Диплом: Внедрение системы контроля и управления доступом (СКУД) в МКУ «ЕДДС» г. Ноябрьск

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
35
Закрытие инцидента.
Программисты и системные администраторы занимаются настройко й
активного оборудования, поддержкой различных баз данных, удаленной
корректировкой работы всего сетевого оборудования учреждения.
В настоящее время в организации используются следующие составляющие
информационной системы:
1. электронная почта;
2. центральные хранилища данных;
3. автоматизированная отправку сообщений электронной почты;
4. общеинформационный портал;
5. средства для мобильной работы.
Благодаря централизованной системы авторизации на рабочих станциях
коллектив обмениваться информацией в режиме реального времени, а также
сотрудники могут эффективно работать на удаленных рабочих местах и
осуществлять совместную работу в различных операционных системах.
С помощью локальной вычислительной сети, которая служит для
организации совместной работы значительно увеличен объем информации,
который может обрабатывать один сотрудник учреждения.
Используемые технологии позволяют работникам вести использование и
обмен информацией в реальном времени для улучшения принятия решений,
уменьшения времени на ответы, лучшей согласованности действий и более
продуктивного использования времени и ресурсов.
Структурная схема технической архитектуры МКУ «ЕДДС МО г.
Ноябрьск» представлена на рисунке 1.2.
36
Рис. 1.2 Структурная схема технической архитектуры МКУ «ЕДДС МО г.
Ноябрьск»
Для построения ЛВС используются маршрутизатор ZyXEL GS-4024F,
физически расположенный в серверной комнате, а также неуправляемые
коммутаторы D-Link DES-1016A, расположенные в соответствии со схемой
расположения сетевого оборудования, из расчета 1 коммутатор на 16 рабочих
мест.
Основные характеристики данного коммутатора:
• Автоматическое определение MDI/MDIX на всех портах
• Метод коммутации:Store-and-forward
Ethernet/Fast Ethernet: Полный дуплекс/полудуплекс
• Управление потоком IEEE 802.3x
• Функция Plug-and-play
o Коммутационная матрица 3.2 Гбит/с
IEEE 802.3 10BASE-T Ethernet (медная витая пара)
IEEE 802.3u 100BASE-TX Fast Ethernet (медная витая пара)
• ANSI/IEEE 802.3 NWay автоопределение скорости и режима работы
• Управление потоком IEEE 802.3x
37
В сети выделено 2 сегмента:
-серверный сегмент;
- пользовательский сегмент.
Доступ в Интернет организован по выделенной линии по технологии FTTH
со скоростью до 100 мбит/сек.
В качестве первичного маршрутизатора используется Ericsson T073G.
В состав серверной фермы входят следующие серверы:
файловый;
сервер баз данных;
почтовый сервер;
сервер управления.
В качестве аппаратной основы серверов используются решения от IBM
сервера модели x3550 Express.
Основные параметры сервера приведены ниже:
Четырехядерный процессор Intel® Xeon® E5320, 1.86ГГц
(масштабируется до двух).
Быстродействующая память 2х512МБ, 667МГц (максимальный
объем 32ГБ).
Диски SAS или SATA с "горячей" заменой (до 2.4ТБ или 4.0ТБ
соответственно).
Технология предсказания сбоев Predicitive Failure Analysis1.
Стандартная гарантия 3 года с обслуживанием на месте.
В комплекте с устройством поставляется специализированное программное
обеспечение - IBM Director 6.1 и IBM Systems Director Active Energy Manager.
В качестве устройства резервирования данных используется дисковая
система IBM System Storage DS3200, которая имеет собственное программное
обеспечение управления резервированием информации.
Основные характеристики этой системы приведены ниже.
Масштабируемость до 3,6 Тб при использовании дисков SAS
объемом 300 Гб с возможностью горячей замены.
Упрощение развертывания и управления с помощью DS3000 Storage
Manager.
38
Возможность дополнительного подключения до трех дисковых
полок EXP3000 общим объемом 14,4 Тб.
Интерфейс - Serial Attached SCSI
Защита сети осуществляется за счет применения антивирусной программы
и программного брандмауэра. Кроме того, внедрена политика разделения прав
доступа к ресурсам сети и выделены фронтальный участок сети и внутренние
участки.
Пользовательский сегмент сети разделен на фрагменты в соответствии с
организационным делением ООО. Для облегчения обслуживания и ремонта
оргтехники на всем предприятии используются однотипные рабочие станции на
основе процессора Intel Core i7 и многофункциональные устройства Brother DCP-
9010CN, технические характеристики которых приведены в таблице 1.6.
Таблица 1.6
Технические характеристики рабочих станций
Наименование
характеристики
Значение характеристики
Корпус
MidiTower InWin MG-136BL
Процессор
Intel Core i7 3770k
Оперативная
память
PC10600 ddr3 sdram
16 гб 240-конт. Dimm
Жесткий диск
WD Blue 250 гб serial ata 3.0 • 5400 об./мин.
Схема используемой программной архитектуры представлена на рисунке
1.3.
39
TCP/IP
Сервер
1С Бухгалтерия 2.0
MS Office 2007
McAfee Active
Protection
Outpost Security
Suite Service
Windows 7 Professional Edition 32 bit
1С Управление
торговлей
MS Office 2007
McAfee Active
Protection
Outpost Security
Suite Service
Hidden
Administrator
MS Office 2007
McAfee Active
Protection
Outpost Security
Suite Service
TCP/IP
TCP/IP
TCP/IP
АРМ сотрудников ИТ-
отдела
АРМ бухгалтеров
АРМ сотрудников
McAfee Active
Protection
Lotus
Windows 7 Professional Edition 32 bit
Windows 7 Professional Edition 32 bit
Сервер
Бастион-Elsys
АРМ администратора СКУД
Windows 7 Professional Edition 32 bit
MS Office 2007
McAfee Active
Protection
Outpost Security
Suite Service
FreeBSD
Oracle
Рис. 1.3 Схема программной архитектуры
В соответствии с представленной схемой, в качестве операцио нно й
системы на АРМ пользователей используется Windows 7 SP2, в качестве
серверной - Windows Server 2008 Enterprise Edition.
В качестве пакета офисных приложений установлен MS Office 2010,
включающий в себя MS Word 2010, MS Excel 2010. Кроме того, на АРМ
пользователей установлен почтовый клиент MS Outlook 2010. В качестве
обозревателя страниц Интернет используется браузер MS Internet Explorer 8.0.
В комплекте серверами поставляется специализированное программное
обеспечение - IBM Director 6.1 и IBM Systems Director Active Energy Manager.
Для организации выделенного файлового сервера и сервера печати
используется Windows Storage Server 2003 R2, предназначенный для построе ния
высоконадежных, легко интегрируемых и экономичных сетевых устройств
хранения. Windows Storage Server 2003 R2 является идеальным решением для
консолидации файловых серверов, позволяющим организовать централизованное
управление устройствами хранения на основе политик и значительно снизить
эксплуатационные расходы.
40
Для автоматизации деятельности бухгалтерии используется программный
комплекс 1С Бухгалтерия 2.0, для автоматизации деятельности отдела продаж –
1С Управление торговлей. Для хранения данных используется СУБД Oracle
Standard Edition One. Таким образом, вся информация, которая является
информационными активами, хранится в этих базах данных.
Для защиты от вирусов на предприятии используется McAfee Active
Protection.
Кроме указанных мер, в целях обеспечения информационной безопасности
в учреждения разработана и применяется система видеонаблюдения. Система
построена на использовании видеокамер Panasonic WV-BP334.
Схема расположения камер в здании МКУ «ЕДДС МО г. Ноябрьск»
приведена на рисунке 1.5.
Вниз
Вниз
РМ 1.1
РМ 1.3
РМ 1.4
РМ 1.5
РМ 1.6
РМ 1.8
РМ 1.9
Серверная
РМ 1.6
САМ 1.8
Рис. 1.5 Схема расположения камер в здании МКУ «ЕДДС МО г. Ноябрьск»
Результаты оценки действующей системы безопасности информации
приведены в таблице 1.7.
Таблица 1.7
Анализ выполнения основных задач по обеспечению информацио нно й
безопасности
41
1.2.5 Оценка рисков
Построение любой системы защиты - это мероприятие, сопряженное с
определенными затратами.
Оценка рисков ставит своими задачами определение возможных потерь
(финансовых, репутационных и пр.) и определение стоимости мер (решений),
направленных на построение системы защиты (нивелирование негативных
последствий).
Оценку рисков рассчитывают по формуле
R=W*S,
где W - вероятность возникновения негативного события (вероятность
реализации угрозы); S - стоимость актива.
Вероятность возникновения негативного события (реализация угрозы)
может определяться двумя способами:
на основании статистических данных (количественная оценка);
на основании экспертной оценки (качественная оценка).
Для количественной оценки используются сведения, накопленные самой
организацией и другими организациями, осуществляющими деятельность в одной
области (секторе экономики). Для более или менее точной оценки необходимы
статистические данные, накопленные за период не менее одного года.
Основные задачи по обеспечению
информационной безопасности
Степень
выполнения, %
Обеспечение антивирусной защиты
50
Организация работы защищенного
документооборота
60
Предотвращение утечек информации по
каналам ПЭМИН
70
Защита информации, хранимой в БД
60
Организация разграничения и защиты
информации в информационной системе
учреждения
50
Обеспечение безопасности в ходе
переговоров, встреч и тому подобное
90
Обеспечение охраны здания и особо важных
помещений
90
42
При отсутствии данных, позволяющих провести количественную оценку,
проводится качественная оценка. Лучше всего ее поручить специалистам в
области информационной безопасности. Качественная оценка заключается в
определении вероятности наступления того или иного негативного события на
основании теоретических исследований.
Определение стоимости актива является весьма сложной процедурой.
Существует несколько подходов в определении стоимости актива:
по ценности (стоимости) информации (самая сложная, но и самая точная
(верная) процедура);
по стоимости средств обработки информации, используемых для обработки
соответствующих (конкретных) сведений, технических и программных средств.
В условиях отсутствия корректных данных о стоимости информации и в
случае, когда стоимость средств обработки информации не является величиной
допустимой для использования в процедуре оценки рисков, вполне логично
оценить риск, исходя:
из предполагаемой стоимости «простоя» сервисов (например, недоступность
базы данных и, как следствие, невозможность оказания услуг клиентам);
из стоимости восстановительных процедур (например, восстановление
доступа к базе данных);
из стоимости компенсационных выплат и штрафов (например, возможная
стоимость компенсационных выплат субъекту персональных данных, чьи данные
были утеряны, или украдены, или уничтожены, или ошибочно пересланы куда-
либо) и т.д.
В данном случае формула R=WS уже не используется, а работа по оценке
риска является процедурой, проводимой специалистами (экспертами) в области
информационной безопасности и специалистами (экспертами) бизнес-
подразделений (бизнес-экспертами).
На основании определения угроз активам и на основании моделирования
действий (бездействия) нарушителя строится модель угроз и нарушителя. Это
документ, в котором описываются и категорируются конкретные угрозы, которые
могут быть реализованы (допущены) нарушителем того или иного типа;
описываются и категорируются нарушители и возможные сценарии
43
возникновения, развития негативных событий; описываются каналы реализации
угроз (каналы атак) и другие сущности.
Исходя из модели угроз и нарушителя и оценки рисков составляется карта
рисков. Это документ, в котором применительно к каждому активу (типу, классу
актива) указываются возможные сценарии потери свойств актива и приводятся
результаты оценки рисков применительно к тому или иному активу
(последствия).
Многие документы содержат рекомендации по выбору методики
(например, ГОСТ Р ИСО/МЭК 13335-3-2007) или просто вариант методики
(например, готовятся к выходу "Рекомендации в области стандартизации Банка
России" РС БР ИББС-2.2, "Методика оценки рисков нарушения ИБ").
В этих и других методиках, хорошо известных специалистам, предлагаются
различные способы сопоставления возможных последствий реализации угрозы с
вероятностью ее реализации и получения соответствующих выводов.
В зависимости от "математизации" этой процедуры сопоставления и
выводов методики иногда делят на качественные, полуколичественные и
количественные.
При этом можно встретить точку зрения, что количественные методы в
принципе лучше качественных, и лишь недостаток точных данных (наприме р,
статистики инцидентов) не дает пока возможности полностью перейти на их
использование, а если бы удалось еще сделать оценку последствий в денежных
единицах, то проблема оценки рисков вообще перестала бы быть проблемой.
Среди известных методов оценки рисков ИБ можно выделить следующие:
Cramm, Octave, RiskWatch, RA2, Callio Secura 17799, Proteus. Выбор методики –
важная подготовительная работа для последующих этапов оценки рисков,
влияющая на эффективность и адекватность всего процесса.
В учреждения МКУ «ЕДДС МО г. Ноябрьск» используется методика
оценки рисков OCTAVE (Operationally Critical Threat, Asset, and Vulnerability
Evaluation) - методика поведения оценки рисков в организации, разрабатываемая
институтом Software Engineering Institute (SEI) при университете Карнеги Меллон
(Carnegie Mellon University).
44
Особенность данной методики заключается в том, что весь процесс анализа
производится силами сотрудников организации, без привлечения внешних
консультантов. Именно из-за этого на предприятии используется данная
методика. Кроме того, вся информация по осуществлению оценки рисков по
данной методики находится в открытом доступе, что также удешевляет всю
процедуру.
Octave предполагает три фазы анализа:
разработка профиля угроз, связанных с активом;
идентификация инфраструктурных уязвимостей;
разработка стратегии и планов безопасности.
Профиль угрозы включает в себя указания на актив (asset), тип доступа к
активу (access), источник угрозы (actor), тип нарушения или мотив (motive),
результат (outcome) и ссылки на описания угрозы в общедоступных каталогах.
Для оценки рисков в рамках данной методики создается смешанная группа,
включающая как технических специалистов, так и руководителей разного уровня,
что позволяет всесторонне оценить последствия для бизнеса возможных
инцидентов в области безопасности и разработать контрмеры.
На рассматриваемом предприятии оценка рисков проводится начальником
отдела информационных технологий совместно с генеральным директором,
техническим директором и сотрудниками отдела.
Исходная информация для оценки рисков предоставляется в виде
статистики нарушений информационной безопасности за период, описания
тенденций в защите и обеспечении ИБ, вирусной активности, также
криминальной обстановки в районе расположения здания учреждения.
Результаты оценки рисков предоставляются в виде перечня рисков,
каждому из которых определен ранг.
Результаты оценки рисков приведены в таблице 1.8.
Таблица 1.8
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
риска
Несанкционированный доступ к
СУБД
Персональные данные
заявителей
5

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран