Диплом: Внедрение системы выявления и предотвращения утечек информации (DLP) в ОАО "Красный пищевик"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
изменение или уничтожение информации:
через человека:
- хищение носителей информации;
- чтение информации с экрана или клавиатуры;
- чтение информации из распечатки.
через программу:
- перехват паролей;
- дешифровка зашифрованной информации;
- копирование информации с носителя.
через аппаратуру:
- подключение специально разработанных аппаратных средств,
обеспечивающих доступ к информации;
- перехват побочных электромагнитных излучений от аппаратуры, линий
связи, сетей электропитания и т.д.[1, с. 42]
К информационным ресурсам ОАО «Красный
пищевик»относятотдельные документы и отдельные массивы документов,
документы и массивы документов в информационных системах: библиотеках,
архивах, фондах, банках данных, других видах информационных систем.
Среди бумажных информационных ресурсов наиболее актуально
рассматривать следующие:
- документы;
- документы в папках, шкафах и столах сотрудников предприятия;
- архив.
Важные документы находятся в сейфах сотрудников и директора, для
бухгалтерской документации на предприятии расположены шкафы в кабинетах
бухгалтерии секретаря и главного бухгалтера.
К электронным ресурсам относятся:
- съемные носители информации;
- 1С:Бухгалтерия;
- АРМ главного бухгалтера;
- АРМ сотрудников.
АРМ секретаря целесообразно рассматривать как отдельный
37
информационный ресурс, поскольку с этого компьютера ведется обмен
электронной почтой по незащищенному каналу связи.
У каждого сотрудника имеется АРМ, на котором он обрабатывает
информацию в соответствии со своими должностными обязанностями.
Удаленные атаки на компьютерную сеть можно условно разделить на
следующие виды, представленные в таблице 7.
Таблица 7
Виды удаленных атак на компьютерную сеть
Название
Краткая характеристика
Анализ
сетевого трафика.
- направлен на перехват и анализ информации,
предназначенной для любого ПК,
расположенного в том же сегменте сети, что и
злоумышленник;
Подмена
доверенного
субъекта.
- позволяет получить злоумышленнику доступ к
удаленной системе от имени этого доверенного
субъекта;
Введение
ложного объекта
компьютерной сети.
- позволяет навязать ложный маршрут потока
информации так, чтобы этот маршрут лежал
через компьютер злоумышленника;
Отказ в
обслуживании (DoS).
- направлен на нарушение работоспособности
некоторой службы удаленного хоста, либо всей
системы;
Сканирование
компьютерных сетей.
- позволяет злоумышленнику получить доступ к
различной информации.
Перечень уязвимостей с указанием оценки степени вероятности
возможной реализации отмеченных уязвимостейОАО «Красный пищевик»,
сведем в таблицу 8.
38
Таблица 8
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Информационн
ый актив №3
(Рецептурная
документация
по
производству
продукции)
Актив
программного
обеспечения
№2 (Средства
защиты ПК и
DLP-система)
Физиче
ский
актив
№3
(Сервер
)
Информа
ционный
актив
№3
(Персона
льные
данные)
Актив
программ
ного
обеспечен
ия №1
(ПО и
операцио
нная
система)
Информаци
онный
актив №2
(Финансова
я и
бухгалтерск
ая
документац
ия)
Физическ
ий актив
№ 2
(Компьют
ерная
сеть)
1. Среда и инфраструктура
Уязвимость 1.1.
Отсутствие физической
защиты зданий, дверей и
окон
низкая
низкая
низкая
низкая
низкая
низкая
низкая
Уязвимость 1.2.
Неправильное или
халатное использование
физических средств
управления доступом в
здания
средняя
средняя
низкая
средняя
средняя
средняя
средняя
Уязвимость 1.3
Нестабильная работа
электросети
низкая
низкая
низкая
низкая
низкая
низкая
низкая
2. Аппаратное обеспечение
Уязвимость 2.1.
Отсутствие схем
периодической замены
средняя
39
Продолжение таблицы 8
Группа уязвимостей
Содержание уязвимости
Информационн
ый актив №3
(Рецептурная
документация
по
производству
продукции)
Актив
программного
обеспечения
№2 (Средства
защиты ПК и
DLP-система)
Физиче
ский
актив
№3
(Сервер
)
Информа
ционный
актив
№3
(Персона
льные
данные)
Актив
программ
ного
обеспечен
ия №1
(ПО и
операцио
нная
система)
Информаци
онный
актив №2
(Финансова
я и
бухгалтерск
ая
документац
ия)
Физическ
ий актив
№ 2
(Компьют
ерная
сеть)
Уязвимость 2.2.
Недостаточное
обслуживание/неправил
ьная инсталляция
запоминающих сред
средняя
средняя
средняя
средняя
Уязвимость 2.3.
Отсутствие контроля за
эффективным
изменением
конфигурации
низкая
низкая
3. Программное обеспечение
Уязвимость 3.1.
Неясные или неполные
технические требования
к разработке средств
программного
обеспечения
средняя
высокая
средняя
низкая
средняя
Уязвимость 3.2.
Сложный
пользовательский
интерфейс
средняя
низкая
низкая
средняя
40
Продолжение таблицы 8
Группа уязвимостей
Содержание уязвимости
Информационн
ый актив №3
(Рецептурная
документация
по
производству
продукции)
Актив
программного
обеспечения
№2 (Средства
защиты ПК и
DLP-система)
Физиче
ский
актив
№3
(Сервер
)
Информа
ционный
актив
№3
(Персона
льные
данные)
Актив
программ
ного
обеспечен
ия №1
(ПО и
операцио
нная
система)
Информаци
онный
актив №2
(Финансова
я и
бухгалтерск
ая
документац
ия)
Физическ
ий актив
№ 2
(Компьют
ерная
сеть)
Уязвимость 3.3.
Отсутствие механизмов
идентификации и
аутентификации
средняя
средняя
Уязвимость 3.4.
Плохое управление
паролями
средняя
низкая
средняя
средняя
Уязвимость 3.5.
Неконтролируемая
загрузка и использование
программного
обеспечения
высокая
средняя
низкая
средняя
средняя
высокая
4. Коммуникации
Уязвимость 4.1.
Незащищенные линии
связи
высокая
высокая
низкая
высокая
высокая
высокая
средняя
Уязвимость 4.2.
Неудовлетворительная
стыковка кабелей
низкая
низкая
низкая
низкая
низкая
низкая
низкая
41
Продолжение таблицы 8
Группа уязвимостей
Содержание уязвимости
Информационн
ый актив №3
(Рецептурная
документация
по
производству
продукции)
Актив
программного
обеспечения
№2 (Средства
защиты ПК и
DLP-система)
Физиче
ский
актив
№3
(Сервер
)
Информа
ционный
актив
№3
(Персона
льные
данные)
Актив
программ
ного
обеспечен
ия №1
(ПО и
операцио
нная
система)
Информаци
онный
актив №2
(Финансова
я и
бухгалтерск
ая
документац
ия)
Физическ
ий актив
№ 2
(Компьют
ерная
сеть)
Уязвимость 4.3.
Отсутствие
идентификации и
аутентификации
отправителя и
получателя
низкая
низкая
низкая
низкая
низкая
низкая
низкая
Уязвимость 4.4.
Незащищенные потоки
конфиденциальной
информации
средняя
низкая
средняя
высокая
высокая
Уязвимость 4.5.
Незащищенные
подключения к сетям
общего пользования
высокая
средняя
высокая
высокая
5. Документы (документооборот)
Уязвимость 5.1.
Хранение в
незащищенных местах
средняя
средняя
Уязвимость 5.2.
Недостаточная
внимательность при
уничтожении
высокая
высокая
высокая
42
Продолжение таблицы 8
Уязвимость5.3
Бесконтрольное
копирование
средняя
высокая
6.Персонал
Уязвимость 6.1.
Отсутствие персонала
низкая
низкая
низкая
низкая
низкая
низкая
низкая
Уязвимость 6.2.
Отсутствие надзора за
работой лиц,
приглашенных со
стороны
высокая
высокая
низкая
высокая
высокая
высокая
средняя
Уязвимость 6.3.
Недостаточная
подготовка персонала по
вопросам обеспечения
безопасности
высокая
высокая
низкая
высокая
средняя
высокая
средняя
Уязвимость 6.4.
Неправильное
использование
программно-аппаратного
обеспечения
средняя
средняя
низкая
средняя
высокая
высокая
средняя
Уязвимость 6.5.
Отсутствие механизмов
отслеживания
средняя
средняя
низкая
средняя
высокая
высокая
средняя
43
Продолжение таблицы 8
7. Общие уязвимые места
Уязвимость 7.1.
Отказ системы
вследствие отказа
одного из элементов
низкая
средняя
Уязвимость 7.2.
Неадекватные
результаты проведения
технического
обслуживания
низкая
средняя
44
В настоящее время на предприятии ОАО «Красный пищевик»
рассматривается достаточно обширный перечень угроз информационной
безопасности, насчитывающий сотни пунктов. Для удобства их группируют в
зависимости от свойств информации, которые могут быть нарушены в
результате их реализацию. Специалисты предприятия выделяют три группы:
1 Угроза нарушения конфиденциальности. Заключается в том, что
информация становится известной тому, кто не располагает полномочиями
доступа к ней, т.е. угроза нарушения конфиденциальности имеет место всякий
раз, когда получен доступ к секретной информации (например к рецептурным
составам кондитерской продукции), хранящейся в вычислительной системе или
передаваемой от одной системы к другой. В связи с угрозой нарушения
конфиденциальности, используется термин «утечка»;
2 Угроза нарушения целостности информационных активов предприятия.
Предполагает любое незапланированное и несанкционированное изменение
информации, хранящейся в системе или передаваемой из одного структурного
подразделения в другое. Санкционированными изменениями считаются те,
которые сделаны уполномоченными лицами с обоснованной целью (например,
запланированное изменение документов или базы данных). Целостность может
быть нарушена в результате преднамеренных действий, а также – в результате
возникновения случайной ошибки программного или аппаратного обеспечения
установленного вОАО «Красный пищевик»;
3 Угроза нарушения доступности к информационным активам. Возникает
всякий раз, когда в результате некоторых событий (преднамеренных действий
или ошибки работниковОАО «Красный пищевик») блокируется доступ к
ресурсу вычислительной системы. Блокирование может быть постоянным –
запрашиваемый ресурс никогда не будет получен, или оно может вызывать
только задержку выдачи ресурса, достаточно долгую для того, чтобы он стал
бесполезным.
В настоящее время достаточно важным разделом компьютерной
безопасности является борьба с так называемыми разрушающими
программными воздействиями (РПВ). Обобщим данные по предприятию в
таблице 9.
45
Таблица 9
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Информацион
ный актив №3
(Рецептурная
документация
по
производству
продукции)
Актив
программного
обеспечения
№2 (Средства
защиты ПК и
DLP-система)
Физичес
кий
актив
№3
(Сервер)
Информаци
онный
актив №3
(Персональ
ные
данные)
Актив
программно
го
обеспечени
я №1 (ПО и
операционн
ая система)
Информацион
ный актив №2
(Финансовая
и
бухгалтерская
документация
)
Физичес
кий
актив №
2
(Компью
терная
сеть)
1. Угрозы, обусловленные преднамеренными действиями
Угроза 1.1.
Несанкционированное
использование
носителей данных
высокая
средняя
средняя
Угроза 1.2.
Намеренное
повреждение
низкая
средняя
Угроза 1.3.
Кража
низкая
высокая
низкая
2. Угрозы, обусловленные случайными действиями
Угроза 2.1.
Неисправности в
системе
электроснабжения
низкая
средняя
низкая
высокая
Угроза 2.2.
Аппаратные отказы
низкая
средняя
Угроза 2.3.
Ошибка
обслуживающего
персонала
средняя
высокая
высокая

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран