Диплом: Структура и функции программного обеспечения для обнаружения проникновения в локальной вычислительной сети компании ООО «МОСТ Плюс»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
Окончание таблицы 2.5
5. Документы (документооборот)
Недостатки суще-
ствующей политики
безопасности.
высокая
высокая
Высокая
Передача незащи-
щенных данных
средняя
средняя
Средняя
6.Персонал
Использование сла-
бых паролей
Низкая
низкая
низкая
низкая
низкая
Низкая
Отсутствие кон-
троля за действием
персонала
Низкая
низкая
низкая
низкая
низкая
Низкая
7. Общие уязвимые места
Физический доступ
злоумышленников к
аппаратному обес-
печению
Средняя
43
2.2.3. Оценка угроз активам
Оценка риска включает качественную оценку и количественную оценку ин-
дивидуального риска, включая взаимосвязь их последствий. Управление рисками
представляет собой стратегию, позволяющую избежать потерь и использовать
имеющиеся возможности или, скорее, возможности, потенциально возникающие
в зонах риска. Обычно ни одна стратегия не сможет покрыть все риски активов
ИТ, но сбалансированный набор стратегий обычно обеспечивает наилучшие ре-
шения. Как только риск идентифицирован, он может быть оценен как приемлемый
или нет. Если риск приемлем, то никаких дальнейших действий не требуется,
кроме информирования и мониторинга риска, но если риск неприемлем, его необ-
ходимо контролировать с помощью четырех отдельных вариантов мер по предот-
вращению и / или смягчению:
уменьшение воздействия;
уменьшение вероятности;
перенос риска (в страховку или субподрядчику);
избегание риска. (Временное удаление цели от угрозы суммирует опре-
деления потенциального воздействия для целей безопасности.)
Общая цель этого раздела состоит в том, чтобы количественно измерить
влияние рисков на конкретные ИТ-активы компании. Концепции Международной
организации по стандартизации (ISO) / Международной электротехнической ко-
миссии (IEC) ISO / IEC 27001: 2013, Информационные технологии - Методы за-
щиты - Системы управления информационной безопасностью - Требования 7 и
результаты эмпирического анализа, взятые из интервью с профессионалами, ис-
пользуются для иллюстрирования различных выводов и подходов к реализации.
Следовательно, количественное измерение влияния риска осуществляется на ос-
нове следующей формулы:
Влияние риска = Потенциальный риск * Вероятность возникновения
44
Потенциальный риск. Это может быть любой тип риска, который возможен
для бизнеса, или любой риск, связанный с действием, которое возможно при опре-
деленных обстоятельствах. Этот риск также относится к угрозе или ущербу, кото-
рые могут возникнуть в ходе деятельности предприятия. Когда предприятие пред-
принимает какие-либо операции в рамках конкретной отрасли и на определенных
рынках, оно сталкивается с потенциальным риском. Потенциал риска должен оце-
ниваться без подробного рассмотрения отдельного риска при минимальных затра-
тах. 8 Потенциальный риск - это продукт общей стоимости активов, степени уяз-
вимости и степени угрозы:
Потенциальный риск = Общая стоимость активов * Серьезность уязвимости
* Серьезность угрозы.
Вместо этого используют методы оценки рисков, основанные на качествен-
ных показателях. Эти методы позволяют оценивать уровень потерь и вероятность
реализации риска с использованием качественной шкалы (рисунок 2.2).
Рисунок 2.2 — Матрица рисков
45
Таблица 2.6 — Результаты оценки угроз активам
Группа угроз
Содержание угроз
Данные
склад-
ского
учета
Данные
клиентов
компании
Финан-
совая
отчет-
ность
Web-
сервер
ПО сер-
вера
ПО веб-
портала
компа-
нии
СУБД MS
SQL
Server
1. Угрозы, обусловленные преднамеренными действиями
Похищение базы данных
Средняя
Средняя
Средняя
Мошенничество с эл.платежами
Низкая
Высокая
Низкая
Вмешательство в процесс ра-
боты веб-портала
Высокая
высокая
Внедрение вредоносного кода
Средняя
средняя
Средняя
DDoS атаки
Средняя
средняя
Средняя
«Сайт-паразит»
Средняя
2. Угрозы, обусловленные случайными действиями
Ошибки ввода информации
средняя
средняя
Средняя
3. Угрозы, обусловленные естественными причинами (природные, техногенные факторы)
Пожар
средняя
Землетрясение
Низкая
Наводнение
низкая
45
2.2.4. Оценка существующих и планируемых средств защиты
Для оценки сущестующих средств защиты использовался Приказ
ФСТЭК России от 11.02.2013 № 17 «Об утверждении требований о защите ин-
формации, не составляющей государственную тайну, содержащейся в госу-
дарственных информационных системах». Проведенный анализ информаци-
онных активов компании показал, что компания работает с данными, которые
имеют 2 класс защищенности. Это определяется масштабом информационной
системы компании - региональный, и уровнем значимости информации - У2.
Уровень значимости У2 определяется из тех предпосылок, что в результате
нарушения одного из свойств безопасности информации возможны умерен-
ные негативные последствия в социальной, политической, финансовой или
иных областях деятельности.
Для обеспечения 2 класса защищенности данных в компании ООО
«МОСТ Плюс» необходим следующий набора защитных мер:
обеспечение идентификации и аутентификация пользователей ИС при
доступе к ресурсам ИС;
наличие инструментов управления доступом пользователей к ресур-
сам ИС;
наличие механизмов ограничения доступа к программной среде;
наличие мер по защите и ограничению доступа к машинным носите-
лям персональных данных;
наличие механизмов логгирования событий безопасности;
наличие антивирусной защиты;
наличие механизмов и инструментов контроля и анализа защищенно-
сти персональных данных;
наличие механизмов и инструментов для обеспечения целостности,
доступности персональных данных;
обеспечение защиты информационной системы, ее средств, систем
связи и передачи данных.
47
Деятельность предприятия обеспечивается следующими техническими
средствами, представленными в таблице 2.7.
Таблица 2.7 — Технические характеристики аппаратных средств
Название
Характеристика
Стои-
мость
Сервер баз дан-
ных
Сервер HP Proliant ML350 Gen9, 1(up2)x E5-
2609v4 8C 1.7 GHz, 1x16GB-R DDR4-2400T,
P440ar/2G (RAID 1+0/5/5+0) noHDD (8/48 SFF
2.5'' HP) 1x500W RPS (up2), 4x1Gb/s,DVD
RW,iLO4.2, Tower-5U, 3-3-3
185830
Веб-сервер
Сервер HP Proliant ML350 Gen10, 1(up2)x 3104
Xeon-B 6C 1.7GHz, 1x8GB-R DDR4, S100i/ZM
(RAID 0,1,5,10) noHDD (4/12 LFF 3.5'' NHP)
1x500W NHP NonRPS, 4x1Gb/s, noDVD,
iLO5Adv+OVStd, Tower-4U, 3-3-3
170170
Клиентские ком-
пьютеры
Компьютер Office 136: Процессор: AMD Ryzen 3
2200G (Ryzen, 65W, 4/4, Base 3.5ГГц - Turbo
3.7ГГц, 2Mb+4Mb, AM4), ОЗУ: 4 Гб, HDD: 500 Гб,
Видеокарта: Интегрирована в процессор Radeon
Vega 8 Processor Graphics
Операционная система: Лицензионная Microsoft
Windows 10
24900
Маршрутизатор
Dlink DSR-250 Версия аппаратного обеспечения
- A4, Интерфейс Ethernet, WAN-порт
10/100/1000 Мбит/с, 8 LAN-портов 10/100/1000
Мбит/с, Порт USB 2.0 1, Консольный порт -
RJ-45
9007
Точка доступа
Точка доступа D-Link N-300. Процессор -
RTL8196D (620 МГц). Оперативная память - 64
МБ, DDR SDRAM, Flash-память - 8 МБ, SPI Ин-
терфейсы:Порт WAN 10/100BASE-TX, 4 порта
LAN 10/100BASE-TX, Порт USB 2.0
3290
МФУ
Лазерное МФУ Panasonic KX-MB2000RUB
Лазерное МФУ Brother DCP-1510R
8890
9940
Источник беспе-
ребойного пита-
ния
БП Redundant power supply HS 835W
БП Express Redundant Power and Cooling Option
(39Y8487) x3400/x3500
4964
4692
Пример технической архитектуры компании представлен на рисунке 2.3.
48
Рисунок 2.3 — Пример технической архитектуры компании
Технические характеристики программного обеспечения компании
представлены в таблице 2.8 и на рисунке 2.4.
Таблица 2.8 - Технические характеристики программного обеспе-
чения
Название
Описание ПО
Стои-
мость
Сервер баз дан-
ных
Windows Server 2016 Windows Server vNext
MS SQL Server 2017
1000 USD
/ год
16580
руб.
Веб-сервер
ОС Ubuntu Server 18.04.2 LTS
12000
руб.
настройка
Клиентские ком-
пьютеры
БП FSP 400W
240 USD
Антивирус
Kaspersky Endpoint Security для Windows (20
компьютеров + 2 сервера)
20240 на
год
1С:Предприятие 8.3 Клиентская лицензия на 5
рабочих мест
20050
руб.
49
Рисунок 2.4 — Программное обеспечение компании
Для организации инженерных мер по защите доступа к оборудованию
ЛВС компании установлена система видеонаблюдения. Компания находится в
офисном здании в арендованном помещении. Одновременно в рабочее время
в офисе находятся 22 сотрудника. Помещение компании разделено на следу-
ющие зоны: четыре кабинета сотрудников, комната с серверами, пост охраны
и приемной. Схема размещения камер видеонаблюдения представлена ри-
сунке 2.5.
50
Рисунок 2.5 - План расположения видеокамер в офисе фирмы
Для реализации системы видеонаблюдения используются шесть цвет-
ных IP-видеокамер с высоким разрешением, которые способны работать как
днем, так и ночью. Камеры установлены таким образом, чтобы обеспечить
максимальное покрытие зон, для которых необходимо проводить видеонаблю-
дении. Для хранения данных видеонаблюдения используются мощности сер-
вера баз данных, что позволяет хранить архив за 3-4 недели. Для организации
доступа к системе видеонаблюдения используется система «Линия», которая
позволяет работать с системой через веб-интерфейс или программы на базе
Android и iOS.
Структурная схемы системы видеонаблюдения представлена на рисунке
2.6.
51
Рисунок 2.6 — Пример структурной схемы системы
видеонаблюдения
После обзора существующих мер по организации системы защиты в
компании можно провести анализ степени обеспечения защиты информации
(таблица 2.9).
Таблица 2.9 - Анализ выполнения основных задач
по обеспечению информационной безопасности
Основные задачи по обеспечению
информационной безопасности
Степень выполнения
обеспечение безопасности торговой
деятельности, защита информации и сведе-
ний, являющихся коммерческой тайной;
Средняя
организация работы по правовой, ор-
ганизационной и инженерно-технической
(физической, аппаратной, программной и
математической) защите коммерческой
тайны;
Средняя
организация специального делопро-
изводства, исключающего несанкциониро-
ванное получение сведений, являющихся
коммерческой тайной;
Низкая

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)