Диплом: Внедрение системы контроля и управления доступом (СКУД) в ООО "Администратор плюс"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
Файловый сервер
Материальный объект
Аппаратные средства
Доступ и хранение
информационных
ресурсов
Высокое значение
Сетевое
оборудование
Материальный объект
Аппаратные средства
Доступ к оборудованию
клиентов, посредством
telnet, RDP и т.п.
Высокое значение
Персональные
компьютеры
Материальный объект
Аппаратные средства
Обработка заявок
клиентов, обмен
данными
Среднее значение
Активы программного обеспечения
Windows 10 Pro
Электронная
Программное
обеспечение
Обработка заявок
клиентов, обмен
данными
Среднее значение
Windows Server 2012
R2
Электронная
Программное
обеспечение
Файловое хранилище,
контроллер домена
Высокое значение
MS Office 2016
Электронная
Программное
обеспечение
Составление актов,
написание заключений
Среднее значение
Учетная Система
Электронная
Программное
обеспечение
Обработка заявок
клиентов
Среднее значение
Программы
целевого назначения
Электронная
Программное
обеспечение
Обработка заявок
клиентов
Высокое значение
11
Таблица 2
Ранжировка активов
Наименование актива
Ценность актива
База данных бухгалтерии
10
База данных клиентов
10
База данных наряд - заказов
10
Сетевое оборудование
8
Файловый сервер
7
Windows server 2012 R2
7
Программы целевого назначения
7
Учетная система
5
Windows 10 Pro
5
MS Office 2016
5
Принтеры
3
Так же перечень сведений конфиденциального характера ООО
«Администратор плюс» приведен в таблице 3.
Таблица 3
Сведенья конфиденциального характера
Наименование
Статус
Нормативные
документы, статьи
Обеспечение
сохранения служебной
тайны
сотрудниками
предприятия
Доступ к информации
ограничен
ст. 139, 857 ГК
РФ
Научно-техническая,
технологическая,
производственная,
финансово-
экономическая или иная
информация (в том числе
Доступ к информации
ограничен, разглашение
только по согласию
предприятия
Федеральный
закон
Российской
Федерации от 29
июля 2004 г. N
98-ФЗ О
12
Наименование
Статус
Нормативные
документы, статьи
составляющая секреты
производства, имеющая
действительную
коммерческую
ценность в силу
неизвестности ее
третьим лицам).
коммерческой
тайне
Сведения,
раскрывающие систему,
средства защиты
информации ЛВС
предприятия от НСД, а
также значения
действующих кодов и
паролей
Доступ к информации
ограничен
__
Персональные данные
сотрудников
Доступ к информации
ограничен, разглашение
только по согласию
сотрудника
Федеральный закон
№152-ФЗ;
Глава 14
Трудового
кодекса РФ
1.2.2. Оценка уязвимостей активов.
Серьезным недостатком, в современном предприятии, является уязвимость
информационных активов. Вследствие появления роста технического прогресса,
все более изощренными становятся попытки негативного воздействия на активы
со стороны правонарушителей, неквалифицированного персонала или
вредоносного кода (вирусы, программы-шпионы и др.). Но компьютерные
системы и сети не единственные объекты, которым можно дать оценку
уязвимости. Непосредственно здания могу иметь изъяны, вследствие которых
взломщик может обойти КПП, охранника у парадной двери и проникнуть внутрь
здания через заднюю дверь или перелезть через забор – это и есть уязвимость.
Один из важных аспектов, которым нужно придавать значение — это
физическая безопасность. Поскольку если сервер украден, атакующему не
нужно обходить межсетевые экраны, знать пароли пользователей или
администратора, не нужно думать над способом, с помощью которого можно
13
передать 10 ТБ данных так, как и полное шифрование дисков на сервере
используется очень редко.
Уязвимость – событие, возникающие как результат стечения неких
обстоятельств, когда в силу неких причин, средства, используемые в
защищаемых системах обработки данных, по каким бы то ни было причинам
оказываются не в состоянии противодействовать негативным факторам и
отрицательного воздействия на защищаемую информацию [4].
Чаще всего термин «уязвимость» в информационной безопасности
используется для определения какого-либо недостатка в системе, при
использовании которой, появляется возможность дестабилизировать ее и
разрушить целостность [1].
Существует несколько способов определения уязвимостей
информационной системы предприятия. Это примечания сотрудников
организации (системный инженер или специалист службы информационной
безопасности) на формировании наблюдений и личного опыта (возможно, в
качестве подсказки для наиболее полного описания множества уязвимостей
информационной системы используя классификации уязвимостей). В случае
отсутствия в штате сотрудников, располагающих необходимыми знаниями,
существует возможность пригласить сторонних специалистов для выполнения
технологического аудита информационной системы и выявления ее уязвимостей
[7].
В порядковой шкале, при указании уязвимости актива, используются
степени (пример степеней: высокая, средняя, низкая). После проведения аудита
уязвимостей системы предоставляется отчет, включающий описание
уязвимостей и уязвимых систем.
Группа
уязвимостей.
Содержание
уязвимости
БД бухгалтерии
БД наряд - заказов
Сетевое
оборудование
БД клиентов
Отсутствие
физической защиты
зданий, дверей и окон
Средняя
Средняя
Средняя
Средняя
Нестабильная работа
электросети
Низкая
Низкая
Высокая
Средняя
Подверженности
воздействию влаги, пыли,
загрязнения
Низкая
Низкая
Высокая
Средняя
Плохое управление
паролями
Средняя
Низкая
Высокая
Высокая
Незащищенные
подключения к сетям
общего пользования
Высокая
Низкая
Низкая
Высокая
Хранение в
незащищенных местах
Средняя
Средняя
Средняя
Высокая
Бесконтрольное
копирование
Высокая
Высокая
Низкая
Низкая
Отказ системы из-за отказа
одного из элементов
Средняя
Низкая
Средняя
Средняя
Неорганизованный
контрольно-пропускной
режим в организации.
Высокая
Средняя
Высокая
Высокая
15
1.2.3. Оценка угроз активам.
Угроза – это возможная опасность, причинение вреда или намерение
нанести ущерб. Как и в будничной жизни угроза обладает способностью
наносить реальный ущерб и ИТ-системе организации и ее активам. Когда одна
из угроз реализуется, она начитает взаимодействовать непосредственно с
системой, вследствие чего вызывает негативные последствия, оказывающие
неблагоприятное воздействие на систему [7].
Для оценки угроз активов необходимо получить исходные данные от
сотрудников, использующих эти активы, а также лиц, отвечающих за
реализацию защитных мер на предприятии.
Частыми примерами вариантов угроз выступают:
ошибки и упущения;
мошенничество и кража;
намеренные действия персонал для нанесения вреда активам;
программное обеспечение хакеров и всевозможные уловки с их стороны
для получения доступа к данным, например, эмуляция действий
пользователя, вирусы-шифраторы;
не стабильно работающие и входящие в конфликт с системой
программное обеспечение;
ухудшение состояния материальной части и инфраструктуры;
шпионаж сторонних фирм.
После выявления потенциального источника угрозы (кто или что является
причиной угрозы) и объекта угрозы (на какую из частей системы может
оказать негативное воздействие угроза) необходимо рассмотреть возможность
выполнения этой угрозы [16].
Классификация возможных реализаций атак и угроз – это совокупность
возможных сценариев источника угроз определяемые методами реализации с
использованием уязвимостей, которые приводят к реализации целей атаки.
Результатом атаки являются последствия, которые являются реализацией угрозы
и/или способствуют такой реализации (таблица 4).
16
Результатом атаки являются последствия, которые являются реализацией
угрозы и/или способствуют такой реализации.
Таблица 4
Оценка угроз активам
Группа уязвимостей
Содержание
уязвимости
БД
бухгалтерии
БД
наряд -
заказов
Сетевое
оборудование
БД
клиентов
Угрозы, обусловленные преднамеренными действиями
Вредоносное
программное
обеспечение
Средняя
Низкая
Средняя
Высокая
Намеренное
повреждение
Высокая
Высокая
Высокая
Высокая
Использование
несанкционированного
доступа
Средняя
Низкая
Средняя
Высокая
Похищение
информации
Высокая
Высокая
Средняя
Высокая
Угрозы, обусловленные случайными действиями
Неисправность в
электроснабжении
Высокая
Низкая
Высокая
Низкая
Колебания напряжения
Высокая
Низкая
Высокая
Низкая
Программные
сбои
Высокая
Средняя
Низкая
Средняя
Воздействие пыли
Низкая
Низкая
Высокая
Низкая
Короткое замыкание
Средняя
Высокая
Высокая
Средняя
17
Группа уязвимостей
Содержание
уязвимости
БД
бухгалтерии
БД
наряд-
заказов
Сетевое
оборудование
БД
клиентов
Ошибки
сотрудников
Высокая
Высокая
Средняя
Высокая
Угрозы, обусловленные естественными причинами (природные, техногенные
факторы)
Попадание молнии
Низкая
Низкая
Низкая
Низкая
Землетрясение
Низкая
Низкая
Низкая
Низкая
Ураган
Низкая
Низкая
Низкая
Низкая
1.2.4. Оценка планируемых средств защиты.
Одним из ключевых моментов в организации являются системы защиты, на
которых ни в коем случае не стоит экономить. В случае утраты, крыжи
информации предприятия или целых баз данных, возможна полная
дестабилизация бизнес-плана организации, вплоть до невозможности ведения
бизнеса в целом [6].
В ООО «Администратор плюс» ответственность за создание,
модернизацию и сопровождению систем защиты клиентов возлагается на
системных администраторов и технических специалистов.
В локальной вычислительной сети организации находится основной
физический сервер с поднятыми на нем виртуальными машинами, рабочие
станции сотрудников и периферийное оборудование. Все оборудование связано
в сеть при помощи коммутаторов. Доступ к Internet осуществляется 4G-
модемом.
Аппаратные и программные характеристики рабочих станций:
Intel Celeron CPU G1820 ( Haswell, 2.70 GHz, L3 2048kb, LGA1150)
Память: 2x DDR3 4096 Mb (pc3-10600) 1333MHz
18
Мат. плата: Socket1150 MSI "H81M-P33" (iH81, 2xDDR3, SATA III,
SATA II, PCI-E, D-Sub, DVI, 1Гбит LAN, USB3.0, mATX) (ret)
Сетевой контроллер: Realtek RTL8111G (10/100/1000 Ethernet)
Видеокарта: Sapphire Radeon HD 7770 1000Mhz PCI-E 3.0 1024Mb
4500Mhz 128 bit
Программное обеспечение:
Windows 10 Professional
MS Office 2016 стандартный
Целевые программы
Аппаратные и программные характеристики сервера:
Intel Xeon CPU E3-1230 V2 (Sandy Bridge, 3.30 GHz, 8192 Кб, LGA 1155)
Чипсет: Intel C204
Оперативная память: 4 x DDR3 8192 Mb (pc3-10600) 1333MHz
Мат. Палата: Socket 1155 Intel Beartooth Pass LC S1200BTL
HDD: 3 x 1000Gb, 1 x 2000Gb, 1 x 3000Gb
2 cетевых контроллера (Intel 82574 10/100/1000 Мбит/сек + Intel 82579
10/100/1000 Мбит/сек)
ServerEngines Pilot III, видеопамять 32 Мб DDR3
Программное обеспечение сервера:
Windows Server 2012 R2
СУБД: Microsoft SQL server 2008 R2
СКУД рассчитана на предупреждение и предотвращения доступа
посторонних лиц в помещение [3]. Предприятие не имеет своей собственной
системы контроля и управления доступом. Вследствие чего и было принято
решение о создании и наладки такой системы. На рисунке 2 изображена сетевая
архитектура отдела продаж, где и будет производиться установка и настройка
СКУДВ предприятии развернута смешанная архитектура сети. Она включает в
себя и одноранговую сеть и сеть на основе клиента сервер. В сети имеется
основной физический сервер, выступающий в роли файловое и сервера 1с. Так
же в такой сети каждая рабочая станция имеет возможность выполнять роль
сервера, как пример открыть общий доступ к папке на своем жестом диске.
19
Пользователи 1с подключаются к базам данных посредством клиент-серверного
варианта работы. Все рядом стоящие рабочие станции подключены в одну сеть
при помощи коммутаторов. Все сотрудники отдела продаж имеют возможность
печати и сканирования документов на одно общее МФУ. Сотрудники более
старшего ранга имеют свои принтеры, доступ к которым имеются только у них.
Рис. 2 – Сетевая архитектура отдела продаж.
Так же на территории отдела продаж установлено 4 аналоговые камеры
видео наблюдения (Таблица 5), расположение которых изображены на рисунке
3. Данные камеры объединены в сеть 8-ми канальным видеорегистратором
(Таблица 6), который в свою очередь подключен к сети предприятия.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран