Диплом: Создание мультисервисной корпоративной сети ООО "Депо электроникс"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
49
технический персонал поставщиков информационных
услуг;(как пример монтажники СКС от провайдера);
представители организаций осуществляющих надзор в сфере
работы предприятия и аварийных служб;
представители силовых структур;
промышленный шпионаж;
Внутренние источники антропогенных угроз являются допущенными
пользователями информационной системы на предприятии, зачастую ими
являются неквалифицированные пользователи, или же злоумышленники среди
пользователей. Зачастую среди источников антропогенной угрозы для ИС
является и квалифицированный персонал, например если человека уволили в
качестве некой “мести” работодателю он может оперативно передать
информацию компании-конкуренту (“слить” её). К угрозам со стороны
квалифицированного персонала можно отнести следующие позиции:
основной персонал;
представителей службы безопасности компании;
вспомогательный персонал(сотрудники клининговых сервисов
и тд.);
технический персонал(электромонтажники, сантехники);
временные пользователи информационной системы.(
сотрудники находящиеся в командировках от компаний-
партнёров)
50
К техногенным источникам угроз следует относить угрозы, связанные с
некорректностью работы технических компонентов информационной
системы, иначе говоря некачественного железа. К их числу относятся:
низкокачественные программные средства служащие для
обработки информации;
некачественные технические средства служащие для обработке
информации;
вспомогательные средства, такие как охранные, сигнализации,
телефония и пр.;
иные технические средства, применяемые в организации.
В качестве стихийного источника угроз, как правило, принято
представлять неконтролируемый ряд обстоятельств имеющий характер
непреодолимой силы. Подобные угрозы имеют абсолютный и объективный
характер и не поддаются различного рода прогнозированию.
Классификация угроз по типу уязвимости. Как логичное продолжение
того, что производится атака на информационную систему, то имеется
свойство проявления действие злоумышленника на существующие в системе
уязвимости, данный вид классификации является одним из особо важных и
приоритетных.
У уязвимостей информационной безопасности есть четкое разделение на
несколько разновидностей:
объективные;
субъективные;
случайные.
Объективные уязвимости, зачастую имеют предопределяющие
особенности построения, а так же технические характеристики оборудования,
которое применяется на объекте подвергающимся условному нападению.
Устранение объективных уязвимостей не представляется возможным, но
51
имеется возможность добиться существенного сокращения этих уязвимостей,
путем технических и инженерно-технических средств и методов.
Возникновение субъективных уязвимостей получается в результате
человеческого фактора. За счет сокращения числа субъективных уязвимостей
существует высокая вероятность добиться посредством применения
организационных, а так же программно-аппаратных методов.
Случайные уязвимости имеют непосредственную зависимость от
определенной специфики среды, которая окружает защищаемый объект,
помимо этого не стоит забывать о зависимости от форс-мажорных
обстоятельств. Все описанные мною выше факторы, в своём подавляющем
большинстве не имеет свойства прогнозирования, при помощи различных
инженерно-технических и организационных мероприятий, имеющих
направление на противодействие угрозам информационной безопасности.
Как мною упоминалось ранее, под атакой на мультисервисную сеть
предприятия следует понимать процессы поиска и использования
уязвимостей, что является свидетельством того, что если имеется наличие
каких-либо уязвимостей в корпоративной сети не всегда будет влечь за собой
нарушение информационной безопасности, и безопасности информации в
целом. Исходя из всего вышеизложенного мною выше, следующим шагом
будет построение таксономии атак на мультисервисную сеть. В зависимости
от способов построения таксономии, можно выявить классификацию атак на
нашу сеть:
1. По действию на защищаемую информацию:
атаки, влекущие за собой нарушение конфиденциальности
информации;
атаки, приводящие к нарушению целостности или утрате
информации;
атаки, приводящие к нарушению доступности информации;
атаки, оказывающие комплексное негативное воздействие на
информацию, условно описывая забирает доступ к информации
52
путем её шифровки как было с криптошифраторами Petya или
Wannacry.
2. По цели атаки:
направленные на завладение администраторских привилегий в
системе;
ориентированные на завладение пользовательских привилегий в
системе;
направленные на отказ доступности информации.(мы не можем
получить доступ к информации) (DOS-атака);
направленные на нарушение политики информационной
безопасности.
3. По способу проявления атаки:
аутентификационная атака;(нельзя сверить какую-либо
информацию)
направленность атаки на подбор пароля; (злоумышленник
пытается подобрать пароли либо администратора либо
пользователя для нашей сети, или отдельной её единицы)
атака с направленностью на хранилища учетных записей;
(производится с целью хищения учетных данных пользователей на
предприятии)
атака выполнение кода; (в нашу сеть заносится вредоносный
программный код, который является вирусом, и при выполнении
этого программного кода происходит хищение информации)
ориентированность на переполнения буфера;
осуществляемым внедрением исполняемого кода;
атака на функционал форматирования строк;
осуществляет внедрение операторов LDAP( легкорасширяемого
протокола доступа к каталогам);
53
направленность на выполнение команд операционной системы;(
отбирает возможность использовать любые команды командной
строки, даже на уровне администратора)
осуществление внедрения SQL запросов; (атака с целью отказа
базы данных предприятия и последующего её хищения)
атака направленная на анализ конфигурации;
осуществление сканирования портов;
осуществления идентификации сервисов и приложений;
выявление расположения сетевых ресурсов.
4. По уровню протокола модели OSI различают атаки:
физические;
канальные;
сетевые;
транспортные;
сеансовые;
представительные;
прикладные.
5. По расположению злоумышленника:
физический доступ;
локальная система;
локальный сегмент сети;
межсегментного атака;
глобальная сеть (Internet);
беспроводные сети;
коммутируемый доступ (Р2Р).
6.По виду сервиса атакуемого:
служба каталогов (LDAP, ADSI);
Web-сервер (HTTP);
сервисы обмена файлами (SMB, FTP);
54
почтовые сервисы (РОРЗ, SMTP, IMAP);
серверы приложений (DCOM, СОМ +, Net);
сетевая инфраструктура (DNS, DHCP и т. Д.);
службы маршрутизации (RIP, OSF и т. Д.);
службы удаленного управления (telnet, RDP);
службы сертификатов;
серверы баз данных;
другие сервисы.
7. По наличию обратной связи со злоумышленником;
8. По условиям активации атаки:
по запросу объекта атакуемого;
по определенному событию атакуемого объекта;
атаки с заданным временем;
без определенных условий.
9. По виду взаимодействия с объектом атакуемого:
пассивные;
активные.
10. По степени автоматизации:
автоматизированные;
частично автоматизированы;
ручного управления.
11. По степени проявления:
скрытая атака;
открытая атака.
Для технологического обеспечения требований защиты
конфиденциальности информации на предприятии ООО «Депо электроникс»
используются средства автоматизации, описание которых приведено в таблице
55
10. Ввод в эксплуатацию каждого программно-технического средства
оформляется путем издания локального документа.
Таблица 10.
Описание технологических средств защиты информации.
Название программно-
технического средства
Функция
Регламентирующий
документ
Электронные ключи
руТокен
Защита АИС от угроз,
НСД, поддержка
аутентификации
пользователей,
хранилище паролей
«Положение о защите от
НСД в ООО «Депо
электроникс» от
18.06.2018
Криптографические
системы или
криптопровайдеры
(Крипто-Про, VipNetCSP,
Карма)
Использование
электронной цифровой
подписи, шифрование
каналов связи и
дисковых областей
«Положение об
использовании
криптографических
систем шифрования и
программных комплексов
» от 19.06.2018
Система ЭДО «Дело»
Учет криптосистем, учет
носителей информации
«Положение об
использовании МНИ»
Биометрические сканеры
Защита от НСД серверов
и коммуникационного
оборудования
«Положение о защите от
НСД в АИС ООО «Депо
электроникс»
Рассмотрим существующую технологию автоматизации и
автоматизации пользователей в информационной системе ООО «Депо
электроникс».
В таблице 11 ниже мною будет приведен перечень мероприятий по
защите от НСД в условиях ИС ООО «Депо электроникс».
56
Таблица 11.
Перечень мероприятий по защите от НСД в условиях ИС ООО
«Депо электроникс»
Уровень авторизации
Тип
авторизации
Сфера использования
1
Подключение к Wi-Fi
Пароль
Работа сотрудников
предприятия ресурсами
информационной
системы ООО «Депо
электроникс»
2
Вход в BIOS
Пароль
Настройка рабочих
станций
3
Вход в домен
Пароль
Рабочие станции
пользователей
4
Вход в программные
комплексы
Пароль
Рабочие станции
пользователей
5
Авторизация в
криптографических
системах
Пин-код
Рабочие станции
пользователей,
работающих с
криптографическими
системами
6
Авторизация на сервере
(терминальный доступ)
Пароль
Рабочие станции
пользователей WIBS, ИТ-
специалистов
7
Авторизация в системе
администрирования
системы видеонаблюдения,
СКУД
Пароль
Рабочие станции ИТ-
специалистов
8
Вход в настройки
антивирусного ПО
Пароль
Рабочие станции
пользователей, ИТ-
специалистов
Архитектура антивирусной защиты.
В структуру распределенной сети ООО «Депо электроникс» входят
следующие компоненты:
Сервер антивирусной защиты, используемый для решения задач:
получение обновлений с сервера компании Eset, автоматическая рассылка
обновлений ПО и антивирусных баз на рабочие станции пользователей,
управление лицензионными ключами, управление компонентами защиты
(внешними подключениями по сети и USB-портам, запускаемыми
приложениями), сбор статистики, возможность централизованного запуска
задач администрирования. Управление системой АЗ обеспечивается консолью
Eset CMD (Eset Commander);
57
Среди средств антивирусной защиты на клиентских рабочих станциях, а
также серверах, что включает в себя: модуль АЗ, а также агент
администрирования, обеспечивающий связь между рабочей станцией и
сервером АЗ.
В настоящее время используемая версия ПО: Eset Smart Security 10.
Автоматическое обновление и администрирование рабочих станций
обеспечивается средством Eset commander (Eset CMD).
В каждом из подразделений ООО «Депо электроникс» приказом
производится назначение ответственного за антивирусную защиту лица из
сотрудников ИТ отдела, каждый из которых подчиняется ответственному за
АВЗ ИТ-специалисту ООО «Депо электроникс».
При проектировании системы защищенного доступа к локальной сети
следует придерживаться определенной очередности этапов описания
предметной области и проектирования системы (Таблица 12).
58
Таблица 12.
Этапы проектирования системы защищенного доступа к
локальной сети ООО «Депо электроникс»
Этап
Краткое описание
1
Описание текущего состояния
системы доступа пользователей к
ресурсам локальной сети
На данном этапе формируется
описание текущей системы
защищенного доступа с указанием
имеющейся аппаратной базы и
программного обеспечения
2
Формализация и классификация
сервисов и ресурсов локальной
сети организации
На этом этапе происходит
определение перечня
информационных ресурсов и
сервисов которые будут
опубликованы для доступа из сети
Интернет
3
Категорирование пользователей
ресурсов и сервисов локальной
сети
Данный этап позволят определить
категории пользователей, которым
будут предоставляться доступы к
ресурсам и сервисам
4
Определение требований по
безопасности доступа по каждому
ресурсу и сервису
На данном этапе формируется
перечень требований, которым
должна соответствовать система
защищенного доступа к локальной
сети
5
Выбор технологий для реализации
системы защищенного доступа к
локальной сети
На данном этапе происходит выбор
технологий реализации системы
защищенного доступа. Исходной
информацией для выбора
технологий являются данные,
полученные на предыдущих этапах
6
Разработка технической
архитектуры системы
защищенного доступа
На этом этапе происходит выбор
программно-аппаратного
комплекса, который ляжет в
основу системы защищенного
доступа
Информационная безопасность на предприятии являет собой процесс,
результатом работы которого будет обеспечение доступности, целостности и
конфиденциальности информации, находящейся в информационных ресурсах
локальной сети организации. Под доступностью информации необходимо
понимать именно доступность, возможность использовать эту самую
информацию. Целостность информации – это обеспечение достоверности

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")