Диплом: Внедрение системы контроля и управления доступом (СКУД) в ИП Шатохин Александр Олегович "Таксовичкоф"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
Рисунок 6 - Структура одела безопасности дорожного
движения
Рисунок 7 - Структура IT департамента (отдела)
Рисунок 8 - Структура отдела бухгалтерии
17
1.2 Анализ рисков информационной безопасности
1.2.1. Идентификация и оценка информационных активов
Для того что бы понимать насколько могут быть велики потери,
необходимо произвести оценку всех активов организации. Что же такое
активы – это ценности, которые являются собственностью организации. В
активы входит: материальные и финансовые блага, недвижимость и ценные
бумаги, в общем, все то, что имеет ценность для организации и принадлежит
ей.
Активы предприятия подразделяется на следующие виды:
1. Запасы;
2. Наличные деньги;
3. Здания;
4. Земля;
5. Оборудование;
6. Выручка от реализации продукции;
7. Банковские вклады;
8. Инвестиции в ценные бумаги;
9. Патенты;
10. «ноу-хау»;
11. Торговая марка.
Для правильной и грамотной оценки предприятия, можно нанять
компанию, которая специализируется в данной сфере. Она способна, все
проверив и подсчитав, сделать правильный вывод, приняв во внимания
поправочные коэффициенты. Для правильности расчетов и понятия что из
чего следует и как влияет амортизация, оценку желательно делать один раз в
год.
Оценка предприятия делится на несколько этапов:
1. Сбор документов и информации по всей компании;
2. Проведение детального изучения рынка, его анализ в
зависимости от сферы деятельности;
18
3. Проведение расчетных операций;
4. Подведение итогов и получение результатов по проделанной
работе;
5. Готовый отчет по оценке.
После подведение итогов на совещании при полной картине
происходящего, когда у нас на руках имеется наглядный отчет по оценке
всего предприятия, становиться понятно, каковы риски и стоит ли экономить
на защите информации.
1.2.2 Оценка уязвимостей активов
Любая деятельность предприятия или организации связана с обменом
информацией, ее хранением или обработкой. В современном мире
существует огромное множество все возможных сервисов и приложений,
которые используются сотрудниками организации. Но изначально, при
проектировании этих информационных систем, не проектировалось с
нужным уровнем защищенности. Поэтому, одним из важнейших аспектов
остается обеспечение нормального и защищенного функционирования всей
информационной системы и защиты ее активов.
Уязвимость активов появляется в ходе нарушения одного или
несколько правил информационной безопасности. Которое повлекло за собой
нарушение целостности и конфиденциальности и доступности информации,
что вследствие утраты активов организации.
Информационные риски для активов можно классифицировать по
следующим критериям:
1. Источник риска (он может быть как внешним, так и внутренним);
2. Объем (бывает локальный или глобальный);
3. Степень риска;
4. Область применения;
5. Срок (постоянный или кратковременный);
6. По мере опасности;
19
7. Новизна.
Главная цель оценки рисков активов, это понятия характеристик
рисков для всей корпоративной системы. После оценки всех выявленных
уязвимостей, необходимо выбрать средства, с помощью которых будет
возможно обеспечить необходимый уровень защиты информации в
компании.
При оценке, обязательно нужно учесть ряд факторов, которые играют
не маловажную роль в этой процедуре, такие как: ценность тех ресурсов,
которые имеются, уровень возможных угроз и уязвимостей, необходимо
улучшение и желаемый результат защиты информации. Возможно имеются
сжатые сроки по реализации того или иного комплекса зашиты или
востребованность конфиденциальной информации.
Данное направление имеет достаточно широкий охват и динамично
развивающиеся направление менеджмента в области защиты информации.
Задачей данного направления является инфицировать и произвести оценку
самых важных информационных рисков, найти инструменты и комплексы по
обеспечению защищенности. Наиболее эффективны, является комплексный
подход, решающий сразу несколько необходимых проблем, отвечающих
нормативно правовой базе в области защиты информации.
Среди успешных российских компаний, которые используют
организационно технические средства, разработаны специальные методики
международных стандартов iso15408, iso17799 (BS7799),BSI, и национальные
стандарты NITS80030, SAC, COSO, SAS55\78, ГОСТ Р ИСО/МЭК ТО 13335-
3-2007 и т.д.[7]
В этих методиках определены цели и задачи по защите и подробно
описано создание эффективной оценки защиты по управлению рисками, так
же расчет с детализацией как качественных, так и количественных рисков по
отношению к целям компании и применение инструментов по оценки и
управлению этими рисками.[2]
20
В ходе оценки было сделано разделение по группам активов компании
и выставлена его ценность (ранг) степени важности, по пятибалльной шкале,
представленной в таблице 1, где 1 это низкая степень важности, 5 высокая
степень важности.
Таблица 1
Результаты ранжирования активов
Активы организации
Ценность актива (ранг)
Арендуемое помещение
1
Мебель
2
Физический актив (сотрудник)
3
Электронная информация
5
Информация на бумажном носителе
5
Программного обеспечения
4
Вычислительная техника
5
Оргтехника
3
Технические средства
2
1.2.3 Оценка угроз активам
Уязвимость это слабое место, которое есть возможность использовать
для нарушения системы в целом или отдельных частей информации
находящейся в ней. Уязвимость в информационной системе, это состояние
компонентов этой системы, которые наиболее подвержены угрозе.
Рассматривая информационную сеть, можно сделать вывод, что
наиболее уязвимым является программно-аппаратные средства. Связано это с
тем, что эти средства производят сбор, обработку, хранение и передачу
конфиденциальных и персональных данных.
При проведении атаки, нарушитель использует эти самые уязвимости
информационной системы. В случае, когда отсутствуют такие уязвимости, то
можно сказать, что атака не возможна. Поэтому важным моментом защиты
информации и является поиск таких уязвимостей.
Для удобства, можно классифицировать такие уязвимости:
1. Высокий уровень – такая уязвимость позволяет получить права
доступа к узлу с правами администратора;
21
2. Средний уровень – такая уязвимость позволяет получить
информацию для возможного доступа к узлу;
3. Низкий уровень – такая уязвимость позволяет осуществлять сбор
информации о системе.
После проведения оценки активов и их уязвимостей, можно построить
зависимость и понять приоритетность уязвимостей, с чем нужно
работать в первую очередь.
В таблице 2 представлена оценка уязвимостей организации ИП
Шатохин А.О.
Таблица 2
Результат оценки уязвимости активов
Сервер
а
Базы
Данных
ПО
Докуме
нты
ПК
Низкий
Низкий
Низкий
Низкий
Низкий
Высокий
Низкий
Низкий
Низкий
Средний
Высокий
Высокий
Высокий
Средний
Низкий
Высокий
Низкий
Низкий
Высокий
Высокий
Низкий
Высокий
Низкий
Высокий
Низкий
Низкий
Высокий
Средний
Высокий
Высокий
1.2.4 Оценка существующих и планируемых средств защиты
Если взять отдельно информационные активы организации,
представляет собой концепцию, определяющая модель, структуру,
выполняемые функции и взаимосвязь компонентов всей информационной
системы.
22
Рисунок 9 - Схема расположения отделов и ЭВМ
Архитектура информационных активов в ИП Шатохин А.О.
представляет совокупность следующих аппаратно-технических средств: один
сервер, двадцать персональных компьютера, два ноутбука, шесть
многофункциональных устройств (принтер-сканер-копир), две точки доступа
WI-FI, один факс (рисунок 9).
В организации ИП Шатохин А.О. представлена архитектура типа
клиент-сервер. Главным отличием является абстрагирование от внутреннего
хранения и обмена данных. По такому типу клиентские программы
производят управление на уровне логической схемы (рисунок 10).
При данном типе архитектуре позволяет создавать надежные,
целостные данные и многопользовательские информационные системы с
централизованной базой данных. Которые не зависимы от аппаратной, даже
иногда программной части сервера базы данных. Доступен графический
23
интерфейс пользователя на клиентских ПК, которые имеют подключение по
локальной сети. Так же сокращаются в несколько раз издержки на разработку
приложений.
Основные отличия данного типа архитектуры:
1. Клиентская программа производит работу с данными по
принципу запрос серверному программному обеспечению;
2. Основные функции приложения имеют разделения между
клиентом и сервером.
Достоинства:
1. Максимальная поддержка многопользовательской работы;
2. Имеет гарантию целостности данных.
Минусы:
1. Бизнес логика приложения располагается в клиентском
программном обеспечении и даже при незначительном изменении
алгоритмов, требует обновление этого пользовательского программного
обеспечения отдельно на каждом клиенте.
2. Достаточно большие требования к пропускной способности
коммуникационных каналов в связи с сервером, что ограничивает
использование клиентских станций, как в локальной сети.
3. Имеет небольшую защиту данных от взлома данных.
4. Имеет тяжелую поддержку в администрировании и настройки
рабочих станций рядовых пользователей данной организации.
5. Требуют высоких характеристики рабочих ПК на клиентских
местах.
6. Обладают сложностью в разработке системы. Требуют
выполнение бизнес логики и работу в одной программе.
24
Рисунок 10 – Архитектура типа «клиент-сервер»
Отсюда следует, что множество недостатков архитектуры клиент-
сервер происходит от использования клиентской станции, как исполнителя
бизнес логики информационной системы. Поэтому эволюцией дальнейшего
развития, стало разбиение алгоритмов обработки данных на несколько
частей, которые имеют связь с выполнением бизнес-функций. Из этого
следует, что всю функциональность системы переносят на серверную часть,
оставляя лишь на клиентской машине часть связанную отображением
информации и первичной проверкой.
Оборудование, которое располагается в серверной комнате:
1. Электрические шкафы и источники резервного питания;
2. Автономная система кондиционирования для обеспечения
требуемой температуры в помещении;
3. Зачастую там же размещают видеосерверы;
4. Мини-АТС и кросс телефонной разводки;
5. Стойка для серверного оборудования (серверный шкаф).
В серверном шкафу установлено следующее оборудование:
1. Система охлаждения – система вентиляции, которая забирает
охлажденный воздух с кондиционера и прогоняет его через северный шкаф;
2. Система питания – устанавливается источники бесперебойного
питания (ИБП), которые подключаются в случае отключения электроэнергии
и дают возможность спокойно завершить работу, сохранив все необходимые
25
файлы. Реализовано на ИБП HiDEN UDC9102-RT, его характеристики
HiDEN UDC9102-RT указаны в таблице 3.
Таблица 3
Характеристики ИБП HiDEN UDC9102-RT
МОДЕЛЬ
UDC9102-RT
МОЩНОСТЬ, кВт
1800 Вт
ВХОД
Напряжение, В
200/208/220/230/240
Диапазон
напряжений, В
160-300В при полной
нагрузке, 140-300В при
70% < нагрузка <=80%,
120-300В при 60% <
нагрузка <=70%, 110-
300В при нагрузке
<=60%
Диапазон частот, Гц
40-70
Коэффициент
мощности
> 0,85 при 25%
нагрузки, >0,95 при 50%
нагрузки, > 0.97 при
75% нагрузки, > 0.99
при 100% нагрузке
ВЫХОД
Напряжение, В
200/208/220/230/240
Коэффициент
мощности
0,9
Стабильность
напряжения
± 1%
Частота, Гц
От
сети
45-55Гц ±0.02Гц, 50Гц,
55-65Гц ±0.02Гц, 60Гц
От
АКБ
50/60 ± 0,02
Крест-фактор
3:1
Искажения
напряжения THDv
<=3% при линейной
нагрузке; <= 6% при
нелинейной нагрузке
ЭФФЕКТИВНОСТЬ
Двойное
До 92%

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран