Диплом: Внедрение информационных технологий в систему управления предприятием строительной сферы на примере ООО "ДИННО"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
29
Таблица 5
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
ЛВС
4
USB накопители с данными
сотрудников
3
Персональные компьютеры
2
Ноутбуки
2
Операционная система Windows 7
1
Операционная система Windows Server
1
2 Оценка уязвимостей активов
Оценкой уязвимостей в организации занимается Системный
администратор как ведущий специалист ООО «СитиСтрой» в области
информационных технологий, однако данные проверки носят несистемный
характер.
Автором работы была проведена оценка уязвимостей активов, данные
сведены в таблицу 6.
Таблица 6
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
ЛВС
Usb-
накопит
ель
ПЭВМ
ОС
1. Среда и инфраструктура
Открытость архитектуры
высокая
высокая
средняя
средняя
Неправильное администрирование
систем
высокая
высокая
высокая
высокая
2. Аппаратное обеспечение
Сложность в организации систем
защиты от межсетевого
взаимодействия
высокая
низкая
низкая
средняя
3. Программное обеспечение
Наличие ошибок в программном
обеспечении
высокая
высокая
высокая
Разнородность используемых версий
программного обеспечения
высокая
высокая
средняя
средняя
4. Коммуникации
Ошибки конфигурирования
высокая
высокая
средняя
средняя
5. Документы (документооборот)
Несоответствие форматов
документов
средняя
высокая
средняя
средняя
6. Персонал
Необученность персонала
средняя
низкая
средняя
средняя
30
3 Оценка угроз активам
Угроза со стороны ЛВС
Выделяют три основных типа угроз, которым подвержены локальные
вычислительные сети: раскрытие информации (доступ к конфиденциальным
данным), нарушение целостности (изменение данных или их удаление) и
отказ в обслуживании.
Угроза – это потенциально возможное событие, действие, которое
может привести к нанесению ущерба в результате случайных действий или
специального вмешательства в систему.
Цель большинства атак – получить доступ к конфиденциальным
данным, в результате чего данные либо просто перехватываются, либо еще и
искажаются.
Кроме того, существуют атаки, нацеленные не на получение доступа к
сети или получение из нее какой-либо информации, а на лишение
пользователей возможности пользоваться ресурсами локальной
вычислительной сети.
Отказ в обслуживании
Реализуются с помощью DDoS-атак, которые направлены на
уничтожение либо истощение ресурсов. В первом случае для DDoS-атаки
используется уязвимость программного обеспечения, установленного на
атакуемом компьютере. Уязвимость позволяет вызвать определенную
критическую ошибку, которая приведет к нарушению работоспособности
системы. Во втором случае атака осуществляется путем одновременной
отсылки большого количества пакетов информации на атакуемый
компьютер, что вызывает перегрузку сети. Результатом DDoS-атак
становится частичная либо полная невозможность пользоваться ресурсами
сети, к которым относятся память, процессорное время, дисковое
пространство и т. д.
Типичные примеры атак:
31
зондирование сетевых широковещательных адресов с целью полного
заполнения полосы пропускания сети трафиком ответных сообщений;
передача данных в непредусмотренном формате в систему, сервис
или сеть в попытке разрушить или нарушить их нормальную работу;
одновременное открытие нескольких сеансов с конкретной системой,
сервисом или сетью в попытке исчерпать их ресурсы (то есть замедление их
работы, блокирование или разрушение).
Несанкционированный доступ
Угроза состоит в последовательности действий, которые приводят к
попытке чтения файлов или выполнения команд в обход установленной
политики безопасности. Несанкционированный доступ может быть вызван
неправильной конфигурацией операционной системы. Наиболее
распространенными способами получения несанкционированного доступа
являются:
Буфер – это временная область памяти, которая используется
программами для хранения данных при ожидании передачи, например,
между областью данных приложения и другим устройством.
Переполнение буфера. Переполнение буфера происходит в том
случае, когда программа или процесс пытается записать в буфер больше
данных, чем он может вместить. Ошибка заключается в том, что данные
копируются из одного участка памяти в другой без предварительной
проверки того, достаточно ли для них места там, куда их копируют.
Злоумышленники пользуются этим, чтобы выполнить нужный им код. Так
они могут, например, изменять данные, расположенные следом за буфером,
либо вызывать аварийное завершение или зависание программы, ведущее к
отказу обслуживания.
Эксплуатация уязвимостей протокола. Эксплуатация уязвимостей
протокола для перехвата соединения или ложного направления легитимных
сетевых соединений.
32
Повышение привилегий доступа. Злоумышленник, являясь
непривилегированным пользователем, находит способ получить
привилегированный доступ, что позволяет ему «взломать» или даже
уничтожить систему. Несанкционированный доступ злоумышленника на
компьютер опасен не только возможностью прочтения и/или модификации
обрабатываемых электронных документов, но и возможностью внедрения
вредоносных программ.
Угроза со стороны USB-накопителей
Также следует рассмотреть такую угрозу IT-безопасности, как
использование сотрудниками USB-накопителей.
Переносные устройства хранения данных так малы, удобны и, казалось
бы, безобидны. Сложно поверить, что эти устройства создают большую
угрозу безопасности, но это так. По сути дела, карты памяти, USB
накопители, мультимедийные проигрыватели и другие портативные
устройства хранения, подключаемые через USB порт несут собой двойную
угрозу, потому что позволяют пользователям тайно скопировать
конфиденциальную информацию из корпоративных серверов, а также
внедрить вредоносное и шпионское ПО в сетевых системах, причем без
активных действий пользователя.
Опасность от таких устройств совсем не теоретическа. Более половины
IT-специалистов используют переносные устройства хранения данных
практически каждый день, при этом многие считают их одной из основных
угроз внутренней безопасности.
Запрет на использование переносных устройств хранения обычно не
сильно уменьшает угрозу. Различные исследования(в том числе проводимое
в прошлом году Boston-based Yankee Group Research Inc.) показывают, что
сотрудники предприятия, которым запрещают пользоваться такими
устройствами, обычно уверены, что они смогут использовать их на рабочем
месте. Тридцать один процент работников заявили, что они могут обойти
33
защиту, и лишь 13 процентов от респондентов считают, что сотрудники IT-
департамента имеют полный контроль над их компьютерами.
Результаты оценки угроз активам представлен в таблице 7. Данная
оценка выполнена эмпирически при анализе деятельности предприятия.
Таблица 7
Результаты оценки угроз активам
Группа угроз
Содержание угроз
ЛВС
Usb-
накопите
ль
ПЭВМ
ОС
1. Угрозы, обусловленные преднамеренными действиями
Отказ в обслуживании (DOS)
высокая
средняя
низкая
Несанкционированный доступ
высокая
высокая
средняя
средняя
Преднамеренное распространение
вирусов
высокая
высокая
высокая
высокая
Спам и реклама
высокая
высокая
высокая
Поломка аппаратных средств
средняя
средняя
средняя
2. Угрозы, обусловленные случайными действиями
Непреднамеренное распространение
вирусов
высокая
высокая
средняя
3. Угрозы, обусловленные естественными причинами (природные, техногенные
факторы)
Пожар
высокая
высокая
высокая
средняя
Отключение электропитания
высокая
высокая
высокая
средняя
4 Оценка рисков
Для оценки рисков воспользуемся таблицей 8, поскольку оценки
уязвимостей и угроз носят в основном эмпирический характер. К тому же
данный метод является достаточно простым и в случае ООО «СитиСтрой»
вполне обоснованным.
34
Таблица 8
Уровни угроз для разных параметров актива
Оценка рисков была проведена совместно с системным
администратором в рамках проведения преддипломной практики. Оценка
производилась с учетом текущей ИС ООО «СитиСтрой», а также
выявленных уязвимостей и угроз.
В результате данные поместим в таблицу 9.
Таблица 9
Результаты оценки рисков информационным активам
организации
Риск
Актив
Ранг
риска
Возможность общего
использования файлов
(файловые сервера и архивы)
ЛВС
8
Легкость и доступность передачи
информации (каналы передачи
данных)
ЛВС
8
Возможность удаленной
обработки данных (удалённый
доступ к защищенной сети)
ЛВС
8
Кража данных
USB-накопитель
8
Исполнение приложений
находящихся на флешке
USB-накопитель
8
Кража USB-накопителя
USB-накопитель
6
Программы автозапуска
зараженные вирусом
USB-накопитель
7
Поломка
ПЭВМ
5
Заражение вирусом
ОС
7
Кража данных
ОС
6
35
В качестве организационных мер обеспечения информационной
безопасности предлагается разработать методичку по обеспечению
безопасности в ООО «СитиСтрой» – политику информационной
безопасности.
Политика ИБ должна выражать позицию руководства организации в
отношении путей и способов обеспечения необходимого уровня
информационной безопасности.
Положения политики ИБ должны являться основой для принятия
управленческих решений по надлежащей защите информационных активов
предприятия и контролю их исполнения.
Политика ИБ должна формулировать базовые принципы и положения,
следуя которым организация создает и поддерживает ИТ-инфраструктуру в
состоянии, обеспечивающем конфиденциальность, целостность и
доступность информационных активов.
В качестве инженерно-технических мер обеспечения информационной
безопасности предлагается разработать инструмент для принятия решений по
управлению аппаратной и программной инфраструктурой предприятия.
Это должно быть средство поддержки бизнес-процессов органа
управления предприятия, для которого необходимо обеспечить
информирование по запросам о текущих ситуациях нарушения
информационной безопасности, условиях информационной среды
организации и состоянии его программно-аппаратной инфраструктуры.
2.3. Оценка использования информационных систем в
деятельности ООО «СитиСтрой»
Наиболее распространенными информационно-аналитическими
инструментами, которые используются для поддержки принятия
управленческих решений ООО «СитиСтрой», в настоящее время являются
стандартные средства офисных приложений (MS Excel или аналоги).
До сих пор пакет Microsoft Office опережает другие решения,
особенно в части таблиц и презентаций, которые, кстати, чаще всего
36
востребованы для расчётов и представления результатов, итогов и
подготовки материалов для демонстрации.
Особое внимание уделяется технологиям создания виртуальных офисов
без снижения эффективности коллективной деятельности, разработке
технологий, обеспечивающих массовое распространение удаленного и
распределенного режима работы, платформы облачных сервисов (рис. 1).
Рис. 1. Возможности виртуального сервиса Softline
Виртуальный офис помогает значительно увеличить эффективность
коммуникаций с центральным офисом. Он предоставляет возможность
выхода в телефонную сеть по SIP. Подключение производится либо к АТС
заказчика, либо к SIP-провайдеру.
За последнее время в рамках реализации проекта «Цифровая среда»
осуществлены мероприятия, связанные с внедрением цифровых технологий в
образование. Основными результатами реализации стали:
- формирование необходимых компетенций в сфере электронных
технологий у директоров и работников;
- разработка и внедрение механизмов консультирования, методической
и технической поддержки, в том числе мультимедийных электронных
средств и интерактивных электронных материалов;
- проведение международных конференций в сфере информационных
технологий.
Корпоративная почта
на базе Microsoft
Exchange Server
Объединенные
коммуникации
Возможность выхода
в телефонную сеть по
SIP
Антивирус/Антиспам
Аренда полного
пакета локальных
приложений Microsoft
Office
37
В ООО «СитиСтрой» использованы сеть Internet и поисковые системы
Rambler и Google. Широко используется Internet для обмена информации,
рассылки документов, обновление антивирусных программ.
Также широко использовано прикладное программное обеспечение
общего назначения, такое как электронные таблицы, системы управления
базами данных, а так же текстовые редакторы.
Программное обеспечение информационных систем делится на
базовые программные средства, без которых невозможна работа
технических средств, и прикладные программные средства.
К базовому программному обеспечению относят:
Операционные системы, сетевые операционные системы
(серверное программное обеспечение);
Web-серверы;
серверы баз данных;
серверы безопасности (брандмауэры, прокси - серверы);
антивирусные программы;
архиваторы;
утилиты тестирования ПК, обслуживания дисков и т.д.
Прикладное программное обеспечение представляет собой
совокупность программ для решения конкретных задач информационной
системы.
Прикладное программное обеспечение обычно состоит из
программных средств общего назначения и функциональных пакетов
прикладных программ.
Программные средства общего назначения реализуют множество
функций обработки информации:
Обработка текстовой информации (WORD);
Обработка графической информации (Corel, Photoshop);
Обработка табличной информации (EXCEL);
38
Работа с базами данных (ACCESS);
Преобразование документов в электронный вид (Fine Reader) и т.д.
Как правило, программные средства общего назначения имеют единый
интерфейс, не требуют стыковки, реализуются в виде интегрированных
пакетов. Состав функциональных пакетов прикладных программ
определяется областью применения информационной системы.
Программное обеспечение, используемое для написания выпускной
квалификационной работы: операционная система на ПК – Microsoft
Windows 7; пакет Microsoft Office 2013; Abby Fine Reader 8.0; AutoCAD 2016;
CorelDraw Graphics Suite 12; 1С Бухгалтерия (Предприятие), Смета +. Для
информационно – правового обеспечения использовалась программа
«Консультант Плюс».
Рис. 2. Интерфейс программы Word

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)