Диплом: Внедрение системы управления доступом ООО "АйТи Фреш"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
18
Перечень информационных активов, обязательное ограничение доступа, к
которым регламентируется действующим законодательством РФ, представлены
в таблице 3
Таблица 3
Перечень сведений конфиденциального характера ООО «АйТи Фреш»
п/п
Наименование сведений
Гриф
конфиденци-
альности
Нормативный
документ,
реквизиты, №№
статей
1.
Сведения, раскрывающие характеристики
средств защиты информации ЛВС
предприятия от несанкционированного
доступа.
Информация
ограниченного
доступа
-
2.
Требования по обеспечению сохранения
служебной тайны сотрудниками
предприятия.
Информация
ограниченного
доступа
Гражданский кодекс
РФ ст.139, 857
3.
Персональные данные сотрудников
Информация
ограниченного
доступа;
Федеральный закон
152-ФЗ
4.
Научно-техническая, технологическая,
производственная, финансово-
экономическая или иная информация (в
том числе составляющая секреты
производства (ноу-хау), которая имеет
действительную или потенциальную
коммерческую ценность в силу
неизвестности ее третьим лицам).
подлежит
разглашению
только по
решению
предприятия
Федеральный закон
Российской
Федерации от 29
июля 2004 г. N 98-ФЗ
О коммерческой
тайне
Для проведения общей оценки активов обычно применяется метод
ранжирования, при котором каждому активу выставляется некоторый ранг
(число), обозначающий его ценность относительно других. Чем выше ранг, тем
важнее актив. Активы, имеющие наибольшую ценность (ранг) в последующем
рассматриваются в качестве объекта защиты. Количество таких активов, как
правило, зависит от направления деятельности предприятия. В рамках
поставленной задачи разработки политики безопасности выделим наиболее
ценные информационные активы (имеющие максимальный ранг). В таблице 4
ниже приведена оценка активов.
19
Таблица 4
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Разработки и программные комплексы
5
Хранилище данных, сервер
5
Документы
4
Аппаратные средства (компьютеры)
4
Программы целевого назначения, Системное ПО
4
База данных бухгалтерии
4
Персональные данные о сотрудниках, штатное
расписание и кадровый учет
4
Почтовый сервер, роутер
3
Офисные программы;
3
По результатам ранжирования выделим активы, имеющие наибольшую
ценность (имеющие ранг 5 и 4):
1) Разработки и программные комплексы
2) Хранилище данных, сервер
3) Документы
4) Аппаратные средства (компьютеры)
5) Программы целевого назначения, Системное ПО
1.2.2. Оценка уязвимостей активов
Оценка уязвимости активов компании ООО «АйТи Фреш» проводится 1
раз в год. Основанием для этого является ежегодный приказ Генерального
директора компании о проведении проверки уязвимости информационных
ресурсов компании. Оценку проводят сотрудники департамента безопасности
бизнеса и системные администраторы компании, которые должны правильно и
своевременно идентифицировать возможные проблемы, расставив должным
образом приоритеты по их предупреждению. Применяется метод экспертных
оценок. Устраиваются коллективные обсуждения угроз, уязвимостей и
механизмов контроля, на которые приглашаются представители всех
подразделений компании, а также владельцев информационных активов. Это
повышает не только объективность оценок, но и осведомлённость всех
20
участников обсуждения. Результаты оценки уязвимости активов ООО «АйТи
Фреш» приведены в таблице 5.
21
Таблица 5
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Разработки и
программные
комплексы
Документы
пользователей и
подразделений
Программы
целевого
назначения
Аппаратные
средства
Хранилищ
е данных,
сервер
Резервные
копии ИС
Среда и инфраструктура
1.1. Незащищённое хранение.
низкая
средняя
1.2. Отсутствие или некорректная
политика контроля доступа.
средняя
высокая
Аппаратное обеспечение
2.1. Подверженность влажности, пыли
и загрязнению.
низкая
низкая
2.2. Подверженность перепадам
температур.
низкая
низкая
2.3. Подверженность колебаниям
напряжения.
низкая
Контроль доступа
3.1. Неправильное разграничение
доступа в сетях.
средняя
средняя
средняя
низкая
3.2. Отсутствие защиты мобильного
компьютерного оборудования.
низкая
низкая
низкая
3.3. Плохое управление паролями
(хранение пароля, легко угадываемые
пароли и т.д.).
средняя
средняя
средняя
средняя
3.4. Отсутствие политики чистых
столов и чистых экранов.
низкая
низкая
низкая
низкая
22
Продолжение таблицы 5
Коммуникации
4.1. Незащищенное соединение с
сетями общего пользования.
средняя
средняя
средняя
средняя
4.2. Отсутствие обновления ОС
низкая
низкая
низкая
низкая
4.3. Неконтролируемое копирование.
высокая
высокая
низкая
средняя
4.4. Отсутствие процедур резервного
копирования.
высокая
высокая
высокая
высокая
Персонал
5.1. Неосведомлённость в вопросах
безопасности
низкая
низкая
низкая
низкая
низкая
низкая
5.2. Не отменяются права доступа
после увольнения
средняя
средняя
средняя
средняя
5.3. Отсутствие политик безопасности
низкая
низкая
низкая
низкая
Общие уязвимые места
6.1. Неконтролируемая загрузки
средняя
средняя
средняя
средняя
23
1.2.3. Оценка угроз активам
Оценка угроз активам компании ООО «АйТи Фреш» проводится 1 раз в
год. Основанием служит ежегодный приказ Генерального директора о
проведении проверки уязвимости информационных ресурсов компании. Оценку
проводят сотрудники департамента безопасности бизнеса и системные
администраторы компании.
Результаты оценки угроз активам ООО «АйТи Фреш» приведены в
таблице 6.
24
Таблица 6
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Разработки и
программные
комплексы
Документы
пользователей и
подразделений
Программ
ы
целевого
назначени
я
Аппаратные
средства
Хранилище
данных,
сервер
Резервные
копии ИС
Угрозы, обусловленные преднамеренными действиями
1.1. Кража или повреждение
компьютерного оборудования и
носителей информации.
низкая
высокая
1.2.Утечка конфиденциальной
информации из сети по каналам связи
(e-mail, web, chst/IM, и т.п.).
средняя
средняя
низкая
средняя
1.3. Перехват информации на линиях
связи путём использования различных
видов анализаторов сетевого трафика.
низкая
низкая
низкая
высокая
1.4. НСД к ресурсам ЛВС компании со
стороны внешних злоумышленников.
низкая
низкая
низкая
средняя
1.5. НСД к резервным копиям данных.
низкая
Угрозы, обусловленные случайными действиями
2.1. Утечка КИ
низкая
низкая
низкая
низкая
низкая
2.2. Неумышленное раскрытие
конфиденциальной информации
сотрудниками компании.
средняя
средняя
низкая
низкая
2.3.Разрушение данных по причине
системного сбоя или ошибки ПО,
использование не протестированного
ПО.
низкая
низкая
низкая
низкая
низкая
25
Продолжение таблицы 6
Угрозы, обусловленные естественными причинами (природные, техногенные факторы)
3.1. Затопление, пожар, ураган,
землетрясение и т.п.
низкая
низкая
низкая
низкая
низкая
низкая
26
1.2.4. Оценка существующих и планируемых средств защиты
Рассмотрим организацию информационной системы компании и средств
обеспечения информационной безопасности в ней.
Техническая архитектура информационной системы предприятия состоит
из следующих технических средств:
серверов модели ML110G5, оборудованных источником бесперебойного
питания Powerware 9155 и дисковым массивом ZyXEL NSA220, объемом
3000 Гб (Windows Server 8)
машрутизаторов Cisco 2500;
модем-Роутера D-Link DSL-2500U/ BRU/ D;
системы защиты (Cisco 1605)
рабочих станций (Dell PrecisionTM T3500 Windows 7)
многофункционального устройства CANON i-SENSYS MF8030
ноутбуков сотрудников (Windows 8).
Internet
Сервер
28 U
3 U
Дисковый массив
(ZyXEL NSA220, 3000)
2 U Патч панель
1 U ИБП (Powerware 9155)
2 U Маршрутизатор
3 U
Сервер «parkan»
(ML110G5)
Маршрутизатор
(Cisco 2500)
Модем-Роутер
D-Link DSL-
2500U/ BRU/ D
Система защиты
(Cisco 1605)
Юридический отдел
МФУ
CANON i-
SENSYS
MF8030
Рабочие станции
(Dell PrecisionTM
T3500)
Отдел IT
Сервер СТП
(ML110G5)
Маршрутизатор
(Cisco2500)
Система защиты
(Cisco 1605)
Удалённые сотрудники
ADSL
Ген.директор
Рабочие станции
(Dell PrecisionTM
T3500)
Сервер СТП
(ML110G5)
Маршрутизатор
(Cisco2500)
Сервер СТП
(ML110G5)
Сервер СТП
(ML110G5)
Бухгалтерия
Рабочие станции
(Dell PrecisionTM
T3500)
МФУ
CANON i-
SENSYS
MF8030
Отдел по работе
с клиентами
Рабочие станции
(Dell PrecisionTM
T3500)
МФУ
CANON i-
SENSYS
MF8030
Рабочие станции
(Dell PrecisionTM
T3500)
Рис. 2. Техническая архитектура организации
27
Программная архитектура информационной системы представлена на
рисунке 3.
Сервер отдела IT
сеть Интернет
Сервер
MY SQL
Kaspersky Open Space
Security, службы,
обслуживание дисков и
архивов
Kaspersky
Open Space
Security
FTP
FTP
Рабочая станция юриста
MS Office
база данных
My Sql
Локальное файловое
хранилище
TCP/IP
TCP
http
Рабочая станция директора
PHP
Терминальный
клиент
Kaspersky Open
Space Security
http
MY SQL
RAID массив или Сетевое
файловое хранилище
Интернет
Браузер
Mozzila
firefox
HTTP\HTTPS
Сервер хостинг провайдера
СУБД
MySQL 5
Веб сервер Apache
Модуль PHP
версия
Файлы с
данными
FTP
http
Рабочая станция сотрудника
бухгалтерии
Терминальный
клиент
Интернет
Браузер
Mozzila firefox
HTTP\HTTPS
Windows 8
Windows 8
Windows 8
Windows
Server 2008
http
Рис.3. Программная архитектура информационной системы предприятия
Программную архитектуру информационной системы предприятия
составляют СУБД Mу SQL на локальном сервере, сервисное, специальное и
клиентское программное обеспечение локальных и удаленных серверов,
офисные приложения, а также прикладное программное обеспечение рабочих
станций сотрудников компании, в основном офисные приложения.
Схема видеонаблюдения приведена на рисунке 4.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран