Диплом: Внедрение системы межсетевого экранирования ЛВС для филиала ООО "Мебельный дом"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
Улучшена диагностика проблем установки программы. Теперь при
сбое установки программы сохраняются логи установки, которые раньше
удалялись.
Улучшена самозащита программы во время обновления до новой
версии. Теперь защищена не только текущая версия, но и новая устанавли-
ваемая программа до момента первого запуска.
Улучшена скорость некоторых сценариев установки, первого за-
пуска программы и первого обновления баз и программных модулей.
Улучшена логика показа уведомлений.
Улучшено уведомление, появляющееся, если вы отключаете ком-
понент Мониторинг активности. Теперь уведомление содержит более де-
тальное описание последствий отключения компонента, в частности, от-
сутствие защиты от программ-шифровальщиков.
Увеличено время до отображения уведомления об устаревших базах
и программных модулях при выходе компьютера из режима сна.
На всех серверах установлена ОС Windows server 2008.
На сервере Scala установлено ПО iScala 2.2 server, а также размеще-
ны файлы iScala 2.2. На сервере Stock-taking management установлено ПО
iStock-taking management 1.7 server, а также размещены файлы iStock-
taking management 1.7. На сервере Remote administrator установлено ПО
Remote administrator 2.1 server. На сервере Marketing Expert установлено
ПО Marketing Expert 2 server, а также размещены файлы Marketing Expert 2.
На сервере БД установлено ПО MS SQL server 2005, а также размещены
файлы MS SQL Maestro 7.10. На сервере печати установлено ПО
Foundation pack 2.1 server. На VPN сервере установлено ПО VPN server 2.0.
Business Server предназначен для управления компаниями, не
имеющими дочерних предприятий и подразделений. Сервер iScala
Enterprise Server используется для управления крупными организациями, в
том числе многонациональными предприятиями со сложной структурой,
27
где iScala применяется как регионально, так и в международных масшта-
бах.
iScala Business Server – это основное глобальное ERP-решение,
предназначенное для установки в компании, не имеющей дочерних пред-
приятий и подразделений, доступное более чем на 35 языках и обеспечи-
вающее поддержку множества различных законодательств.
iScala представляет собой пакет решений ERP для поддержки бэко-
фиса и работы с внешними контрагентами, обусловливающий широкий
спектр бизнес-функциональностей в области финансов (Financials), логи-
стики (Logistics), производства (Manufacturing), управления проектами
(Project Management), организации обслуживания (Service Management),
управления взаимоотношениями с клиентами (CRM) и расчета заработной
платы (Payroll). Благодаря единой платформе для интеграции бизнеса и
решениям разработчиков, iScala Business Server позволяет воспользоваться
дополнительными преимуществами в отличие от традиционного решения
ERP Windows Solution.
Virtual Private Network (VPN) переводится с английского языка как
«виртуальная частная сеть». Это технологии, объединенные в одну
группу. Они предназначаются для обеспечения одного или нескольких со-
единений помимо другой сети. Казалось бы, ничего особенного. Суть тех-
нологии состоит в том, что к основному VPN-серверу при установленном
соединении можно подключиться еще раз. В таком случае образуется за-
шифрованный канал, обеспечивающий надежность передачи данных.
VPN используется для соединения локальных сетей в одну вирту-
альную. Отдельные операторы связи предоставляют все необходимое для
выхода в мировую сеть. В настоящее время есть несколько вариантов под-
ключения VPN с использованием стандартов IPSec, SSL/TLS и PPTP. В за-
28
висимости от используемых протоколов и применения виртуальных сетей
можно создавать соединение трех видов: сеть-сеть, узел-сеть, узел-узел.
Настройка vpn соединений должна выполняться специалистами.
Только они смогут учесть все нюансы подключения виртуальной сети и
избежать ошибок. Если все сделано правильно, надежная защита от потери
данных будет обеспечена.
Виртуальные сети стандартно устанавливаются не выше сетевого
уровня. Здесь использование криптографии дает возможность не изменять
некоторые транспортные протоколы. Обычно для создания VPN-
соединения берут инкапсуляцию протокола РРР с другим протоколом: IP,
Ethernet.
Строение VPN-сетей
Виртуальные сети включает две части:
внешняя сеть — по ней осуществляется инкапсулированное соеди-
нение, передаются зашифрованные данные;
внутренняя сеть — находится под контролем. Таких сетей может
быть несколько.
Для подключения используется сервер доступа, соединенный с
внешней и внутренней сетями. При этом необходимо пройти процессы
идентификации и аутентификации (проверка подлинности). Если на этих
этапах не возникает затруднений, пользователь авторизуется и получает
все необходимое для работы в виртуальной сети.
Виды VPN-сетей
Виртуальные сети классифицируются по разнообразным парамет-
рам. Рассмотрим основные из них:
По степени защищенности используемой среды:
защищенные -самый распространенный тип. Используются для
установки надежных подсетей обычно в Интернете;
доверительные — применяют, когда передающая среда является
защищенной и требуется создать виртуальную подсеть в пределах одной
29
большой сети. Обеспечением безопасности в таких случаях уже не зани-
маются.
По способу воплощения:
как специальное программно-аппаратное обеспечение - виртуальная
сеть подключается с применением специальных программно-аппаратных
средств. Удобно использовать, когда требуется высокая производитель-
ность и защищенность;
как программное средство — в случае установки на ПК со специ-
альным программным обеспечением, необходимым для работы с VPN;
как интегрированное решение — для использования виртуальных
сетей используется целый комплекс средств.
По назначению:
Intranet VPN — применяют в организациях для объединения вирту-
альных филиалов одной компании для передачи данных по открытым ка-
налам;
Extranet VPN — удобны для компаний, активно сотрудничающих с
клиентами, поставщиками, партнерами. Эти пользователи подключаются к
корпоративной сети;
Remote Access VPN — необходимы для обеспечения защищенной
передачи данных между корпоративной сетью и отдельно взятым пользо-
вателем. Например, сотрудник работает на дому, подключается через вир-
туальную сеть с домашнего ПК, использует необходимые данные фирмы;
Internet VPN — применяется для выхода в Интернет при подключе-
нию нескольких пользователей к одному физическому каналу;
Client/Server VPN — создается для обеспечения защиты передавае-
мой информации между двумя узлами единой сети. Обычно эти узлы рас-
положены в одной части. Удобен для разделения трафика между разными
отделами одной компании.
Преимущества VPN соединения
30
Профессиональное подключение и отладка виртуальных сетей
(настройка vpn соединения) обеспечивает надежную защиту данных при
передаче по каналам. Имеются и другие плюсы VPN-соединения. Очень
важно, что локальная сеть и Интернет с виртуальной сетью работают го-
раздо быстрее. Пропускаются виртуальные каналы связи, платить за ка-
бельные линии не требуется.
Настраивание виртуальной сети обходится дешевле, чем монтаж
удаленного доступа. Нет необходимости в приобретении дополнительного
сетевого оборудования и его установке. Самое главное, что нужно сделать
это подключить виртуальную сеть и наладить контроль трафика уда-
ленного доступа. Для VPN-соединения необходимо только соответствую-
щее программное обеспечение.
На каждом рабочем месте установлен пакет Microsot Office 2007.
В разных отделах используется различное специальное ПО для решения
профессиональных задач (рис. 3).
31
Рисунок 3. Программная архитектура ИС предприятия
1.2.5. Оценка рисков.
Задача оценки рисков информационной безопасности сегодня вос-
принимается экспертным сообществом неоднозначно, и тому есть не-
сколько причин. Во-первых, здесь не существует золотого стандарта или
общепринятого подхода.
Многочисленные стандарты и методики хоть и схожи в общих чер-
тах, но значительно различаются в деталях. Применение той или иной ме-
тодики зависит от области и объекта оценки. Но выбор подходящего спо-
соба может стать проблемой, если участники процесса оценки имеют раз-
личное представление о нем и о его результатах. Во-вторых, оценка рисков
информационной безопасности – это сугубо экспертная задача.
32
Анализ факторов риска (таких как ущерб, угроза, уязвимость и т.д.),
выполненный разными экспертами, часто дает различный результат. Недо-
статочная воспроизводимость результатов оценки ставит вопрос о досто-
верности и полезности полученных данных. Природа человека такова, что
абстрактные оценки, особенно касающиеся вероятностных единиц измере-
ния, воспринимаются людьми по-разному. Существующие прикладные
теории, призванные учесть меру субъективного восприятия человека
(например, теория проспектов), усложняют и без того непростую методо-
логию анализа рисков и не способствуют ее популяризации.
В-третьих, сама процедура оценки рисков в ее классическом пони-
мании, с декомпозицией и инвентаризацией активов – весьма трудоемкая
задача. Попытка выполнить анализ вручную с применением обычных
офисных инструментов (например, электронных таблиц) неизбежно тонет
в море информации. Специализированные программные средства, предна-
значенные для упрощения отдельных этапов анализа рисков, в некоторой
степени облегчают моделирование, но совершенно не упрощают сбор и
систематизацию данных. Наконец, до сих пор не устоялось само определе-
ние риска в контексте проблемы информационной безопасности.
Достаточно взглянуть на изменения в терминологии документа ISO
Guide 73:2009 в сравнении с версией от 2002 года. Если раньше риск опре-
делялся как потенциал нанесения ущерба вследствие эксплуатации уязви-
мости какой-либо угрозой, то теперь это эффект отклонения от ожидаемых
результатов. Аналогичные концептуальные изменения произошли и в но-
вой редакции стандарта ISO/IEC 27001:2013. По этим, а также по ряду дру-
гих причин к оценке рисков информационной безопасности относятся в
лучшем случае с осторожностью, а в худшем – с большим недоверием. Это
дискредитирует саму идею риск-менеджмента, что в результате приводит к
саботажу этого процесса руководством, и, как следствие, возникновению
многочисленных инцидентов, которыми пестрят ежегодные аналитические
отчеты.
33
Учитывая сказанное, с какой стороны лучше подойти к задаче
оценки рисков информационной безопасности? Свежий взгляд Информа-
ционная безопасность сегодня все больше ориентируется на бизнес-цели и
встраивается в бизнес-процессы. Аналогичные метаморфозы происходят и
с оценкой рисков – она приобретает необходимый бизнес-контекст. Каким
критериям должна соответствовать современная методика оценки рисков
ИБ? Очевидно, что она должна быть простой и достаточно универсальной,
чтобы результаты ее применения вызывали доверие и были полезны всем
участникам процесса.
Выделим ряд принципов, на которых должна базироваться такая
методика: избегать излишней детализации; опираться на мнение бизнеса;
использовать примеры; рассматривать внешние источники информации.
Суть предлагаемой методики лучше всего продемонстрировать на практи-
ческом примере. Рассмотрим задачу оценки рисков информационной без-
опасности компании. С чего все обычно начинается? С определения гра-
ниц оценки. Если оценка рисков осуществляется впервые, в ее границы
должны быть включены основные бизнес-процессы, генерирующие вы-
ручку, а также обслуживающие их процессы. В случае если бизнес-
процессы не документированы, общее представление о них можно полу-
чить, изучив организационную структуру и положения о подразделениях,
содержащие описание целей и задач. Определив границы оценки, перей-
дем к идентификации активов. В соответствии с вышесказанным мы будем
рассматривать основные бизнес-процессы в качестве укрупненных акти-
вов, отложив инвентаризацию информационных ресурсов на следующие
этапы (правило 1).
Это обусловлено тем, что методика предполагает постепенный пе-
реход от общего к частному, и на данном уровне детализации эти данные
просто не нужны.
Факторы риска
34
Будем считать, что с составом оцениваемых активов мы определи-
лись. Далее необходимо идентифицировать угрозы и уязвимости, связан-
ные с ними. Однако такой подход применим только при выполнении де-
тального анализа рисков, где объектом оценки выступают объекты среды
информационных активов. В новой версии стандарта ISO/IEC 27001:2013
фокус оценки рисков сместился с традиционных ИТ-активов на информа-
цию и ее обработку. Поскольку на текущем уровне детализации мы рас-
сматриваем укрупненные бизнес-процессы компании, достаточно иденти-
фицировать только высокоуровневые факторы риска, присущие им.
Фактор риска – это определенная характеристика объекта, техноло-
гии или процесса, которая является источником возникновения проблем в
будущем. При этом мы можем говорить о наличии риска как такового
только в том случае, если проблемы негативно скажутся на показателях
деятельности компании. Выстраивается логическая цепочка: Таким обра-
зом, задача идентификации факторов риска сводится к выявлению неудач-
ных свойств и характеристик процессов, которые определяют вероятные
сценарии реализации риска, оказывающие негативное влияние.
Таблица 5
Оценка рисков
Уровни угрозы
Низкая
Средняя
Высокая
Уровни уязвимо-
сти
Н
С
В
Н
С
В
Н
С
В
Ценность акти-
ва
Сервера
1
4
3
4
3
2
4
3
5
БД
2
1
3
4
2
3
5
6
4
ПО
1
1
1
4
2
4
3
5
7
Документы
3
2
1
2
2
2
4
6
4
ПК
3
2
1
3
4
3
5
6
6
35
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информаци-
онной безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной безопасно-
сти.
Защите подлежит критичная информация, хранящаяся в базе дан-
ных и передаваемая по каналам связи, а также информационные ресурсы в
виде резервных копий единой базы данных.
Помимо непосредственно информационных ресурсов, защите
должно подлежать программное обеспечение, с помощью которого произ-
водится обработка ценной информации
СУБД (серверная часть);
операционная система и сервисное программное обеспечение.
Защита программного обеспечения должна обеспечиваться с помо-
щью ограничения прав доступа конечных пользователей и системных адми-
нистраторов [14].
1.3.2. Определение места проектируемого комплекса задач в ком-
плексе задач предприятия, детализация задач информационной безопасно-
сти и защиты информации.
В компании действуют следующие нормативно-правовые
документы в области защиты информации и информационной безопасно-
сти (ИБ):
Положение о конфиденциальной информации;
Положение об использовании программного обеспечения;
Положение об использовании электронной почты;
Положение об использовании сети Интернет;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран