Диплом: Внедрение системы контроля и управления доступом (СКУД) в ИП Шатохин Александр Олегович "Таксовичкоф"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
Антивирус Касперский;
Битрикс 24;
1С;
Adobe reader;
Photoshop;
Skype.
Таблица 12
Ноутбук Lenovo IdeaPad 330-15AST
Экран, Диагональ
15.6
Разрешение
1366x768 Пикселей
Производитель
процессора
AMD
Модель процессора
E2-9000
Тактовая частота
1.8 ГГц
Оперативная память
4 ГБ
Тип оперативной памяти
DDR4
Тип накопителя
HDD
Объем накопителя
500 ГБ
Графическая система
AMD
Модель видеокарты
AMD Radeon R2
Операционная система
Windows 10 Домашняя x64
Программное обеспечение
Microsoft Word 10;
Microsoft Excel 10;
Microsoft PowerPoint 10;
Microsoft Outlook 10;
WinRAR;
Google chrome браузер;
Антивирус Касперский;
Битрикс 24;
1С;
Adobe reader;
Photoshop;
Skype.
Таблица 13
Факс Panasonic KX-FP207RU
Модель
KX-FP207RU
Технология печати
Терм перенос
Тип печати
Чёрно-белая
Лоток для бумаги
Есть
Автоподачи
10 страниц
Телефонная книга
Есть
Ускоренный набор
Есть
Повторный набор
Есть
Автоответчик
Нет
Прием при отсутствии
бумаги
Есть
Дисплей
Монохромный
Порты и разъемы
1 x RG-11
37
Совместимые картриджи
KX-FA52A, Термобумага
Дополнительно
Громкая связь
Программное обеспечение, которое установлено на вычислительной
технике в организации ИП Шатохин А.О., перечислено ниже:
1. Пакет прикладных программ для работы с документами Microsoft
Office 2010:
- Microsoft Office Word 10 – текстовый редактор, предназначенный
для работы с документами отчетности.
- Microsoft Office Excel 10 – табличный редактор, позволяет
анализировать данные по средствам формул и выводить диаграммы.
- Microsoft Office Outlook 10 почта, с помощью которой можно
обмениваться письмами и вложенными файлами.
Microsoft Office PowerPoint 10 служит для подготовки презентаций и
наглядной демонстрации материала.
2. WinRAR – архиватор, предназначен для архивирования файлов в
один архив в некоторым сжатием или наоборот, разархивации;
3. Google chrome браузер – программа для работы со средой
интернет по средствам поисковика
4. Антивирус Касперский – Kaspersky Endpoint Security
предназначен для обеспечения многоуровневой защиты данных. В него
входит Kaspersky Security Center, обеспечивающий общий мониторинг всей
сети устройств. Отвечает за защиту от вредоносных программ и
несанкционированного доступа по сети интернет.[36]
5. Битрикс 24 – CRM система, позволяющая создать
многоуровневую систему, которая помогает в работе. С помощью нее можно
ставить задачи персоналу, себе самому и планировать свое рабочее время.
Помогает при работе с клиентской базой, ведя клиента от звонка до продажи.
6. 1С – 1С: Предприятие предназначено для обеспечения
автоматизации деятельности компании. Позволяет автоматизировать
бухгалтерию, управленческий учет, организационную деятельность и т.д.
38
7. Adobe reader – программа, позволяющая работать с файлами
формата PDF, их чтение и редактирование.
8. Photoshop – графический редактор, позволяющий на
профессиональном уровне создавать и редактировать фото документы.
9. Skype – программа позволяющая обмениваться текстовыми
сообщениями и производить видео звонки по всему миру и в сети компании
по средствам сети интернет.
1.2.5 Оценка рисков
Финальным этапом анализа рисков производится их оценка, которая
показывает зависимость активов организации от степени уязвимостей
информационной системы.
На данном этапе производится оценка рисков, которые представляют
собой некую оценку соотношения возможных негативных воздействий,
уязвимых мест и уровня причинённого ущерба.
Целью оценки рисков является определение характеристик
существующих рисков в информационной системе и ресурсов организации.
Существуют несколько видов методик по оценки рисков, самые
распространенные:
1. Качественный метод;
2. Количественный метод;
3. Смешанный метод.
При оценке данной организации применялся качественный метод,
пример представлен в таблице 14.
Таблица 14
Качественный метод оценки рисков
Вероятность
Атаки
Ущерб активам
Низкая
Средняя
Высокая
Маленький
Низкий
риск
Средний
риск
Высокий
риск
39
Средний
Низкий
риск
Средний
риск
Высокий
риск
Большой
Средний
риск
Высокий
риск
Высокий
риск
Основывается на экспертной оценки сотрудников организации,
которые были назначены. Состоит из таблицы, в которой показана
зависимость ущерба активов от вероятности атаки.
Накладывая эту таблицу на конкретный актив организации, можно
понять какой ущерб несет данный риск. И по результатам оценки рисков
организации, нужно обратить внимание на наиболее не защищённые места с
большой степенью ущерба для организации.
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на предприятии.
1.3.1 Выбор комплекса задач обеспечения информационной безопасности
и защиты информации исходя из выполняемых предприятием задач и
существующих рисков, характеристика существующих средств
информационной безопасности.
Главная задача любой системы по обеспечению безопасности
информации всей организации – это уменьшение, а в идеале полное
исключение проникновения вредоносных программ в систему организации и
попыток взлома системы злоумышленниками.
Для более эффективной защиты необходим комплексный подход,
включающий набор из нескольких инструментов. Такой комплекс должен
обеспечивать надёжную защиту, путем контроля доступов при входе в
систему. Каждый пользователь, который имеет законный доступ и
информации системы, должен так же иметь разграничения по ее
доступности. Не каждому пользователю необходимо иметь доступ к файлам
другого пользователя. Такое же ограничение необходимо для набора
программ в системе организации и доступности внешних источников и
подключению внешних носителей.
40
Это является первой ступенью к закрытой информации с помощью
контроля и управления доступом. С такими задачами справится аппаратный
комплекс. Далее так же необходимо будет проработать комплекс мер по
технической защите. Задачей, которого является, ограничить доступ в
помещения организации и на площадку автопарка. Данная организация
является достаточно проходимой и при большом потоке людей тяжело
уследить за всеми.
Согласно ФЗ №149 «Об информации, информационных технологиях и
защите информации», существуют меры, которые направлены:
1. Обеспечение защиты информации;
2. Соблюдение конфиденциальности;
3. Права на доступ.
Отсюда можно разделить меры на следующие категории:
1. Организационные;
2. Технические;
3. Правовые.
Организационные меры, имеют административный характер. Они
направлены на процессы функционирования системы и действия персонала.
Ее цель создать программу по работе с «информационной безопасностью» и
обеспечить ее выполнение. Основа этой программы является политика
безопасности. Это набор внутренних документов, которые принимаются
руководителем организации. Целью политики безопасности является
достижение необходимого уровня в информационной безопасности и
считается стратегией организации.
Политика состоит из специальных правил, инструкций и нормативных
документов, имеющие отношение к персоналу предприятия.
Данные меры так же направлены непосредственно на персонал, а не
на тех. средства, так как они являются главной угрозой.
Технические меры. Программно-технические меры, которые
направлены на оборудование и программное обеспечение, например:
41
1. Идентификация и аутентификация;
- парольная аутентификация;
- одноразовые пароли;
- идентификация или аутентификация по биометрическим
данным.
2. Управление доступом.
3. Протоколирование и аудит.
-подотчетность пользователей и администраторов;
- реконструкция последовательности событий;
- нарушение информационной безопасности;
- проведение анализа по проблемам.
4. Шифрование.
5. Контроль целостности.
Правовые меры. Это документы изданные законодательством РФ, они
могут, поделены на нормативно-правовые меры и нормативно-методические
меры.[7]
1.3.2 Определение места проектируемого комплекса задач в комплексе
задач
Для определения места проектируемого комплекса, необходимо
обратить внимание на несколько факторов, которые помогут осуществить
задачу. Одним из основных факторов как ранее говорилось это угрозы,
которое могут нарушить целостность информационной безопасности.
Далее рассмотрены угрозы непосредственно по месту проектируемого
комплекса и их возможное воздействие:
1. Угроза доступности информации;
2. Угроза целостности информации;
3. Угроза конфиденциальности.
Так же они делятся по группам:
1. С использование технических средств;
42
2. С использованием программных средств,
3. Каналы утечки информации.
Для технических средств характерны черты об умышленном или не
умышленном повреждении:
1. Намеренный вывод из строя оборудования;
2. Внесение изменений в конфигурации работы сетевого
оборудования;
3. Преднамеренное повреждение средств связи сетевого
оборудования;
4. Перебои с питанием;
5. Отказы оборудования;
6. Использование ненадежного оборудования;
7. Кража технических средств и различных носителей с
конфиденциальной информацией.
Еще одним критерием для выбора места, является утечка
информации. Это так же является не маловажным фактором, на который
необходимо обратить внимание, чтобы не распрощаться с секретной
информацией. Существует несколько видом, от программно-технических
средств и средства специального назначения, до действий рядового
сотрудника организации, который либо умышлено, произвел копирование
информации или случайно потерял документы или носитель с важной
информацией.[5]
Далее представлены несколько видов утечки информации:
1. Электромагнитные излучения от обычных линий передачи
информации;
2. Акустическое излучение;
3. Несанкционированный доступ;
4. Кража отдельных носителей информации;
5. Применение оптических средств копирования информации с
экранов;
43
6. Воздействие с целью нарушения оригинальности и целостности
информации.
Для исключения таких факторов, необходимо ответственно подходить
к выбору мест размещения комплекса мер по обеспечению безопасности.
1. В данной организации на входе будет установлен турникет, что бы
ограничить проход посторонним лицам.
2. На каждой двери планируется установка электронного замка, что
бы разграничить доступ в помещения для каждого сотрудника.
3. Планируется внедрения комплекса видео наблюдения, для видео
фиксации нарушителей.
4. Установка кодового замка на дверь серверной комнаты,
максимально обезопасить базы данных, хранимые на жестких
дисках от кражи и возможности вывода из строя информационные
системы.
1.4 Выбор защитных мер
1.4.1. Выбор организационных мер
Со стороны организационных мер, которые регламентируют процессы
по функционированию фирмы и деятельности персонала. Можно определить
те самые меры по выбору места для комплекса защиты информации и
минимизировать угрозы. К организационной мере применяют следующие
мероприятия:
1. Подготовка помещений специального назначения для
размещения аппаратуры ЭВМ имеющею защиту;
2. Распределение действий сотрудников;
3. Обеспечение надежного хранения информации, имеющий
ограниченный доступ на серверах организации;
4. Установка электромеханических замков с ограниченным
доступом сотрудников;
44
5. Разработка распорядительной документации по информационной
безопасности для регламентирования действий сотрудников для
информационной защиты;
6. Внесение изменений в должностные инструкции;
7. Внедрение пропускного режима;
8. Дополнительные меры по проверки сотрудников организации
при трудоустройстве.
Основной задачей является, рациональное использование средств и
методов для обеспечения информационной защиты. Достижение
поставленных задач при внедрении комплекса защиты и исключения
факторов влияющих на ослабления.[9]
Необходимость внедрения именно комплексного подхода для более
эффективного использования сил, который будет иметь гибкость системы
защиты для надёжного и целостного подхода, и являться удобным для
руководства организации и сотрудников организации.
Отдельно так же необходимо прописать персональную
ответственность для рационального распределения нагрузки по защите. Это
поможет понять каждому сотруднику зону своей ответственности и
рационально распределить задачи по защите между руководством и
персоналом, что обеспечит необходимое качество не только при внедрении,
но и при дальнейшей работе с комплексом.
1.4.2 Выбор инженерно-технических мер
При выборе основываясь на инженерно-технических мерах, следует
обратить внимание именно на технической составляющей защиты этого
комплекса. Он включает в себя аппаратные, программные и
криптографические средства защиты. Основной целью, которых является
исключение любых происшествий, исключение попыток
несанкционированного проникновения в организацию и на ее территорию.
Отвечают за сохранность всего материального оборудования и носителей
45
конфиденциальной информации. Помогают помочь обнаружить и задержать
лиц, не имеющих доступ на охраняемую территорию.
В обеспечение защиты технических мер входит:
1. Управление разграниченным доступом на территорию
организации и защиты ресурсов организации;
2. Обеспечение ограничения доступа для лиц, не имеющих
разрешения путем установки контрольно-пропускного оборудования;
3. Установка видео, охранного и пожарного оборудования и
системы своевременного информирования о происшествиях.
4. Исключение способов удаленного управления и наблюдения за
работой сотрудников;
5. Организация дополнительного питания организации, путем
установки устройств бесперебойного питания;
6. Укрепление стен и установка решеток на окна организации.[7]
Желательно уделить внимание системе пожарной и охранной
сигнализации. При проектировании системы пожаротушения и оповещения,
обязательно необходимо руководствоваться регламентами. Это поможет
максимально обезопасить как информацию организации, так ее в целом и
является обязательной составляющей комплекса защиты. Необходимо
правильно распределить все указатели, датчики и система оповещения,
которые помогут вовремя среагировать на внештатные ситуации и
минимизировать возможный ущерб. Особенно необходимо обратить
внимание на помещения, у которых ослаблен контроль и находится важное
оборудование – это серверная комната.
Хорошим дополнением будет являться охранная сигнализация. Она
будет обеспечивать контроль к помещениям, находящимся под охраной,
своевременно передавать сигнал на пульт при несанкционированном
доступе, а так же во время отсутствия сотрудников организации в не рабочее
время, поможет быстро среагировать на неправомерное проникновение на
территорию организации с целью хищения.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран