Диплом: Внедрение системы контроля и управления доступом (СКУД) в ООО "Мэул.ру Груп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
Группа уязвимостей
Содержание уязвимости
Элект
ронн
ые
носит
ели
БД
ПО
Докуме
нты
ПК
1. Среда и инфраструктура
Недостаточная физическая
защита зданий, дверей и окон
средня
я
низка
я
низка
я
средняя
низка
я
Халатное обращение с
физическими средствами
управления доступом в здания,
помещения
средня
я
низка
я
низка
я
средняя
высок
ая
Электросеть работает не
стабильно
средня
я
низка
я
средн
яя
низкая
средн
яя
Оборудование установлено в
зонах возможного затопления
средня
я
средн
яя
средн
яя
средняя
средн
яя
2. Аппаратное обеспечение
Наблюдаются колебания
напряжения
низкая
средн
яя
средн
яя
низкая
средн
яя
Наблюдаются колебания
температуры
средня
я
низка
я
средн
яя
низкая
средн
яя
Общая влажность и
загрязненность помещений
средня
я
низка
я
низка
я
средняя
средн
яя
Негативное воздействие
электромагнитного излучения
средня
я
средн
яя
средн
яя
низкая
низка
я
Отсутствие должного
обслуживания
низкая
средн
яя
средн
яя
низкая
средн
яя
Недостаточный контроль за
эффективным изменением
конфигурации
низкая
низка
я
низка
я
низкая
средн
яя
3. Программное обеспечение
Халатное отношение к
разработке технических
требований к разработке
программного обеспечения
низкая
низка
я
средн
яя
высокое
низка
я
Халатное отношение к
тестированию программного
обеспечения
средня
я
средн
яя
средн
яя
средняя
средн
яя
Пользовательский интерфейс
нестандартной конфигурации
низкая
средн
яя
средн
яя
высокая
средн
яя
Недостаточный механизм
идентификации и
аутентификации или его полное
отсутствие
низкая
средн
яя
средн
яя
средняя
низка
я
Недостаточное количество и
качество аудиторских проверок
средня
я
низка
я
низка
я
высокая
средн
яя
Хорошо известные дефекты
программного обеспечения
низкая
низка
я
низка
я
низкая
низка
я
Незащищенные таблицы
паролей
низкая
низка
я
низка
я
низкая
низка
я
Плохое управление паролями
низкая
низка
я
низка
я
низкая
низка
я
27
Неправильное присвоение прав
доступа
низкая
низка
я
низка
я
низкая
низка
я
Неконтролируемая загрузка и
использование программного
обеспечения
низкая
низка
я
низка
я
средняя
средн
яя
Отсутствие регистрации конца
сеанса при выходе с рабочей
станции
низкая
низка
я
низка
я
низкая
низка
я
Отсутствие эффективного
контроля внесения изменений
низкая
низка
я
средн
яя
средняя
низка
я
Отсутствие документации
низкая
средн
яя
средн
яя
средняя
низка
я
Отсутствие резервных копий
низкая
низка
я
средн
яя
средняя
низка
я
Списание или повторное
использование запоминающих
сред без надлежащего стирания
записей
низкая
низка
я
низка
я
низкая
низка
я
4. Коммуникации
Незащищенные линии связи
низкая
низка
я
низка
я
средняя
низка
я
Неудовлетворительная
стыковка кабелей
низкая
низка
я
низка
я
низкая
низка
я
Отсутствие идентификации и
аутентификации отправителя и
получателя
низкая
низка
я
низка
я
низкая
низка
я
Пересылка паролей открытым
текстом
низкая
низка
я
низка
я
низкая
низка
я
Отсутствие подтверждений
посылки или получения
сообщения
низкая
низка
я
низка
я
средняя
низка
я
Коммутируемые линии
низкая
низка
я
низка
я
низкая
низка
я
Незащищенные потоки
конфиденциальной информации
низкая
низка
я
низка
я
средняя
низка
я
Неадекватное управление
сетью
низкая
средн
яя
средн
яя
средняя
низка
я
Незащищенные подключения к
сетям общего пользования
низкая
низка
я
низка
я
низкая
низка
я
5. Документы (документооборот)
Отсутствие защиты мест
хранения
низкая
средн
яя
средн
яя
высокая
низка
я
Отсутствие внимательности при
уничтожении
низкая
средн
яя
высок
ая
низкая
низка
я
Отсутствие контроля
копирования
низкая
высок
ая
высок
ая
средняя
средн
яя
6.Персонал
Отсутствие персонала
низкая
низка
я
низка
я
низкая
низка
я
Отсутствие надзора за работой
лиц, приглашенных со стороны,
или за работой уборщиц
низкая
низка
я
низка
я
средняя
средн
яя
28
Недостаточная подготовка
персонала по вопросам
обеспечения безопасности
низкая
низка
я
средн
яя
средняя
низка
я
Отсутствие необходимых
знаний по вопросам
безопасности
низкая
средн
яя
средн
яя
средняя
низка
я
Неправильное использование
программно-аппаратного
обеспечения
низкая
средн
яя
средн
яя
средняя
низка
я
Отсутствие механизмов
отслеживания
низкая
низка
я
низка
я
низкая
низка
я
Отсутствие политики
правильного пользования
телекоммуникационными
системами для обмена
сообщениями
низкая
низка
я
низка
я
низкая
низка
я
Несоответствующие процедуры
набора кадров
низкая
низка
я
низка
я
средняя
низка
я
7. Общие уязвимые места
Регулярность отказов системы
из-за одного из элементов
низкая
низка
я
средн
яя
низкая
средн
яя
Отсутствие результатов
проведения технического
обслуживания
низкая
низка
я
низка
я
низкая
средн
яя
1.2.3 Оценка угроз активам.
Угроза (гипотетическая возможность неблагоприятного воздействия)
обладает способностью наносить реальный ущерб ИТ-системе организации и ее
активам. Если такая угроза реализуется, то она может взаимодействовать с
системой и вызвать нежелательные инциденты, оказывающие неблагоприятное
воздействие на систему.
В приложении приведена оценка угроз активов.
Распространенным способом оценки рисков являются грамотно
спланированные интервью с использованием «опросников», в которых
участвуют необходимые структурные подразделения. По окончании анализа и
расшифровки рисков необходимо составить специальный отчет. Далее отчет
предоставляется высшему руководству организации.
Таблица 4.
Результаты оценки рисков активам
29
Риск
Наименование актива
Ранг
риска
Вредоносное программное
обеспечение; взлом системы
База данных бухгалтерии
4
Пожар; воздействие пыли
Почтовый сервер
5
Вредоносное программное
обеспечение; взлом системы
База данных информационно-
правовых документов
4
Похищение информации; пожар
Персональные данные о
сотрудниках
5
Похищение информации; ошибки
пользователей
Кадровый учет
5
Похищение информации; ошибки
пользователей
Учетная Система
5
Вредоносное программное
обеспечение; взлом системы
База данных заявок
4
Вредоносное программное
обеспечение
Программы целевого назначения
5
Пожар; воздействие пыли
Оборудование для обеспечения
связи
4
Так как показатель информационных рисков должен отражать опасность
возникновения ущерба в результате реализации угроз информации, а в АС в
качестве основной ценности выступает своевременность выполнения ее
целевых функций, то применительно к АС показатель информационных рисков
представляет собой коэффициент влияния на своевременность выполнения ее
целевых функций. Для правильного расчета интегрального показателя
информационных рисков важно правильно выполнить декомпозицию факторов
рисков, отражающих опасность возникновения ущерба в результате реализации
угроз информации.
При выполнении такой декомпозиции формируется дерево (иерархия)
факторов информационных рисков:
– корнем дерева является интегральный показатель информационных
рисков, рассчитываемый на основе показателей рисков нижестоящего уровня;
– нижестоящие уровни показателей рисков получаются на основе
последовательной декомпозиции факторов информационных рисков, начиная
от вершины дерева;
30
– показатели каждого из промежуточных уровней иерархии рисков
рассчитываются на основе подчиненных показателей нижестоящего уровня;
– последний уровень иерархии рисков образуют частные показатели
рисков, на основе которых рассчитываются показатели предпоследнего уровня,
а далее – вышестоящих уровней. В соответствии с концептуальной моделью
влияния информационных рисков по ГОСТ Р ИСО/МЭК 15408, а также
описываемой формальной моделью их оценивания информационные риски
зависят от трех основных характеристик:
степени потенциального негативного воздействия на выполнение
целевых функций АС, характеризующейся потенциально возможным ущербом
при реализации угроз информации;
степени уязвимости механизмов защиты в АС, характеризующейся
простотой использования уязвимостей при реализации угроз;
вероятности реализации угроз информации, характеризующейся
возможной частотой их проявления.
На сегодняшний день существуют 3 основных категории угроз для
интеллектуальной транспортной системы [18]:
а) физические угрозы;
Воздействие осуществляется непосредственно на устройства или линии
связи. Они могут осуществляться с помощью следующих методов:
1) подключение к незащищенным портам (например: USB. RS2 и т.д.);
2) отслеживание сетевого трафика между устройством и серверной
частью;
3) кража устройства;
4) атаки перебора паролей и другие.
б) беспроводные угрозы;
Воздействие осуществляется на беспроводные системы коммуникации.
Они могут осуществлялся с помощью следующих методов:
31
1) электронное блокирование систем безопасности автомобиля
(например: радаров, ультразвуковых датчиков и т.д.);
2) установка вредоносных приложений в информационно-
развлекательную систему автомобиля;
3) атака с помощью вредоносного приложения, установленного на
телефоне, который подключен к автомобильной сети Wi-Fi и другие.
в) сетевые угрозы.
Воздействие осуществляется на устройства через сеть общего доступа.
Они могут осуществлялся с помощью следующих методов:
1) DOS/ DDOS атаки;
2) SQI.-инъекций;
3) использование уязвимостей в устаревшем программном и
аппаратном обеспечении и другие.
1.2.4 Оценка существующих и планируемых средств защиты.
АС предназначена для сбора, обработки, хранения и
регламентированного представления информации по направлениям,
деятельности организации, содержащая конфиденциальную информацию. АС
построена на базе рабочих станций, на которых реализованы
автоматизированные рабочие места(АРМ) пользователей, работающих под
управлением операционной системы(ОС) Microsoft Windows 7 Professional,
серверов в количестве трех штук и различающихся по назначению(файловый
сервер, сервер баз данных, почтовый сервер) на базе ОС Microsoft Windows
Server 2008 R2 и коммутационного оборудования. При помощи АРМ
обрабатывается информация определённого уровня конфиденциальности, на
серверах хранится информация разного уровня конфиденциальности. Часть
информации, хранящейся на серверах, содержит сведения конфиденциального
характера, часть сведений составляет служебная информация ограниченного
распространения и открытая информация. АС размещена локально,
32
располагается в пределах контролируемой зоны, имеет многопользовательский
режим обработки данных, осуществляется разграничение доступа, доступ
имеет определенный перечень сотрудников и имеется необходимость доступа к
сети Интернет. Программное обеспечение АРМ: Microsoft Office 2013; Adobe
Reader; 7-Zip; КриптоПро 3.6; Аура 1.2.4; 1С: Бухгалтерия предприятия.
Функционирование АРМ и серверов осуществляется только в служебном
помещении организации. [1]
Информационная инфраструктура Организации рассматривается с точки
зрения базовых принципов и мер, направленных на защиту конфиденциальных
данных, определяемых постановлениями Правительства РФ и
соответствующими нормативно-руководящими документами. Следует
учитывать, что работы по защите информации (в том числе и содержащей
конфиденциальные данные), на объекте информатизации ранее не
производились. Вследствие этого необходимые средства и меры практически
полностью отсутствуют, за исключением защиты физического доступа к
оборудованию. [5]
На АРМ и серверах организации установлено сертифицированное
средство СЗИ от НСД «Аура 1.2.4». Механизмы централизованной
идентификации и аутентификации, предоставляемые ОС Microsoft Windows с
использование технологий Active Directory отсутствуют. Комплексная система
доступа к информационным ресурсам не разработана. Действия пользователей
и администраторов не регламентированы соответствующими инструкциями.
Защита сетевого и межсетевого взаимодействия Отсутствуют
сертифицированные межсетевые экраны (МЭ), обеспечивающие защиту и
контроль взаимодействия ЛВС организации с сетями общего доступа. [4]
Защита информации, содержащей конфиденциальные данные,
передаваемая по внешним каналам связи (сеть Интернет) осуществляется с
использованием ПО КриптоПро CSP. Антивирусная защита
Граница контролируемой зоны (КЗ) определяется арендуемыми
помещениями на режимном предприятии, на котором действует система
33
организации пропускного режима на территорию, система охранного
телевидения, система контроля и управления доступом (СКУД) внутри КЗ
организации. Таким образом, можно утверждать, что все технические средства,
входящие в ЛВС Организации (в том числе и кабельные лини передачи
данных), размещены в границах КЗ. АРМ сотрудников размещены в служебных
помещениях Организации. Помещения оборудованы дверями, запираемыми на
замок. [2]
Серверное оборудование ЛВС Организации (Server_1, Server_2, Server_3)
размещено в специально оборудованной аппаратной комнате, в техническом
помещении офиса, находящегося в пределах КЗ организации Все серверное
оборудование, активное сетевое оборудование, а так же кроссы СКС,
предназначенные для организации ЛВС установлено в 19’’ серверные шкафы,
запираемые на ключ. Все элементы оборудование, а так же точки соединений с
СКС недоступны без вскрытия шкафа. Доступ на территорию Организации
контролируется постом охраны. На территории Организации действует
пропускной режим. Технические помещения, в которых установлено
оборудование ЛВС Организации, оборудованы металлическими дверями с
врезным замком, закрывающимся на ключ.
Состав сотрудников, имеющих доступ в серверные и технические
помещения, ограничен и контролируется с использованием СКУД. Состав
сотрудников, имеющих доступ в служебные помещения, где размещаются АРМ
и периферийное оборудование, ограничен и контролируется с использованием
СКУД и оборудованы дверями, запираемыми на ключ. Помещения оснащены
системами охранной и пожарной сигнализации, линии которых выходят на
пульт поста охраны, расположенного в пределах КЗ.
Рассмотрим аппаратную и программную архитектуру предприятия.
Рассмотрим подробно техническую архитектуру образовательного
учреждения.
Предприятие имеет вычислительную сеть, подключённую к сети
Интернет. Для доступа к информационным материалам используется файловый
34
сервер.
В серверной установлена стойка с необходимым оборудованием для
подключения к основному маршрутизатору кабинетов специалистов,
компьютеров сотрудников, директора и его заместителей через этажные
коммутаторы.
Датацентр
МФУ (HP)
АТС предприятия
Городской телефон
Городской телефон
Сканер (HP)
Принтер (HP)
МФУ (HP)
Телефонная линия
Интернет
ПК бухгалтера
Директор
Бухгалтерия
Специалист
Брандмауэр
Брандмауэр
Маршрутизатор(CISCO)
ПК руководителя
Городской
телефон
Машрутизатор(CISCO)
ПК
сотрудника
Рисунок 1 – Аппаратная архитектура
Более подробное описание технической части учебного учреждения
представлено в отдельной таблице.
Таблица 5
Аппаратные средства
п/п
Наименование
Производитель
Кол-во
Руководство
1
Apple iMac 21.5" Core i5 1.6 ГГц, 8 ГБ, 1
ТБ, Intel HD 6000
Apple
10
2
HP LaserJet Pro M125ra
HP
9
Бухгалтерия
1
HP PAVILION g6-2209sr (A10 4600M
2300
Mhz/15.6"/1366x768/8192Mb/1000Gb/D
HP
20
35
VD-RW/Wi-Fi/Bluetooth/Win 8 64)
2
HP ScanJet 200
HP
10
3
HP Deskjet 2050A (CQ199C)
HP
10
Сотрудники
1
моноблок HP Pavilion 23-q241ur,
N9C23EA
HP
400
Программная архитектура предприятия базируется на клиент-серверной
технологии как показано на рисунке.
Программная платформа, на которой работает предприятие, включает
программное обеспечение для работы с документами, специализированное
программное обеспечение, программное обеспечение для работы бухгалтерии.
Начисление оплаты и ее учет, а также другие бухгалтерские операции
выполняются с помощью 1С Бухгалтерии 8.3.
Электронный документооборот базируется на программе MS Office 2016.
Специализированные программы включают программные продукты,
связанные с деятельностью предприятия.
На сервере установлено специальное серверное программное обеспечение
Windows Server 2012 Standard RU x32/x64, а на рабочих станциях специалистов
Windows 8.1.
Взаимодействие программного обеспечения в сети показано на рисунке.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран