Диплом: Внедрение комплексной защиты информации в центральном офисе строительной компании ООО "Абрис-Строй"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
2.1.2. Организационно-административная основа создания системы обеспечения
информационной безопасности и защиты информации предприятия. Политика
информационной безопасности
Организационные методы защиты информационной безопасности
организации являются основой для системы защиты информации.
Организационные методы представляют собой четкие инструкции не только по
административным мерам защиты, но и инженерно-техническим методам.
Создание организационных мер обеспечения информационной
безопасности характеризуется следующими ограничениями:
появление дополнительных ограничений для конечных
пользователей и специалистов подразделений обеспечения, затрудняющие
использование и эксплуатацию автоматизированной системы организации;
необходимость дополнительных материальных затрат как на
проведение таких работ, так и на расширение штата специалистов,
занимающихся проблемой информационной безопасности.
Экономия на информационной безопасности может выражаться в
различных формах, крайними из которых являются:
принятие только организационных мер обеспечения безопасности
информации в АС;
использование только дополнительных технических средств
защиты информации (ТСЗИ).
В первом случае, как правило, разрабатываются многочисленные
инструкции, приказы и положения, призванные в критическую минуту
переложить ответственность с людей, издающих эти документы на конкретных
исполнителей. Естественно, что требования таких документов (при отсутствии
соответствующей технической поддержки) затрудняют повседневную
деятельность сотрудников организации и как правило не выполняются.
Во втором случае, приобретаются и устанавливаются дополнительные
ТСЗИ. Применение ТСЗИ без соответствующей организационной поддержки
также неэффективно в связи с тем, что без установленных правил обработки
67
информации в АС применение любых ТСЗИ только усиливает существующий
беспорядок.
Применение дополнительных средств защиты информации затрагивает
интересы многих структурных подразделений организации. Не столько даже тех,
в которых работают конечные пользователи автоматизированной системы,
сколько подразделений, отвечающих за разработку, внедрение и сопровождение
прикладных задач, за обслуживание и эксплуатацию средств вычислительной
техники. Поэтому разрабатываемая технология обеспечения информационной
безопасности должна обеспечивать:
дифференцированный подход к защите различных АРМ и
подсистем (уровень защищенности должен определяться с позиций разумной
достаточности с учетом важности обрабатываемой информации и решаемых
задач);
унификацию вариантов применения средств защиты информации на
АРМ с одинаковыми требованиями к защите;
реализацию разрешительной системы доступа к ресурсам АС;
минимизацию, формализацию (в идеале автоматизацию), реальную
выполнимость рутинных операций и согласованность действий различных
подразделений по реализации требований разработанных положений и
инструкций, не создавая больших неудобств при решении сотрудниками своих
основных задач;
учет динамики развития автоматизированной системы,
регламентацию не только стационарного процесса эксплуатации защищенных
подсистем, но и процессов их модернизации, связанных с многочисленными
изменениями аппаратно-программной конфигурации АРМ;
минимизацию необходимого числа специалистов отдела защиты
информации.
Надо совершенно четко понимать, что соблюдение необходимых
требований по защите информации, препятствующих осуществлению
несанкционированных изменений в системе, неизбежно приводит к усложнению
процедуры правомочной модификации АС. В этом состоит одно из наиболее
остро проявляющихся противоречий между обеспечением безопасности и
68
развитием и совершенствованием автоматизированной системы. Технология
обеспечения информационной безопасности должна предусматривать особые
случаи экстренного внесения изменений в программно-аппаратные средства
защищаемой АС.
В качестве организационных мероприятий были выбраны:
1. Внесение изменений в политику безопасности (Приложение 1).
2. Создание Положения реагирования на инциденты (Приложение 2).
Осуществления перечисленных организационных мероприятий в
организации осуществляется согласно приказу руководителя организации.
2.2. Комплекс внедряемых (разрабатываемых) программно-аппаратных
средств обеспечения информационной безопасности
2.2.1. Основные сведения о внедряемых программно-аппаратных средствах
обеспечения информационной безопасности
В состав программно-аппаратных средств обеспечения комплексной
защиты информации компании «Абрис-строй» будут входить следующие
компоненты:
1. DLP-система «FalcongazeSecureTower», которая направлена на
предотвращение утечек информации.
2. Система видеонаблюдения «SmartStation», которая направлена на
контроль доступа сотрудников к информационным активам.
Программное обеспечение для управления видеонаблюдением
«SmartStation» имеет следующие системные требования:
процессор Intel или AMD с частотой не менее 3.0 ГГц;
операционная система Windows 7 (64/32 бит);
ОЗУ минимум 2 Гб;
минимальный объем свободного дискового пространства для ПО –
250 МБ;
объем свободной памяти для видеоархива – минимум 40 ГБ.
69
Программное обеспечение может управлять любыми устройствами
видеонаблюдения, подключенными к ней с помощью каналов связи. Существует
два вида устройств видеонаблюдения:
1. Аналоговые.
2. Цифровые.
Аналоговые системы видеонаблюдения передают изображение с частотой
25 кадров в минуту. Они подходят для небольших систем видеонаблюдения.
Аналоговые системы видеонаблюдения имеют простую конструкцию и низкую
стоимость. Однако, существуют и такие камеры, которые могут преобразовывать
аналоговый сигнал в цифровой.
Цифровые системы видеонаблюдения с большей степенью эффективности
осуществляют передачу данных, чем аналоговые системы, для которых
характерна потеря качества при передаче на большие расстояния. В то время как
цифровые системы позволяют сохранить качество изображения постоянным.
В цифровых системах видеонаблюдения присутствуют
видеорегистраторы, которые используют для записи жесткий диск компьютера.
Сигнал, полученный с камеры видеорегистратора, транслируется по локальной
или глобальной сети на любом мониторе. Благодаря специальному
оборудованию цифровая система может самостоятельно подавать сигнал в том
случае, если на объекте обнаружено движение. Таким образом,цифровая система
видеонаблюдения позволяетзначительно снизить количество охраны на объекте
и заменить персонал дополнительными камерами.
Цифровые технологии позволяют изготовить технику небольшого
размера, благодаря которой появились системы скрытого видеонаблюдения [12].
Такое оборудование широко применяется не только в крупных организациях, но
и для установления наблюдения за конкретным человеком. Еще один плюс в
работе IP-систем заключается в централизованном управлении с центрального
компьютера.
Принимая во внимание перечисленные преимущества, для установки
системы видеонаблюдения в ООО «Абрис-Строй» выбраны цифровые системы
видеонаблюдения.
70
При выборе модели камеры видеонаблюдения необходимо учитывать
следующие требования:
1. Разрешающая способность.
2. Качество изображения.
Сейчас на рынке широко представлены системы с разрешением более
1080р (2,1МР). Эти камеры обладают широкоформатным отношением сторон
матрицы - 16:9 и позволяют добиться более четкой картинки.
Однако большое количество пикселов не является гарантией наилучшего
качества изображения. Действительно, при возрастании разрешающей
способности увеличивается риск работы в широком динамическом диапазоне и
при низкой освещенности.
Учитывая перечисленные параметры, из представленных на рынке
моделей была выбрана купольная камера «ORIENT DP-955-Y7V».
Характеристики камеры представлены в таблице № 9.
Таблица № 9
Характеристики камеры видеонаблюдения
Характеристика
Значение
Тип
купольная камера
Количество поддерживаемых камер
1
Количество камер в комплекте
1
Размещение камер
в помещении, на улице
Тип съемки
Цветной
Режим съемки
Авто
Матрица
1/4" CMOS
Разрешение
700 ТВЛ
Дальность ИК подсветки
30 м
Количество ИК диодов
36
Фокусное расстояние
2.8 мм - 12 мм
Рабочая температура
от -20°С до +50°С
Рабочая влажность
стандарт защиты IP66
Питание
DC 12В 500мА
Дополнительно
OSD-джойстик
Габариты
120 мм × 120 мм × 85 мм
71
Стоимость одной камеры составляет 2 850 рублей. Всего планируется
разместить 10 камер. Затем необходимо приобрести оборудование агрегации.
Наиболее оптимальным решением для выбранных камер является коммутатор
SNR-S2940-8G-PoE стоимостью 11 928 рублей. Итого на средства инженерно-
технической защиты необходимо потратить 40 428 рублей. Спецификация
коммутатора представлена в таблице № 10.
Таблица № 10
Спецификация коммутатора SNR-S2940-8G-PoE
Технические спецификации
S2940-8G-PoE
Основные
Интерфейсы
8 10/100BASE-TX PoE1 Combo
100/1000BASE-T/SFP
Консольный порт
RJ-45
Производительность
Коммутационная
матрица
3.6 Gbps
Производительность
Размер буфера пакетов
384 KB
Скорость пересылки
пакетов
2.7 Mpps
Flash-память
8 MB
PoE
Стандарты
IEEE 802.3af PoE
Бюджет мощности
130 Ватт
Физические
параметры
MTBF
>80,000 часов
Тепловыделение
477.4 BTU/h
Входное напряжение
100~240 VAC, 50/60 Hz
Максимальная
потребляемая мощность
140 Ватт
Размеры (Ш х Г х В)
443 х 230 х 44 мм
Вес
2.5 кг
Система охлаждения
Активная
Рабочая температура
0 ~ 50 °C
Температура хранения
-40 ~ 70 °C
Рабочая влажность
5% ~ 95%
Электромагнитная
безопасность
FCC Class A, CE Class A, VCCI
Class A, IC C-Tick
Безопасность
CB, cUL, LVD
Сторонние сертификации
IPv6 Ready Logo Phase 2
Спецификации программного обеспечения
Стекирование
Виртуальное стекирование - до 24 устройств в кластере
управления
72
Продолжение Таблицы № 10
Стекировани
Таблица MAC-адресов:
- Root-Guard
Контроль потока:
Loopback Detection
- 802.3x Flow Control
802.3ad Link Aggregation:
Предотвращение
блокировки HOL
- Максимум 14 групп на
устройство
L2 Функционал
Поддержка Jumbo-
фреймов до 2048 байт
- Максимум 8 портов в группе
Протоколы Spanning Tree:
Зеркалирование портов:
- 802.1D STP
- 1:1
- 802.1w RSTP
- N:1
- BPDU-Guard
Протоколы защиты кольцевых
топологий - MRPP, EAPS, ERRP
L2 Multicast
IGMP Snooping
Multicast VLAN Registration
- IGMP v1/v2/v3 Snooping
Multicast Source/Destination
IGMP Snooping Querier
MLD Snooping
- IGMP Snooping Immedia
IGMP RADIUS Authentication
VLAN
Максимум 4K VLAN
Port-Based VLAN
GVRP
Multicast VLAN
Максимум 255
динамических VLAN
Private VLAN
802.1q Tagged VLAN
VLAN Trunking
Quality of Service
802.1p
MAC адреса
4 очереди на порт
IPv4 адреса
Управление очередями
DSCP
Strict Priority
TCP/UDP порта
Weighted Round Robin
(WRR)
IPv6 адреса
CoS на основе
IPv6 Traffic Class
802.1p Priority Queue
на основе порта
(входящий/исходящий, с шагом
64 Kbps
Access Control List
ACL на основе
Протокола
IPv4 адреса
TCP/UDP порта
IPv6 адреса
Содержимогопакета (Packet
Content Filtering)
MAC адреса
ACL с привязкой ко времени
Безопасность
Port Security
DHCPv6 Server
Broadcast/Unicast Control
DHCPv6 Relay
73
Продолжение таблицы № 10
Безопасность
DHCP Snooping
AM (IP-MAC-Port
Binding)
DHCP Server
ARP-Guard
DHCP Relay
Anti-ARP-Scan
DHCPv6 Snooping
IP Source Guard
AAA
802.1x
Auto VLAN
Port-Based Access Control
RADIUS и TACACS
авторизация
MAC-Based Access
Control
RADIUS Accounting
Guest VLAN
IGMP RADIUS
Authentication
OAM
Диагностика кабельной
линии
Поддержка 802.3ah
Ethernet Link OAM
Управление
Web-Interface
Flash File System
Command Line Interface
(CLI)
SNTP
Telnet Server
Password Recovery
Telnet Client
Password Encryption
SSH Server
Security IP
TFTP Server
Sflow v4/v5
TFTP Client
IPv6 SNMP
FTP Client
IPv6 Telnet
SNMP v1/v2/v3
IPv6 RADIUS+
SNMP Traps
IPv6 Syslog
System Log
IPv6 SNTP
RMON 1,2,3,9
IPv6 FTP/TFTP
LLDP
IPv6 Ping
BootP/DHCP Client
IPv6 Traceroute
DHCP Option 82
ICMPv6
CPU Monitoring
PPPoE Intermediate Agent
(Circuit-ID Tag Insertion)
При выборе DLP-системы необходимо уделить внимание следующим
моментам:
Проверка соответствия заявленного функционала фактическим
функциям системы.
Подготовка детального технического задания для заполнения
компании, предоставляющей систему.
Во время тестирования необходимо использовать весь функционал,
а не только тот, который планируется приобрести.
74
Ведение статистики и итогового отчета, в которых будут включены
следующие критерии: результативность за период времени, стабильность
серверных, клиентских и агентских частей, конфликты с другими системами и
качество поддержки, т.к. этих важных данных, даже сильно усредненных, вы не
найдете нигде.
Безопасность DLP-системы.
Создание стресс-нагрузки серверной части DLP-системы для
определения предела возможностей системы.
Из категории DLP-систем для внедрения в компании «Абрис-строй» была
выбрана система «FalcongazeSecureTower». Программный продукт представляет
собой комплексную DLP-систему, предназначенную для защиты от действий
инсайдеров и утечек конфиденциальных данных.На рисунке № 6 представлена
архитектура системы.
Рисунок № 6. Архитектура DLP-системы
Система имеет модульную структуру, которая включает в себя ряд
модулей, направленных на отслеживание внутреннего и внешнего сетевого
трафика, его анализ и применение действий по обеспечения защиты информации
для каждого выявленного случая.
75
Системные требования DLP-системы возрастают с размером
инфраструктуры компании. Минимальные системные требования для сервера, на
который будет установлена DLP-система представлены на рисунке № 7.
Рисунок № 7. Системные требования программного продукта
В системе «FalcongazeSecureTower» существуют поисковые и
аналитические инструменты, предназначенные для анализа данных и
формирования отчетности. Их использование позволяет компании обеспечить
эффективную защиту конфиденциальных данных и снизить трудозатраты на
проведение анализа.
Инструменты поиска данных эффективно работают со всеми видами
конфиденциальных данных, которые содержатся в перехваченном массиве
данных. В системе существуют следующие поисковые технологии:
Поиск по словам с учетом морфологии и синонимов, являющийся
простейшим видом поиска, позволяет находить документы, в которых
содержатся заданные пользователем слова, их формы и синонимы.
Поиск по фразам с учетом порядка слов и расстояния между ними
позволяет проанализировать документ в разрезе словосочетаний.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран