Диплом: Внедрение системы контроля и управление доступом АНПОО "Учебно-курсовой комбинат"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
В серверной установлена стойка с необходимым оборудованием для
подключения к основному маршрутизатору кабинетов специалистов,
компьютеров сотрудников, директора и его заместителей через этажные
коммутаторы.
Рисунок 2 – Аппаратная архитектура
37
Более подробное описание технической части учебного учреждения
представлено в отдельной таблице.
Таблица 7
Аппаратные средства
№п/п
Наименование
Производитель
Количество
Руководство
1
15.6" Ноутбук Acer Aspire E5-523G-
91E8 черный
Acer
1
2
МФУ лазерное Pantum M6500W
Pantum
1
3
Факс Panasonic KX-FP207RU
Panasonic
1
Специалисты
1
ПК DEXP Aquilon O148
DEXP
15
2
Принтер лазерный Samsung SL-M2020
Samsung
15
Заместители
1
ПК Acer Veriton VES2710G
[DT.VQEER.020]
Acer
2
2
Копир CANON imageRUNNER 1435 MFP
с крышкой [9505b005]
CANON
2
Серверная
1
Сервер SuperMicro SYS-5018R-WR
SuperMicro
1
2
Маршрутизатор D-link DSR-250
D-link
1
3
Коммутатор D-link DES-1100-24
D-link
2
Программная архитектура предприятия базируется на клиент-серверной
технологии как показано на рисунке.
Программная платформа, на которой работает предприятие, включает
программное обеспечение для работы с документами, специализированное
программное обеспечение, программное обеспечение для работы бухгалтерии.
Начисление оплаты и ее учет, а также другие бухгалтерские операции
выполняются с помощью 1С Бухгалтерии 8.3.
Электронный документооборот базируется на программе MS Office 2016.
Специализированные программы включают программные продукты,
связанные с деятельностью предприятия.
На сервере установлено специальное серверное программное обеспечение
Windows Server 2012 Standard RU x32/x64, а на рабочих станциях специалистов
Windows 8.1.
38
Взаимодействие программного обеспечения в сети показано на рисунке.
Рисунок 3 – Программная архитектура предприятия
Рассмотрим обобщенную схему СКУД и оценим ее достоинства и
недостатки.
39
Рисунок 4 – Используемая СКУД
Используемая система видеонаблюдения основана на использовании
камер в основном холле и на входе с подключением их к отдельному монитору,
стоящему в помещении охраны.
Система видеозаписи строится на использовании компактных, купольных
цилиндрических камер типа HiWatch DS-I220 и HikVision DS-2CD2032-I как
показано на рисунках.
Рисунок 5 - Камеры для потолка
40
Рисунок 6 - Цилиндрические камеры
В помещении используется дренчерная водяная установка с
пневматической побудительной системой в виде спринклерных оросителей.
Система контроля и управления доступом, в том числе и к информации с
камер, представлена набором программных и аппаратных средств защиты и
средств разграничения доступа.
На этажах камеры устанавливаются аналогично первому этажу. Датчики
движения установлены перед оконными и дверными проемами.
Таблица 8.
Анализ выполнения основных задач по обеспечению
информационной безопасности
Основные задачи по обеспечению информационной
безопасности
Степень
выполнения
обеспечение безопасности производственно-торговой
деятельности, защита информации и сведений,
являющихся коммерческой тайной;
средняя
организация работы по правовой, организационной и
инженерно-технической (физической, аппаратной,
программной и математической) защите коммерческой
тайны;
высокая
организация специального делопроизводства,
исключающего несанкционированное получение
сведений, являющихся коммерческой тайной;
высокая
предотвращение необоснованного допуска и открытого
доступа к сведениям и работам, составляющим
коммерческую тайну;
средняя
выявление и локализация возможных каналов утечки
конфиденциальной информации в процессе повседневной
производственной деятельности и в экстремальных
(авария, пожар и др.) ситуациях;
высокая
41
Продолжение таблицы 8.
Основные задачи по обеспечению информационной
безопасности
Степень
выполнения
обеспечение режима безопасности при осуществлении
таких видов деятельности, как различные встречи,
переговоры, совещания, заседания и другие мероприятия,
связанные с деловым сотрудничеством на национальном и
международном уровне;
средняя
обеспечение охраны территории, зданий помещений, с
защищаемой информацией.
средняя
1.2.5 Оценка рисков.
Оценка рисков нарушения информационной безопасности проводится для
всех информационных активов. Анализ рисков включает идентификацию и
вычисление уровней (мер) рисков на основе оценок, присвоенных ресурсам,
угрозам и уязвимостям ресурсов.
Распространенным способом оценки рисков являются грамотно
спланированные интервью с использованием «опросников», в которых
участвуют необходимые структурные подразделения. По окончании анализа и
расшифровки рисков необходимо составить специальный отчет. Далее отчет
предоставляется высшему руководству организации. [1]
В соответствии с ГОСТ Р ИСО/МЭК 27005-2010 «Информационная
технология. Методы и средства обеспечения безопасности. Менеджмент риска
информационной безопасности» (далее - ГОСТ Р ИСО/МЭК 27005-2010) |17|
пол риском информационной безопасности будем понимать возможность того,
что данная угроза сможет воспользоваться уязвимостью актива или группы
активов и тем самым нанесет ущерб организации.
Исходя из вышесказанного, мы можем сделать вывод, что риск связан со
следующими составляющими, такими как:
а) угрозы;
42
б) активы;
в) уязвимости:
г) ущерб.
Первым делом устанавливается контекст, далее проводится оценка риска.
Если в результате этого удастся получить достаточную информацию для
эффективного определения действий, требуемых для снижения риска до
приемлемого уровня, то задача выполнена, далее идет обработка риска. Если
информация недостаточна, то проводится еще одна итерация оценки риска
только уже пересмотренного контекста.
Эффективность обработки риска зависит от результатов оценки риска.
Обработка риска может не обеспечить сразу же приемлемый уровень
остаточного риска. В этой ситуации потребуется еще одна итерация оценки
риска с измененными параметрами контекста, за которой последует очередная
процедура обработки риска.
Установление контекста является первым и подготовительным этапом.
На этом шаге выделяется вся информация о системе и требования к
информационной безопасности. Такие данные в первую очередь нужны для
проведения оценки риска и его дальнейшей обработки. [19]
В первую очередь определяется область и границы применения оценки
риска информационной безопасности.) то необходимо для того, чтобы учесть
вес значимые активы при проведении оценки риска.
Далее определяются критерии оценки риска и критерии, по которым тот
или уровень риска будет признан приемлемым.
Целью идентификации риска является: определить, что могло бы
произойти при нанесении возможного ущерба, и получить представление о том,
как, где и почему мог иметь место этот ущерб.
Первым шагом в идентификации риска является определение активов.
Под активом мы будем понимать что-либо, имеющее ценность для
организации и, следовательно, нуждающееся в защите. При определении
43
активов следует иметь в виду, что информационная система состоит нс только
из аппаратных и программных средств.
Определение активов следует проводить с соответствующей степенью
детализации, обеспечивающей информацию, достаточную для оценки риска.
Степень детализации, используемая при определении активов, влияет на общий
объем информации, собранной во время оценки риска. Эта информация может
быть более детализирована при последующих итерациях оценки риска.
Второй шаг это определение угроз.
Угроза может причинить ущерб активам организации, таким как
информация, процессы и системы. Угрозы могут возникать в результате
природных явлений или действий людей, они могут быть случайными пли
умышленными. Должны быть установлены и случайные, и преднамеренные
источники угроз. Угрозы могут проистекать как из самой организации, так и из
источника вне се пределов. 11скоторыс угрозы могут влиять более чем на один
актив. В таких случаях они могут быть причиной различных влияний в
зависимости от того, на какие активы оказывается воздействие.
Третий шаг это выявление уязвимостей. [20]
На данном шаге необходимо выявить уязвимости, которые могут быть
использованы угрозами для нанесения ущерба активам или организации.
Наличие уязвимости само по себе не наносит ущерба, поскольку
необходимо наличие угрозы, которая сможет воспользоваться ею. Для
уязвимости, которой не соответствует определенная угроза, может не
потребоваться внедрение средства контроля и управления, но она должна
осознаваться и подвергаться мониторингу на предмет изменений. Следует
отмстить, что неверно реализованное, неправильно функционирующее или
неправильно используемое средство контроля и управления само может стать
уязвимостью. Меры и средства контроля и управления могут быть
эффективными или неэффективными в зависимости от среды, в которой они
44
функционируют. С другой стороны, угроза, которой не соответствует
определенная уязвимость, может не приводить к риску.
Уязвимости могут быть связаны со свойствами актива. Способ и цели
использования актива могут отличаться от планируемых при приобретении или
создании актива. Необходимо учитывать уязвимости, возникающие из разных
источников, например те, которые являются внешними или внутренними по
отношению к активу.
Четвертым шагом является выявление последствий. [21]
На данном шаге должны быть определены последствия для активов,
вызванные потерей конфиденциальности, целостности и доступности.
Последствием может быть снижение эффективности, неблагоприятные
операционные условия, потеря бизнеса, ущерб, нанесенный репутации, и т.д.
Эта деятельность определяет ущерб или последствия для организации,
которые могут быть обусловлены сценарием инцидента. Сценарий инцидента
это описание угрозы, использующей определенную уязвимость или
совокупность уязвимостей в инциденте ИВ. Влияние сценариев инцидентов
обусловливается критериями влияния, определяемыми в течение деятельности
по установлению контекста. Влияние может затрагивать один пли несколько
активов, а также часть актива. Поэтому активам может назначаться ценность,
обусловленная как их финансовой стоимостью, так и последствиями для
бизнеса в случае их порчи или компрометации. Последствия могут быть
временными или постоянными, как это бывает в случае разрушения активов.
Оценка риска является довольно сложным и трудоемким процессом,
который состоит из двух частей. В первую часть входит анализ риска, а второй
частью является сама оценка риска.
Анализ риска включает:
а) идентификацию риска;
б) установление значения риска.
45
Исходя из ГОСТ Р ИСО/МЭК 27005-2010 [17] под идентификацией риска
мы понимаем процесс определения, составления перечня и описания элементов
риска (более подробно процесс идентификации риска описан выше).
Информация, полученная в процессе идентификации рисков,
используется для определения ущерба и вероятных последствий.
В результате определения значения риска происходит оценка
последствий в денежном эквиваленте и оценка вероятности реализации
инцидентов.
Далее (после определения величины возможного ущерба и вероятности
реализации угрозы) определяются значения уровня рисков. Данная величина
может быть определена по количественной, качественной или смешанной
методике.
Теперь необходимо провести сравнение полученных значений уровней
рисков с критериями оценки рисков, которые были выявлены в результате
первого этапа. В результате данного сравнения мы определим приемлемый
уровень рисков, при котором дальнейшие действия не требуются.
Также требуется определить приоритет обработки рисков в соответствии
с критериями оценки рисков.
Для обработки риска могут быть выполнены следующие действия:
а) снижение риска;
Целью снижения риска является выбор меры и средства контроля и
управления так, чтобы остаточный риск мог быть повторно оценен как
допустимый.
б) сохранение риска;
Под сохранением риска мы понимаем решение сохранить риск, не
предпринимая дальнейшего действия.
в) предотвращение риска;
Под предотвращением риска подразумевается отказ от деятельности или
условия, вызывающего конкретный риск.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран