турникетов поясного типа более целесообразен
будет выбор Т9М1 IP производства «Ростов-Дон IP», так как данный
турникет имеет считыватели proximity-карт, контроллер СКУД имеющий
энергонезависимую память на 7000 идентификаторов, большую пропускную
способность и приемлемую цену на рынке турникетов в целом. [15]
Схема расположения турникета в холле, рисунок 10.
44
Рисунок 10 - схема расположения турникета
устанавливаемые ограждения рядом с турникетом.
Для организации контроля доступа необходимо подобрать комплект
оборудования в который входит:
- замок электромагнитный;
- контроллер сетевой;
- считыватель;
- доводчик.
Для выбора оптимального варианта электромагнитного замка приведем
сравнительную таблицу 3.
Таблица 5 - Выбор электромагнитного замка
Производитель и
марка замка
AccordTec ML-
180A
Олевс М2-500
Aler AL-700SH
45

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран