Диплом: Внедрение защищенной сети передачи данных в компании ООО "МЭЙЛ.РУ" на проекте ОДНОКЛАССНИКИ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
76
(обычно это касается крупных ресурсов, таких yandex.ru, google.com, vk.com
и др).
Рис. 15. Адреса нежелательного веб-сайта
Результат выполнения указанной выше команды позволит увидеть IP-
адреса, на которых размещается веб-сайт (в нашем примере сайт использует
4 IP-адреса).
Теперь, выяснив IP-адреса веб-сайта, можно приступать к созданию
правил межсетевого экрана.
Так как сайт использует 4 IP-адреса, создадим для интерфейса
локальной сети 8 правил для блокировки трафика по протоколам: 4 для HTTP
и 4 для HTTPS.
Создаем запрещающие правила, в котором указываем IP-адрес
назначения (IP-адрес сайта, к которому будет запрещен доступ) и тип
протокола (HTTP и HTTPS).
77
Рис. 16. Блокировка адреса нежелательного веб-сайта
78
Разрешим определенному компьютеру локальной сети доступ только
к одному указанному веб-сайту.
В данном примере разрешим компьютеру локальной сети с IP-адресом
192.168.1.40 (Бухгалтерия) доступ только к веб-сайту ФНС (Федеральная
Налоговая Служба). Доступ же к другим сайтам Интернета будет
заблокирован для указанного компьютера.
Сначала определим IP-адрес нужного нам веб-сайта. В нашем
примере это сайт https://www.nalog.ru и его IP-адрес 91.198.174.192. В
данном примере нужно создать три правила для интерфейса локальной сети.
Сначала создаем разрешающие правила, в которых указываем IP-
адрес источника (IP-адрес компьютера, которому будет разрешен доступ), IP-
адрес назначения (IP-адрес веб-сайта, к которому будет разрешен доступ) и
тип протокола HTTP и HTTPS.
Рис. 17. Разрешение одного адреса
Затем создаем запрещающее правило, в котором указываем IP-адрес
источника (IP-адрес компьютера, которому будет запрещен доступ) и тип
протокола TCP (для блокирования Интернета).
79
Рис. 18. Запрещение остальных адресов
Разрешим доступ из локальной сети в Интернет только по
определенным протоколам (сервисам, службам).
80
Разрешим доступ компьютерам локальной сети в Интернет только по
протоколам HTTP, HTTPS, FTP, SMTP, POP3, IMAP, DNS, а весь остальной
трафик заблокируем.
Рис. 19. Запрещение нежелательных протоколов
Заблокируем обращения к интернет-центру с IP-адресов определенной
подсети со стороны Интернета или внешней сети.
Предположим, что были обнаружены частые попытки обращений
(атаки) из Интернета на WAN-порт роутера с неизвестных IP-адресов.
Например, попытки подключения идут с разных IP-адресов, но все
они принадлежат одной подсети 115.230.121.x.
81
В данном случае на внешнем интерфейсе интернет-центра (через
который осуществляется доступ в Интернет) нужно заблокировать доступ к
WAN-порту для IP-адресов подсети 115.230.121.x.
Создадим запрещающие правила для трафика TCP/UDP/ICMP(пинг),
где в качестве IP-адреса источника нужно установить значение Подсеть и
указать номер подсети и маску.
Рис. 20. Запрещение нежелательных адресов
82
ГЛАВА 3. ОБОСНОВАНИЕ ЭКОНОМИЧЕСКОЙ
ЭФФЕКТИВНОСТИ ПРОЕКТА
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Выбор и обоснование методики расчёта экономической
эффективности
Метод расчета, описывающий затраченные ресурсы на проведение
модернизации и выявляющий зависимость величины потерь организации
использован был в качестве методики расчета экономической
эффективности. Так этот метод предоставляет руководству детальную
информацию для принятия решения, то он является оптимальным в рамках
внедрения системы безопасности против хищения информации в компании
ООО Мэйл.Ру против хищения информации.
Необходимы следующие данные, для определения экономической
эффективности системы защиты информации.
Расходы (выделенные ресурсы) на создание данной системы и
поддержание её в работоспособном состоянии.
Величины потерь, обусловленных угрозами информационным
активам после внедрения системы защиты информации.
В таблице ниже отображен результат выполнения экспертной оценки
величины потерь для критичных информационных ресурсов до внедрения
СЗИ в компании ООО Мэйл.Ру.
Проведем расчет, используя следующую эмпирическую зависимость
ожидаемых потерь (рисков) от i-й угрозы информации:
Ri = 10
(Si + Vi – 4)
(3.1)
где:
Si – коэффициент, характеризующий возможную частоту
возникновения соответствующей угрозы;
83
Vi – коэффициент, характеризующий значение возможного ущерба
при ее возникновении. При выполнении дипломного проекта необходимо
использовать следующие значения коэффициентов Si и Vi, приведенные в
таблице 8.
Таблица 8.
Значения коэффициентов Si и Vi
Ожидаемая (возможная)
частота появления угрозы
Предполагаемо
е значение Si
Почти никогда
0
1 раз в 1 000 лет
1
1 раз в 100 лет
2
1 раз в 10 лет
3
1 раз в год
4
1 раз в месяц (примерно, 10 раз в год)
5
1-2 раза в неделю (примерно 100 раз в
год)
6
3 раза в день (1000 раз в год)
7
Значение возможного ущерба
при проявлении угрозы, руб.
Предполагаемое
значение Vi
30
0
300
1
3 000
2
30 000
3
300 000
4
3 000 000
5
30 000 000
6
300 000 000
7
Выбранные для расчетов коэффициенты, взяты на основании,
статистических данных в архиве конструкторской документации в и у
руководства Технического подразделения.
Рассчитаем величины потерь по формуле 3.1 пользуясь данными
таблицы 7
Ri1 = 10
5+5-4
= 100 0000
Ri2 = 10
5+4-4
= 100 000
Ri3 = = 100000
Ri4 = = 100000
Ri5 = = 100000
84
Ri6 = = 100000
Ri7 = = 100000
Ri8 = = 10000
Ri9 = = 10000
Таблица 9.
Величины потерь для критичных информационных
ресурсов до внедрения системы защиты против хищения
информации
Актив
Угроза
Величина
потерь
(тыс. руб.)
Престиж
компании
Кража интеллектуальной собственности
компании
1000
Информация
Нарушение целостности информации
1000
Информация
Уничтожение данных
1000
Информация
Несанкционированный доступ к
информации
100
Информация
Неумышленная утеря носителей
информации
100
Информация
Перехват данных, передаваемых по
каналам связи
100
Информация
Разглашение, передача или утрата
идентификационных данных
100
Персонал
Утечка специалистов
100
Персонал
Вербовка персонала
100
Суммарная величина потерь
3600
Можно заявить, исходя из результатов расчета, что в числе угроз
большую часть занимают угрозы защищенности информации компании.
Основной задачей в ходе модернизации было устранение данных угроз с
целью уменьшения величины потерь.
Показатели для сотрудников компании представлены ниже в таблице,
все данные предоставлены сотрудниками отдела бухгалтерского учета в
компании.
85
Таблица 10
Показатели среднечасовой зарплаты специалистов
Должность
Среднечасовая
зарплата
специалиста (руб.)
Начальник отдела разработки ПО
500
Старший инженер разработки ПО
450
Системный администратор
400
Расчеты, связанные с затратами на работы, в дальнейшем, будут
проводиться на основе таблицы представленной выше.
Данные о содержании и объеме разового ресурса, выделяемого на
внедрение систем безопасности предприятия, рассмотрим далее в таблице
приведенной ниже.
Таблица 11.
Объем разового ресурса, выделяемого на защиту
информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел. час)
Стоимость,
всего (тыс.
руб.)
1
Проведение оценки
активов
500
40
20
2
Разработка и внесение
изменений в политику
информационной
безопасности компании
450
30
13,5
3
Выпуск распоряжения
для сотрудников на тему
защиты
конфиденциальной
информации
450
8
27,6
Стоимость проведения организационных мероприятий, всего
61,1
Мероприятия инженерно-технической защиты
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел. час)
Стоимость,
всего (тыс.
руб.)
1
Проектирование
системы защиты от
хищения информации
400
70
28

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран