Диплом: Внедрение системы контроля и управления доступом (СКУД) в банке ВТБ24

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
18
Вид
деятель
ности
Наимено
вание
актива
Форма
представ
ления
Владелец
актива
Критерии
определен
ия
стоимости
Размерность оценки
Количеств
енная
оценка
(руб)
Качеств
енная
оценка
Активы программного обеспечения
Обработ
ка
информ
ации
Учетная
система
Электрон
ная
Системн
ый
админист
ратор
Обновлен
ие и
воссоздан
ие
50 тыс.
руб.
Высокое
Обработ
ка
информ
ации
Програм
мы
целевого
назначен
ия
Электрон
ная
Системн
ый
админист
ратор
Обновлен
ие и
воссоздан
ие
70 тыс.
руб.
Высокое
Обработ
ка
информ
ации
Windows
10
Электрон
ная
Системн
ый
админист
ратор
Первонач
альная
стоимость
80 тыс.
руб.
Малая
Обработ
ка
информ
ации
MS
Office
2010
Электрон
ная
Системн
ый
админист
ратор
Первонач
альная
стоимость
50 тыс.
руб.
Малая
Результаты ранжирования активов представлены в таблице 3.
Таблица 3
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
База данных бухгалтерии
5
Сервера
5
Персональные данные о сотрудниках
5
Кадровый учет
5
Компьютеры
5
Учетная Система
4
Программы целевого назначения
4
Оборудование для обеспечения связи
4
Windows 10
3
MS Office 2010
2
Сканеры
2
Принтеры
2
Активы, имеющие наибольшую ценность:
База данных бухгалтерии;
Сервера;
Персональные данные о сотрудниках;
19
Кадровый учет;
Компьютеры.
В таблице 4 представлен перечень сведений конфиденциального характера
Таблица 4
Перечень сведений конфиденциального характера
Наименование сведений
Гриф
конфиденциальности
Нормативный документ
Защита ЛВС предприятия
от несанкционированного
доступа
Информация
ограниченного доступа
-
Сохранение
сотрудниками
предприятия служебной
тайны
Информация
ограниченного доступа
Гражданский кодекс РФ
Статья 139, 857
Персональные данные
сотрудников
Информация
ограниченного доступа
(может быть разглашена
только с согласия
сотрудника)
Федеральный закон РФ
152-ФЗ; Глава 14
Научно-технологическая,
финансово-
экономическая
информация (секреты
производства)
Информация
ограниченного доступа
(подлежит разглашению
только с согласия
предприятия)
Федеральный закон РФ
от 29.07.2004 г. № 98-
ФЗ О коммерческой
тайне
1.2.2. Оценка уязвимостей активов
Уязвимость информационных активов является серьезной проблемой. Из за
нее возможно нежелательное воздействие на актив со стороны злоумышленников.
Уязвимость это недостаток в системы, используя который, возможно
вызвать неправильную работу.
Уязвимость информационной системы предприятия может определить
сотрудник компании (системный администратор, специалист службы
безопасности) или же на предприятие приглашают сторонних специалистов для
выявления уязвимостей информационной системы.
Степень уязвимости определяется по трехуровневой шкале: высокая,
средняя, низкая. После проведения оценки уязвимости предоставляется отчет
(Таблица 5)
20
Таблица 5
Оценка уязвимости активов
Группа
уязвимостей.
Содержание
уязвимости
База данны
х
бухгалтерии
Почтовый сервер
Перс. данные о сотр.
Кадровый учет
Учетная Система
ПО целевого назначения
Оборудование связи
1. Среда и инфраструктура
Отсутствие
физической
защиты зданий,
дверей и окон
Средняя
Средняя
Средняя
Средняя
Нестабильная
работа
электросети
Средняя
Низкая
Средняя
Низкая
2. Аппаратное обеспечение
Отсутствие схем
периодической
замены
Средняя
Средняя
Подверженности
воздействию
влаги, пыли,
загрязнения
Средняя
Высокая
Отсутствие
контроля за
эффективным
изменением
конфигурации
Средняя
Высокая
3. Программное обеспечение
21
Группа
уязвимостей.
Содержание
уязвимости
База данны
х
бухгалтерии
Почтовый сервер
Перс. данные о сотр.
Кадровый учет
Учетная Система
ПО целевого назначения
Оборудование связи
Отсутствие
тестирования или
недостаточное
тестирование
программного
обеспечения
Высокая
Сложный
пользовательский
интерфейс
Средняя
Плохое
управление
паролями
Высокая
Среднее
Среднее
Высокая
4. Коммуникации
Отсутствие
идентификации и
аутентификации
отправителя и
получателя
Высокая
Среднее
Среднее
Высокая
Незащищенные
подключения к
сетям общего
пользования
Высокая
Среднее
Среднее
Высокая
Отсутствие
идентификации и
аутентификации
отправителя и
получателя
Высокая
Среднее
Среднее
Высокая
5. Документы (документооборот)
Хранение в
незащищенных
местах
Среднее
Среднее
22
Группа
уязвимостей.
Содержание
уязвимости
База данны
х
бухгалтерии
Почтовый сервер
Перс. данные о сотр.
Кадровый учет
Учетная Система
ПО целевого назначения
Оборудование связи
Бесконтрольное
копирование
Высокая
Среднее
6. Общие уязвимые места
Отказ системы
из-за отказа
одного из
элементов
Средняя
Средняя
Высокая
Средняя
Некорректные
результаты
проведения
технического
обслуживания
Средняя
Средняя
1.2.3. Оценка угроз активам
Исходные данные для оценки угроз получают от показателей активов, либо
же от владельцев, специалистов по разработке оборудования и информационных
технологий, служащих отдела кадров, специалиста по защите информации.
Приведем наиболее часто встречающиеся угрозы:
Вредительство со стороны персонала;
ПО хакеров;
Ошибки и упущения;
ПО нарушающее нормальную работу системы;
Мошенничество и кража;
Промышленный шпионаж.
Оценка угроз активам на предприятии «ВТБ24 банк» представлена в
таблице 6.
23
Таблица 6
Оценка угроз активам
Группа
уязвимостей.
Содержание
уязвимости
База данных
бухгалтерии
Почтовый сервер
Перс. данные о сотр.
Кадровый учет
Учетная Система
ПО целевого
назначения
Оборудование связи
1. Угрозы, обусловленные преднамеренными действиями
Похищение
информации
Средня
я
Средня
я
Средняя
Вредоносное
программное
обеспечение
Высока
я
Средня
я
Высока
я
Взлом
системы
Высока
я
Высока
я
Средня
я
2. Угрозы, обусловленные случайными действиями
Ошибки
пользователей
Средня
я
Средня
я
Средняя
Программные
сбои
Средняя
Средня
я
Неисправност
ь в системе
кондициониро
вания воздуха
Низкая
Низкая
Низкая
3. Угрозы, обусловленные естественными причинами (природные, техногенные факторы)
Колебания
напряжения
Низкая
Низкая
Воздействие
пыли
Низкая
Низкая
Средняя
Пожар
Средня
я
Средня
я
Средня
я
Средня
я
Средняя
Низкая
Средняя
1.2.4. Оценка существующих и планируемых средств защиты
За защиту информации в «ВТБ24 банк» отвечает IT-отдел организации.
ЛВС в «ВТБ24 банк», состоит из сервера баз данных, почтового сервера,
рабочих станций и принтеров. Компьютеры объединяются в локальную сеть при
помощи хабов. Доступ к интернету обеспечивает оптической-волоконный канал
[13].
Технические и программные характеристики офисных персональных
компьютеров представлены в таблице 7.
24
Таблица 7
Технические и программные характеристики офисных персональных
компьютеров
Технические характеристики
офисных персональных
компьютеров
Программные
характеристики
офисных
персональных
компьютеров
Технические и
программные
характеристики серверов:
ЦП: Intel Celeron G1820 OEM
(Haswell, 2700Мг, LGA1150,
L3 2MB);
ОЗУ: DDR-III 2GB 1600MHz;
Motherboard: S1150, Gigabyte
GA-H81M-S1;
Видеоадаптер: встроенная
Intel® HD Graphics 512Мб;
Сетевой интерфейс: Gigabyte
Ethernet(10/100/1000 Мбит/с).
ОС: Windows 7;
Office: Microsoft
Office 2013.
ЦП: Intel Xeon E3-1230 v6
(Kaby Lake-S, 3500МГц,
8Мб, S1151);
ОЗУ: 4 x DDR4 16 GB
2400MHz;
HDD: 2 x 6TB (SATA III);
Сетевой интерфейс: Ethernet
(10/100/1000 Мбит/с);
Программное обеспечение
серверов:
ОС: Windows Server 20010;
СУБД: Microsoft SQL server
+ Mysql (WEB).
Охранная система предупреждает о попытке несанкционированного
доступа в помещение. В состав охранной системы входят:
Прибор, который анализирует и собирает информацию с датчиков;
Пульт управления, который отображает состояние сигнализации;
Пожарная сигнализация состоит из следующих компонентов:
Контрольная панель, которая занимается анализом состояния пожарных
датчиков и шлейфов и отдает команды на запуск пожарной автоматики;
Блок индикации, который служит для отображения событий и состояния
пожарной сигнализации;
Источник бесперебойного питания
Различные типы пожарных датчиков.
Техническая архитектура предприятия изображена на рис. 2.
25
Рис.2. Техническая архитектура предприятия
Общая схема проектируемой технической архитектуры представлена на
рис.3. Схема программной архитектуры представлена на рис.4.
Рис. 3. Общая схема технической архитектуры СКУД
26
Рис. 4. Общая схема программной сетевой архитектуры СКУД
Таблица 8.
Анализ выполнения основных задач по обеспечению информационной
безопасности
Основные задачи по обеспечению информационной
безопасности
Степень выполнения
Обеспечение безопасности производственно-торговой
деятельности, защита информации и сведений,
являющихся коммерческой тайной.
Высокая степень
выполнения.
Организация работы по правовой, организационной и
инженерно-технической (физической, аппаратной,
программной и математической) защите коммерческой
тайны.
Средняя степень
выполнения. Есть некоторые
недостатки в уровне
безопасности.
Организация специального делопроизводства,
исключающего несанкционированное получение
сведений, являющихся коммерческой тайной.
Средняя степень
выполнения. Есть некоторые
недостатки в уровне
безопасности.
Предотвращение необоснованного допуска и открытого
доступа к сведениям и работам, составляющим
коммерческую тайну.
Средняя степень
выполнения. Есть недостатки
в системе защиты
информации и БД.
Выявление и локализация возможных каналов утечки
конфиденциальной информации в процессе повседневной
производственной деятельности и в экстремальных
(авария, пожар и др.) ситуациях.
Средняя степень
выполнения. Есть некоторые
недостатки в уровне
безопасности.
Обеспечение режима безопасности при осуществлении
таких видов деятельности, как различные встречи,
переговоры, совещания, заседания и другие мероприятия,
связанные с деловым сотрудничеством на национальном
и международном уровне.
Высокая степень
выполнения.
Обеспечение охраны территории, зданий помещений, с
защищаемой информацией.
Высокая степень
выполнения.
27
1.2.5. Оценка рисков
Информационная безопасность организации является главной задачей и
фундаментом её безопасности служит процессы оценки рисков. Оценка факторов
риска определяется насколько эффективно анализ рисков был проделан и его
точностью, а также эффективностью используемых в организации механизмов
принятия управленческих решений и контроля их исполнения [11].
Под риском понимается некоторая возможность возникновение опасности
информационной безопасности. В обычном представлении оценка рисков
включает в себя оценку уязвимостей, ущерба и угроз, полученного при их
возникновении.
Результатом оценки рисков должно быть список просчитанных рисков для
каждого возможного случая раскрытия, изменения, ограничения доступности и
разрушения информации в рассматриваемой системе информационных
технологий. Полученный список оцененных рисков затем используют при
идентификации рисков, на которые следует обратить внимание в первую очередь
при выборе защитных мер.
Для всех информационных активов оценка рисков нарушения
информационной безопасности. Анализ рисков включает определение и
вычисление уровней (мер) рисков на основе оценок, присвоенных ресурсам,
угрозам и уязвимостям ресурсов.
Распространенным способом оценки рисков являются грамотно
составленные интервью с использованием «опросников», в которых участвуют
необходимые структурные подразделения. По завершению анализа и
расшифровки рисков необходимо составить специальный отчет. Далее отчет
предоставляется высшему руководству организации.
Результаты оценки рисков активам представлены в таблице 9.
Таблица 9
Результаты оценки рисков активам
Риск
Наименование актива
Ранг риска
Вредоносное программное
обеспечение; взлом системы
База данных бухгалтерии
5

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран