Диплом: Управление комплексной автоматизацией технологических процессов и производств на предприятии ООО «АЙТИ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
25
Доверенная
информационная
среда
Аутентификация/
Идентификация
Контроль доступа
Защита
информационных
потоков
Аудит и
регистрация
Доверенная
информационная среда
Аутентификация/
Идентификация
Контроль доступа
Защита информационных
потоков
Система обеспечения защиты информации
Рисунок 1– Уровни защиты в комплексных системах защиты
информации
1. Технологический. В условиях данного уровня происходит
использование средств защиты информации, обеспечивающих применение
доверенного ПО и технических средств, которые участвуют в обработки
защищенных данных. Иными словами, средства защиты, которые используются
в условиях данного уровня, гарантирует целостность и надежность
применяемых средств.
2. Пользовательский. Средства защиты данных, которые применяются
в условиях данного уровня, обеспечивают реализацию функций разграничения
полномочий пользователей в рамках работы с ИР ИС, функций
непосредственного контроля соблюдения правил, которые определяют данные
полномочия, а также обеспечения контроля потоков информации между
пользователями информационной системы.
3. Сетевой. Данный уровень подразумевает формирование защитной
оболочки (периметра) как вокруг самой информационной системы, так и вокруг
отдельных ее сегментов. В качестве защитной оболочки в данном случае
26
выступают меры и средства, которые обеспечивают выполнение основных
защитных функций, подразумевающих реализацию основных защитных
функций в области защиты от НСД к данным, контроля межсетевых и
межсегментных потоков данных и разграничение доступа внешних
пользователей к материалам ИС.
4. Канальный. Средства защиты на этом уровне обеспечивают
создание доверенных каналов связи между структурными составляющими ИС
(сетевые сегменты, рабочие станции, серверы), которые осуществляют
передачу данных, обеспечивая ее целостность, конфиденциальность и
доступность.
Обычно при построении модели нарушителя рассматриваются
внутренние и внешние его варианты, а также берется во внимание следующее:
• Возможность нарушителя получить доступ к штатным средствам
технического и программного обеспечения;
• Уровень знаний нарушителя об объектах для атаки;
• Уровень профессиональных знаний и подготовки;
• Возможность использования сторонних средств для реализации
атаки;
• Достигаемые нарушителем цели;
• Совместных сговор нарушителей различных направлений.
Помимо вышеперечисленных аспектов при разработке модели
нарушителя учитывается также перечень соответствия любого объекта доступа
субъекту атаки, описанию каналов атаки, пояснения при исключении субъекта
атаки из списка потенциальных нарушителей, а также жизненный цикл и
уровень автоматизации прикладных систем, на которые оказывает воздействие
нарушитель[14].
Для 100% решения задачи защиты данных в автоматизированной
системе (по ГОСТу Р 51624-2000) важно учитывать некоторые уровни
воздействия нарушителя: технический уровень, несанкционированный доступ,
вредоносное влияние; закладные устройства или система защиты данных.
27
Базовые средства, используя которые, можно получить
несанкционированный доступ, могут быть самые разные: программное,
микропрограммное или техническое обеспечение средств ЭВМ или
автоматизированных систем. Поэтому важно классифицировать этапы
несанкционированного проникновения в защищаемую систему.
Классифицировать уровни несанкционированного доступа можно при
помощи стека протоколов TCP/IP, либо используя другую модель, которая
позволит отобразить сетевой принцип обмена информацией между субъектами.
Важно отметить, что для возможности исключения субъектов атаки из
числа реальных нарушителей обычно существует привилегированный список
пользователей АС, которые назначены верховными лицами и могут
осуществлять проверку и техобслуживание всех программных средств АС,
включая ее основные настройки и конфигурирование. Обычно
привилегированные пользователи такой АС автоматически исключаются из
возможных нарушителей.
Субъекты категории 6, к которой также относятся разработчики, могут
также быть исключены или потенциально-опасных нарушителей на основании
проведенных мер при заключении договоров со сторонними организациями на
разработку, сопровождение или поставку, а также ремонт и сбоку ПО и
технической составляющей.
Нужно также учитывать степень осведомленности нарушителя
(перечень данных, в отношении которых ясно сказано, что они не доступны
нарушителю). Чтобы правильно определить ограничения на уже существующие
или новые средства атак, нужно рассмотреть:
• Находящиеся в свободной розничной продаже ПО и технические
средства;
• Доработанные технические средства и ПО;
• Базовые средства компании.
На этапе разработки, проектирования, хранения, доставки, установки
технических и программных средств воздействие нарушителя можно
28
исключить в принципе, если в автоматизированной системе установлены
сертифицированные программные и технические средства, которые также
проверены на наличие существующих, но не декларированных возможностей.
Разумное исключение субъектов атак из числа потенциальных
нарушителей позволяет значительно снизить требования к защитным функциям
АС и даст возможность исключить категории тех нарушителей, которые просто
не смогут осуществить данную атаку[27].
По имеющемуся прав постоянного или разового доступа в зону контроля
удаленной системы, нарушителей делят на эти два типа:
• Нарушители, которые не имеют доступа к видеонаблюдению, и
поэтому реализующие угрозы изпод внешней сети общего пользования или
глобально сети Интернет;
Нарушители, которые имеют доступ в удалённою систему
видеонаблюдения, включая всех пользователей этой системы, и реализуют
угрозы непосредственное прямо в системе – внутренние нарушители.
Внешними нарушителями обычно бывают:
• Службы разведки других государств;
• Криминальные элементы;
• Конкуренты (организации);
• Нечистые на руку партнеры;
• Внешние субъекты (физические лица).
Внутренние же потенциальные нарушители делятся на 8 категорий и
различаются способом доступа и полномочий доступа с самой системе.
Возникновение угрозы несанкционированного доступа к данным может
приводить к нескольким видам нарушения их безопасности:
• Нарушение целостности данных (изменение или уничтожение);
• Нарушение конфиденциальности (распространение, разглашение,
копирование);
• Нарушение режима доступа (блокировка);
29
Конфиденциальность данных может быть нарушена в сеющих случаях
при их утечке:
• Копирование на отчуждаемые носители, диски или флэшки;
• Передача по каналам связи;
• Просмотре или ее модификации при выполнении ремонтных,
восстановительных или диагностических работ;
• При сборе мусора нарушителем в процессе работы с УСВН.
Создание угрозы исчезновения видовой информации реальна только при
помощи просмотра информации специальными оптикоэлектронными
средствами с экранов мониторов и других средств отображения графических
данных, вычислительно-информационных комплексов, а также технических
средств обработки аудио, звука или изображения, а также другой информации,
входящей в состав УСВН.
Возможности утечки информации по каналам ПЭМИН также реальны,
поскольку имеются электромагнитное излучение как самого монитора, так и
компьютера. Особая опасность возникает тогда, когда монитор имеет
электромагнитные импульсы.
Несанкционированный доступ тесно связан с деятельностью
нарушителей, включая сотрудников компании, осуществляющих вход в УСВ, а
также взломщиков, не имеющих доступа к УСВН, реализующих свои угрозы
через внешние источники – сети общего использования или сети
корпоративного обмена[2].
Несанкционированный доступ, связанный с деятельностью
нарушителей, имеющих доступ к УСВН, состоит из:
• Опасностей, создаваемых при загрузке ОС и направление на
перехват всех паролей и используемых идентификаторов, модификацию BIOS,
контроль над загрузкой системы;
• Опасностей, создаваемых после включения ОС, и направленных на
реализацию функций несанкционированного доступа с использованием
стандартных функций (перемещение, копирование, удаление, форматирование
30
и т.д.) ОС или любой установленной прикладной программы, например, СУБД,
а также применение созданного специально для несанкционированного доступа
софта (редакторов реестра, поиск текста и файлов);
• угрозы установки зараженного ПО.
Угрозы из внешних сетей включают в себя:
• угрозы сканирования сетевого траффика с перехватом идущих во
внешние сети и поступающих из внешних сетей данных;
• угрозы сканирования, направленные на выявление используемого
типа ОС УСВН, сетевых адресов пользовательских рабочих ПК, открытых
портов и служб, незащищенных соединений и др.;
• угрозы подбора паролей;
• угрозы получения несанкционированного доступа путем подмены
доверенного объекта;
• угрозы типа отказа в обслуживании
• угрозы удаленного запуска программ;
• угрозы внедрения по сети зараженного кода и скриптов.
В первой главе рассмотрена задача построения информационной
безопасности, для решения которой проводится характеристика
информационной системы предприятия, угроз ИБ, и выдвижение требований к
системе защиты информационной безопасности[22].
31
Глава 2. АНАЛИЗ ИСПОЛЬЗОВАНИЯ DLP-СИСТЕМ В
УПРАВЛЕНИИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ
ООО «АЙТИ»
2.1.Общая характеристика ООО «Айти»
Полное фирменное наименование: общество с ограниченной
ответственностью магазин ООО «Айти». ООО «Айти» осуществляет
розничную продажу комплектующих для ПК, и другого компьютерного
оборудования.
Основная цель организации, как коммерческого предприятия, состоит в
извлечении прибыли от деятельности и продолжать в течении максимально
длительного срока оставаться на рынке, при этом расширяя свой ассортимент и
рынки сбыта.
На территории РФ расположено всего 5 филиалов магазина, с главным
офисом Московской области. ООО «Айти» сотрудничает с большим
количеством различных поставщиков. Заказы товаров осуществляются по
телефону. Оплату товара поставщикам осуществляют при помощи безналичных
расчетов платежными поручениями.
Процессы продаж осуществляются следующим образом: клиенты
покупают необходимые комплектующие в розницу через розничные магазины
организации. Расчеты производят наличными деньгами через кассу магазина.
Все обслуживание клиентов осуществляют продавцы розничных магазинов.
Бухгалтерская документация ведется бухгалтерами. Они также сдают
регулярные отчеты в налоговую органы. Основные показатели за последние
годы сведены в таблицу 1.
Проанализировав вышеприведенную информацию, проведем оценку
финансовых результатов деятельности магазина ООО «Айти» за период 2017,
2018, 2019 годы. Из данных таблицы 1 следует, что объемы предоставленных
услуг с каждым годом растут: в 2018, по отношению к 2017 году- на 6 %, в 2019
году по отношению к 2017 году- – на 34 %. На такое оказали влияние такие
факторы как:
32
значительное расширение рынка оказываемых услуг;
с пополнением штата сотрудников срок выполнения работ резко
сократился.
Таблица 1
Показатели деятельности ООО «Айти»
33
Себестоимость оказанных услуг в 2018 году, по сравнению с 2019 годом,
повысилась на 3 %, а в 2019 году, соответственно, повысилась на 27%. На
повышение себестоимости оказали влияние следующие факторы:
увеличение энергозатрат, телефонная связь, оплата интернета;
установка новой охранной сигнализации;
теле-радио реклама.
Затраты на 1 рубль оказанных услуг (отношение себестоимости к объему
предоставленных услуг) в 2018 и 2019 годах, по отношению к 2017 году
снизились. Это уменьшение было вызвано тем, что фирма стремилась к
минимизации затрат за счет следующих категорий:
подключение безлимитных тарифов подключения к интернету;
большего применения «сарафанного радио» для привлечения
клиентов;
ограничений междугородних телефонных переговоров.
Как следует из показателей по прибыли (разницей между объемами услуг
и себестоимостью) агентство работало рентабельно, то есть его прибыль
вырастает с каждым годом: в 2018 году, относительно 2017 года возросла на 31
%, в 2019 году, так же, относительно 2017 года увеличилась на 89 %.
На это оказало влияние уменьшение затрат на 1 рубль оказанных услуг.
Динамику роста рентабельности обусловили те же причины. Численность
сотрудников организации ежегодно возрастает, в 2018 году в штате фирмы
появился 1 риэлтор, в 2019 году - еще 3 новых специалиста.
Этот факт обусловлен увеличением объема оказанных услуг. При
возникновении необходимости специалисты могут подменить друг друга,
увеличивая тем самым, уровень своей квалификации, в тоже время не допуская
потери клиентов. В 2018 году производительность труда (отношение объемов
оказанных услуг к численности работников), по отношению к 2017 году,
уменьшилась на 7 %, а в 2019 году, по сравнению с 2017 годом увеличилась на
19%.
34
На это оказало влияние расширение персонала. Однако для организации
это является нормой, сотрудники быстро включаются в рабочий темп. Значит
наличествует тенденция к повышению производительности труда сотрудников.
Среднемесячные заработные платы работников в 2018 году, по сравнению с
2017 годом, возросла на 20%, в 2019 году, соответственно на 44%.
Соответственно, вырос и фонд оплаты труда (произведение среднемесячной
заработной платы на численность работников). Этот рост обусловлен ростом
объемов оказанных услуг, к тому же, за оперативность и профессионализм
руководство оказывает поощрение премированием, к тому же, за счет
организации проводит платные семинары.
В целом, магазин «Айти» функционирует стабильно, имеет прибыль,
несмотря на общую экономическую нестабильность, которая связана с
повышением или понижением цен на рынке.
Персонал предприятия включает в себя:
директора, который проводит непосредственное управление процессами
фирмы, проводит безналичные расчеты с поставщиками и покупателями,
осуществляет анализы более ранних продаж и осуществляет прием заявок
от менеджеров на заказы товара, на основе анализов и заявки
осуществляет заказы необходимых товаров у поставщика, находит
возможность для увеличения ассортимента;
менеджера, который передаёт директору заявку на заказ товара у
поставщика;
продавцов, они осуществляют реализацию в розницу в торговых залах.
После продажи товара они делают отметку в базе данных о количестве
реализованных единиц товара, несут ответственность за хранение;
системного администратора, который проводит настройку и установку
оборудования, занимается устранением неполадок программного
обеспечения (ПО) и компьютерного оборудования. Он осуществляет
наблюдение за работоспособностью ЭВМ и периферийных устройств.

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)