Диплом: Внедрение системы контроля и управления доступом (СКУД) в ПАО "Территориальная генерирующая компания №2"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
57
Крепление в стойку 19': да
Память DRAM: 1 Gb
Память FLASH: 256 Mb
Централизованное управление антивирусной защитой серверов и рабочих
станций пользователей реализовано антивирусным программным обеспечением
Kaspersky Security Center.
Отделом информационной безопасности внедрена политика использования
съемных USB устройств, таких как различные USB накопители и MTP-устройства
(фотоаппараты и мобильные телефоны). Уровень доступа предоставляемый учетной
записи пользователя к конкретному виду носителя информации определяется
членством этого пользователя в определенной группе Active Directory, при этом все
файловые операции протоколируются на сервере Kaspersky Security Center.
Для облегчения обслуживания и ремонта оргтехники на всем предприятии
используются однотипные рабочие станции HP ProDesk 400 и тонкие клиенты Dell
Wyse 3040 для работы в пространстве VDI. Печать документов осуществляется в
специально выделенных помещениях (Print room – комната для печати) на лазерных
многофункциональных устройствах (МФУ) Samsung MultiExpress SL-X7400.
Таким образом в здании центрального офиса компании располагается около
400 компьютеров пользователей.
Схема используемой программной архитектуры представлена на рисунке 1.3.
58
Среда виртуализации (VMWare ESXi) Сервер 2
Серверы приложений
Виртуальный сервер. Сервер управления антивирусом (KESS)
Виртуальный сервер. Сервер приложений (1С:Документооборот)
Виртуальный сервер. Сервер приложений (1С:ITIL)
Виртуальный сервер. Сервер приложений (1C:Управление холдингом)
Виртуальный сервер. Сервер приложений (Гранд-смета)
Виртуальный сервер. Сервер мониторинга (Zabbix)
Виртуальный сервер. Сервер резервного копирования
Виртуальный сервер. Web сервер (Bitrix)
Среда виртуализации (VMWare ESXi) Сервер 1
Обеспечение инфраструктуры
Виртуальный сервер. Центр сертификации (MS CA)
Виртуальный сервер. Служба каталогов (MS AD)
Виртуальный сервер. Файловый сервер (MS DFS)
Виртуальный сервер. Сервер политик сети (MS NPS/Radius)
Виртуальный сервер. Сервер обновлений Microsoft (WSUS)
Виртуальный сервер. Почтовый сервер (Microsoft Exchange)
Виртуальный сервер. Сервер активации Microsoft (KMS)
Виртуальный сервер. Сервер баз данных (MS SQL)
Виртуальный сервер. Сервер приложений (MS Skype for Business,
Сервер печати)
Ярославль
10.78.0.0/16
10 Гбит/с ВОЛС
TCP/UDP
Система хранения данных
16 Гбит/с ВОЛС
HBA/iSCSI
16 Гбит/с ВОЛС
HBA/iSCSI
Типовая рабочая станция пользователя
MS Windows 10 Pro
MS Office
Acrobat Reader
Internet Explorer
Mozilla Firefox
Skype for Business Client
Kaspersky Endpoint Security
Microsoft Outlook
1С:Тонкий клиент
1 Гбит/с Ethernet
TCP/UDP
Samsung MultiExpress SL-X7400
1 Гбит/с Ethernet
TCP/UDP
Avaya 9608G
1 Гбит/с Ethernet, PoE+
TCP/UDP/SIP
Рисунок 1.3. Схема используемой программной архитектуры
59
В соответствии с представленной схемой, в качестве операционной системы
на рабочих станциях пользователей используется Microsoft Windows 10 Pro, в
качестве серверной - Microsoft Windows Server 2016 Enterprise Edition.
В качестве пакета офисных приложений установлен Microsoft Office 2016,
включающий в себя MS Word 2016, MS Excel 2016. В качестве почтового клиента
используется Microsoft Outlook 2016. В качестве обозревателя страниц Интернет
используется браузер Microsoft Internet Explorer 11.
Для организации распределенного файлового сервера используется Microsoft
Windows Storage Server 2016, предназначенный для построения высоконадежных,
легко интегрируемых и экономичных сетевых устройств хранения. Windows Storage
Server 2016 является идеальным решением для консолидации файловых серверов,
позволяющим организовать централизованное управление устройствами хранения
на основе политик и значительно снизить эксплуатационные расходы.
Для автоматизации деятельности бухгалтерии используется программный
комплекс 1С Бухгалтерия 8.0. Для хранения данных используется СУБД Microsoft
SQL Server 2016. Таким образом, вся информация, которая является
информационными активами, хранится в этих базах данных.
Кроме указанных мер, в целях обеспечения информационной безопасности в
компании разработана и применяется система видеонаблюдения. Система построена
на оборудовании Panasonic серии i-Pro. В состав системы входят видеорегистраторы
Panasonic WJ-NX400K/G, компактные фиксированные купольные камеры Panasonic
WV-SFN130, панорамные камеры типа «рыбий глаз» Panasonic WV-SF438 и другие
камеры серии i-Pro. Для увеличения глубины хранения видеоархива
видеорегистраторы дополнены корзинами расширения Panasonic WJ-HXE400/G.
Схема расположения камер на первом этаже здания центрального офиса
ПАО «ТГК-2» приведена на рисунке 1.4.
60
Рисунок 1.4 Схема расположения камер на первом этаже здания центрального офиса ПАО «ТГК-2»
61
Результаты оценки действующей системы безопасности информации
приведены в таблице 1.7.
Таблица 1.7
Анализ выполнения основных задач по обеспечению информационной
безопасности
Основные задачи по обеспечению
информационной безопасности
Степень выполнения, %
Обеспечение антивирусной защиты
90
Организация работы защищенного
документооборота
50
Предотвращение утечек информации
по каналам ПЭМИН
60
Защита информации, хранимой в базах
данных информационных систем
60
Организация разграничения и защиты
информации в информационных
системах предприятия
70
Обеспечение безопасности в ходе
переговоров, встреч.
50
1.2.5 Оценка рисков
Построение любой системы защиты - это мероприятие, сопряженное с
определенными затратами.
Оценка рисков ставит своими задачами определение возможных потерь
(финансовых, репутационных и пр.) и определение стоимости мер (решений),
направленных на построение системы защиты (нивелирование негативных
последствий).
Оценку рисков рассчитывают по формуле
R=WS,
где W - вероятность возникновения негативного события (вероятность
реализации угрозы); S - стоимость актива.
Вероятность возникновения негативного события (реализация угрозы) может
определяться двумя способами:
на основании статистических данных (количественная оценка);
на основании экспертной оценки (качественная оценка).
62
Для количественной оценки используются сведения, накопленные самой
организацией и другими организациями, осуществляющими деятельность в одной
области (секторе экономики). Для более или менее точной оценки необходимы
статистические данные, накопленные за период не менее одного года.
При отсутствии данных, позволяющих провести количественную оценку,
проводится качественная оценка. Качественная оценка заключается в определении
вероятности наступления того или иного негативного события на основании
теоретических исследований.
Определение стоимости актива является весьма сложной процедурой.
Существует несколько подходов в определении стоимости актива:
по ценности (стоимости) информации (самая сложная, но и самая точная
(верная) процедура);
по стоимости средств обработки информации, используемых для обработки
соответствующих (конкретных) сведений, технических и программных
средств.
В условиях отсутствия корректных данных о стоимости информации и в
случае, когда стоимость средств обработки информации не является величиной
допустимой для использования в процедуре оценки рисков, вполне логично оценить
риск, исходя:
из предполагаемой стоимости «простоя» сервисов (например, недоступность
базы данных и, как следствие, невозможность оказания услуг клиентам);
из стоимости восстановительных процедур (например, восстановление
доступа к базе данных);
из стоимости компенсационных выплат и штрафов (например, возможная
стоимость компенсационных выплат субъекту персональных данных, чьи
данные были утеряны, или украдены, или уничтожены, или ошибочно
пересланы куда-либо) и т.д.
В данном случае формула R=WS уже не используется, а работа по оценке
риска является процедурой, проводимой специалистами (экспертами) в области
информационной безопасности и специалистами (экспертами) бизнес-
подразделений (бизнес-экспертами).
63
На основании определения угроз активам и на основании моделирования
действий (бездействия) нарушителя строится модель угроз и нарушителя. Это
документ, в котором описываются и категорируются конкретные угрозы, которые
могут быть реализованы (допущены) нарушителем того или иного типа;
описываются и категорируются нарушители и возможные сценарии возникновения,
развития негативных событий; описываются каналы реализации угроз (каналы атак)
и другие сущности.
Исходя из модели угроз нарушителя и оценки рисков, составляется карта
рисков. Это документ, в котором применительно к каждому активу (типу, классу
актива) указываются возможные сценарии потери свойств актива и приводятся
результаты оценки рисков применительно к тому или иному активу (последствия).
Многие документы содержат рекомендации по выбору методики (например,
ГОСТ Р ИСО/МЭК 27005-2010 [4]) или просто вариант методики (например,
"Рекомендации в области стандартизации Банка России" РС БР ИББС-2.2,
"Методика оценки рисков нарушения ИБ" [10]).
В этих и других методиках, хорошо известных специалистам, предлагаются
различные способы сопоставления возможных последствий реализации угрозы с
вероятностью ее реализации и получения соответствующих выводов.
В зависимости от "математизации" этой процедуры сопоставления и выводов
методики иногда делят на качественные, полуколичественные и количественные.
При этом можно встретить точку зрения, что количественные методы в
принципе лучше качественных, и лишь недостаток точных данных (например,
статистики инцидентов) не дает пока возможности полностью перейти на их
использование, а если бы удалось еще сделать оценку последствий в денежных
единицах, то проблема оценки рисков вообще перестала бы быть проблемой.
Среди известных методов оценки рисков ИБ можно выделить следующие:
Cramm, Octave, RiskWatch, RA2, Callio Secura 17799, Proteus. Выбор методики –
важная подготовительная работа для последующих этапов оценки рисков, влияющая
на эффективность и адекватность всего процесса.
В компании используется методика оценки рисков OCTAVE (Operationally
Critical Threat, Asset, and Vulnerability Evaluation) - методика поведения оценки
64
рисков в организации, разрабатываемая институтом Software Engineering Institute
(SEI) при университете Карнеги Меллон (Carnegie Mellon University).
Особенность данной методики заключается в том, что весь процесс анализа
производится силами сотрудников организации, без привлечения внешних
консультантов. Именно из-за этого на предприятии используется данная методика.
Кроме того, вся информация по осуществлению оценки рисков по данной методики
находится в открытом доступе, что также удешевляет всю процедуру.
Octave предполагает три фазы анализа:
разработка профиля угроз, связанных с активом;
идентификация инфраструктурных уязвимостей;
разработка стратегии и планов безопасности.
Профиль угрозы включает в себя указания на актив, тип доступа к активу,
источник угрозы, тип нарушения или мотив, результат и ссылки на описания угрозы
в общедоступных каталогах.
Для оценки рисков в рамках данной методики создается смешанная группа,
включающая как технических специалистов, так и руководителей разного уровня,
что позволяет всесторонне оценить последствия для бизнеса возможных инцидентов
в области безопасности и разработать контрмеры.
На рассматриваемом предприятии оценка рисков проводится начальником
отдела информационной безопасности совместно с начальником управления
корпоративной защиты, директором по безопасности, директором по
информационным технологиям, техническим директором и работниками отдела
информационной безопасности.
Исходная информация для оценки рисков предоставляется в виде статистики
нарушений информационной безопасности за период, описания тенденций в защите
и обеспечении ИБ, вирусной активности, также криминальной обстановки в районах
территориального присутствия объектов организации.
Результаты оценки рисков предоставляются в виде перечня рисков, каждому
из которых определен ранг.
Результаты оценки рисков приведены в таблице 1.8.
65
Таблица 1.8 Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
Несанкционированный
доступ к базам данных
информационных систем
Персональные данные
физических лиц
5
Сведения о выплатах в
компании
5
Сведения о
взаиморасчетах с
контрагентами
5
Входящая и исходящая
корреспонденция
5
Кража документов и
информационных
активов
Персональные данные
физических лиц
5
Сведения о выплатах в
компании
5
Сведения о
взаиморасчетах с
контрагентами
5
Входящая и исходящая
корреспонденция
5
Съем информации с
помощью технических
средств
Персональные данные
физических лиц
5
Сведения о выплатах в
компании
5
Сведения о
взаиморасчетах с
контрагентами
5
Входящая и исходящая
корреспонденция
5
Нарушение прав доступа
в информационные
системы
Персональные данные
физических лиц
4
Сведения о выплатах в
компании
4
Сведения о
взаиморасчетах с
контрагентами
4
Входящая и исходящая
корреспонденция
4
Загрузка вредоносного
программного
обеспечения
Персональные данные
физических лиц
3
Сведения о выплатах в
компании
3
Сведения о
взаиморасчетах с
контрагентами
3
66
Риск
Актив
Ранг
Входящая и исходящая
корреспонденция
3
Отключение или вывод
из строя подсистем
обеспечения
функционирования
информационных систем
Персональные данные
физических лиц
3
Сведения о выплатах в
компании
3
Сведения о
взаиморасчетах с
контрагентами
3
Входящая и исходящая
корреспонденция
3
Таким образом, основываясь на результатах проведенного анализа рисков
угроз, можно сделать вывод, что в первую очередь необходимо обеспечивать
физическую сохранность информационных активов, а также исключить
возможность использования злоумышленниками технических средств перехвата в
контролируемой зоне.
1.3 Характеристика комплекса задач, задачи и обоснование необходимости
совершенствования системы обеспечения информационной безопасности
и защиты информации на предприятии
1.3.1 Выбор комплекса задач обеспечения информационной безопасности
Опираясь на пункты 1.1 и 1.2, а также на результаты оценки рисков
информационных активов компании можно сделать вывод, что для ПАО «ТГК-2»
самыми актуальными средствами увеличения информационной безопасности можно
определить:
правильное распределение доступа к информационным системам;
контроль выполнения всего объема мероприятий, направленных на
обеспечение безопасности информации и данных;
предотвращение случаев утечки информации по различным техническим
каналам.
Приведённые выше мероприятия должны разрабатываться и выполняться в
области инженерно-технической защиты данных.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран