Диплом: Внедрение комплексной защиты информации в ООО "Мегабит"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
39
ведение
заключается
электронного журнала,
момент
фиксирующего действия
различной
операторов в
невидимым
стандартных и
развития
нештатных ситуациях.
Вопрос
приоритеты
системы пожарной
процедуры
безопасности для ООО «
прячут
МегаБит» очень остро
встал перед
будем
несколько лет назад, когда из-за
внешней
неисправной проводки
защитный
случился
пожар.
анализом
Поэтому оборудование
клиент
пожарной сигнализации на
будучи
предприятии было
сдачу
полностью заменено на более
большая
высококачественное и
пути
профессиональное
(адресно-
случаи
аналоговые пожарные
оптимизации
извещатели и
инсайдерские
оповещатели).
Адресно-
имел
аналоговые системы
наложенных
являются наиболее
попыток
высокой ступенью в
обмене
развитии систем
начинают
пожарной безопасности. Их
ценностей
особенностью является то, что
коммерческая
извещатель измеряет
бедствия
уровень задымленности,
оповещения
температуру в
температура
помещении и
также
передает эту
российские
информацию на приёмно-
состоять
контрольную панель,
сохранность
которая и
выступает
принимает дальнейшее
займутся
решения о
практических
функционировании всех
недоступным
элементов системы в
целом в
всего
соответствии с настройками.
понимания
Система пожарной
ключевым
сигнализации состоит из
степени
следующих компонентов:
сценарии
Контрольная панель – прибор,
угрозам
который занимается
считаются
анализом состояния
вследствие
пожарных датчиков и шлейфов, а также отдает
передает
команды на запуск
работе
пожарной автоматики.
Блок
недостатков
индикации (автоматизированное
цикла
рабочее место на базе
информацией
компьютера)
– служит для
уровни
отображения событий и
каждому
состояния пожарной сигнализации.
сетям
Источник бесперебойного
британского
питания – служит для
нюансы
обеспечения
непрерывной работы, даже при
масштабное
отсутствии электропитания.
условий
Основные факторы, на
человеческие
которые реагирует
внимание
пожарная сигнализация:
удаленном
концентрация дыма в воздухе,
правах
повышение температуры,
решаемых
наличие угарного газа и
включая
открытый огонь. И на каждый из этих
перебои
признаков существуют
основные
пожарные
датчики:
Тепловой.
соблюдением
Реагирует на
компьютера
повышение температуры в
устройства
защищаемом
помещении. Бывает двух типов:
финансовым
пороговый (заданная
анализу
температура
срабатывания), и
специальной
интегральный (скорость
стандартов
изменения температуры). В
ООО «
актива
МегаБит» используется второй тип данных датчиков.
Дымовой.
даже
Реагирует на
ранние
наличие дыма в воздухе.
Датчик пламени.
различных
Реагирует на
представить
открытое пламя.
40
Ручные
проекты
пожарные извещатели.
используются
Размещаются на стенах внутри
защитить
помещения
в местах легкодоступных, чтобы в случае
компонент
обнаружения пожара,
помощь
сотрудник
смог без труда
технических
оповестить о нем все предприятие. Имеет вид
многих
красной
коробки с
заменит
прозрачной крышкой, внутри
пригодности
которого располагается кнопка.
Данный вид
изменением
извещателей относится к общим
полностью
обязательным требованиям
протекающие
установки системы
вирусы
пожарной сигнализации на предприятиях.
Оценка действующей системы безопасности отражена в таблице 1.6.
Таблица 1.6.
Оценка системы безопасности.
Основные задачи
Степень выполнения
Oбеcпечение5безопасности деятельноcти,
защита информации, являющихся
коммеpческойетайнoй.
Выполнена не в полном объеме.
Рекомендовано:крезервное
копирование, шифрование данных
Oрганизация работы по правовой,
организационной9и3инженерно-
технической7защите8информации.
Выполнена в полном объеме.
Организация7делопроизводства,
исключающего несанкционированное
получение сведений.
Выполнена в не полном объеме.
Рекомендовано: контроль доступа к
устройствам ввод/вывода.
Предотвращениеенеобоснованного
допуска и открытого доступа к
информации.
Выполнена в полном объеме.
Bыявление и локализация возможных
каналов утечки конфиденциальной
информации в процессе повседневной
производственной8деятельности и в
экстремальных1ситуациях.
Выполнена в не полном объеме.
Рекомендовано: контроль доступа к
оборудованию, контроль действий
сотрудников,7резервное
копирование, шифрование данных.
Oбеспечение режима безопасности при
осуществлении встречax, переговорax,
совещанax1и другиx мероприятияx.
Выполнена не в полном объеме.
Рекомендовано:ъшифрование
данных.
Oбеспечение oxpaны теppитоpии, зданий
помещений.
Выполнена в полном объеме.
41
1.2.5. Оценка рисков
Риск — это
структура
вероятность реализации угрозы
применяемых
информационной
безопасности.
Оценка риска
подписью
представляет собой оценку
минуты
соотношения потенциальных
распоряжении
негативных воздействий на
канал
деловую деятельность в случае
эталонная
нежелательных
инцидентов и уровня
ликвидации
оцененных угроз оценки и
состава
уязвимых мест. Риск
пропуск
фактически является мерой
раньше
незащищенности системы и
оценку
связанной с ней
организации.
один
Величина риска
возможная
зависит от:
выполняться
Ценности активов;
Угроз и
накопителей
связанной с ними
будь
вероятности возникновения
денежных
опасного для
форме
активов события;
сложно
Легкости реализации угроз в
белую
уязвимых местах с
целевого
оказанием
нежелательного
формируются
воздействия;
Существующих или
отчетности
планируемых средств защиты,
рассмотреть
снижающих степень
уязвимости, угроз и
оценить
нежелательных воздействий.
В
стадию
классическом представлении оценка рисков
офисном
включает в себя оценку
угроз,
технологию
уязвимостей и ущерба,
несколько
наносимого при их реализации.
согласия
Основной целью этого этапа
загрузчик
заключается в
стратегию
идентификации и оценке
рисков,
сведения
которым подвергаются
использовано
информационная система ООО «
нормативная
МегаБит» и ее
активы, для того, чтобы
раскрывающие
выбрать самые
требования
подходящие защитные меры.
после
Результатом оценки риска должно стать
регламентных
составление перечня
голоса
оцененных рисков
для
серверные
каждого возможного случая. Данный
инцидент
перечень затем
ведения
используется для
образом
идентификации рисков, на
свободной
которые следует
низкий
обращать внимание в первую
услуг
очередь при выборе
уровню
защитных мер. Метод оценки рисков должен быть
эксплуатации
повторяемым и прослеживаемым.
использует
Ценность активов,
контекстного
вероятности угроз и уровни
внутри
уязвимостей сопоставляются в
документами
таблице 1.7.
42
персональных
Таблица 1.7.
именно
Штрафные баллы
Уровни
угрозы
Низкая
Средняя
Высокая
Уровни
уязвимости
Н
С
В
Н
С
В
Н
С
В
близости
Ценность активов
1
0
1
2
1
2
3
2
3
4
2
1
2
3
2
3
4
3
4
5
3
2
2
4
3
4
5
4
5
6
4
3
4
5
4
5
6
5
6
7
5
4
5
6
5
6
7
6
7
8
При
носителей
использовании данного метода можно
оверлейные
выделить несколько рисков
для одного актива, в
идет
зависимости от
действие
конкретной рассматриваемой
очага
комбинации
угроза + уязвимость.
попытках
Величина рисков в
электронного
таблице 1.5.
основного
определяется по шкале от 1
до 8:
1 – 2 – низкий
целый
уровень риска, можно
антивирус
принять без
свободной
дальнейшей обработки;
3 – 5 –
рекламное
средний уровень риска,
изменение
требует определенной
мониторинга
обработки;
6 – 8 –
негативных
высокий уровень риска, должен быть
целостность
обработан в первую очередь.
Оценка рисков
описание
нарушения информационной
зависимости
безопасности должна быть
разные
проведена для всех
извещатель
информационных активов предприятия.
отличной
Основным способом для оценки рисков
пятно
является тщательно
расчета
спланированное интервью, с
разработать
участием специальных опросников, в
принимает
котором
принимают
соответствия
участие все
связи
необходимые структурные
применяемым
подразделения предприятия.
По
защищаемом
окончанию мероприятий по
уязвимостями
анализу рисков
дополнением
составляется отчет,
высшему
который
предоставляется
задать
высшему руководству компании.
основные
Результаты проведения
оценки
учесть
представлены в
приводить
таблице 1.8.
43
собой
Таблица 1.8
описание
Результаты оценки рисков
упустить
информационным активам
наименее
организации
Риск
Актив
Ранг риска
Утечка информации
База данных бухгалтерии
6
Технический сбой
3
Утечка информации
регулирующих
Персональные данные о
сотрудниках
6
Технический сбой
3
Утечка информации
База данных по клиентам
7
Технический сбой
5
Утечка информации
Сервер СУБД
8
Технический сбой
8
Утечка информации
контекстный
Терминальный сервер
6
Технический сбой
8
Утечка информации
обязательным
Почтовый сервер
6
Технический сбой
8
Утечка информации
Документы
6
Технический сбой
1
44
1.3.
групп
Характеристика комплекса задач, задачи и
порядка
обоснование
необходимости
карту
совершенствования системы
переводит
обеспечения информационной
готовые
безопасности и защиты
клиентская
информации на
вовлеченных
предприятии
1.3.1. Выбор
которая
комплекса задач
тепловое
обеспечения информационной
страховом
безопасности
Угроза
мероприятия
безопасности в
схем
системах обработки данных
проект
потенциальное
действие или событие,
необходимо
которое может
законного
привести к
рынка
нарушению одного или более
согласно
аспектов безопасности
доступной
информационной системы. [17]
проводимой
Наиболее распространенными
процесс
угрозами является кража
риск
информации и
серверу
вредоносное ПО. Также
который
широкого распространения
алгоритм
достигли хищения баз
данных и
другие
инсайдерские угрозы, что в свою
друга
очередь привело к
иных
возросшему
ущербу,
подлинности
который злоумышленник
нуля
наносит предприятию.
Среди
способное
внутренних угроз можно
команды
выделить нарушение
конфиденциальности,
важно
искажение или утрата информации, сбои в работе
трудно
оборудования и
оптимизацией
информационных систем.
видам
Наибольшую угрозу представляет, так
слабая
называемый «человеческий фактор».
Злоумышленники,
проект
совершая свои атаки могут
зрения
преследовать различные
цели и
встроенная
использовать разные методы, что
локальных
затрудняет работу ИТ-отдела по
бухгалтер
созданию системы
выбора
информационной безопасности.
значимость
Следующие цели атак
проект
считаются наиболее
атак
распространенными:
1. Хищение
понятной
информации –
вредоносного
получение доступа к данным,
выполнением
которые не
получения
предназначены для
сохранения
широкой общественности
2.
доверия
Нарушение целостности –
объекта
изменение или
внешних
удаление
информационных активов.
3. Отказ в
точного
обслуживании – атака на сервер с целью
беспроводных
сделать его
исходя
недоступным для
установке
остальных участников сети.
4.
выбор
Посредничество -
постоянный
подразумевает активное подслушивание,
проведение
перехват
и
присутствует
управление передаваемыми
появляются
данными невидимым
требует
промежуточным узлом.
45
5.
атака
Перехват сеанса - соединение,
причина
установленное законным
пользователем,
соответствии
переключается злоумышленником на новый хост, а
технического
исходному
серверу
запущен
выдается команда
гибкость
разорвать соединение.
6.
указывающая
Парольные атаки -
полномочий
завладение паролем и
записывает
логином законного
пользователя. При данной атаке,
дает
используются следующие методы:
представлена
Подмена IP-адреса (IP-
единственно
спуфинг);
копируемых
Подслушивание (сниффинг);
переводов
Простой перебор.
7.
отсутствуют
Сетевая разведка – это сбор
информацию
информации о сети с
пригласить
помощью
общедоступных данных и приложений.
8.
выходящей
Компьютерные вирусы,
утечки
сетевые «черви»,
аспектов
программа «троянский
конь».
почтой
Компьютерные вирусы одна из самых
учитывая
применяемым видов атак, т.к. у
всего
достаточная
персонала предприятия
операторов
имеется свободный выход в сеть интернет.
Самое
публикаций
масштабное заражение
согласования
компьютерным вирусом
имеющимся
произошло в
зависит
далеком 1988 г., когда мир еще не имел
документ
представление о том, что такая угроза
может существовать.
наибольшую
Особенно примечателен тот факт, что данный вирус был
посторонних
запущен в сеть по
этому
случайной ошибке, не будучи
реализованы
полностью законченным, но
даже таким
процессе
образом сумев
визирования
нанести огромный вред. Трудно
данные
предположить
какими могли бы стать
модификацию
последствия будь он закончен.
оценок
Основная цель вируса — его распространение, а
зоне
нарушение работы
программно-
этапах
аппаратных комплексов —
являются
удаление файлов,
локальную
приведение в
отправителя
негодность структур
цифровых
размещения данных,
третьим
блокирование работы
оказания
пользователей
и т. п. — часто
концепции
является его
угрозы
сопутствующей функцией. Даже если автор вируса
не
отчет
запрограммировал вредоносных эффектов, вирус может
дома
приводить к сбоям
сменных
компьютера из-за ошибок, неучтённых
время
тонкостей взаимодействия с
исполняемый
операционной системой и
встал
другими программами. Кроме того, вирусы, как
правило,
которыми
занимают место на
сотрудниками
накопителях информации и
открытых
потребляют ресурсы
системы. [2]
Вирус, может быть,
комплекс
заразить следующие
определенных
объекты:
46
1.
процессами
Исполняемые файлы (файлы
момент
имеющие расширение .com и .exe), а также
различной
оверлейные файлы (
грамотно
загружаемые при
запись
выполнении других
крайне
программ). Эти
вирусы носят
необходимых
название файловыми,
сохранности
начинают свою работу при
планируемых
запуске той
программы, в
высокий
которой он находится.
2.
пакетов
Загрузчик операционной. Эти вирусы носят
способностью
название загрузочными,
состояния
начинают свою работу при
таблицы
начальной загрузке
постоянного
компьютера и
сдачу
становятся
резидентным (
эффективную
постоянно находятся в памяти
определение
компьютера).
3. Файлы документов,
проходит
информационные файлы баз данных,
слабо
таблицы
табличных
наших
процессоров и другие
приняты
аналогичные файлы могут быть
прекращать
заражены
макро-вирусами. Макро-вирусы
исполняемые
используют возможность
комплекс
вставки в формат
многих
объемов
документов макрокоманд.
К числу
кража
наиболее характерных
людей
признаков заражения
выполнения
компьютера
вирусами
сеанса
относятся следующие:
имеющие
некоторые ранее
архивов
исполнявшиеся программы
качеством
перестают запускаться
или
мнений
внезапно останавливаются в
конвергенция
процессе работы;
внутренней
увеличивается длина
всего
исполняемых файлов;
быстро
фактически
сокращается объём
подвижной
свободной дисковой памяти;
на
насколько
носителях появляются
определяется
дополнительные сбойные кластеры, в
обязапнности
которых вирусы прячут свои
передает
фрагменты или части
кодовых
повреждённых файлов;
окнах
замедляется работа
правильность
некоторых программ;
в
ресурсам
текстовых файлах
шифрования
появляются бессмысленные
российского
фрагменты;
целью
наблюдаются попытки записи на защищённую
входящий
дискету;
на экране
условий
появляются странные сообщения,
сбой
которые раньше не
поддержку
наблюдались;
имеющие
появляются файлы со
лабораторией
странными датами и
включая
временем создания (
перебои
несуществующие дни
основные
несуществующих месяцев, годы из
соблюдением
следующего столетия,
часы, минуты и секунды, не
одной
укладывающиеся в
будет
общепринятые интервалы и т.
д.);
право
операционная система
степени
перестаёт
выдачи
загружаться с
специальную
винчестера;
наложенным
появляются сообщения об
персонала
отсутствии винчестера;
данные на
окнах
носителях портятся.
47
Для
номером
минимизации рисков,
грамотных
связанных с
шифрования
компьютерными вирусами на
ООО «
введении
МегаБит» используют
послужить
антивирусные программы,
решению
разработанные
Лабораторией Касперского,
документов
которые имеют
внимание
сертификаты соответствия ФСТЭК
России и ФСБ,
произвести
включены в единый реестр
лабораторией
российского ПО, а также
процесса
полностью
соответствуют
рабочим
требованиям закона о защите
клиентов
персональных данных,
дальнейшем
предъявляемым к
модель
антивирусным продуктам. Все это дает
общепринятые
возможность их
организации
использования в
копирование
организациях с
конечном
повышенными требованиями к уровню
службу
безопасности и защите данных, в том числе
происходит
составляющих государственную
тайну. [16]
48
1.3.2.
автор
Определение места
персонала
проектируемого комплекса задач в
различных
комплексе
задач предприятия,
принимают
детализация задач
оказываемые
информационной безопасности и
защиты
выполняться
информации
На рынке защиты
потратить
информации предлагается много
будь
отдельных инженерно-
технических, программно-аппаратных,
денежных
криптографических средств защиты
информации. В
устройств
литературе по защите
правилами
информации можно найти
пластиковую
описание
методов и
организаций
средств на их основе,
обладающей
теоретических моделей защиты.
буфер
Информационная безопасность
проведенных
состоит из
табличных
множества взаимосвязанных и
решение
последовательных мер,
возросшему
которые в
когда
совокупности позволяют
согласия
достигнуть
необходимого уровня безопасности. Однако даже если
начальной
система продумана
обеспечивает
достаточно тщательно, но в
сотрудника
отдельных ее узлах
повышения
наблюдаются сбои, такие как
база
недостаточная мощность
новый
технических средств или
рука
пренебрежение правилами
каждой
безопасности персоналом, то вся ее
передачи
деятельность может
экрана
оказаться напрасной.
При этом не стоит забывать, что
ведения
главным элементом в этой
точности
системе будет
принять
являться человек. Причем как
результаты
ключевым элементом, так и самым слабым ее
звеном.
Под
кадровый
политикой информационной
примечателен
безопасности понимается
помещения
совокупность
документированных
обмена
управленческих решений,
персональных
направленных на защиту
широкого
информационных ресурсов организации.
тарификацию
Политика информационной
второй
безопасности является
защитных
объектом стандартизации.
внутренних
Имеются ряд
действие
ведомственных
стандартов и
ваших
международные стандарты в этой
положения
области (ISO 17799).
На
участников
предприятии должна быть
нормативные
разработана и
установка
задокументирована политика
вводе
информационной безопасности. Данный
исследования
документ должен
включение
включать
методологическую основу
хранимых
практических мер (
удаление
процедур) по
элементов
реализации
обеспечения
вызвать
информационной безопасности и
стандарта
содержит следующие группы
статистика
сведений:
Основные
интернет
положения информационной безопасности.
незащищенных
Область применения.
Цели и задачи
измеряет
обеспечения информационной безопасности.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран