Диплом: Внедрение системы выявления и предотвращения утечек информации (DLP) в ОАО "Красный пищевик"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
Продолжение таблицы 9
Группа угроз
Содержание угроз
Информацион
ный актив №3
(Рецептурная
документация
по
производству
продукции)
Актив
программного
обеспечения
№2 (Средства
защиты ПК и
DLP-система)
Физичес
кий
актив
№3
(Сервер)
Информаци
онный
актив №3
(Персональ
ные
данные)
Актив
программно
го
обеспечени
я №1 (ПО и
операционн
ая система)
Информацион
ный актив №2
(Финансовая
и
бухгалтерская
документация
)
Физичес
кий
актив №
2
(Компью
терная
сеть)
Угроза 2.4.
Технические
неисправности
сетевых компонентов
средняя
Угроза 2.5.
Ошибки передачи
средняя
средняя
3. Угрозы, обусловленные естественными причинами (природные, техногенные факторы)
Угроза 3.1.
Попадание молнии
низкая
низкая
низкая
низкая
низкая
низкая
средняя
Угроза 3.n
47
1.2.3. Оценка существующих и планируемых средств защиты.
Владелец процесса обеспечения информационной безопасности
представлен в таблице 10.
Таблица 10
Владелец процессаобеспечения информационной безопасности
Должность
Подразделение
Сфера деятельности
Начальник отдела
экономической
безопасности
Отдел
экономической
безопасности
Следит за надлежащим уровнем
контроля информационной
безопасности на предприятии
В отделе работает начальник отдела и два специалиста.
Для защиты АРМов используется Антивирус Касперского
17.0.0.611работающий на Windows Workstations. Антивирус Касперского
17.0.0.611– это универсальное средство защиты информации. Программа
обеспечивает не только антивирусную защиту, но и защиту от спама и сетевых
атак. Также компоненты программы позволяют защищать компьютер от
неизвестных угроз и интернет-мошенничества, контролировать доступ
пользователей компьютера к интернету. Комплексная защита обеспечивается на
всех каналах поступления и передачи информации. Также в ОАО «Красный
пищевик» используется VPN и Private networking.
VPN (виртуальная частная сеть) – способ создать защищенное соединение
между удаленными компьютерами и текущим соединением (на предприятии
склад номер 2 (г. Минск) и три фирменных магазина (г. Бобруйск и г. Могилев
соединены через интернет). Дает возможность настроить работу с сервером
таким образом, словно мы используем защищенную локальную сеть. Схема
действия VPN изображена на рисунке 4.
Рис.4. Схема действия VPN ОАО «Красный пищевик»
48
Использование VPN, по сути, способ создать частную сеть, которую могут
видеть только наши серверы. Связь является полностью приватной и
безопасной.
Таким образом, обезопасили процессы внутри предприятия ОАО
«Красный пищевик», открыв общественный доступ только для клиентской
стороны, а внутреннюю часть работы сервера скрыть VPN.
Удаленный доступ по VPN осуществляется по защищенным каналам
(например, PKI и SSL/TLS шифрование).
Инфраструктура открытых ключей (PKI) – совокупность систем, которые
предназначены для создания, управления и проверки сертификатов для
идентификации лиц и шифрования передаваемых данных. После
аутентификации, они также могут быть использованы для шифрованной связи.
Принцип работы SSL/TLS шифрования представлен на рисунке 5.
Рис.5. Принцип работы SSL/TLS шифрования
ОАО «Красный пищевик»
Создание центра сертификации и управления сертификатами для сервера
позволило каждому в пределах серверной инфраструктуры шифровать свой
трафик и использовать проверки идентичности других пользователей. PKI
поможет предотвратить атаки посредника (man-in-the-middle), когда
злоумышленник будет имитировать поведение сервера в нашей инфраструктуре,
чтобы перехватить трафик или подменить сообщение. Сервер настроен таким
образом, чтобы все участники проходили аутентификацию через
удостоверяющий центр, который создает пару ключей: открытый и закрытый.
УЦ может раздавать открытые ключи всем участникам, у которых низкий
49
уровень доверия друг к другу, но высокий к УЦ. Только последний может
подтвердить принадлежность открытого ключа к его владельцу.
На предприятии ОАО «Красный пищевик» используется платформа
виртуализации VMWARE vSphere 5.0, на рисунке6.
Рис.6 Принцип работы VMWARE vSphere 5.0
В соответствии с СТБ 34.101.11-2009 «Информационные технологии и
безопасность. Критерии оценки безопасности информационных технологий.
Профиль защиты операционной системы сервера для использования в
доверенной зоне корпоративной сети» была разработана политика серверной
безопасности на ОАО «Красный пищевик».
Эффективное исполнение этой политики минимизирует
неавторизованный доступ к информации и технологиям, находящимся в
собственности компании, и риски от сбоя/утери серверного оборудования.
Область применения:
Политика применяется к серверному оборудованию, принадлежащему и
используемому в компании, и к серверам (основному и резервному),
зарегистрированным в принадлежащих компании внутренних сетевых доменах.
Политика серверной безопасности включает в себя:
1 Защита серверной комнаты.
2 Защита самого сервера.
Мероприятия по защите серверной комнаты:
1.1 Защита по периметру (снаружи).
Защита по периметру включает в себя:
50
- четыре камеры снаружи, которые представлены на рисунке 7, для
постоянного мониторинга на прилегающей территории. Камеры смотрят «в
затылок» друг другу. Общее направление обзора – или по, или против часовой
стрелки. «По» или «против» были выбраны, исходя из положения солнца на
объекте в течение суток – минимизировать ситуации направления обзора камер
навстречу солнечному свету.
Рис.7. Схема расположения камер по периметру
серверной комнаты на ОАО «Красный пищевик»
- две камеры внутри серверной комнаты, для постоянно мониторинга за
помещением. Общее положение камер представлено на рисунке 8.
Рис.8. Схема расположения камер внутри серверной
комнаты на ОАО «Красный пищевик»
В нашем случае встречного размещения камер важно учтено, что камеры
51
держат друг друга в поле зрения. Таким образом, были решены следующие
задачи:
- противоположные камеры захватывают ближнюю зону друг друга;
- возможные нарушители серверной комнаты при попытке повредить или
похитить камеру будут замечены с противоположной камеры.
Изображение с камер в прямом эфире передаются в отдел безопасности и
на пост наблюдения.
1.2 Замки, двери и окна для серверной комнаты.
На металлическую дверь установлен кодовый замок, который
поддерживает безопасность на уровне пользователя. Установлены различные
комбинации для каждого пользователя и периодически их меняют. В случае
входа какого-либо лица в серверную, информация о пользователе (ФИО) и время
фиксируется в журнале посещения серверной. Так же определена процедура
блокировки доступа пользователя, который покидает серверную. Использован
замок, имеющий защитный экран, такой, что только пользователь, вводящий
комбинацию, может видеть вспомогательную клавиатуру.
Окна в серверном помещении отсутствуют, так как это повысило уровень
безопасности и снизило уровень несанкционированного проникновения в
серверную.
1.3 Установка системы охранной сигнализации.
В серверной комнате установлена система охранной сигнализации.
Система охранной сигнализации – это совокупность технических и
программных средств для обнаружения проникновения или попытки
проникновения на охраняемый объект. Охранная сигнализация обеспечивает
сбор, обработку, передачу и представление в заданном виде информации о
проникновении.
В состав системы охранной сигнализации (серверной) входят следующие
элементы:
- прибор приемно-контрольный;
- оборудование централизованного управления;
- извещатели;
- светозвуковой оповещатель;
52
- источник бесперебойного питания.
1.4 Установка системы пожарной сигнализации.
В серверной комнате также установлена система пожарной сигнализации.
Пожарная сигнализация предназначена для своевременного обнаружения
возгорания и формирования управляющих сигналов для систем оповещения,
приточно-вытяжной вентиляции, дымоудаления и автоматического газового
пожаротушения.
В состав системы пожарной сигнализации входят следующие элементы:
- извещатели пожарные (дымовые и тепловые датчики);
- световые и звуковые пожарные оповещатели (сирены и сигнальные
лампочки);
- cветоуказатели «Выход», питаемые от резервированного источника;
- два газовых огнетушителя, т.к. они наиболее эффективно подойдут для
пожаротушения в серверной (огнетушители типа CO
2
подходят для
использования в помещениях с ценными устройствами и чувствительной
электроникой).
1 Политика использования паролей на предприятии (идентификация и
аутентификация пользователей).
В соответствии с ГОСТ Р ИСО/МЭК 9594-8-98 – Основы аутентификации
и FIPS 113 – COMPUTER DATA AUTHENTICATION была разработана
политика использования паролей (идентификация и аутентификация
пользователей) на предприятии ОАО «Красный пищевик»[6, с. 3].
Общие положения:
Пароли являются важным элементом информационной безопасности. Они
обеспечивают защиту учетных записей пользователей. Неправильно выбранный
пароль может стать причиной неавторизованного доступа к конфиденциальной
информации или нарушения работоспособности информационных систем
компании.
Все пользователи (сотрудники компании, дилеры, поставщики,
подрядчики или посетители), имеющие доступ к информационным системам
компании, ответственны за принятие соответствующих (как описано ниже) мер
по созданию и защите пароля.
53
Цель:
Целью политики является создание контроля и разграничение полномочий
пользователей в компании, хранение и частоту изменения паролей, а также
определить список запрещенных действия с паролями на предприятии.
Область действия:
Политика распространяется на всех пользователей информационных
систем компании, которые имеют учетные записи или назначены
ответственными за таковые; а также на сотрудников, хранящих
конфиденциальную информацию компании.
Идентификация и аутентификация пользователей:
Для контроля и разграничения полномочий пользователей в компании
ОАО «Красный пищевик» мною выдвигается идея об использовании службы
Active Directory (AD). Идентификация и аутентификация пользователей в
информационных системах (в частности в 1С) компании будет производиться
при помощи AD-account, состоящего из уникального имени пользователя (login)
и пароля (password). В качестве имени пользователя (login) будет использоваться
латинский символ первой буквы реального и полного имени пользователя,
символ точка «.» и далее транслитерация русского варианта написания фамилии
пользователя латиницей. Пароли будет выдаваться отделом безопасности для
каждого пользователя отдельно. Учетная запись пользователя будет содержать
определенные права, которыми будет обладать пользователь. Таким образом на
предприятии будет действовать система разграничения пользователей, что
благоприятно скажется на защите информации в информационных системах.
Пользователи будут использовать только ту информацию, которая нужна им для
работы. Благодаря функционированию Active Directory уменьшится угрозы к
несанкционированному доступу информации со стороны пользователей и лиц
предприятия ОАО «Красный пищевик».
Политика использование паролей:
1 На компьютере будет включена защищенная паролем заставка,
активирующаяся через 10 минут бездействия пользователя. Вход пользователя в
систему не будет выполняться автоматически. Покидая рабочее место,
пользователь обязанзаблокировать компьютер.
54
2 Учетная запись пользователя будет блокироваться на 1 час при 5
неправильных вводах пароля в течении 5 минут. Заблокированные учетные
записи пользователей будут разблокироваться системным администратором
только после подтверждения, что неправильный пароль действительно был
набран самим пользователем. В ином случае проблема будет передаваться
отделу безопасности предприятия.
3 Пароль будет изменяться не менее одного раза в 42 дня, для системных
учетных записей раз в три месяца. Рекомендованный интервал смены пароля –
30 дней.
4 Все пароли учетных записей пользователей, а также пароли
приложений и активного оборудования будут храниться в базе данных на
защищенном сервере (см. политику серверной безопасности) предприятия.
Все пароли пользователей, а также системные пароли должны
соответствовать данной политике.
Список запрещенных действий с паролями на предприятии ОАО
«Красный пищевик»:
- категорически запрещается сообщать пароль по телефону кому-либо;
- категорически запрещается указывать пароль в сообщениях
электронной почты;
- запрещаетсясообщать пароль руководству (исключение делается для
первичного пароля);
- категорически запрещается сообщать пароль в электронных опросах и
незнакомых формах авторизации;
- категорически запрещаетсяговорить о своем пароле рядом с
посторонними лицами;
- категорическизапрещается записывать пароль и хранить его на рабочем
месте;
- категорически запрещаетсяхранить пароль в файле на компьютере,
включая переносной, без шифрования;
- запрещается использовать функцию «Запомнить пароль» в таких
приложениях как Eudora, Outlook, Netscape Messenger и др.;
- запрещаетсясообщать пароль членам семьи и родственникам;
55
- запрещается передавать пароль коллегам на время отпуска.
- запрещаетсядопускатьсовпадение имени пользователя и пароля;
- запрещаетсяиспользовать пароль из одинаковых символов.
Если кто-либо требует сообщить пароль, необходимо ссылаться на этот
документ или обратиться в отдел безопасности. Если есть подозрения, что ш
пароль стал известен кому-либо, то следует немедленно сообщить об этом в
отдел безопасности предприятия ОАО «Красный пищевик».
С согласованием с бюро АСУП отделом безопасности проводится
периодическая проверка паролей на стойкость методами последовательного
перебора и перебора по словарю. Если в ходе проверки удастся получить какой
либо пароль, то эта учетная запись будет заблокирована и будет необходимо
получить новый пароль для дальнейшей работы.
Ответственность:
Все сотрудники компании несут ответственность за нарушение данной
политики. Отдел безопасности с согласованием с бюро АСУП выявляет и
передает руководителю предприятия все факты нарушения данной политики для
принятия соответствующих мер.
Обобщим информацию о выполнении задач в таблице 11.
Таблица 11
Анализ выполнения основных задач
по обеспечению информационной безопасности
Основные задачи по обеспечению
информационной безопасности
Степень выполнения
обеспечение безопасности производственно-
торговой деятельности, защита информации и
сведений, являющихся коммерческой тайной;
в стадии выполнения
организация работы по правовой,
организационной и инженерно-технической
(физической, аппаратной, программной и
математической) защите коммерческой тайны;
в стадии выполнения
организация специального делопроизводства,
исключающего несанкционированное
получение сведений, являющихся
коммерческой тайной;
в стадии выполнения
предотвращение необоснованного допуска и
открытого доступа к сведениям и работам,
составляющим коммерческую тайну;
в стадии выполнения

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран