Диплом: Внедрение системы контроля и управление доступом АНПОО "Учебно-курсовой комбинат"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
предназначены не для конечного пользователя, а для тестера ранней ("сырой")
версии продукта), а программная закладка будет являться, по возможности,
скрытым от персонала информационной системы кодом, предназначенным
нарушить целостность, конфиденциальность или доступность защищаемой
информации (например, обеспечение доступа в защищаемую АИС с
несанкционированных устройств). Очевидно, что вредоносный код,
внедренный в уже готовый и эксплуатируемый продукт, скорее всего будет
атакой извне. Но я хочу обратить внимание на то, что программная закладка,
внесенная в код лицом, имеющим санкционированный доступ к нему, несет за
собой намного более серьезные последствия, чем внешняя атака. Дело в том,
что если злоумышленником является сотрудник, имеющий какое либо
отношение к разработке ПО и, соответственно, допуск к работе с ним, то он
постарается выполнить несанкционированное воздействие еще на стадии
разработки. Такую закладку практически невозможно обнаружить до того, как
злоумышленник осуществит несанкционированное воздействие па
информацию, интересующую его. Во избежание этого необходимо разработать
грамотную политику безопасности предприятия и регулярно проводить аудит
ПО на предмет вредоносного кода.
В итоге основанием для проведения оценки является недостаточная
защищенность основных информационных активов предприятия, которая
анализируется специалистом, ответственным за информационную безопасность
предприятия. Методика, используемая в процессе анализа, производит оценку
классификацию уязвимостей по степени риска:
высокий уровень риска — уязвимость позволяет атакующему получить
доступ к узлу с правами администратора в обход средств защиты;
средний уровень риска — уязвимость позволяет атакующему получить
информацию, которая с высокой степенью вероятности позволит
получить доступ к узлу;
27
низкий уровень риска — уязвимости, позволяющие злоумышленнику
осуществлять сбор критической информации о системе.
Результаты анализа сводятся в отдельную таблицу.
Таблица 5.
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Элект
ронн
ые
носит
ели
БД
ПО
Докуме
нты
ПК
1. Среда и инфраструктура
Недостаточная физическая
защита зданий, дверей и окон
средня
я
низка
я
низка
я
средняя
низка
я
Халатное обращение с
физическими средствами
управления доступом в здания,
помещения
средня
я
низка
я
низка
я
средняя
высок
ая
Электросеть работает не
стабильно
средня
я
низка
я
средн
яя
низкая
средн
яя
Оборудование установлено в
зонах возможного затопления
средня
я
средн
яя
средн
яя
средняя
средн
яя
2. Аппаратное обеспечение
Наблюдаются колебания
напряжения
низкая
средн
яя
средн
яя
низкая
средн
яя
Наблюдаются колебания
температуры
средня
я
низка
я
средн
яя
низкая
средн
яя
Общая влажность и
загрязненность помещений
средня
я
низка
я
низка
я
средняя
средн
яя
Негативное воздействие
электромагнитного излучения
средня
я
средн
яя
средн
яя
низкая
низка
я
Отсутствие должного
обслуживания
низкая
средн
яя
средн
яя
низкая
средн
яя
Недостаточный контроль за
эффективным изменением
конфигурации
низкая
низка
я
низка
я
низкая
средн
яя
3. Программное обеспечение
Халатное отношение к
разработке технических
требований к разработке
программного обеспечения
низкая
низка
я
средн
яя
высокое
низка
я
Халатное отношение к
тестированию программного
обеспечения
средня
я
средн
яя
средн
яя
средняя
средн
яя
28
Продолжение таблицы 5.
Группа уязвимостей
Содержание уязвимости
Элект
ронн
ые
носит
ели
БД
ПО
Докуме
нты
ПК
Пользовательский интерфейс
нестандартной конфигурации
низкая
средн
яя
средн
яя
высокая
средн
яя
Недостаточный механизм
идентификации и
аутентификации или его полное
отсутствие
низкая
средн
яя
средн
яя
средняя
низка
я
Недостаточное количество и
качество аудиторских проверок
средня
я
низка
я
низка
я
высокая
средн
яя
Хорошо известные дефекты
программного обеспечения
низкая
низка
я
низка
я
низкая
низка
я
Незащищенные таблицы
паролей
низкая
низка
я
низка
я
низкая
низка
я
Плохое управление паролями
низкая
низка
я
низка
я
низкая
низка
я
Неправильное присвоение прав
доступа
низкая
низка
я
низка
я
низкая
низка
я
Неконтролируемая загрузка и
использование программного
обеспечения
низкая
низка
я
низка
я
средняя
средн
яя
Отсутствие регистрации конца
сеанса при выходе с рабочей
станции
низкая
низка
я
низка
я
низкая
низка
я
Отсутствие эффективного
контроля внесения изменений
низкая
низка
я
средн
яя
средняя
низка
я
Отсутствие документации
низкая
средн
яя
средн
яя
средняя
низка
я
Отсутствие резервных копий
низкая
низка
я
средн
яя
средняя
низка
я
Списание или повторное
использование запоминающих
сред без надлежащего стирания
записей
низкая
низка
я
низка
я
низкая
низка
я
4. Коммуникации
Незащищенные линии связи
низкая
низка
я
низка
я
средняя
низка
я
Неудовлетворительная
стыковка кабелей
низкая
низка
я
низка
я
низкая
низка
я
Отсутствие идентификации и
аутентификации отправителя и
получателя
низкая
низка
я
низка
я
низкая
низка
я
Пересылка паролей открытым
текстом
низкая
низка
я
низка
я
низкая
низка
я
Отсутствие подтверждений
посылки или получения
сообщения
низкая
низка
я
низка
я
средняя
низка
я
29
Продолжение таблицы 5.
Группа уязвимостей
Содержание уязвимости
Элект
ронн
ые
носит
ели
БД
ПО
Докуме
нты
ПК
Коммутируемые линии
низкая
низка
я
низка
я
низкая
низка
я
Незащищенные потоки
конфиденциальной информации
низкая
низка
я
низка
я
средняя
низка
я
Неадекватное управление
сетью
низкая
средн
яя
средн
яя
средняя
низка
я
Незащищенные подключения к
сетям общего пользования
низкая
низка
я
низка
я
низкая
низка
я
5. Документы
(документооборот)
Отсутствие защиты мест
хранения
низкая
средн
яя
средн
яя
высокая
низка
я
Отсутствие внимательности при
уничтожении
низкая
средн
яя
высок
ая
низкая
низка
я
Отсутствие контроля
копирования
низкая
высок
ая
высок
ая
средняя
средн
яя
6.Персонал
Отсутствие персонала
низкая
низка
я
низка
я
низкая
низка
я
Отсутствие надзора за работой
лиц, приглашенных со стороны,
или за работой уборщиц
низкая
низка
я
низка
я
средняя
средн
яя
Недостаточная подготовка
персонала по вопросам
обеспечения безопасности
низкая
низка
я
средн
яя
средняя
низка
я
Отсутствие необходимых
знаний по вопросам
безопасности
низкая
средн
яя
средн
яя
средняя
низка
я
Отсутствие механизмов
отслеживания
низкая
низка
я
низка
я
низкая
низка
я
Отсутствие политики
правильного пользования
телекоммуникационными
системами для обмена
сообщениями
низкая
низка
я
низка
я
низкая
низка
я
Несоответствующие процедуры
набора кадров
низкая
низка
я
низка
я
средняя
низка
я
7. Общие уязвимые места
Регулярность отказов системы
из-за одного из элементов
низкая
низка
я
средн
яя
низкая
средн
яя
Отсутствие результатов
проведения технического
обслуживания
низкая
низка
я
низка
я
низкая
средн
яя
30
1.2.3 Оценка угроз активам.
Угроза (гипотетическая возможность неблагоприятного воздействия)
обладает способностью наносить реальный ущерб ИТ-системе организации и ее
активам. Если такая угроза реализуется, то она может взаимодействовать с
системой и вызвать нежелательные инциденты, оказывающие неблагоприятное
воздействие на систему.
В приложении приведена оценка угроз активов.
Распространенным способом оценки рисков являются грамотно
спланированные интервью с использованием «опросников», в которых
участвуют необходимые структурные подразделения. По окончании анализа и
расшифровки рисков необходимо составить специальный отчет. Далее отчет
предоставляется высшему руководству организации.
Таблица 6.
Результаты оценки рисков активам
Риск
Наименование актива
Ранг
риска
Вредоносное программное
обеспечение; взлом системы
База данных бухгалтерии
5
Пожар; воздействие пыли
Почтовый сервер
5
Вредоносное программное
обеспечение; взлом системы
База данных информационно-
правовых документов
5
Похищение информации; пожар
Персональные данные о
сотрудниках
5
Похищение информации; ошибки
пользователей
Кадровый учет
5
Похищение информации; ошибки
пользователей
Учетная Система
4
Вредоносное программное
обеспечение; взлом системы
База данных заявок
4
Вредоносное программное
обеспечение
Программы целевого назначения
4
Пожар; воздействие пыли
Оборудование для обеспечения
связи
4
Так как показатель информационных рисков должен отражать опасность
возникновения ущерба в результате реализации угроз информации, а в АС в
31
качестве основной ценности выступает своевременность выполнения ее
целевых функций, то применительно к АС показатель информационных рисков
представляет собой коэффициент влияния на своевременность выполнения ее
целевых функций. Для правильного расчета интегрального показателя
информационных рисков важно правильно выполнить декомпозицию факторов
рисков, отражающих опасность возникновения ущерба в результате реализации
угроз информации.
При выполнении такой декомпозиции формируется дерево (иерархия)
факторов информационных рисков:
– корнем дерева является интегральный показатель информационных
рисков, рассчитываемый на основе показателей рисков нижестоящего уровня;
– нижестоящие уровни показателей рисков получаются на основе
последовательной декомпозиции факторов информационных рисков, начиная
от вершины дерева;
– показатели каждого из промежуточных уровней иерархии рисков
рассчитываются на основе подчиненных показателей нижестоящего уровня;
– последний уровень иерархии рисков образуют частные показатели
рисков, на основе которых рассчитываются показатели предпоследнего уровня,
а далее – вышестоящих уровней. В соответствии с концептуальной моделью
влияния информационных рисков по ГОСТ Р ИСО/МЭК 15408, а также
описываемой формальной моделью их оценивания информационные риски
зависят от трех основных характеристик:
степени потенциального негативного воздействия на выполнение
целевых функций АС, характеризующейся потенциально возможным ущербом
при реализации угроз информации;
степени уязвимости механизмов защиты в АС, характеризующейся
простотой использования уязвимостей при реализации угроз;
вероятности реализации угроз информации, характеризующейся
возможной частотой их проявления.
32
На сегодняшний день существуют 3 основных категории угроз для
интеллектуальной транспортной системы [18]:
а) физические угрозы;
Воздействие осуществляется непосредственно на устройства или линии
связи. Они могут осуществляться с помощью следующих методов:
1) подключение к незащищенным портам (например: USB. RS2 и т.д.);
2) отслеживание сетевого трафика между устройством и серверной
частью;
3) кража устройства;
4) атаки перебора паролей и другие.
б) беспроводные угрозы;
Воздействие осуществляется на беспроводные системы коммуникации.
Они могут осуществлялся с помощью следующих методов:
1) электронное блокирование систем безопасности автомобиля
(например: радаров, ультразвуковых датчиков и т.д.);
2) установка вредоносных приложений в информационно-
развлекательную систему автомобиля;
3) атака с помощью вредоносного приложения, установленного на
телефоне, который подключен к автомобильной сети Wi-Fi и другие.
в) сетевые угрозы.
Воздействие осуществляется на устройства через сеть общего доступа.
Они могут осуществлялся с помощью следующих методов:
1) DOS/ DDOS атаки;
2) SQI.-инъекций;
3) использование уязвимостей в устаревшем программном и
аппаратном обеспечении и другие.
33
1.2.4 Оценка существующих и планируемых средств защиты.
АС предназначена для сбора, обработки, хранения и
регламентированного представления информации по направлениям,
деятельности организации, содержащая конфиденциальную информацию. АС
построена на базе рабочих станций, на которых реализованы
автоматизированные рабочие места(АРМ) пользователей, работающих под
управлением операционной системы(ОС) Microsoft Windows 7 Professional,
серверов в количестве трех штук и различающихся по назначению(файловый
сервер, сервер баз данных, почтовый сервер) на базе ОС Microsoft Windows
Server 2008 R2 и коммутационного оборудования. При помощи АРМ
обрабатывается информация определѐнного уровня конфиденциальности, на
серверах хранится информация разного уровня конфиденциальности. Часть
информации, хранящейся на серверах, содержит сведения конфиденциального
характера, часть сведений составляет служебная информация ограниченного
распространения и открытая информация. АС размещена локально,
располагается в пределах контролируемой зоны, имеет многопользовательский
режим обработки данных, осуществляется разграничение доступа, доступ
имеет определенный перечень сотрудников и имеется необходимость доступа к
сети Интернет. Программное обеспечение АРМ: Microsoft Office 2013; Adobe
Reader; 7-Zip; КриптоПро 3.6; Аура 1.2.4; 1С: Бухгалтерия предприятия.
Функционирование АРМ и серверов осуществляется только в служебном
помещении организации. [1]
Информационная инфраструктура Организации рассматривается с точки
зрения базовых принципов и мер, направленных на защиту конфиденциальных
данных, определяемых постановлениями Правительства РФ и
соответствующими нормативно-руководящими документами. Следует
учитывать, что работы по защите информации (в том числе и содержащей
конфиденциальные данные), на объекте информатизации ранее не
34
производились. Вследствие этого необходимые средства и меры практически
полностью отсутствуют, за исключением защиты физического доступа к
оборудованию. [5]
На АРМ и серверах организации установлено сертифицированное
средство СЗИ от НСД «Аура 1.2.4». Механизмы централизованной
идентификации и аутентификации, предоставляемые ОС Microsoft Windows с
использование технологий Active Directory отсутствуют. Комплексная система
доступа к информационным ресурсам не разработана. Действия пользователей
и администраторов не регламентированы соответствующими инструкциями.
Отсутствуют сертифицированные межсетевые экраны (МЭ), обеспечивающие
защиту и контроль взаимодействия ЛВС организации с сетями общего доступа.
[4]
Защита информации, содержащей конфиденциальные данные,
передаваемая по внешним каналам связи (сеть Интернет) осуществляется с
использованием ПО КриптоПро CSP. Антивирусная защита
Граница контролируемой зоны (КЗ) определяется арендуемыми
помещениями на режимном предприятии, на котором действует система
организации пропускного режима на территорию, система охранного
телевидения, система контроля и управления доступом (СКУД) внутри КЗ
организации. Таким образом, можно утверждать, что все технические средства,
входящие в ЛВС Организации (в том числе и кабельные лини передачи
данных), размещены в границах КЗ. АРМ сотрудников размещены в служебных
помещениях Организации. Помещения оборудованы дверями, запираемыми на
замок. [2]
Серверное оборудование ЛВС Организации (Server_1, Server_2, Server_3)
размещено в специально оборудованной аппаратной комнате, в техническом
помещении офиса, находящегося в пределах КЗ организации Все серверное
оборудование, активное сетевое оборудование, а так же кроссы СКС,
предназначенные для организации ЛВС установлено в 19’’ серверные шкафы,
35
запираемые на ключ. Все элементы оборудование, а так же точки соединений с
СКС недоступны без вскрытия шкафа. Доступ на территорию Организации
контролируется постом охраны. На территории Организации действует
пропускной режим. Технические помещения, в которых установлено
оборудование ЛВС Организации, оборудованы металлическими дверями с
врезным замком, закрывающимся на ключ.
Состав сотрудников, имеющих доступ в серверные и технические
помещения, ограничен и контролируется с использованием СКУД. Состав
сотрудников, имеющих доступ в служебные помещения, где размещаются АРМ
и периферийное оборудование, ограничен и контролируется с использованием
СКУД и оборудованы дверями, запираемыми на ключ. Помещения оснащены
системами охранной и пожарной сигнализации, линии которых выходят на
пульт поста охраны, расположенного в пределах КЗ.
Рассмотрим аппаратную и программную архитектуру предприятия.
Рассмотрим подробно техническую архитектуру образовательного
учреждения.
Предприятие имеет вычислительную сеть, подключѐнную к сети
Интернет. Для доступа к информационным материалам используется файловый
сервер.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран