Диплом: Внедрение защищенной сети передачи данных в компании ООО "МЭЙЛ.РУ" на проекте ОДНОКЛАССНИКИ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
Вид
Деятельн
ости
Наиме
нован
ие
актив
а
Форма
предст
авлени
я
Влад
елец
актив
а
Критерии
выявлен
ия
стоимост
и
Стоимос
ть
активов,
определ
яемая
экспертн
ым
путем .
(тыс.
руб.)
Размерность
Оценки
Качественна
я
Информационные активы
Информац
ионные
технологи
и
Данны
е
пользо
вателе
й
База
данных
пользов
ателей
ИТ
дирек
тор
Ущерб от
потери
коммерчес
кой
информац
ии
5000
очень высокая
Информац
ионные
технологи
и
Парол
и
База
данных
паролей
ИТ
дирек
тор
Ущерб от
потери
коммерчес
кой
информац
ии
3000
очень высокая
Информац
ионные
технологи
и
Комме
рчески
е
проект
ы
Бумажн
ый и
электро
нный
докумен
т
Финан
совый
дирек
тор
Первонача
льная
стоимость
4000
очень высокая
Активы программного обеспечения
Бухгалтер
ский учет
предпр
иятие
Програм
мное
прилож
ение
Финан
совый
дирек
тор
Первонача
льная
стоимость
1000
высокая
Информац
ионные
технологи
и
СУБД
Програм
мное
прилож
ение
ИТ
дирек
тор
Стоимость
разработк
и и
внедрения
1000
высокая
Физические активы
Хозяйстве
нная
деятельно
сть
Офисы
Объект
ы
предпри
ятия
Служб
а
безоп
асност
и
Основные
средства
600
высокая
Совокупность активов информационного характера, обязательное
ограничение доступа, к которым регламентируется существующим
законодательством РФ представлены в таблице 2.
17
Таблица 2
Перечень сведений конфиденциального характера ООО
Мэйл.Ру
п/п
Наименование
сведений
Гриф
конфиденциальности
Нормативный
документ
1.
Сведения, которые
раскрывают
характеристики
средств защиты
информации ЛВС
предприятия от
несанкционированного
доступа.
Строго
конфиденциальная
информация
Руководство по
защите
конфиденциальной
информации
предприятия
2.
Требования по
обеспечению
сохранения служебной
тайны сотрудниками
предприятия
Строго
конфиденциальная
информация
Положение о
коммерческой
тайне и
конфиденциальной
информации
предприятия
3.
Персональные данные
пользователей.
Информация
служебного характера
Федеральный
закон «О
персональных
данных» от
05.04.2014 N 43-
ФЗ
4.
Порядок передачи
служебной
информации
ограниченного
распространения иным
предприятиям.
Собственно
информация
предприятия
Руководство по
защите
конфиденциальной
информации
предприятия
5.
Сводный перечень
проектов.
Собственно
информация
предприятия
План деятельности
предприятия на
перспективу.
Подведем итоги ранжирования выделенных активов. Результаты
ранжирования представлены в таблице 4.
Таблица 4.
Результаты ранжирования активов.
Наименование актива
Форма
представления
Ценность
актива
(ранг)
18
Наименование актива
Форма
представления
Ценность
актива
(ранг)
Данные пользователей
База данных
пользователей
8
Пароли пользователей
БД паролей
7
Коммерческие проекты
документация
7
1С предприятие
Программное
приложение
6
СУБД
Программное
приложение
5
Офис
Объекты
предприятия
5
1.2.2. Оценка уязвимостей активов.
Согласно описанным выше функциям рассматриваемой ИС наиболее
уязвимыми являются базы данных и программно-аппаратные средства,
осуществляющие сбор, передачу, обработку, хранение и другие операции с
информацией, в том числе с конфиденциальными и персональными данными
[3].
Результаты оценки уязвимости активов представлены в таблице 5.
Таблица 5.
Результаты оценки уязвимости активов
19
Группа уязвимостей
Содержание уязвимости
Серве
ра
БД
ПО
Докуме
нты
ПК
1. Среда и инфраструктура
Отсутствие физической защиты
зданий, дверей и окон
низкая
низка
я
низка
я
низкая
низка
я
Неправильное или халатное
использование физических
средств управления доступом в
здания, помещения
средня
я
низка
я
низка
я
средняя
высок
ая
Нестабильная работа
электросети
средня
я
средн
яя
средн
яя
средняя
средн
яя
2. Аппаратное обеспечение
Отсутствие схем периодических
замен
низкая
средн
яя
средн
яя
средняя
средн
яя
Отсутствие контроля за
изменением конфигураций
средня
я
низка
я
низка
я
средняя
средн
яя
3. Программное обеспечение
Отсутствие механизма
идентификации и
аутентификации
низкая
средн
яя
средн
яя
средняя
средн
яя
Неконтролируемая загрузка и
применение программного
обеспечения
высок
ая
средн
яя
средн
яя
средняя
средн
яя
4. Коммуникация
Незащищенность линий связи
средня
я
средн
яя
средн
яя
средняя
высок
ая
Отсутствие идентификации и
аутентификации отправителя и
получателя
средня
я
высок
ая
средн
яя
средняя
высок
ая
Отсутствие подтверждения
посылок или получений
сообщений
средня
я
высок
ая
средн
яя
средняя
высок
ая
6.Персонал
Отсутствие механизма
отслеживания
средня
я
высок
ая
средн
яя
средняя
высок
ая
1.2.3. Оценка угроз активам.
Угрозы (потенциальные возможности неблагоприятных воздействий)
обладают способностью нанесения ущерба системам информационных
технологий и их активам [6].
Классификация возможности реализации угрозы (атаки),
представляет собой совокупности возможных вариантов действия
источников угрозы определенными методами реализации с применением
уязвимостей, которые приведут к реализации цели атак [5].
Рассмотрим различные виды угроз:
20
Рассмотрим различные виды угроз:
Естественная угроза. Вызвана воздействием на элемент объективным
физическим процессом или стихийным, природным явлением, независящих
от человека;
Искусственная угроза. Вызвана деятельностью людей. Среди
искусственных угроз, исходя из мотиваций действия, могут быть выделены:
непреднамеренная (неумышленная, случайная) угроза, вызванная
ошибкой в проектировании защищаемого элемента, ошибкой в программном
обеспечении, ошибкой в действии персонала и т.п.;
преднамеренная (умышленная) угроза, связанная с корыстным
мотивом человека (злоумышленника) [2].
Результаты оценки угроз представлены в таблице 6
Таблица 6.
Результаты оценки угроз
Группа угрозы
Содержание угроз
Сервера
БД
ПО
Документы
ПК
1. Угроза, обусловленная преднамеренными действиями
Хищение
низкий
низкий
средний
низкий
низкий
Намеренное
повреждение
низкий
низкий
средний
низкий
низкий
Нелегальное про-
никновение зло-
умышленников под
видом санкцио-
нированных
пользователей
низкий
низкий
средний
низкий
низкий
Несанкцион. Импорт
/экспорт программ-
много обеспечения
высокий
высокий
высокий
высокий
высокий
угроза столкновения
с вредоносным
программным
обеспечением данных
высокий
высокий
высокий
высокий
высокий
Перехват
информации
высокий
высокий
высокий
высокий
высокий
Изменение смысла
переданной
информации
высокий
высокий
высокий
высокий
высокий
2. Угроза, обусловленная случайными действиями
Ошибка при
высокий
средний
высокий
высокий
высокий
21
обслуживании
Аппаратные отказы
высокий
средний
средний
средний
высокий
Ошибки оператора
низкий
низкий
средний
средний
средний
Технические
неисправности
сетевых компонентов
средний
средний
средний
средний
средний
Сбои в
функционировании
услуг связи данных
дан
высокий
средний
средний
средний
высокий
3. Угроза, обусловленная естественными причинами (природный, техногенный
фактор)
Колебания
напряжения
высокий
средний
средний
средний
высокий
Ухудшения состояния
запоминающей среды
высокий
высокий
средний
средний
высокий
1.2.4. Оценка существующих и планируемых средств защиты.
Методами защиты информации на предприятии являются:
Антивирусная защита (Dr. WEB):
На компьютерах пользователей установлено лицензионное
антивирусное ПО, которое непрерывно проверяет все загружаемые файлы из
глобальной сети Internet. Обновление ПО производится с корпоративного
сервера системным администратором.
Настройка и компоновка строго утвержденным ПО компьютеров
пользователей. Настройка произведена следующим образом:
Распределение доступа к компьютеру происходит на уровне
администратора (системный администратор) и на уровне пользователя.
Соответствующим образом настроены учётные записи и организован вход в
систему.
Установлена система удалённого управления, имеющая высокий
уровень защиты.
Установлен интернет-браузер, а также специализированное ПО,
которое блокирует попытки вредоносных сценариев установить на
компьютер ненужное ПО при просмотре заражённых страниц.
22
Установлен локальный firewall (настройки локального firewall
защищены паролем).
Создана точка восстановления системы на случай сбоя.
Проводится регулярная (плановая) проверка и обслуживание всех
информационных систем и информационной инфраструктуры на
работоспособность. Используются специальные утилиты, следящие за
состоянием сети и выдающие предупреждения при обнаружении
определённых событий, касающихся ИБ предприятия.
Строгое разграничение доступа пользователей к данным, являющимся
конфиденциальной информацией предприятия.
Хранение информации в хранилище данных. Данный вид хранения
информации позволяет производить резервное копирование информации.
Данные, необходимые сотрудникам предприятия, располагаются на
корпоративном сервере.
Защитой информации при кратковременном отключении
электроэнергии является использование блока бесперебойного питания,
способного обеспечить питание всей ЛВС.
Политика информационной безопасности пока не утверждена на
предприятии.
Антивирус Касперского (Kaspersky Anti-Virus) использует
проактивные и облачные антивирусные технологии для защиты от новых и
неизвестных угроз. Включает веб-антивирус, мониторинг активности и
дополнительные инструменты безопасности
Как основа обороны ПК, антивирус защищает вас от вирусов,
шпионских программ, троянов, интернет-червей и многих других угроз. Это
решение легко в использовании, а технологии безопасности, отмеченные
многочисленными наградами в тестированиях независимых лабораторий AV-
Comparatives, AV-TEST, MRG Effitas и т.д., защищают от самых последних
угроз, не замедляя работу компьютера.
Kaspersky Anti-Virus предлагает следующие возможности:
23
Защита в режиме реального времени от вирусов, программ-шпионов,
троянов, руткитов и других угроз.
Быстрая работа и эффективная производительность ПК.
Быстрое реагирование на новые и возникающие угрозы.
Мгновенная антивирусная проверка файлов, приложений и веб-
сайтов.
Откат изменений, сделанных вредоносными программами
Новое в Kaspersky Anti-Virus 2018
В Kaspersky Anti-Virus 2018 появились следующие возможности:
Добавлено уведомление от Веб-Антивируса о страницах с
рекламными программами и другими легальными программами, которые
могут быть использованы злоумышленниками для нанесения вреда
компьютеру или вашим данным.
Добавлена защита от заражения во время перезагрузки операционной
системы.
Добавлена возможность перейти из окна Лицензирование на портал
My Kaspersky, чтобы просмотреть информацию о коде активации.
Добавлена возможность ввести новый код активации, если срок
действия подписки истек.
Улучшена диагностика проблем установки программы. Теперь при
сбое установки программы сохраняются логи установки, которые раньше
удалялись.
Улучшена самозащита программы во время обновления до новой
версии. Теперь защищена не только текущая версия, но и новая
устанавливаемая программа до момента первого запуска.
Улучшена скорость некоторых сценариев установки, первого запуска
программы и первого обновления баз и программных модулей.
Улучшена логика показа уведомлений.
Улучшено уведомление, появляющееся, если вы отключаете
компонент Мониторинг активности. Теперь уведомление содержит более
24
детальное описание последствий отключения компонента, в частности,
отсутствие защиты от программ-шифровальщиков.
Увеличено время до отображения уведомления об устаревших базах и
программных модулях при выходе компьютера из режима сна.
Архитектура ИС ООО Мэйл.Ру тесно связана с физическим
расположением подразделений ООО Мэйл.Ру.
Рассмотрим техническую и программную архитектуру.
1. Техническая архитектура ИС.
ООО Мэйл.Ру, в связи со спецификой деятельности, хорошо оснащен
вычислительной техникой. Локальная вычислительная сеть (далее по тексту
– ЛВС) на 1200 портов построена на основе структурированной кабельной
системы (далее по тексту – СКС) категории 5е.
В локальной сети используется разграничение доступа на уровне
виртуальных сетей (VLAN). Для разграничения доступа пользователей к
различным приложениям, виртуальным сетям, внешней сети, а также
непосредственно к сетевым устройствам ЛВС применены списки доступа
(Access Control Lists), содержащие списки IP-адресов, правил и ограничений
доступа для сетевых устройств с данными адресами.
25
Рисунок 2. Техническая архитектура ИС предприятия
Программная архитектура
Операционная система на всех компьютерах ООО Мэйл.Ру - Windows
10. На серверах установлена ОС Windows Server 2012.
На каждом рабочем месте установлен пакет Microsot Office 2010.
В разных отделах используется различное специальное ПО для решения
профессиональных задач (рисунок 3).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран