Диплом: Внедрение системы контроля и управления доступом (СКУД) в компании ООО "Производственная компания Резервная Линия"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
Продолжение таблицы 6
Группа угроз
Содержание угроз
Сведения о
клиентах и
партнерах
Сведения о
планах
противодей-
ствия
конкурентам
Данные
анализа
финансо-
вой
деятельно-
сти
компании
Сведения о
политике
развития
новых
направле-
ний
деятельно-
сти
Маркетинго-
вые
исследова-
ния
Стратег-
ия
действ-
ий на
рынке
Личные
сведения
о
сотрудн-
иках
фирмы
Сведен-
ия о
системе
защите
компан-
ии
Содержа-
ние
политики
безопасн-
ости
4.Источники угроз ИБ, связанные с деятельностью внешних нарушителей ИБ
Действия
неавторизованного
субъекта
низкая
высокая
Ложное сообщение
об угрозе
высокая
низкая
Неконтролируемое
уничтожение
информационного
актива
низкая
низкая
низкая
Неконтролируемая
модификация
информационного
актива
низкая
низкая
низкая
низкая
низкая
Несанкционирован
ный логический
доступ
высокая
высокая
37
В отдельных АС активы, уникальные для компании, выделяются в
отдельные группы, например: коммуникационные, лингвистические или
алгоритмические. Кроме этого, защите может подлежать и часть
инфраструктуры, например, система электроснабжения.
При определении активов учитываются технологии ввода, обработки и
хранения данный внутри системы. Главным итогом процесса определения будет
получение точной информации о структуре компании и возможных способах
использования данных. Все последующие этапы анализа рисков связаны только
с этой, зафиксированной информацией. [29]
К подобным нарушения можно отнести:
1. Угрозу рабочим местам (удаленным, внутренним и филиальным).
Под этим подразумевается непосредственный физический доступ к рабочей
станции, когда злоумышленник располагает данными для входа (логин\пароль,
сертификат доступа) законного пользователя или самого администратора ИС.
Подобный вид доступа дает возможность контролировать все документы
пользователя, у которого были похищены учетные данные. Если похищены
учетные данные администратора ИС, то злоумышленник может иметь доступ ко
всем документам ИС.
2. Угрозу серверу ОС. Тут подразумевается получение прав доступа к
серверу ОС и возможность загрузки в память вредоносного ПО, которое
позволяет существенно облегчить взлом самой ИС. Если злоумышленник
получил доступ к серверу ИС, то он вполне может создать новое рабочее место,
подменить его на законное и реализовать доступ к базе данных, а также
получить полный или частичный контроль над сервером АИС.
3. Угрозу серверу АИС. При возможности такой угрозы
злоумышленник может напрямую подключаться к ИС, минуя сервер ОС и самую
основную систему безопасности, за которую и отвечает сервер ОС. Если
злоумышленник подключает свое рабочее место, то последствия аналогичны
последствиям угрозы рабочих мест.
4. Угрозу сервера серверу баз данных. Злоумышленник получает
доступ к серверу БД, что дает ему возможность получения полного или
частичного контроля над всей ИС, а также всеми хранящимися там
38
документами. Такая угроза наиболее опасна, т.к. обычно БД хранит в себе все
документы, которые имеют ценность как для их владельцев, так и для
заинтересованного злоумышленника.
5. Угрозу каналам связи между подсистемами. Такой вариант
позволяет злоумышленнику перехватывать пакеты данных между рабочими
местами путем подключения к каналам связи. Применение шифрованного
протокола HTTPS только значительно усложняет попытки перехвата данных.
В самой ИС объектами данной угрозы могут быть все без исключения
компоненты из общей модели ИС.
Документы – данные, которые могут храниться на сервере БД, а также их
резервные копии. Это звено наиболее важно и ценно, т.к. именно документы
содержат конфиденциальные данные, для безопасности которых и создается вся
система безопасности.
Сервер БД – место хранения всех электронных документов. Стабильность
и целостность данного компонента строит на втором по значимости месте после
целостности данных [34].
Сервер ОС и АИС – интерфейсная и операционная части, которые
установлены на серверах и рабочих станциях, включая также и СУБД-клиентов;
протоколы передачи информации, криптографические методы защиты.
Безопасность этих компонентов не так критична, поскольку при их выходе из
строя целостность всей хранимой информации нарушена не будет. Важно также
понимать, что при внештатной ситуации между этими компонентами может
быть частично разрушена взаимосвязь и транзакции данных внутри ИС не
пройдут.
Аппаратная система включает в себя каналы передачи данных между
всеми компонентами, а также аппаратный межсетевой экран. При выходе из
строя аппаратных компонентов или коммуникационных линий разрушения
данных не случится, а неисправные комплектующие всегда легко заменить на
новые.
Угрозы доступности подразумевают наличие доступа к хранящимся в ИС
данным в любой момент. Самыми частыми и опасными (по размеру ущерба)
можно назвать непреднамеренные ошибки пользователей, операторов,
39
системных администраторов и других сторонних лиц, которые имеют
отношение к самом системе и ее компонентам.
1.2.4 Оценка существующих и планируемых средств защиты
В настоящее время в организации используются следующие
составляющие информационной системы:
1. электронная почта;
2. центральные хранилища данных;
3. автоматизированная отправку сообщений электронной почты;
4. общеинформационный портал;
5. средства для мобильной работы.
Благодаря централизованной системы авторизации на рабочих станциях
коллектив обмениваться информацией в режиме реального времени, а также
сотрудники могут эффективно работать на удаленных рабочих местах и
осуществлять совместную работу в различных операционных системах. [36]
С помощью локальной вычислительной сети, которая служит для
организации совместной работы значительно увеличен объем информации,
который может обрабатывать один сотрудник компании.
Используемые технологии позволяют работникам вести использование и
обмен информацией в реальном времени для улучшения принятия решений,
уменьшения времени на ответы, лучшей согласованности действий и более
продуктивного использования времени и ресурсов.
Структурная схема технической архитектуры Производственная компания
РЛ представлена на рисунке 2.
40
24 U
2 U Патч панель
1 U APC Smart-UPS 2200VA
2 U Маршрутизатор ZyXEL GS-4024F
3 U IBM x3550 Express Почтовый сервер
3 U IBM x3550 Express Файл-сервер
3 U IBM x3550 Express Сервер БД
3 U IBM System Storage DS3200
D-Link DCM-202
D-Link DES-1016A
D-Link DES-1016A
Internet
D-Link DES-1016A
ИТ -отдел
Отделы
Отделы
Рисунок 2 Структурная схема технической архитектуры предприятия
Для построения ЛВС используются маршрутизатор ZyXEL GS-4024F,
физически расположенный в серверной комнате, а также неуправляемые
коммутаторы D-Link DES-1016A, расположенные в соответствии со схемой
расположения сетевого оборудования, из расчета 1 коммутатор на 16 рабочих
мест.
Основные характеристики данного коммутатора:
• Автоматическое определение MDI/MDIX на всех портах
• Методкоммутации:Store-and-forward
Ethernet/Fast Ethernet: Полныйдуплекс/полудуплекс
• Управление потоком IEEE 802.3x
• Функция Plug-and-play
o Коммутационная матрица 3.2 Гбит/с
IEEE 802.3 10BASE-T Ethernet (меднаявитаяпара)
41
IEEE 802.3u 100BASE-TX Fast Ethernet (меднаявитаяпара)
ANSI/IEEE 802.3 NWay автоопределение скорости и режима работы
Управление потоком IEEE 802.3x
В сети выделено 2 сегмента:
-серверный сегмент;
– пользовательский сегмент.
Доступ в Интернет организован по выделенной линии по технологии
ADSL со скоростью до 10 мбит/сек.
В качестве ADSL-модема используется D-Link DCM-202.
В состав серверной фермы входят следующие серверы:
файловый;
сервер баз данных;
почтовый сервер;
сервер управления.
В качестве аппаратной основы серверов используются решения от IBM
сервера модели x3550 Express.
Основные параметры сервера приведены ниже:
Четырехядерный процессор Intel® Xeon® E5320, 1.86ГГц
(масштабируется до двух).
Быстродействующая память 2х512МБ, 667МГц (максимальный
объем 32ГБ).
Диски SAS или SATA с «горячей» заменой (до 2.4ТБ или 4.0ТБ
соответственно).
Технология предсказания сбоев Predicitive Failure Analysis1.
Стандартная гарантия 3 года с обслуживанием на месте.
В комплекте с устройством поставляется специализированное
программное обеспечение – IBM Director 6.1 и IBM Systems Director Active
Energy Manager.
В качестве устройства резервирования данных используется дисковая
система IBM System Storage DS3200, которая имеет собственное программное
обеспечение управления резервированием информации.
Основные характеристики этой системы приведены ниже.
42
Масштабируемость до 3,6 Тб при использовании дисков SAS
объемом 300 Гб с возможностью горячей замены.
Упрощение развертывания и управления с помощью DS3000 Storage
Manager.
Возможность дополнительного подключения до трех дисковых
полок EXP3000 общим объемом 14,4 Тб.
Интерфейс – Serial Attached SCSI
Защита сети осуществляется за счет применения антивирусной программы
и программного брандмауэра. Кроме того, внедрена политика разделения прав
доступа к ресурсам сети и выделены фронтальный участок сети и внутренние
участки.
Пользовательский сегмент сети разделен на фрагменты в соответствии с
организационным делением ООО. Для облегчения обслуживания и ремонта
оргтехники на всем предприятии используются однотипные рабочие станции
Depo Ego 8510 mn и многофункциональные устройства Brother DCP-9010CN,
технические характеристики которых приведены в таблице 7 и в таблице 8.
Таблица 7
Технические характеристики рабочих станций
Наименование
характеристики
Значение характеристики
Корпус
Минитауэр
Процессор
Amd athlon 64 x2 4400+ 2.3 ггц
Оперативная
память
Pc6400 ddr2 sdram
• 1 гб 240-конт. Dimm
Жесткий диск
160 гб • serial ata 1.0 • 7200 об./мин.
Таблица 8
Технические характеристики МФУ
Наименование
Значение
Интерфейс
Hi-Speed USB 2.0
Встроенный сетевой интерфейс Ethernet 10/100 Base
Память
64 Мбайта
43
Схема используемой программной архитектуры представлена на рисунке
3.
TCP/IP
Сервер
1С Управление
торговлей
MS Office 2007
McAfee Active
Protection
Outpost Security
Suite Service
TCP/IP
АРМ сотрудников
McAfee Active
Protection
Lotus
Windows 7 Professional Edition 32 bit
Сервер
Файловый
сервер
Oracle
1С Управление
торговлей
MS Office 2007
McAfee Active
Protection
Outpost Security
Suite Service
АРМ сотрудников
Windows 7 Professional Edition 32 bit
Рисунок 3 Схема программной архитектуры
В соответствии с представленной схемой, в качестве операционной
системы на АРМ пользователей используется Windows 7 SP2, в качестве
серверной – WindowsServer 2008 EnterpriseEdition.
В качестве пакета офисных приложений установлен MSOffice 2010,
включающий в себя MSWord 2010, MSExcel 2010. Кроме того, на АРМ
пользователей установлен почтовый клиент MSOutlook 2010. В качестве
обозревателя страниц Интернет используется браузер MSInternetExplorer 8.0.
В комплекте серверами поставляется специализированное программное
обеспечение – IBM Director 6.1 и IBM Systems Director Active Energy Manager.
Для организации выделенного файлового сервера и сервера печати
используется Windows 7 ProfessionalEdition 32 bit, предназначенный для
построения высоконадежных, легко интегрируемых и экономичных сетевых
устройств хранения.[23]
44
Для автоматизации деятельности бухгалтерии используется программный
комплекс 1С Бухгалтерия 2.0, для автоматизации деятельности отдела продаж –
1С Управление торговлей. Для хранения данных используется СУБД
OracleStandard Edition One. Таким образом, вся информация, которая является
информационными активами, хранится в этих базах данных.
Для защиты от вирусов на предприятии используется
McAfeeActiveProtection.
Кроме указанных мер, в целях обеспечения информационной
безопасности в компании разработана и применяется система видеонаблюдения.
Система построена на использовании видеокамер Panasonic WV-BP334/
Схема расположения камер в здании Производственная компания РЛ
приведена на рисунке 4.
Вахтер
ВХОД
Вверх
Рисунок 4 Схема расположения камер в здании Производственная
компания РЛ
На основании анализа используемых программных и аппаратных средств
обеспечения безопасности произведен анализ выполнения задачи по
45
обеспечению информационной безопасности компании, результаты которого
приведены в таблице 9.
Таблица 9
Анализ выполнения основных задач по обеспечению информационной
безопасности
Как видно из приведенной таблицы, ни одна из задач обеспечения
информационной безопасности в компании не выполняется полностью.
Основные задачи по обеспечению информационной
безопасности
Степень выполнения
Обеспечение информационной безопасности при
ведении делопроизводства и осуществлении
документооборота
Выполняется на 70%
Обеспечение информационной безопасности при
обработке информации в автоматизированной
банковской системе
Выполняется на 60%
Обеспечение безопасности конфиденциальных
переговоров
Выполняется на 75%
Обеспечение информационной безопасности при
осуществлении взаимодействия с деловыми
партнерами и клиентами
Выполняется на 50%
Обеспечение информационной безопасности при
проведении работ по созданию (модернизации)
информационных систем Компании
Выполняется на 75%
Обеспечение информационной безопасности при
соблюдении правовых и договорных требований
Выполняется на 50%
Обеспечение сохранности персональных данных
сотрудников и клиентов
Выполняется на 75%
Обеспечение сохранности банковской тайны
Выполняется на 50%

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран