Диплом: Внедрение системы контроля и управления доступом (СКУД) в ООО «Директ Стар»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
18
Таблица 2
Перечень сведений носящий конфиденциальный
характер ООО «Директ Стар»
п/п
Наименование
сведений
Гриф
конфиденциальности
Нормативный
документ
1.
Сведения, которые
раскрывают
характеристики
средств защиты
информации локально
вычислительной сети
предприятия от
несанкционированного
доступа.
Строго
конфиденциальная
информация
Руководство по
защите
конфиденциальной
информации
предприятия
2.
Требования по
обеспечению
сохранения служебной
тайны сотрудниками
предприятия
Строго
конфиденциальная
информация
Положение о
коммерческой
тайне и
конфиденциальной
информации
предприятия
3.
Персональные данные
пользователей.
Информация служебного
характера
Федеральный
закон «О
персональных
данных» от
05.04.2014 N 43-
ФЗ
4.
Порядок передачи
служебной
информации
ограниченного
распространения иным
предприятиям.
Собственно информация
предприятия
Руководство по
защите
конфиденциальной
информации
предприятия
5.
Сводный перечень
проектов.
Собственно информация
предприятия
План деятельности
предприятия на
перспективу.
Результаты ранжирования выделенных активов представлены в таблице 3.
19
Таблица 3
Результаты ранжирования активов.
Наименование
актива
Форма
представления
Ценность
актива
(ранг)
Данные пользователей
База данных
пользователей
8
Пароли пользователей
БД паролей
7
Коммерческие проекты
документация
7
Бухгалтерские данные
Программное
приложение
6
СУБД
Программное
приложение
5
Офис
Объекты
предприятия
5
1.2.2. Оценка уязвимостей активов.
Уязвимость информационных активов представляет собой серьезный
недостаток. В связи с чем появляется вероятность нежелательного воздействия на
актив со стороны злоумышленников, либо неквалифицированного персонала, а
также вредоносного кода (вирусы, программы-шпионы и др.).
Уязвимости, которые есть в информационной системе организации
возможно определить различными методами. Их может зафиксировать сотрудник
компании, штатный системный администратор, или специалист службы
информационной безопасности, основываясь на опыте совместно системой по
классификации уязвимостей. В то же время возможно прибегнуть к помощи
сторонних специалистов для проведения аудита информационной безопасности
системы и выявления уязвимостей.
Показателями уязвимости актива и его отдельных зон является шкала
оценок (пример степеней: высокая, средняя, низкая). По итогам проведения оценки
уязвимости формируется отчет, который включает в себя описание уязвимостей в
системе.
В соответствии с вышеописанными функциями рассматриваемой ИС в
качестве наиболее уязвимых выступают базы данных, а также программно-
20
аппаратные средства, которые осуществляют сбор информации, ее передачу,
хранение, обработку и иные операции (в т. ч. с персональными и
конфиденциальными данными) [3].
Результаты оценки уязвимости активов представлены в таблице 4.
Таблица 4
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Серв
ера
БД
ПО
Докум
енты
ПК
1. Инфраструктура и среда
Отсутствие физической защиты
зданий, окон и дверей
низкая
низка
я
низка
я
низкая
низка
я
Халатное или неправильное
использование физических
средств управления доступом в
помещения, здания
средня
я
низка
я
низка
я
средняя
высок
ая
Нестабильная работа
электросети
средня
я
средн
яя
средн
яя
средняя
средн
яя
2. Аппаратное обеспечение
Отсутствие схем периодических
замен
низкая
средн
яя
средн
яя
средняя
средн
яя
Отсутствие контроля за
изменением конфигураций
средня
я
низка
я
низка
я
средняя
средн
яя
3. Программное обеспечение
Отсутствие механизма
идентификации и
аутентификации
низкая
средн
яя
средн
яя
средняя
средн
яя
Неконтролируемая загрузка и
применение программного
обеспечения
высок
ая
средн
яя
средн
яя
средняя
средн
яя
4. Коммуникация
Незащищенность линий связи
средня
я
средн
яя
средн
яя
средняя
высок
ая
Отсутствие идентификации и
аутентификации отправителя и
получателя
средня
я
высок
ая
средн
яя
средняя
высок
ая
Отсутствие подтверждения
посылок или получений
сообщений
средня
я
высок
ая
средн
яя
средняя
высок
ая
6.Персонал
Отсутствие механизма
отслеживания
средня
я
высок
ая
средн
яя
средняя
высок
ая
21
1.2.3. Оценка угроз активам.
Угрозы являются потенциальными возможностями неблагоприятных
воздействий, обладающие способностью причинения ущерба системам ИТ, а также
их активам [6].
Классификация возможностей реализации угрозы (атаки) рассматривается
как совокупность вероятных вариантов действия источников угрозы конкретными
методами реализации с использованием уязвимостей, ведущих к реализации цели
атак [5].
Рассмотрим различные виды угроз:
• естественные угрозы, обусловленные воздействием, оказываемым на
элемент объективными физическими процессами или независящими от человека
природными, стихийными явлениями;
искусственные угрозы, обусловленные деятельностью людей. В
зависимости от мотивации действия, искусственные угрозы подразделяются на:
- преднамеренные (умышленные) угрозы, которые связаны с корыстным
мотивом индивида (злоумышленника);
- непреднамеренные (случайные, неумышленные) угрозы, которые вызваны
ошибкой в действии персонала, в ПО, в проектировании защищаемого элемента и
пр. [2].
Результаты оценки угроз представлены в таблице 5
Таблица 5
Результаты оценки угроз
Группа
угрозы
Содержан
ие угроз
Серве
ра
БД
ПО
Доку
мент
ы
ПК
1. Угроза, обусловленная преднамеренными действиями
Хищение
низкий
низкий
средний
низкий
низкий
Намеренное
повреждени
е
низкий
низкий
средний
низкий
низкий
Нелегальное
про-
низкий
низкий
средний
низкий
низкий
22
никновение
зло-
умышленник
ов под
видом
санкцио-
нированных
пользовател
ей
Несанкцион.
Импорт
/экспорт
программ-
много
обеспечения
высокий
высокий
высокий
высокий
высокий
угроза
столкновени
я с
вредоносны
м
программны
м
обеспечение
м данных
высокий
высокий
высокий
высокий
высокий
Перехват
информации
высокий
высокий
высокий
высокий
высокий
Изменение
смысла
переданной
информации
высокий
высокий
высокий
высокий
высокий
2 . У г р о з а , о б у с л о в л е н н а я с л у ч а й н ы м и д е й с т в и я м и
Ошибка при
обслуживан
ии
высокий
средний
высокий
высокий
высокий
Аппаратные
отказы
высокий
средний
средний
средний
высокий
Ошибки
оператора
низкий
низкий
средний
средний
средний
Технические
неисправнос
ти сетевых
компонентов
средний
средний
средний
средний
средний
Сбои в
функционир
овании
услуг связи
данных
высокий
средний
средний
средний
высокий
3. Угроза, вызванная естественными причинами (техногенный, природный фактор)
Колебания
напряжения
высокий
средний
средний
средний
высокий
Ухудшения
состояния
высокий
высокий
средний
средний
высокий
23
запоминающ
ей среды
1.2.4. Оценка существующих и планируемых средств защиты.
К методам защиты информации на предприятии относятся:
Антивирусная защита (Dr. WEB):
На компьютерах пользователей установлено лицензионное антивирусное
ПО, которое непрерывно проверяет все загружаемые файлы из глобальной сети
Internet. Обновление ПО производится с корпоративного сервера системным
администратором.
Настройка и компоновка строго утвержденным ПО компьютеров
пользователей. Настройка произведена следующим образом:
Распределение доступа к компьютеру происходит на уровне
администратора (системный администратор) и на уровне пользователя.
Соответствующим образом настроены учётные записи и организован вход в
систему.
Установлена система удалённого управления, имеющая высокий уровень
защиты.
Установлен интернет-браузер, а также специализированное ПО, которое
блокирует попытки различных вредоносных скриптов установить на ПК
нежелательное программное обеспечение при просмотре заражённых интернет
страниц.
Установлен локальный firewall (настройки локального firewall защищены
паролем).
Создана точка восстановления системы на случай сбоя.
Проводится регулярная (плановая) проверка и обслуживание всех
информационных систем и информационной инфраструктуры на
работоспособность. Применяются различные утилиты, которые мониторят
состоянием сети и информируют при обнаружении определённых событий,
угрожающих ИБ компании.
Строгое разграничение доступа пользователей к данным, являющимся
конфиденциальной информацией предприятия.
24
Хранение информации в хранилище данных. Данный вид хранения
информации позволяет производить резервное копирование информации. Данные,
необходимые сотрудникам предприятия, располагаются на корпоративном сервере.
Защитой информации при кратковременном отключении электроэнергии
является использование блока бесперебойного питания, способного обеспечить
питание всей ЛВС.
Политика информационной безопасности пока не утверждена на
предприятии.
Архитектура ИС ООО «Директ Стар» тесно связана с физическим
расположением подразделений ООО «Директ Стар»
Рассмотрим техническую и программную архитектуру.
1. Техническая архитектура ИС.
ООО «Директ Стар» в укомплектована вычислительной техникой в
достаточном количестве. Локальная вычислительная сеть (далее по тексту – ЛВС)
на 1200 портов построена на с использованием витой пары категории 5е.
В локальной сети предприятия применяется разграничение доступа,
основанное на технологии виртуальных сетей (VLAN). Для того, чтобы
разграничить доступ пользователей к сетям, приложениям, и устройствам ЛВС -
применяются списки доступа (Access Control Lists), которые содержать перечень IP
-адресов и правил регулирующими доступ.
25
Рис. 2. Техническая архитектура ИС предприятия
Программная архитектура
Операционная система на всех компьютерах ООО «Директ Стар»-Windows
10. На серверах развернуты ОС Windows Server 2012.
На каждое рабочее место установлен пакет Microsot Office 2010.
В разных отделах используется различное специальное ПО для решения
профессиональных задач (рисунок 3).
26
Рис. 3. Программная архитектура ИС предприятия
Система охранно-тревожной сигнализации.
Охранная сигнализация представляет собой систему датчиков,
расставленных в здании. Среди видов датчиков можно назвать акустические
(срабатывают на звук разбития стекла), инфракрасные датчики движения,
датчики лучевые, радиоволновые, магнитные контакты и многие другие.
Приемно-контрольный прибор системы охранно-тревожной сигнализации, на
который и поступают сигналы с извещателей, так же может быть разных видов
– от самого простого с одной-двумя кнопками до сложной компьютерной
системы с соответствующим программным обеспечением, позволяющим видеть
план здания.
Приемно-контрольный прибор может размещаться в специальном
помещении для охраны, если речь идет об охране целого здания, торгового или
офисного комплекса, крупного банка или магазина. В этом случае можно
установить охранную сигнализацию любого типа – даже самую сложную в
эксплуатации.
27
Далее рассмотрим защиту от физического проникновения. На рисунке 4
представлен план здания торгового центра, расположение камер наблюдения, а
также датчиков движения (рис.4, 5).
Рис.4. Схема расположения камер охранного
видеонаблюдения.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран