Диплом: Внедрение системы межсетевого экранирования ЛВС для филиала ООО "Мебельный дом"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
Таблица 1
Оценка информационных активов предприятия ООО
«Мебельный дом»
Наиме-
нование
актива
Форма
представ-
ления
Вла-
делец
акти-
ва
Крите-
рии
выяв-
ления
стои-
мости
Размер-
ность
Оценки
Каче-
ственная
Информационные активы
Клиенты
База данных
сведений о
клиентах
Службы
банка
Ущерб
от поте-
ри ком-
мерче-
ской
инфор-
мации
очень вы-
сокая
Товар
База данных
образцов то-
вара
Службы
банка
Ущерб
от поте-
ри ком-
мерче-
ской
инфор-
мации
очень вы-
сокая
Договора
База данных
договоров
Службы
банка
Активы
предприя-
тия и его
деятель-
ность
Бумажный и
электронный
документ
Финан-
совый
дирек-
тор
Перво-
началь-
ная сто-
имость
очень вы-
сокая
Активы программного обеспечения
1С пред-
приятие
Программное
приложение
Учетно-
опера-
Перво-
началь-
высокая
17
Наиме-
нование
актива
Форма
представ-
ления
Вла-
делец
акти-
ва
Крите-
рии
выяв-
ления
стои-
мости
Размер-
ность
Оценки
Каче-
ственная
цион-
ное
управ-
ление
ная сто-
имость
СУБД
Программное
приложение
Учетно-
опера-
цион-
ное
управ-
ление
Стои-
мость
разра-
ботки и
внедре-
ния
высокая
Физические активы
Торговля
Торговля
Финан-
совый
дирек-
тор
Основ-
ные
сред-
ства
высокая
Совокупность активов информационного характера, обязательное
ограничение доступа, к которым регламентируется существующим зако-
нодательством РФ представлены в таблице 2.
18
Таблица 2
Перечень сведений конфиденциального ООО «Мебель-
ный дом»
п/п
Наименование сведений
Гриф конфиденци-
альности
Нормативный до-
кумент
1.
Сведения, которые рас-
крывают характеристики
средств защиты информа-
ции ЛВС предприятия от
несанкционированного до-
ступа.
Строго конфиден-
циальная информа-
ция
Руководство по
защите конфиден-
циальной инфор-
мации предприя-
тия
2.
Требования по обеспече-
нию сохранения служебной
тайны сотрудниками пред-
приятия
Строго конфиден-
циальная информа-
ция
Положение о ком-
мерческой тайне и
конфиденциальной
информации пред-
приятия
3.
Персональные данные со-
трудников.
Информация слу-
жебного характера
Федеральный за-
кон «О персональ-
ных данных» от
05.04.2014 N 43-
ФЗ
4.
Порядок передачи служеб-
ной информации ограни-
ченного распространения
иным предприятиям.
Собственно инфор-
мация предприятия
Руководство по
защите конфиден-
циальной инфор-
мации предприя-
тия
5.
Сводный перечень работ
предприятия на перспекти-
ву, на год (квартал).
Собственно инфор-
мация предприятия
План деятельности
предприятия на
перспективу.
1.2.2. Оценка уязвимостей активов.
Согласно описанным выше функциям рассматриваемой ИС наибо-
лее уязвимыми являются программно-аппаратные средства, осуществляю-
19
щие сбор, передачу, обработку, хранение и другие операции с информаци-
ей, в том числе с конфиденциальными и персональными данными [3].
Результаты оценки уязвимости активов представлены в таблице 3.
Таблица 3.
Результаты оценки уязвимости активов
Группа уязвимостей Со-
держание уязвимости
Сер-
вера
БД
ПО
Доку-
менты
ПК
1. Среда и инфраструктура
Отсутствие физической защиты
зданий, дверей и окон
низкая
низкая
низ-
кая
низкая
низкая
Неправильное или халатное ис-
пользование физических средств
управления доступом в здания,
помещения
низкая
низкая
низ-
кая
низкая
низкая
Нестабильная работа электросети
средняя
сред-
няя
сред-
няя
средняя
средняя
2. Аппаратное обеспечение
Отсутствие схем периодических
замен средний
низкая
сред-
няя
сред-
няя
средняя
средняя
Отсутствие контроля за измене-
нием конфигураций
средняя
низкая
низ-
кая
средняя
высокая
3. Программное обеспечение
Отсутствие механизма идентифи-
кации и аутентификации
низкая
сред-
няя
сред-
няя
средняя
средняя
Неконтролируемая загрузка и
применение программного обес-
печения
низкая
сред-
няя
сред-
няя
средняя
средняя
4. Коммуникация
Незащищенность линий связи
средняя
сред-
няя
сред-
няя
средняя
высокая
Отсутствие идентификации и
аутентификации отправителя и
получателя
средняя
высо-
кая
сред-
няя
средняя
высокая
Отсутствие подтверждения посы-
лок или получений сообщений
средняя
высо-
кая
сред-
няя
средняя
высокая
6.Персонал
20
Отсутствие механизма отслежи-
вания
низкая
низкая
сред-
няя
средняя
низкая
1.2.3. Оценка угроз активам.
Угрозы (потенциальные возможности неблагоприятных воздей-
ствий) обладают способностью нанесения ущерба системам информацион-
ных технологий и их активам [6].
Классификация возможности реализации угрозы (атаки), представ-
ляет собой совокупности возможных вариантов действия источников угро-
зы определенными методами реализации с применением уязвимостей, ко-
торые приведут к реализации цели атак [5].
Рассмотрим различные виды угроз:
Естественная угроза. Вызвана воздействием на элемент объектив-
ным физическим процессом или стихийным, природным явлением, незави-
сящих от человека;
Искусственная угроза. Вызвана деятельностью людей. Среди искус-
ственных угроз, исходя из мотиваций действия, могут быть выделены:
непреднамеренная (неумышленная, случайная) угроза, вызванная
ошибкой в проектировании защищаемого элемента, ошибкой в программ-
ном обеспечении, ошибкой в действии персонала и т.п.;
преднамеренная (умышленная) угроза, связанная с корыстным мо-
тивом человека (злоумышленника) [2].
Результаты оценки угроз представлены в таблице 4.
Таблица 4.
Результаты оценки угроз
Группа угрозы
Содержание
угроз
Сервера
БД
ПО
Документы
ПК
1. Угроза, обусловленная преднамеренными действиями
Хищение
низкий
низкий
средний
низкий
низкий
21
Намеренное повре-
ждение
низкий
низкий
средний
низкий
низкий
Нелегальное про-
никновение зло-
умышленников под
видом санкциони-
рованных пользо-
вателей
низкий
низкий
низкий
низкий
низкий
Несанкцион. им-
порт/экспорт про-
граммного обеспе-
чения
средний
средний
средний
средний
средний
угроза столкнове-
ния с вредоносным
программным обес-
печением данных
низкий
низкий
низкий
низкий
низкий
Перехват информа-
ции
высокий
высокий
высокий
высокий
высокий
Изменение смысла
переданной инфор-
мации
высокий
высокий
высокий
высокий
высокий
2. Угроза, обусловленная случайными действиями
Ошибка при обслу-
живании
низкий
средний
низкий
низкий й
низкий
Аппаратные отказы
средний
средний
средний
средний
средний
Ошибки оператора
низкий
низкий
средний
средний
средний
Технические неис-
правности сетевых
компонентов
средний
средний
средний
средний
средний
Сбои в функциони-
ровании услуг свя-
зи данных дан
высокий
средний
средний
средний
высокий
3. Угроза, обусловленная естественными причинами (природный, техноген-
ный фактор)
Колебания напря-
высокий
средний
средний
средний
высокий
22
жения
Ухудшения состоя-
ния запоминающей
среды
высокий
высокий
средний
средний
высокий
1.2.4. Оценка существующих и планируемых средств защиты.
Методами защиты информации на предприятии являются:
Антивирусная защита (Dr. WEB):
На компьютерах пользователей установлено лицензионное антиви-
русное ПО, которое непрерывно проверяет все загружаемые файлы из гло-
бальной сети Internet. Обновление ПО производится с корпоративного сер-
вера системным администратором.
Настройка и компоновка строго утвержденным ПО компьютеров
пользователей. Настройка произведена следующим образом:
Распределение доступа к компьютеру происходит на уровне адми-
нистратора (системный администратор) и на уровне пользователя. Соот-
ветствующим образом настроены учётные записи и организован вход в си-
стему [4].
Установлена система удалённого управления, имеющая высокий
уровень защиты.
Установлен интернет-браузер, а также специализированное ПО, ко-
торое блокирует попытки вредоносных сценариев установить на компью-
тер ненужное ПО при просмотре заражённых страниц.
Установлен локальный firewall (настройки локального firewall за-
щищены паролем).
Создана точка восстановления системы на случай сбоя.
Строгое разграничение доступа пользователей к данным, являю-
щимся конфиденциальной информацией предприятия.
Хранение информации в хранилище данных. Данный вид хранения
информации позволяет производить резервное копирование информации.
23
Данные, необходимые сотрудникам предприятия, располагаются на корпо-
ративном сервере.
Защитой информации при кратковременном отключении электро-
энергии является использование блока бесперебойного питания, способно-
го обеспечить питание всей ЛВС.
Политика информационной безопасности пока не утверждена на
предприятии.
Архитектура ИС ООО «Мебельный дом» тесно связана с
физическим расположением подразделений ООО «Мебельный дом».
Рассмотрим техническую и программную архитектуру.
В ИС предприятия функционирует шесть серверов. Через сервер БД
организована архитектура Client-сервер корпоративной сети. Сервер печа-
ти распределяет ресурсы печати по рабочим станциям, этот сервер, также,
предназначен для эффективного использования сетевых многофункцио-
нальных устройств.
В учетно-операционном подразделении установлен сервер Scala,
посредством которого осуществляется управление финансовой деятельно-
стью. В отделе автоматизации установлен сервер системного администра-
тора (Remote administrator), на котором установлено программное обеспе-
чение (далее по тексту – ПО), осуществляющее удаленный контроль до-
ступа рабочих станций к базам данных. Через брандмауэр, маршрутизатор
и сервер VPN осуществляется подключение к интернету.
В бухгалтерии установлен сервер управленческого учета (Stock-
taking Management), посредством которого осуществляется управление
процессами. Для выхода в интернет, также, применяется маршрутизатор и
брандмауэр, которые, в свою очередь, выполняют функцию информацион-
ной безопасности.
Аппаратная архитектура представлена на рис. 2
24
Рисунок 2. Аппаратная архитектура ИС
Программная архитектура
На рабочих станциях компании установлена ОС Windows 2007,
Kaspersky personal 6.0, Internet Explorer 7.0, MS Office 2007.
Помимо перечисленного ПО, на рабочих станциях установлено ПО
iScala 2.2 client. На рабочих станциях отдела снабжения установлено ПО
Stock-taking management 1.7 client. В IT- отделе установлено ПО Remote
administrator 2.1 client. На рабочих станциях lbhtrnjhjd установлено ПО
Marketing Expert 2 client.
Антивирус Касперского (Kaspersky Anti-Virus) использует проак-
тивные и облачные антивирусные технологии для защиты от новых и не-
25
известных угроз. Включает веб-антивирус, мониторинг активности и до-
полнительные инструменты безопасности
Как основа обороны ПК, антивирус защищает вас от вирусов, шпи-
онских программ, троянов, интернет-червей и многих других угроз. Это
решение легко в использовании, а технологии безопасности, отмеченные
многочисленными наградами в тестированиях независимых лабораторий
AV-Comparatives, AV-TEST, MRG Effitas и т.д., защищают от самых по-
следних угроз, не замедляя работу компьютера.
Kaspersky Anti-Virus предлагает следующие возможности:
Защита в режиме реального времени от вирусов, программ-
шпионов, троянов, руткитов и других угроз.
Быстрая работа и эффективная производительность ПК.
Быстрое реагирование на новые и возникающие угрозы.
Мгновенная антивирусная проверка файлов, приложений и веб-
сайтов.
Откат изменений, сделанных вредоносными программами
Новое в Kaspersky Anti-Virus 2018
В Kaspersky Anti-Virus 2018 появились следующие возможности:
Добавлено уведомление от Веб-Антивируса о страницах с реклам-
ными программами и другими легальными программами, которые могут
быть использованы злоумышленниками для нанесения вреда компьютеру
или вашим данным.
Добавлена защита от заражения во время перезагрузки операцион-
ной системы.
Добавлена возможность перейти из окна Лицензирование на портал
My Kaspersky, чтобы просмотреть информацию о коде активации.
Добавлена возможность ввести новый код активации, если срок
действия подписки истек.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран