Диплом: Внедрение комплексной системы информационной безопасности в ООО "Омега"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
25
Продолжение таблицы 1.6
Группа угроз
Содержание угроз
Финан
совые
отчеты
компа
нии
Персо
нальн
ые
данны
е
сотруд
ников
Систе
ма
обеспе
чения
безопа
сности
компа
нии
Сведе
ния о
схема
х
разме
щения
систем
безопа
сности
Марке
тингов
ые
исслед
овани
я
рынка
Внутр
енняя
бухгал
терска
я
докум
ентаци
я
Сведен
ия о
достиг
нутых
соглаш
ениях
и
догово
реннос
тях
Сведе
ния о
PR-
компа
ниях
Сбои и отказы
программных средств
средня
я
высок
ая
Сбои и отказы
технических средств
и каналов связи
низкая
Незаконное
использование
программного
обеспечения
средня
я
средня
я
Ошибка при
обслуживании
высок
ая
Высок
ая
1.2.4. Оценка существующих и планируемых средств защиты
Построение режима информационной безопасности и применения систем
по защите информации на предприятии производится специалистами
административного отдела и отдела защиты государственной тайны. Эта группа
специалистов состоит из [48]:
Начальника группы;
Администратора системы информационной безопасности;
Операторов системы информационной безопасности;
Операторов системы видеонаблюдения.
Наиболее важными вопросами, которыми занимается группа
информационной безопасности, есть:
участие в проектировании и организации политик в сфере введения и
сопровождения технических средств и информационных технологий по
обеспечению безопасности информации;
обеспечение безопасности информации во время создания
единственного информационного пространства;
26
участие в проектировании и организации программ в сфере введения
инновационных технических средств и информационных технологий по
соблюдению безопасности информации;
проектирование и внедрение рекомендаций по расширению
возможностей доступа к информации в электронном виде.
Соответственно возложенным задачами группа безопасности информации
выполняет следующие функции [8]:
участие в разработке и реализации целевых программ по введению
инновационных информационных технологий для обеспечения информационной
безопасности;
реализация в рамках личной компетенции координации работ по
целевым программам и участие в их осуществлении;
анализ, изучение и обобщение передового опыта по вопросам развития
введения инновационных технических средств и информационных технологий в
сфере информационной безопасности;
выработка предложений по обеспечению общей политики в области
сертификации средств и систем в сфере введения инновационных
информационных технологий;
выработка предложений по реализации общей научно-технической
политики в сфере информационной безопасности;
подготовка по поручению руководства выполнения экспертизы
автоматизированных, государственных информационных, информационно-
вычислительных систем и сетей, банков и баз данных (согласно уровню
доступа);
координация в рамках своих полномочий процессом построения и
использования в компании информационных, автоматизированных и
информационно-вычислительных систем и сетей, баз и банков данных (в
соответствии с уровнем доступа), организация и усовершенствование
организационно-методологической системы обеспечения контроля и
информационной безопасности этих работ;
выработка предложений по периодичности и составу сбора
статистической информации о динамике и состоянии развития введения
27
инновационных информационных технологий по обеспечению информационной
безопасности, выполнение анализа такой информации;
выработка предложений по порядку и объемам финансирования работ в
сфере информационной безопасности;
На рис. 1.2 представлена структурная схема технической архитектуры
предприятия [7].
Интернет
Серверная
Office Server TX
3000R15
3Com13701-ME
Файл-сервер
Сервер БД
Office Server TX 3000R15
АРМ администратора
OLDI Office 110
тлф линия
Рабочие места сотрудников
Xerox Phaser 3100MFP/Х
OLDI Office 110OLDI Office 110
Panasonic KX-T7710 Panasonic KX-T7710
Panasonic KX-T7710
OLDI Office 110
………..
3COM GSU08
тлф линия
Рабочие места сотрудников
бухгалтерии
Xerox Phaser 3100MFP/Х
OLDI Office 110OLDI Office 110
Panasonic KX-T7710 Panasonic KX-T7710
Panasonic KX-T7710
OLDI Office 110
………..
3COM GSU08
АТС Panasonic KX-TEM824
Рис. 1.2. Схема технической архитектуры ООО «Омега»
В качестве рабочих станций используются модель OLDI Office 110 со
следующей конфигурацией:
o Процессор Intel® Celeron 430 (Conroe-L, 1.80 ГГц, FSB800MHz, 512Kb
L2, Socket 775);
28
o Оперативная память DDR II 1Гб;
o Жесткий диск 250Gb (SATA II);
o Видеокарта Интегрирована в чипсет iG31;
o Сетевая карта 10/100/1000 Мбит/с;
o Звуковая карта 6-канальная;
o Размеры 420 мм х 180 мм х 380 мм.
Из числа серверов на предприятии используются только файл –сервер и
сервер базы данных. В качестве аппаратной основы серверов используются
Office Server TX 3000R15 со следующими техническими характеристиками [9]:
Процессор Intel® Core™5 750 (Lynnfield, 2.66ГГц, 8Мб, LGA1156);
Чипсет Intel 3420;
Оперативная память DDR3 4096 Mb (pc-10660) 1333MHz;
Жесткий диск 1000Gb (SATA II, 7200rpm, 32Mb);
Видеокарта XGI® Z9s (32MB DDR2);
Оптические накопители DVD±RW;
Тип корпуса Full Tower;
Сетевая карта 4х10/100/1000 Мбит/с.
Из числа серверов на предприятии используются только файл –сервер и
сервер базы данных. В качестве аппаратной основы серверов используются
Office Server TX 3000R15 со следующими техническими характеристиками:
Процессор Intel® Core™5 750 (Lynnfield, 2.66ГГц, 8Мб, LGA1156);
Чипсет Intel 3420;
Оперативная память DDR3 4096 Mb (pc-10660) 1333MHz;
Жесткий диск 1000Gb (SATA II, 7200rpm, 32Mb);
Видеокарта XGI® Z9s (32MB DDR2);
Оптические накопители DVD±RW;
Тип корпуса Full Tower;
Сетевая карта 4х10/100/1000 Мбит/с.
Пользовательские сегменты и сервера объединены в сеть при помощи
маршрутизатора 3Com13701-ME. Внутри пользовательских сегментов в качестве
коммутаторов используются 3COM Gigabit Switch 8 3CGSU08. Оба типа
коммутаторов оснащены программными брандмауэрами.
29
Телефонная сеть построена с применением АТС Panasonic KX-TEM824.
В качестве оконечных устройств используются офисные телефоны
Panasonic KX-T7710.
Как среда для передачи данных применяется кабель витая пара 5
категории (100BASE-ТX) со скоростью передачи до 100 мбит/сек.
В комплекте с каждой рабочей станцией имеется МФУ Xerox Phaser
3100MFP/Х.
Программная архитектура информационной системы наглядно
представлена на рис. 1.3 [11].
СУБД
Microsoft
SQL Server
2005
Avira AntiVir
Premium Security
Suite
MS Office 2007
Стандартный набор ПО (для
каждого сотрудника)
Стандартный набор ПО (для
каждого сотрудника)
Windows 7 Pro х64
Сервера
Сервера
ICQ
Adobe Acrobat 6.0
Professional
MS OutlookMozilla Firefox
CRM
ПК сотрудника коммерческого отдела
ПК сотрудника коммерческого отдела
Стандартный
набор
1С Бухгалтерия 8
1С Предприятие
8
Avira AntiVir
Premium Security
Suite
CRM
ПК сотрудника отдела по работе с клиентами
ПК сотрудника отдела по работе с клиентами
Стандартный
набор
1С Бухгалтерия 8
ПК сотрудника финотдела
ПК сотрудника финотдела
Стандартный
набор
RAID5
Windows Server
2008
FTP,
TCP/
IP,
HTTP,
FTP,
SMTP
Рис. 1.3. Программная архитектура ООО «Омега»
30
Абсолютно на всех ПК устанавливается стандартный пакет ПО:
Операционная система Windows 7 Pro х64;
Пакет MS Office 2007;
Avira AntiVir Premium Security Suite;
Браузер Mozilla Firefox;
Adobe Acrobat 9.0 Professional.
С учетом специфики деятельности отделов персональные компьютеры
предприятия имеют такие дополнительные ПО (персональные пакеты ПО для
любого из отделов):
Бухгалтерия: 1С Бухгалтерия: Версии 8;
Отдел IT: Radmin Viewer 3, Remote Administrator v2.2, Total Commander.
Для обеспечения информационной безопасности на предприятии
используются RAID-массивы и резервное копирование информации [10].
Для создания RAID-массива используется 8 дисков Seagate ST3600057SS.
Это серверные диски с повышенной надежностью и максимальным объемом, и
скоростью вращения шпинделя для подобных дисков 600гигабайт при 15 000
обор\м вращение шпинделя. Эти диски объединены в 4 раздела Raid 1.
Логически они названы следующим образом:
1. Раздел System (Диск 1 + Диск 2) общий объем 600гигабайт на данной
диске установлена система и хранятся исполняемые файлы MS SQL сервера;
2. Раздел Data (Диск 3 + Диск 4) общий объём 600 гигабайт. На данном
диске хранятся файлы данных. База занимает - 280 гигабайт
3. Раздел Log (Диск 5 + Диск 6) Общий объём 600 гигабайт. На данном
разделе располагаются Log файлы баз данных. Объем лог-файлов варьируется от
50 % до 200 % от размера базы данных, так как транзакции хранятся в несжатом
виде для быстроты обработки.
4. Раздел TEMP (Диск 7 + Диск 8). Общий объём данных - 600 гигабайт В
TEMP разделе хранится Файл Данных и Лог базы данных. TEMP - это системная
база данных сервера MS SQL, отличающаяся высокой важностью и влиянием на
работу всех баз данных на сервер. Ее сохранность не так важна, как скорость
работы в этой базе, так как любой запрос, который поступает на сервер,
получает данные из БД и складывает эти данные в TEMP, далее обрабатывает
31
необходимым образом и результаты выгружает в ЛОГ файл базы данных, откуда
они записываются непосредственно в файл данных после завершения
транзакции. ТЕМП база занимает около 80 Гигабайт. Так же этот диск
выполняет функцию промежуточного диска для бекапирования баз данных.
Также предусмотрен план резервного копирования базы данных, в
котором созданы следующие этапы:
1. FULL Полное резервное копирование базы + регламентные задания;
2. DIFF Дифференцируемый бекап;
3. TL Бекап Лога.
На предприятии также используется система видеонаблюдения
«ForeView», система пожарной сигнализации, охранной сигнализации, система
контроля и управления доступом «Elsys».
ForeView - цифровая система видеонаблюдения, разработанная
российской инжиниринговой компанией Foreman Electronics. Система
видеонаблюдения ForeView представляет собой программно-аппаратный
комплекс, предназначенный для организации безопасности на территориально-
распределённых объектах, который может работать как самостоятельная система
видеонаблюдения, осуществляя видеонаблюдение и запись данных, а также как
центральный процессор, обеспечивающий взаимодействие комплекса охранных
устройств. Цифровая система видеонаблюдения ForeView представляет собой
электронное устройство - плату захвата видеосигнала и монтируется в IBM
совместимый компьютер [12].
В системе видеонаблюдения используются цветные купольные
видеокамеры CNB-DP257, технические характеристики которой приведены в
таблице 1.7.
Расположение элементов системы видеонаблюдения приведено на рис.
1.4.
32
Рис. 1.4. Схема расположения системы видеонаблюдения
33
Таблица 1.7
Технические характеристики видеокамеры CNB-DP257
Матрица
1/3" Sony Super HAD CCD
Разрешение
380 твл
Чувствительность
0,1 лк/F2.0
Автоматический баланс белого AWB
Есть
Компенсация задней подсветки BLC
Есть
Вес
150 г
Размеры
D62 mm
На основании анализа используемых программных и аппаратных средств
обеспечения безопасности произведен анализ выполнения задачи по
обеспечению информационной безопасности предприятия, результаты которого
приведены в таблице 1.8 [21].
Таблица 1.8
Анализ выполнения основных задач по обеспечению информационной
безопасности
Основные задачи по обеспечению
информационной безопасности
Степень выполнения,
%
Обеспечение информационной безопасности при
ведении делопроизводства и осуществлении
документооборота
54
Обеспечение информационной безопасности при
обработке информации в ИС
45
Обеспечение безопасности конфиденциальных
переговоров
43
Обеспечение информационной безопасности при
осуществлении взаимодействия с деловыми
партнерами и клиентами
66
Обеспечение сохранности персональных данных
сотрудников и клиентов
23
Обеспечение сохранности коммерческой тайны
56
Как видно из приведенной таблицы, ни одна из задач обеспечения
информационной безопасности в компании не выполняется полностью.
34
1.2.5. Оценка рисков
На рассматриваемой предприятии оценка рисков организуется согласно
запросам ГОСТа Р ИСО/МЭК ТО 13335-3-2007 «Методы и средства обеспечения
безопасности. Часть 3. Методы менеджмента безопасности информационных
технологий» на основе применения общего подхода.
Оценка рисков нарушения ИБ осуществляется, применяя базовый подход.
Риск нарушения ИБ определяют на основе качественных оценок [23]:
степени возможности реализации угроз ИБ (далее — СВР угроз ИБ)
выявленными и (или) предполагаемыми источниками угроз ИБ в результате их
воздействия на объекты среды рассматриваемых типов информационных
активов;
степени тяжести последствий от потери свойств ИБ для
рассматриваемых типов информационных активов.
Для проведения оценки рисков нарушения ИБ выполняются следующие
процедуры [47].
1. Процедура 1. Определение перечня типов информационных активов,
для которых выполняются процедуры оценки рисков нарушения ИБ (далее —
область оценки рисков нарушения ИБ).
2. Процедура 2. Определение перечня типов объектов среды,
соответствующих каждому из типов информационных активов области оценки
рисков нарушения ИБ.
3. Процедура 3. Определение источников угроз для каждого из типов
объектов среды, определенных в рамках выполнения процедуры 2.
4. Процедура 4. Определение СВР угроз ИБ применительно к типам
объектов среды, определенных в рамках выполнения процедуры 2,3.
5. Процедура 5. Определение СТП нарушения ИБ для типов
информационных активов области оценки рисков нарушения ИБ.
6. Процедура 6. Оценка рисков нарушения ИБ.
Результаты оценки рисков предоставляются в виде перечня рисков,
каждому из которых определен ранг.
В таблице 1.9 приводятся итоги оценки рисков.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран