Диплом: Внедрение системы межсетевого экранирования ЛВС для филиала ООО "Мебельный дом"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
Рисунок 8. Аппаратная схема с добавлением МСЭ
Настройка и работа с помощью модуля FortiExplorer (рис.9)
67
Рисунок 9. Программная архитектура с использованием
МСЭ
2.2.2 Контрольный пример реализации проекта и его описание
Настройка правил МСЭ (рис. 10.):
Присутствует правило Management (название может отличаться):
Рисунок 10. Правило Management
Данное правило используется для доступа с сервера управления
(Management Server) и компьютера администратора к шлюзу безопасности
(Security Gateway). Остальным доступ должен быть запрещен.
68
Присутствует правило Stealth (название может отличаться):
Рисунок 11. Правило Stealth
Данное правило используется для блокирования любой попытки до-
ступа к самому шлюзу, что делает его “невидимым” и исключает возмож-
ность несанкционированного доступа. Убедитесь, что это правило распо-
ложено ниже чем Management (рис. 11.)
Присутствует правило Clean up rule (название может отличаться):
Рисунок 12. Правило Clean up rule
По умолчанию Check Point блокирует все соединения, которые яв-
но не разрешены. Данное правило используется исключительно для логи-
рования всех пакетов, которые и без этого были бы заблокированы. Прави-
ло должно быть самым последним в списке [16].
Присутствует правило Do Not Log (название может отличаться) для
которого отключено логирование (рис. 13.)
Рисунок 13. Правило Do Not Log
Данное правило используется для фильтрования “паразитного” ши-
роковещательного трафика. К такому трафику относятся: udp-high-ports
(UDP ports > 1024-65535), domain-udp, bootp, NBT (NetBios), rip (список
может отличаться, в зависимости от вашей сети). Логирование отключает-
ся намеренно, дабы не перегружать логи межсетевого экрана бесполезной
информацией. Правило должно находиться как можно выше в списке
(лучше первым)
69
Отсутствуют неиспользуемые правила. В консоли SmartDashboard
можно просматривать счетчик совпадений по каждому списку доступа
(рис. 14.):
Рисунок 14. Счетчик совпадений по каждому списку до-
ступа
На всех шлюзах включено логирование (рис. 15.):
Рисунок 15. Логирование
В качестве Лог-сервера может выступать сервер управления
(Management Server) либо другое стороннее решение (возможно использо-
вание SIEM или Log Management систем) На всех шлюзах настроено со-
здание нового Лог-файла при достижении определенного размера старого
(рис. 16.):
70
Рисунок 16. Создание нового Лог-файла
На всех шлюзах настроены скрипты, которые выполняются перед
удалением старых Лог-файлов (рис. 17).
Рисунок 17. Настройка скриптов
В глобальных настройках включено логирование для “VPN packet
handling errors”, “VPN successful key exchange”, “VPN configuration & key
71
exchange errors”, “Administrative notifications”, “Packet is incorrectly tagged”
и “Packet tagging brute force attack”:
Рисунок 18. Создание Глобальных настроек
Для полей “Drop out of state TCP packets”, “Drop out of state ICMP
packets” и Drop out of state SCTP packetsвключено Log on drop В свой-
ствах каждого шлюза включен счетчик Hit Count (рис. 19.):
Рисунок 19. Включен счетчик Hit Coun
В глобальных настройках (global properties) пароли учетных запи-
сей пользователей (User Accounts) и администраторов (Administartor Ac-
counts) истекают не позднее чем через 180 дней (рис. 20.).
72
Рисунок 20. Настройка паролей
73
ГЛАВА 3. ОБОСНОВАНИЕ ЭКОНОМИЧЕСКОЙ
ЭФФЕКТИВНОСТИ ПРОЕКТА
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Выбор и обоснование методики расчёта экономической эффек-
тивности
Метод расчета, описывающий затраченные ресурсы на проведение
модернизации и выявляющий зависимость величины потерь организации
использован был в качестве методики расчета экономической эффективно-
сти. Так этот метод предоставляет руководству детальную информацию
для принятия решения, то он является оптимальным в рамках внедрения
системы безопасности против хищения информации в компании ООО
"Мебельный дом".
Необходимы следующие данные, для определения экономической
эффективности системы защиты информации.
Расходы (выделенные ресурсы) на создание данной системы
и поддержание её в работоспособном состоянии.
Величины потерь, обусловленных угрозами информацион-
ным активам после внедрения системы защиты информации.
Результат выполнения экспертной оценки величины потерь для
критичных информационных ресурсов до внедрения СЗИ в компании
ООО "Мебельный дом" отображен ниже в таблице.
Используя следующую эмпирическую зависимость ожидаемых по-
терь (рисков) от i-й угрозы информации, проведем расчет:
Ri = 10
(Si + Vi – 4)
(3.1)
где:
74
Si – данный коэффициент характеризует частоту возникновения со-
отв. угрозы;
Vi – этот коэффициент определяет значение возможного ущерба
при возникновении соответствующей угрозы. При выполнении дипломно-
го проекта необходимо использовать следующие значения коэффициентов
Si и Vi, приведенные в таблице 6.
Таблица 6.
Значения коэффициентов Si и Vi
Ожидаемая (возможная)
частота появления угрозы
Предполагаемое зна-
чение Si
Почти никогда
0
1 раз в 1 000 лет
1
1 раз в 100 лет
2
1 раз в 10 лет
3
1 раз в год
4
1 раз в месяц (примерно, 10 раз в год)
5
1-2 раза в неделю (примерно 100 раз в
год)
6
3 раза в день (1000 раз в год)
7
Значение возможного ущерба
при проявлении угрозы, руб.
Предполагаемое зна-
чение Vi
30
0
300
1
3 000
2
30 000
3
300 000
4
3 000 000
5
30 000 000
6
300 000 000
7
75
Данные коэффициенты взяты на основании, статистических данных
в архиве конструкторской документации и у руководства Технического
подразделения.
Рассчитаем величины потерь по формуле 3.1 пользуясь данными
таблицы 6
Ri1 = 10
5+5-4
= 100 0000
Ri2 = 10
5+4-4
= 100 000
Ri3 = 10
5+4-4
= 100000
Ri4 = 10
5+4-4
= 100000
Ri5 = 10
5+4-4
= 100000
Ri6 = 10
5+4-4
= 100000
Ri7 = 10
5+4-4
= 100000
Ri8 = 10
4+4-4
= 10000
Ri9 = 10
4+4-4
= 10000
Таблица 7.
Величины потерь для критичных информационных ре-
сурсов до внедрения системы защиты против хищения инфор-
мации
Актив
Угроза
Величина
потерь
(тыс. руб.)
Престиж компа-
нии
Кража интеллектуальной собственности
компании
100
Информация
Нарушение целостности информации
1000
Информация
Уничтожение данных
100
Информация
Несанкционированный доступ к информа-
ции
100
Информация
Неумышленная утеря носителей информа-
ции
1000
Информация
Перехват данных, передаваемых по кана-
лам связи
10

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран