Диплом: Структура и функции программного обеспечения для обнаружения проникновения в локальной вычислительной сети компании ООО «МОСТ Плюс»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
компьютерная техника: мэйнфреймы, серверы, настольные ком-
пьютеры и ноутбуки;
коммуникационное оборудование: модемы, маршрутизаторы и
факсы;
носители: магнитные ленты, диски, компакт-диски и т.д.;
техническое оснащение: блоки питания, кондиционеры;
мебель и приспособления.
4. Сервисы
компьютерные сервисы, которые организация передала на аут-
сорсинг;
услуги связи, такие как голосовая связь, передача данных, до-
полнительные услуги, глобальная сеть и т.д.;
услуги по кондиционированию окружающей среды, такие как
отопление, освещение, кондиционирование воздуха и электри-
чество.
Анализ бизнес-процессов интернет-магазина позволил выделить сле-
дующие данные.
1. Персональные данные клиента (целостность, доступность и конфи-
денциальность).
2. Данные о поставщиках компании (конфиденциальность).
3. Внутренний документооборот (целостность и конфиденциаль-
ность).
4. Складской учет (целостность и доступность).
33
Таблица 2.2 — Оценка информационных активов предприятия
Вид деятельно-
сти
Наименование
актива
Форма пред-
ставления
Владелец ак-
тива
Критерии опре-
деления стои-
мости
Размерность оценки
Количественная
оценка (ед.изм)
Качественная
Информационные активы
Работа с зака-
зами клиентов
Персональные дан-
ные клиента
Электронный
ресурс
Администратор
системы, мене-
джеры
Утрата конфиден-
циальности
300 тыс.руб
Высокая
Хранение кон-
тактных данных
покупателей
Персональные дан-
ные клиента
Электронный
ресурс
Администратор
системы, мене-
джеры
Утрата конфиден-
циальности
300 тыс.руб
Высокая
Работа с платеж-
ными реквизи-
тами
Внутренний доку-
ментооборот
Электронный
ресурс
Бумажные но-
сители
Администратор
системы, мене-
джеры
Утрата конфиден-
циальности
Нарушение це-
лостности
500 тыс.руб
Высокая
Работа с данными
поставщиков
Данные о постав-
щиках
Электронный
ресурс
Администратор
системы, мене-
джеры
Утрата конфиден-
циальности
200 тыс.руб
Средняя
34
Окончание таблицы 2.2
Складской учет
Складской учет
Электронный
ресурс
Администратор
системы, мене-
джеры
Стоимость актива
200 тыс.руб
Средняя
Активы программного обеспечения
Обеспечение не-
прерывной ра-
боты Web-пор-
тала
ПО Web-сервер,
ПО интернет мага-
зина
Электронный
ресурс
Администратор
системы
Утрата конфиден-
циальности
Нарушение це-
лостности
Утрата доступно-
сти
Стоимость воссо-
здания
100 тыс.руб
Высокая
Высокая
Высокая
Доступ к инфор-
мационным ре-
сурсам;
ПО Web-сервер,
ПО интернет мага-
зина
БД интернет мага-
зина
Электронный
ресурс
Администратор
системы
Утрата конфиден-
циальности
Нарушение це-
лостности
Утрата доступно-
сти
Стоимость воссо-
здания
100 тыс.руб
Высокая
Высокая
Высокая
Физические активы
35
Обеспечение не-
прерывной ра-
боты Web-пор-
тала
Web-сервер
Сервер
Администратор
системы
Стоимость обнов-
ления или ре-
монта оборудова-
ния
100 тыс.руб
Высокая
36
Перечень информационных активов, обязательное ограничение доступа, к
которым регламентируется действующим законодательством РФ, сведенных в
таблицу 2.3.
Таблица 2.3 — Перечень сведений конфиденциального характера
п/п
Наименование сведе-
ний
Гриф конфиденци-
альности
Нормативный
документ,
реквизиты,
№№ статей
1.
Сведения, которые содержат
информацию о внутренней
структуре ЛВС и структуре
системы защиты.
Конфиденциально
Конституции РФ,
ст.ст. 128 и 139
Гражданского
кодекса РФ, Фе-
деральный закон
“Об информа-
ции, информати-
зации и защите
информации”,
Федеральный за-
кон “Об участии
в международ-
ном информаци-
онном обмене”
2.
Внутренние нормативные до-
кументы, которые регули-
руют доступ к конфиденци-
альной информации на пред-
приятии.
Конфиденциально
3.
Персональные данные со-
трудников
ст. 20 Федераль-
ного закона “Об
информации, ин-
форматизации и
защите инфор-
мации”
4
Персональные данные клиен-
тов компании
Для служебного пользо-
вания
ст. 20 Федераль-
ного закона “Об
информации, ин-
форматизации и
защите инфор-
мации”
Федеральный за-
кон от 27 июля
2006 г. N 152-ФЗ
"О персональных
данных" и РД
ФСТЭК России
37
Окончание таблицы 2.3
5
Персональные данные
партнеров компании
Для служебного пользова-
ния
ст. 20 Федераль-
ного закона “Об
информации, ин-
форматизации и
защите инфор-
мации”
Федеральный за-
кон от 27 июля
2006 г. N 152-ФЗ
"О персональных
данных" и РД
ФСТЭК России
6
Данные о складском учете
Для служебного пользова-
ния
ст. 20 Федераль-
ного закона “Об
информации, ин-
форматизации и
защите инфор-
мации”
7
Внутренний документообо-
рот
Для служебного пользова-
ния
ст. 20 Федераль-
ного закона “Об
информации, ин-
форматизации и
защите инфор-
мации”
Федеральный за-
кон от 29 июля
2004 г. N 98-ФЗ
"О коммерческой
тайне".
После анализа информационных активов компании и в результате ранжиро-
вания с использованием пятибалльной шкалы были получены следующие оценки,
представленные в таблице 2.4. Информационные активы, которые имеют наиболь-
шую оценку (ранг) необходимо защищать.
Таблица 2.4 — Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Информационные активы
Персональные данные сотрудников компании
3
Внутренний документооборот компании
4
Персональные данные клиентов компании
4
Данные складского учета
5
Финансовая отчетность
5
38
Окончание таблицы 2.4
Физические активы
Сетевое оборудование
3
Сервер на котором хранится база данных
4
Сервер на котором установлен Web-сервер
5
Активы программного обеспечения
Программное обеспечение 1C: Предприятие 8.3
3
Серверная ОС Ubuntu Server 18.04.2 LTS
4
ПО Сервера Windows Server 2016 Windows
Server vNext
5
Программное обеспечение веб-сайта компании
5
СУБД MS SQL Server 2017
5
Ранжирование информационных ресурсов компании позволил выделить
следующие активы:
данные складского учета;
персональные данные клиентов компании;
финансовая отчетность;
сервер на котором установлен Web-сервер;
ПО Сервера Windows Server 2016 Windows Server vNext;
программное обеспечение веб-сайта компании;
СУБД MS SQL Server 2017.
2.2.2. Оценка уязвимостей активов
Как только вероятные угрозы выявлены, необходимо провести оценку уяз-
вимости. Оценка уязвимости учитывает потенциальное влияние потерь от успеш-
ной атаки, а также уязвимость объекта / местоположения для атаки. Последствия
потери - это степень, в которой миссия компании нарушена успешной атакой дан-
ной угрозы. Ключевым компонентом оценки уязвимости является правильное
определение рейтингов воздействия утраты и уязвимости. Эти определения могут
сильно отличаться от объекта к объекту. Например, количество времени, в течение
которого возможности компании ухудшаются, является важной частью послед-
ствий потерь. Примерный набор определений влияния потерь приведен ниже:
39
Разрушительный: Объект поврежден и не пригоден для использования.
Большинство предметов / активов потеряны, уничтожены или повреждены после
ремонта / восстановления. Количество посетителей других объектов в организа-
ции может быть уменьшено на 75% в течение ограниченного периода времени.
Тяжелый: Объект частично поврежден. Некоторые активы на объекте по-
вреждены и не подлежат ремонту, но объект остается в основном нетронутым.
Весь объект может быть закрыт на срок до двух недель, а часть объекта может
быть закрыта на длительный период времени (более одного месяца). Некоторые
активы, возможно, придется переместить в удаленные места, чтобы защитить их.
Количество посетителей этого и других объектов в организации может быть
уменьшено на 50% в течение ограниченного периода времени.
Заметно: объект временно закрыт или не может работать. Может быть по-
вреждено ограниченное количество активов, но большая часть объекта не постра-
дала. Количество посетителей в организации может быть уменьшено на 25% в те-
чение ограниченного периода времени.
Незначительное: объект не оказывает существенного влияния на производ-
ственную деятельность (время простоя составляет менее четырех часов), и основ-
ные активы не теряются.
Уязвимость определяется как сочетание привлекательности актива в каче-
стве цели и уровня сдерживания и / или защиты, обеспечиваемого существую-
щими контрмерами. Целевая привлекательность является мерой актива в глазах
агрессора и зависит от функции и / или символической важности актива.
Ниже приведены примеры определений рейтингов уязвимости:
Очень высокий: Это средство, которое обеспечивает очень привлекатель-
ную цель для потенциальных противников, а уровень сдерживания и / или защиты,
обеспечиваемый существующими контрмерами, является недостаточным.
Высокий уровень: это актив, который обеспечивает привлекательную цель
и / или уровень сдерживания и / или защиты которого недостаточно обеспечива-
ется существующими контрмерами.
40
Умеренный: Это актив умеренного профиля (не очень хорошо известное за
пределами локальной сети компании), которое обеспечивает потенциальную цель
и / или уровень защиты которого является минимально адекватным.
Низкий: Это не высокоуровневый актив, который обеспечивает возможную
цель и уровень защиты которого является адекватным.
Наиболее распространенные уязвимости безопасности программного обес-
печения включают в себя:
отсутствует шифрование данных;
внедрение команды ОС;
SQL-инъекция;
переполнение буфера;
отсутствует аутентификация для критической функции;
отсутствует авторизация;
неограниченная загрузка опасных типов файлов;
межсайтовый скриптинг и подделка;
загрузка кодов без проверки целостности;
Перенаправление URL на ненадежные сайты;
слабые пароли;
программное обеспечение, которое уже заражено вирусом.
Для определения уязвимости информационной системы компании ООО
«МОСТ Плюс» необходимо провести анализ и оценку всех составляющих ИТ-си-
стемы компании. Такая оценка представлена в таблице 2.5.
41
Таблица 2.5 Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Данные склад-
ского учета
Данные клиен-
тов компании
Финансовая от-
четность
Web-
сервер
ПО сер-
вера
ПО веб-пор-
тала компании
СУБД MS
SQL
Server
2012
1. Среда и инфраструктура
Ошибки конфигурации
Высокая
высокая
высокая
Высокая
Использование стандартных
настроек
средняя
средняя
средняя
Средняя
2. Аппаратное обеспечение
Уязвимость веб-сервера
средняя
средняя
Средняя
высокая
3. Программное обеспечение
Уязвимость OC
Средняя
Использование предуста-
новленных настроек ПО
средняя
высокая
высокая
высокая
Установка ПО без учета по-
литики безопасности
средняя
средняя
средняя
Средняя
4. Коммуникации
Уязвимость средств комму-
никации
высокая
высокая
Высокая
Уязвимость протокола
TCP/IP
высокая
высокая
Высокая

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)