Диплом: Внедрение системы контроля и управления доступом (скуд) на примере ООО "Теплоэнергоспецмонтаж"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
43
Рис.
1.4. Схема программной архитектуры
В соответствии с представленной схемой, в качестве операционной системы на
АРМ пользователей используется Windows 7 Professional, в качестве ОС для файлового
сервера - Red Hat Linux 7.2
В качестве пакета офисных приложений установлен MS Office 2007 Prof,
включающий в себя MS Word 2007, MS Excel 2007.
Кроме того, на рабочих станциях сотрудников установлено такое дополнительное
ПО, как архиватор WinRar 3.70, Acrobat Reader 8.0, бесплатный антивирус AntiVir
Personal 10.0.0.592.
На предприятии используется «1С:Предприятие 8.3 Набор для небольшой
фирмы», который включает в себя следующие основные компоненты системы
"1С:Предприятие":
Бухгалтерский учет, сетевая версия;
Оперативный учет 7.7, сетевая версия для 3-х польз.;
Расчет, сетевая версия для 3-х польз.;
конфигурация "Производство + Услуги + Бухгалтерия".
Для автоматизации работы менеджеров отдела продаж, используется бесплатная
A-Number CRM.
44
Кроме того, на рабочих станциях сотрудников установлено такое дополнительное
ПО, как архиватор WinRar 3.70, Acrobat Reader 8.0, антивирус Dr.Web Desktop Security
Suite.
Также для обеспечения физической безопасности на входе в задние, где
располагается компания, установлены 2 турникета PERCo-TTR-04.1 (на вход и на
выход).
Основные технические характеристики турникета приведены в таблице 1.7.
Таблица № 1.7
Технические характеристики турникета PERCo-TTR-04.1
Напряжение питания они стойки турникета ты
12B постоянного из
тока
Мощность, мы потребляемая турникетом за
не более вы 8,5Вт так
Пропускная способность же в режиме от однократного
прохода еще
30 чел./ бы мин
Пропускная уже способность в для режиме свободного вот
прохода
60 кто чел./мин да
Габаритные размеры до турникета (длина ни
×ширина×высота) ну без планок под /с планками где
280×260 сам ×1050
мм раз
870×810 два ×1050
мм там
Ширина зоны чем прохода
600 во мм
Рабочий со температурный диапазон ли
от +1 при °C до без +40
°C он
Средняя наработка на на отказ что
не менее тот 1500000
проходов это
Средний срок как службы
8 по лет
Турникет-трипод TTR-04.1 обеспечивает контроль доступа на проходных
предприятий и организаций. В его состав входит турникет со встроенной электроникой
управления и пульт дистанционного управления.
Режим работы — позволяет или же запрещает проход, что имеет возможность
быть задан автономно для направленности прохода. Интегрированные в стойку
турникета оптические детекторы поворота преграждающих планок укрепляют
настоящий прецедент прохода. В реальное время поставленные турникеты
применяются лишь только как разграничители входного и выходного струй служащих
из и в помещение Фирмы и практически никакой защитной роли не делают. Кроме того,
в здании предприятия установлена и используется система видеонаблюдения. В
45
системе используется черно-белая камера KPC-EX190SH со следующими
характеристиками:
матрица — Sony 1/3" High Resolution EXview CCD;
высокое разрешение 795 х 596 пикс. (600 ТВЛ);
высокая светочувствительность 0,0003 Lux;
размеры — диаметр 19 мм, длина от 42 до 51 мм (в зависимости от
объектива).
Схема
со
расположения турникетов
ли
и камер
при
видеонаблюдения приведена
без
на рисунке
он
1.5.
на
.
Up
Up
Рис. 1.5. Схема расположения турникетов и камер видеонаблюдения
На основании анализа используемых программных и аппаратных средств
обеспечения безопасности произведен анализ выполнения задачи по обеспечению
информационной безопасности Предприятии, результаты которого приведены в таблице
1.8.
Таблица№ 1.8
Анализ выполнения основных задач по обеспечению информационной
безопасности
Основные задачи
ни
по обеспечению
ну
информационной безопасности
под
Степень выполнения
где
Обеспечение антивирусной
сам
защиты
Полностью
раз
46
1.2.5. Оценка рисков
Среди известных методов оценки рисков ИБ можно выделить следующие: Cramm,
Octave, RiskWatch, RA2, Callio Secura 17799, Proteus. Выбор методики важная
подготовительная работа для последующих этапов оценки рисков, влияющая на
эффективность и адекватность всего процесса.
В ООО «Теплоэнергоспецмонтаж» используется методика анализа рисков
информационной безопасности на основе нечёткого логического вывода в соответствии
с ГОСТ Р ИСО/МЭК 17799-2005 «Информационная технология. Практические правила
управления информационной безопасностью».
Процесс анализа рисков информационной безопасности состоит из трех
этапов[12.стр.62]:
1. Подготовка к анализу рисков информационной безопасности.
2. Анализ сценариев возможных инцидентов информационной безопасности.
3. Определение степени риска информационной безопасности и выбор
рекомендаций по управлению рисками информационной безопасности.
Обеспечение охраны
два
здания
Только
там
видеонаблюдение
Защита
чем
информационной системы
во
от
несанкционированного
со
доступа со
ли
стороны
физического
при
проникновения
Частично
без
Защита информационной
он
системы от
на
несанкционированного доступа
что
со стороны
тот
ПЭМИН
Частично
это
Защита информационной
как
системы от
по
несанкционированного доступа
но
со стороны
они
недобросовестных сотрудников
ты
Полностью
Защита
из
носителей от
мы
несанкционированных
копирования
за
и уничтожения
вы
информации
выполняется
так
Предотвращение проникновения
же
посторонних лиц
от
на территорию
еще
предприятия
Не
бы
обеспечивается
Контроль
уже
прав доступа
для
к данным.
вот
Предотвращение раскрытия
кто
данных
Полностью
да
Резервное копирование
до
/ восстановление
данных.
ни
Полностью
Физическая
ну
защита телекоммуникационных
под
линий и
где
контроль подключения
сам
оборудования к
раз
линиям.
Не
два
выполняется
Защита
там
передаваемых данных
чем
Выполняется
47
На первом этапе эксперт, роль которого выполняет сотрудник группы
информационной безопасности, собирает данные об информационной системе. Этот шаг
состоит из следующих шагов:
идентификация информационных активов;
определение степени критичности информационных активов для основного
бизнес-процесса;
выявление возможных угроз;
выявление возможных уязвимостей.
На втором этапе специалист разрабатывает сценарии возможных инцидентов
информационной безопасности и их анализ. Этот шаг состоит из следующих шагов:
разработка сценариев инцидентов информационной безопасности;
определение последствий инцидента информационной безопасности ;
определение суммы возможного ущерба в случае инцидента информационной
безопасности ;
определение ущерба = F (степень критичности актива, последствия инцидента);
определение возможности возникновения угрозы;
определение возможностей реализации угроз через уязвимость.
На заключительном этапе анализируются риски информационной безопасности с
использованием метода, основанного на нечетком выводе. С помощью языка нечетких
предикатов строится описание риска информационной безопасности, затем с помощью
правил нечеткого вывода определяется значение риска информационной безопасности и
выбираются рекомендации по управлению риском информационной безопасности.
Специалист определяет следующие входные данные для каждого
информационного актива:
1. Возможность угрозы, направленной на этот информационный актив.
2. Возможность реализации угроз уязвимостей.
3. Величина ущерба в случае реализации угроз, направленных на
Классическая формула оценки рисков:
R=D*P(V), где R — информационный риск;
D — критичность актива (ущерб);
P(V) — вероятность реализации уязвимости.
48
Результаты оценки уязвимостей формируются в виде списка, где напротив
каждой уязвимости приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз, оценка стоимости актива.
Результаты оценки рисков предоставляются в виде перечня рисков, каждому из
которых определен ранг.
Результаты оценки рисков приведены в таблице 1.9.
Таблица № 1.9.
Результаты оценки рисков информационным активам организации
Риск
тот
Актив
Ранг
это
риска
Кража
как
или подмена
по
электронных и
но
бумажных документов
они
Договоры с
ты
партнёрами и
из
клиентами
высокий
мы
Внутренняя финансовая
за
документация
высокий
вы
Персональные данные
так
сотрудников
высокий
же
Сведения о
от
применяемых
средствах
еще
обеспечения ИБ
бы
высокий
Сведения
уже
о ценовой
для
политике
высокий
вот
Съем информации
кто
с помощью
да
закладок
Сведения
до
о заключаемых
ни
договорах
высокий
ну
Входящая и
под
исходящая
корреспонденция
где
высокий
Планы
сам
и стратегия
раз
развития
высокий
два
Планирование развития
там
и
открытия
чем
филиалов
высокий
во
Несанкционированный доступ
со
к
носителям
ли
данных
Договоры
при
с партнёрами
без
и
клиентами
он
высокий
Внутренняя
на
финансовая
документация
что
высокий
Персональные
тот
данные
сотрудников
это
высокий
Подслушивание
как
или запись
по
переговоров
Сведения
но
о применяемых
они
средствах обеспечения
ты
ИБ
Высокий
из
Сведения о
мы
ценовой политике
за
высокий
Сведения
вы
о заключаемых
так
договорах
высокий
же
Проникновение лиц
от
в здание
еще
предприятия
Входящая
бы
и исходящая
уже
корреспонденция
Высокий
для
Планы и
вот
стратегия развития
кто
высокий
Планирование
да
развития и
до
открытия филиалов
высокий
49
Таким образом, основываясь на результатах проведенного анализа рисков угроз,
можно сделать вывод, что в первую очередь необходимо обеспечивать физическую
сохранность информационных активов, а также обеспечить защиту помещений
компании от проникновения посторонних лиц.
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной безопасности
Разработка системы информационной безопасности преследует цели обеспечения
информационной безопасности предприятии.
Основываясь на пункте 1.2, в том числе на результатах оценки рисков
информационным активам организации, делаем вывод, что для предприятия наиболее
актуальными методами повышения информационной безопасности являются:
создание (совершенствование) разграничительной системы допуска
сотрудников к документам различных степеней важности и средствам их обработки;
обеспечение физической защиты доступа к местам хранения и обработки
конфиденциальных документов.
Перечисленные методы являются задачами разработки информационной системы.
Данные мероприятия разрабатываются и выполняются путем разработки и
внедрения средств инженерно-технической защиты информации.
Соответственно, при обеспечении инженерно-технической защиты информации
необходимо обеспечивать защиту от утечек по всем каналам.
К техническим средствам физической защиты относятся:
средства охранной сигнализации, размещенные по периметру охраняемых
зон, зданий, сооружений и иных объектов предприятия, а также служебных помещений
в этих объектах;
средства контроля прохода (доступа), установленные на контрольно-
пропускных пунктах, в охраняемых зданиях, как дома в Болгарии, сооружениях
(объектах) предприятия и в служебных помещениях;
50
средства наблюдения за периметрами охраняемых зон, контрольно-
пропускными пунктами, охраняемыми зданиями, сооружениями предприятия, а также
служебными помещениями;
средства специальной связи (в том числе — экстренной);
средства обнаружения проноса (провоза) запрещенных предметов,
взрывчатых веществ, и предметов из металла (в том числе носителей конфиденциальной
информации);
средства систем жизнеобеспечения (электропитания, освещения и др.).
1.3.2. Определение места проектируемого комплекса задач в комплексе задач
предприятия, детализация задач информационной безопасности и защиты
информации
На основании проведенного ранее анализа и его результатов делается вывод о
необходимости рассмотрения основных задач информационной безопасности
предприятия:
Предоставление руководству компании достоверной, полной и актуальной
существенной информации, необходимой для принятия обоснованных решений;
Обеспечение приемлемого уровня рисков использования информационных
активов предприятия;
Защита информационных активов компании от разглашения, утечки и
несанкционированного доступа, обеспечение их целостности и доступности в
соответствии с бизнес-задачами компании;
Защита информационных систем предприятия от преступлений, совершенных с
использованием уязвимостей информационных технологий;
Создание системы управления информационной безопасностью и снижение
информационных угроз;
Защита информационных активов компании от кражи.
Основной задачей обеспечения информационной безопасности предприятия –
создание комплексной системы защиты и механизмов своевременного выявления,
прогнозирования, локализации и блокирования угроз безопасности, оперативного
51
реагирования на негативные тенденции в использовании информационных активов
предприятия.
В качестве основных направлений информационной безопасности предприятия
следует рассматривать [14. стр.23]:
Обеспечение информационной безопасности при ведении делопроизводства и
документооборота (как бумажного, так и электронного);
Обеспечение безопасности конфиденциальных переговоров;
Обеспечение информационной безопасности при взаимодействии с деловыми
партнерами и клиентами;
Информационная безопасность в соответствии с юридическими и договорными
требованиями;
Информационная безопасность в чрезвычайных ситуациях.
1.4 Выбор защитных мер
1.4.1. Выбор организационных мер
В качестве стратегии обеспечения информационной безопасности мы выбираем
упреждающую стратегию, так как только в этом случае обеспечивается защита от всех
возможных угроз и рисков. В этом случае для соблюдения требований по
информационной безопасности в ООО "Теплоэнергоспецмонтаж" необходимо
разработать политику безопасности, так как данный документ является организационно-
распорядительной основой информационной безопасности предприятия.
Цели политики безопасности [15.стр.113]:
сохранение конфиденциальности критичных информационных ресурсов;
обеспечение непрерывности доступа к информационным ресурсам предприятия
для поддержки предпринимательской деятельности;
защита целостности деловой информации в целях поддержания способности
компании предоставлять высококачественные услуги и принимать эффективные
управленческие решения;
повышение осведомленности пользователей в области рисков, связанных с
информационными ресурсами предприятия;
в определении степени ответственности и обязанностей сотрудников по
обеспечению информационной безопасности на предприятиях.
52
Руководители подразделений предприятия должны обеспечить регулярный
контроль за соблюдением положений политики. Кроме того, следует организовать
периодическую проверку соблюдения требований информационной безопасности с
последующим представлением руководству отчета о результатах этой проверки.
Требования политики распространяются на все информационные и
обрабатывающие ресурсы предприятия. Соблюдение политики является обязательным
для всех сотрудников (как постоянных, так и временных). В договорах с третьими
лицами, которые имеют доступ к информации предприятия, должно быть указано
обязательство третьего лица в соответствии с политикой безопасности.
1.4.2.Выбор инженерно-технических мер
Инженерно-техническая защита информации должна быть встроена в общую
систему информационной безопасности предприятия и, в свою очередь, включать
физическую защиту информации, контроль доступа, аутентификацию, технические
средства контроля доступа.
Физические меры защиты основаны на применении разного рода механических,
электронных устройств и сооружений, специально предназначенных для создания
физических препятствий на возможных путях проникновения и доступа потенциальных
нарушителей к компонентам системы и защищаемой информации, а также технических
средств визуального наблюдения, связи и охранной сигнализации.
Физическая защита зданий, помещений, объектов и средств информатизации
должна осуществляться группой информационной безопасности путем установления
соответствующих постов охраны, с помощью технических средств защиты или любыми
другими средствами, препятствующими или существенно затрудняющими
проникновение в них посторонних лиц, хищение документов и носителей информации,
самих средств информатизации, а также исключающими наличие внутри
контролируемой (охраняемой) зоны технических средств поиска информации.
Для обеспечения физической безопасности компонентов информационной
системы, необходимо осуществлять ряд организационных и технических мероприятий,
включающих: проверку оборудования, предназначенного для обработки закрытой
(конфиденциальной) информации: наличие встроенных подслушивающих устройств;
введение дополнительных ограничений по доступу в помещения, предназначенные для

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран