Диплом: Внедрение зазищенной сети передачи данных в "УФПС Астраханской области"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
низкий уровень риска — уязвимости, позволяющие злоумышленнику
осуществлять сбор критической информации о системе.
Результаты анализа сводятся в отдельную таблицу.
Таблица 5
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Электр
онные
носител
и
БД
ПО
Докумен
ты
ПК
1. Среда и инфраструктура
Недостаточная физическая защита
зданий, дверей и окон
средняя
низкая
низкая
средняя
низкая
Халатное обращение с
физическими средствами
управления доступом в здания,
помещения
средняя
низкая
низкая
средняя
высока
я
Продолжение таблицы 5
Электросеть работает не стабильно
средняя
низкая
средня
я
низкая
средня
я
Оборудование установлено в зонах
возможного затопления
средняя
средня
я
средня
я
средняя
средня
я
2. Аппаратное обеспечение
Наблюдаются колебания
напряжения
низкая
средня
я
средня
я
низкая
средня
я
Наблюдаются колебания
температуры
средняя
низкая
средня
я
низкая
средня
я
Общая влажность и загрязненность
помещений
средняя
низкая
низкая
средняя
средня
я
Негативное воздействие
электромагнитного излучения
средняя
средня
я
средня
я
низкая
низкая
Отсутствие должного
обслуживания
низкая
средня
я
средня
я
низкая
средня
я
Недостаточный контроль за
эффективным изменением
конфигурации
низкая
низкая
низкая
низкая
средня
я
3. Программное обеспечение
Халатное отношение к разработке
технических требований к
разработке программного
обеспечения
низкая
низкая
средня
я
высокое
низкая
Халатное отношение к
тестированию программного
обеспечения
средняя
средня
я
средня
я
средняя
средня
я
Пользовательский интерфейс
нестандартной конфигурации
низкая
средня
я
средня
я
высокая
средня
я
23
Недостаточный механизм
идентификации и аутентификации
или его полное отсутствие
низкая
средня
я
средня
я
средняя
низкая
Недостаточное количество и
качество аудиторских проверок
средняя
низкая
низкая
высокая
средня
я
Хорошо известные дефекты
программного обеспечения
низкая
низкая
низкая
низкая
низкая
Незащищенные таблицы паролей
низкая
низкая
низкая
низкая
низкая
Плохое управление паролями
низкая
низкая
низкая
низкая
низкая
Неправильное присвоение прав
доступа
низкая
низкая
низкая
низкая
низкая
Неконтролируемая загрузка и
использование программного
обеспечения
низкая
низкая
низкая
средняя
средня
я
Отсутствие регистрации конца
сеанса при выходе с рабочей
станции
низкая
низкая
низкая
низкая
низкая
Отсутствие эффективного контроля
внесения изменений
низкая
низкая
средня
я
средняя
низкая
Продолжение таблицы 5
Отсутствие документации
низкая
средня
я
средня
я
средняя
низкая
Отсутствие резервных копий
низкая
низкая
средня
я
средняя
низкая
Списание или повторное
использование запоминающих сред
без надлежащего стирания записей
низкая
низкая
низкая
низкая
низкая
4. Коммуникации
Незащищенные линии связи
низкая
низкая
низкая
средняя
низкая
Неудовлетворительная стыковка
кабелей
низкая
низкая
низкая
низкая
низкая
Отсутствие идентификации и
аутентификации отправителя и
получателя
низкая
низкая
низкая
низкая
низкая
Пересылка паролей открытым
текстом
низкая
низкая
низкая
низкая
низкая
Отсутствие подтверждений
посылки или получения сообщения
низкая
низкая
низкая
средняя
низкая
Коммутируемые линии
низкая
низкая
низкая
низкая
низкая
Незащищенные потоки
конфиденциальной информации
низкая
низкая
низкая
средняя
низкая
Неадекватное управление сетью
низкая
средня
я
средня
я
средняя
низкая
Незащищенные подключения к
сетям общего пользования
низкая
низкая
низкая
низкая
низкая
5. Документы (документооборот)
24
Отсутствие защиты мест хранения
низкая
средня
я
средня
я
высокая
низкая
Отсутствие внимательности при
уничтожении
низкая
средня
я
высок
ая
низкая
низкая
Отсутствие контроля копирования
низкая
высока
я
высок
ая
средняя
средня
я
6.Персонал
Отсутствие персонала
низкая
низкая
низкая
низкая
низкая
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за
работой уборщиц
низкая
низкая
низкая
средняя
средня
я
Недостаточная подготовка
персонала по вопросам обеспечения
безопасности
низкая
низкая
средня
я
средняя
низкая
Отсутствие необходимых знаний по
вопросам безопасности
низкая
средня
я
средня
я
средняя
низкая
Неправильное использование
программно-аппаратного
обеспечения
низкая
средня
я
средня
я
средняя
низкая
Отсутствие механизмов
отслеживания
низкая
низкая
низкая
низкая
низкая
Продолжение таблицы 5
Отсутствие политики правильного
пользования
телекоммуникационными
системами для обмена
сообщениями
низкая
низкая
низкая
низкая
низкая
Несоответствующие процедуры
набора кадров
низкая
низкая
низкая
средняя
низкая
7. Общие уязвимые места
Регулярность отказов системы из-за
одного из элементов
низкая
низкая
средня
я
низкая
средня
я
Отсутствие результатов проведения
технического обслуживания
низкая
низкая
низкая
низкая
средня
я
1.2.3 Оценка угроз активам.
Угроза (гипотетическая возможность неблагоприятного воздействия)
обладает способностью наносить реальный ущерб ИТ-системе организации и ее
активам. Если такая угроза реализуется, то она может взаимодействовать с
системой и вызвать нежелательные инциденты, оказывающие неблагоприятное
воздействие на систему.
25
В таблице приведена оценка угроз активов.
Дадим анализ статической информации, собранной в таблицы угроз и
уязвимостей.
Угрозам подвергается электронная информация, в частности, авторские
статьи и разработки, которые находятся в издательстве в работе. Кроме того,
высокой степени угроз подвержена персональная информация, связанная с
сотрудниками организации.
Внешним и внутренним угрозам подвержены также сервера организации.
Кроме того, угрозам подвержены программы целевого назначения, к которым
нужно отнести программы, используемые в издательском деле.
Оценим остальные угрозы, поместив их в общую модель угроз.
Таблица 6
Модель угроз
Наименова
ние угрозы
Вероятнос
ть
реализаци
и угрозы
(Y
2
)
Возможно
сть
реализаци
и угрозы
(Y)
Опасно
сть
угрозы
Актуально
сть угрозы
Принимаемые меры
Технические
Организацио
нные
1. Угрозы от утечки по техническим каналам
1.1.
Угрозы
утечки
акустическ
ой
информаци
и
Маловероя
тно
Низкая
Низкая
Неактуаль
ная
Виброгенерат
оры,
генераторы
шумов,
звукоизоляци
я.
Инструкция
пользователя
1.2.
Угрозы
утечки
видовой
информаци
и
Маловероя
тно
Низкая
Низкая
Неактуаль
ная
Жалюзи на
окна
Пропускной
режим
1.3.
Угрозы
утечки
информаци
и по
каналам
ПЭМИН
Маловероя
тно
Низкая
Низкая
Неактуаль
ная
Генератор
шума по цепи
электропитан
ия
Контур
заземления
2.Угрозы уничтожения, хищения аппаратных средств ИСПДн носителей информации путем
физического доступа к элементам ИСПДн
26
2.1 Кража
носителей
информаци
и
Маловероя
тно
Низкая
Низкая
Неактуаль
ная
Охранная
сигнализация
Акт
установки
средств
защиты
2.2 Кража
ключей
доступа
Маловероя
тно
Низкая
Низкая
Неактуаль
ная
Хранение в
сейфе
Инструкция
пользователя
2.3 Кражи,
модификац
ии,
уничтожен
ия
информаци
и.
Маловероя
тно
Низкая
Низкая
Неактуаль
ная
Охранная
сигнализация
Акт
установки
средств
защиты
2.4 Вывод
из строя
узлов
ПЭВМ,
каналов
связи
Маловероя
тно
Низкая
Низкая
Неактуаль
ная
Охранная
сигнализация
Пропускной
режим
3.Угрозы не преднамеренных действий пользователей и нарушений безопасности
функционирования ИСПДн и СЗПДн
Продолжение таблицы 6
3.1 Утрата
ключей и
атрибутов
доступа
Низкая
Средн
яя
Средн
яя
Актуальна
я
Инструкция
пользователя
3.2.
Непреднамерен
ная
модификация
(уничтожение)
информации
сотрудниками
Маловероят
но
Низка
я
Низка
я
Неактуальн
ая
Настройка
средств
защиты
Резервное
копирование
3.3 Выход из
строя
аппаратно-
программных
средств
Маловероят
но
Низка
я
Низка
я
Неактуальн
ая
Резервировани
е
4.Угрозы несанкционированного доступа по каналам связи
4.1 Перехват за
переделами с
контролируемо
й зоны;
Низкая
Средн
яя
Низка
я
Неактуальн
ая
Шифровани
е
Технологичес
кий процесс
4.2 Перехват в
пределах
контролируемо
й зоны
внешними
Маловероят
но
Низка
я
Низка
я
Неактуальн
ая
Шифровани
е
Пропускной
режим
27
нарушителями;
4.3 Угрозы
выявления
паролей по
сети.
Низкая
Средн
яя
Средн
яя
Актуальна
я
Межсетево
й экран
Технологичес
кий процесс
4.4 Угрозы
внедрения
ложного
объекта как в
ИСПДн, так и
во внешних
сетях.
Маловероят
но
Низка
я
Низка
я
Неактуальн
ая
Межсетево
й экран
Технологичес
кий процесс
4.5 Угрозы
удаленного
запуска
приложений.
Низкая
Средн
яя
Низка
я
Неактуальн
ая
Межсетево
й экран
Технологичес
кий процесс
4.6 Угрозы
внедрения по
сети
вредоносных
программ.
Низкая
Средн
яя
Средн
яя
Актуальна
я
Антивирусн
ое ПО
Технологичес
кий процесс
Таким образом, актуальными угрозами безопасности для информационных
данных в сети являются:
-угрозы от действий вредоносных программ (вирусов);
-угрозы утраты ключей и атрибутов доступа;
-угрозы выявления паролей по сети;
-угрозы внедрения по сети вредоносных программ.
Рекомендуемыми мерами по предотвращению реализации актуальных угроз,
являются:
-установка антивирусной защиты;
-парольная политика, устанавливающая обязательную сложность и
периодичность смены пароля;
-если производится передача обрабатываемой информации по каналам связи, то
необходимо использовать шифрование;
-назначить ответственного за безопасность персональных данных из числа
сотрудников учреждения;
28
-инструкции пользователей ИСПДн, в которых отражены порядок безопасной
работы с ИСПДн, а так же с ключами и атрибутами доступа;
-защита каналов связи.
Распространенным способом оценки рисков являются грамотно
спланированные интервью с использованием «опросников», в которых
участвуют необходимые структурные подразделения. По окончании анализа и
расшифровки рисков необходимо составить специальный отчет. Далее отчет
предоставляется высшему руководству организации.
Таблица 7
Результаты оценки рисков активам
Риск
Наименование актива
Ранг
риска
Вредоносное программное
обеспечение; взлом системы
База данных бухгалтерии
5
Продолжение таблицы 7
Пожар; воздействие пыли
Почтовый сервер
5
Вредоносное программное
обеспечение; взлом системы
База данных информационно-
правовых документов
5
Похищение информации; пожар
Персональные данные о
сотрудниках
5
Похищение информации;
ошибки пользователей
Кадровый учет
5
Похищение информации;
ошибки пользователей
Учетная Система
4
Вредоносное программное
обеспечение; взлом системы
База данных заявок
4
Вредоносное программное
обеспечение
Программы целевого
назначения
4
Пожар; воздействие пыли
Оборудование для обеспечения
связи
4
1.2.4 Оценка существующих и планируемых средств защиты.
29
Операционная система, установленная на рабочих станциях
(компьютерах) – Windows8Professional. Программное обеспечение,
используемое для работы: MicrosoftOffice 2016Homeandstudents (работа с
документами и таблицами), ABBYYFineReader 11 CorporateEdition
(распознавание отсканированного текста). Подключение к интернету и
локальная сеть отсутствуют. Далее рассмотрим программное обеспечение,
позволяющее выполнять выше поставленные задачи [9].
На сегодняшний день существует множество программных средств для
автоматизации энергопотребления. При выборе программных средств, исходя
из задач, требующих автоматизации, были рассмотрены следующие варианты:
для управления бухгалтерией, финансами, кадрами:
– 1С Предприятие: Бухгалтерия 8;
– 1С Предприятие: Управление торговлей 8;
– для удаленного администрирования:
– Компонент удаленного управления рабочим столом Windows;
AmyAdmin;
Radmin.
Программы для управления бухгалтерией, финансами, кадрами:
– «1С Предприятие» – универсальная среда, на которой разрабатываются
прикладные решения по автоматизации деятельности компаний. С помощью
данной среды было разработано большое количество специальных
конфигураций для решения требуемых задач. Одной из таких конфигураций
является «Бухгалтерия 8». [17]
«1С Бухгалтерия 8» – предназначена для автоматизации бухгалтерского,
кадрового и налогового учетов, включая подготовку обязательной отчетности в
организациях, осуществляющих любые виды коммерческой деятельности:
оптовую и розничную торговлю, оказание услуг, производство и т. д. Учет в
данной системе ведется в соответствии с действующим законодательством
30
Российской Федерации. Разработчик – фирма «1С». Программа является
платной и ее интерфейс показан на рисунке 2.
Рисунок 2 – Снимок экрана конфигурации «1С Бухгалтерия 8»
Функциональные возможности данной системы:
– учет поставок и запасов;
– учет денежных средств;
– бухгалтерский учет;
– учет налогов;
– расчет заработной платы;
– учет кадров;
– регламентированная отчетность.
В качестве хранилищ данных платформа «1С Предприятие» использует
базы данных OracleDatabase, MicrosoftSQLServer 2000 (ServicePack 2),
MicrosoftSQLServer 2005, PostgreSQL 8.1, PostgreSQL 8.2, IBMDB2 Express-C
9.1. Разработчик – Фирма 1С. Последняя версия платформы – 8.3,
конфигурации – редакция 3.0. [18]
31
Работает на операционных системах MicrosoftWindows: 8, 7, Server 2012,
Server 2008, Server 2003 SP2, Vista, XP. ОС Linux: ASP Linux 11 и выше, CentOS
4 и выше, Debian GNU/Linux 4.0 и выше, Fedora Core 4 и выше, Fedora 7 и
выше, RedHatEnterpriseLinux 4 и выше, Ubuntu 7.10 и выше. Стоимость данной
конфигурации на 5 рабочих мест составляет – 21600 руб. Для использования
данной программы на сервере также необходима лицензия для сервера [4].
«1С Предприятие: Управление торговлей 8» – позволяет в комплексе
автоматизировать задачи торговых операций, производить оформление
практически всех первичных документов торгового и складского учета, а также
документов движения денежных средств. Конфигурация рассчитана на любые
виды торговых операций. Реализованы функции учета – от ведения
справочников и ввода первичных документов до получения различных
аналитических отчетов. Разработчик – фирма «1С». Программа – платная,
интерфейс которой показан на рисунке 3.
Рисунок 3 – Снимок экрана конфигурации «1С Управление торговлей 8»
Функционал решения может быть гибко адаптирован путем
включения/отключения различных функциональных опций. [19] Например,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран