Диплом: Защита информации от несанкционированного доступа на примере изделий выпускаемых ЗАО "КБ "КорундМ" для нужд Министерства РФ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
19
Рисунок 1.2 - Техническая архитектура в/ч 3061 (сеть на 2 этаже)
Компьютеры третьего этажа подключаются к концентратору,
находящемуся в кабинете у техников на втором этаже.
На предприятии используются различные по свойствам и функциям
программные продукты. Программная архитектура в/ч 3061(на примере одного
этажа) представлена на рисунке 1.3.
Рисунок 1.3 - Программная архитектура в/ч 3061
20
Программное обеспечение в/ч 3061 включает совокупность программ для
реализации целей и задач информационной системы, связанных с основной
деятельностью компании, а также нормального функционирования комплекса
технических средств [14, с.21]. Системное программное обеспечение
компьютеров представлено в таблице 1.2.
Таблица 1.2
Основное системное программное обеспечение
Обозначение
ОС Windows 7
Антивирус Kaspersky Endpoint Security
Архиватор 7Zip
В Министерстве Обороны в настоящее время разработано более новое и
усовершенствованное программное обеспечение.
Широко применяются архиваторы Rar, WinZip, WinRar. Всеми
работниками используется текстовый редактор Microsoft Word. В процессе
работы, сотрудники сталкиваются с необходимостью детального анализа и
мониторинга всевозможных данных. Поэтому применение находит табличный
процессор Microsoft Excel, который позволяет реализовать наиболее
«популярные» методы обработки результатов социологических исследований.
Также в/ч 3061 имеется программный продукт 1С: «Бухгалтерия»,
который является типовым решением для автоматизации бухгалтерского и
налогового учета, включая подготовку обязательной (регламентированной)
отчетности. Конфигурация «Бухгалтерия» предприятия позволяет реализовать
любую схему учета и может использоваться как автономно, так и совместно с
другими компонентами.
На рисунке 1.4. приведена архитектура сети в/ч 3061 (2 и 3 этаж). Стоит
отметить, что на рисунке приведены только помещения первого, второго и
третьего этажей. Это связано с тем, что на остальных четырех этажах
компьютеры не подключены к единой локальной проводной сети.
21
Рисунок 1.4 – Архитектура локальной проводной сети
На верхних этажах компьютеры подключаются к сети на основе
технологии WiMAX. Схема сети представлена на рисунке 1.5.
Рисунок 1.5 – Архитектура сети WiMax
Для организации сети на основе WiMAX было выполнено следующее:
22
- заключен договор с поставщиком услуг;
- установлено устройство WiMAX роутер, который обеспечит
подключение всех устройств к единой сети;
- на каждое устройство установлены адаптеры, организованы точки
доступа;
- установлены параболические антенны для усиления сигналов точек
доступа, удаленных компьютеров;
- все устройства, находящиеся в здании, подключены к роутеру
(маршрутизатору);
- настроена сеть Интернет, локальная сеть, принт-сервер.
Для того, чтобы можно было использовать локальную сеть и принт-
сервер, был выбран гибридный роутер, модель, которая позволит работать в
сетях WiMax и Wi-fi. Этот роутер должен распространять Интернет между
всеми компьютерами по технологии WiMax, а для организации локальной сети
и принт-сервера будет использоваться технология Wi-fi.
Для подключения устройств к единой сети на основе WiMAX были
приобретены адаптеры и точки доступа. Для организации сети было
приобретено оборудование (таблица 1.3).
Таблица 1.3
Перечень оборудования для организации сети
п/п.
Наименование
Кол-во
Дальност
ь(м.)
Предназначение
1
Беспроводной USB-
адаптер 802.11g, до 108
Мбит/с dwa-120
30
100
Устанавливается в
компьютер для связи с
беспроводными сетями
2
AirPremier N внешняя
двухдиапазонная
беспроводная 2,4 ГГц
(802.11b/g/n)/ 5 ГГц
(802.11a/n) точка доступа
с поддержкой PoE, до 300
Мбит/с DAP-3520
2
100
Точка доступа Wi-Fi для
связи между компьютерами
внутренней сети
3
RangeBooster N
беспроводной 2,4 ГГц
(802.11n) USB-адаптер,
до 300 Мбит/с dwa-120
1
100
Передача больших объёмов
информации
23
Роутер (или маршрутизатор) - устройство, служащее обеспечению многих
функций, таких как: коллективный доступ в Интернет, IP-телефония и
построение локальных сетей LAN. Именно роутер обеспечивает подключение
всех устройств к единой сети и организации трафика между ними.
В настоящее время в в/ч 3061 используются отечественные аналоги на
базе проводной сети.
На предприятии используется система видеонаблюдения для защиты
конфиденциальной информации. Проанализируем существующую систему
видеонаблюдения. Компания расположена на четырех этажах. Схема
расположения видеокамер на первом этаже представлена на рисунке 1.6.
Схема расположения видеокамер на втором этаже представлена на
рисунке 1.6.
Рисунок 1.6 - Схема расположения камер на первом этаже
Схема расположения видеокамер на втором этаже представлена на
рисунке 1.7.
24
Рисунок 1.7 – Схема расположения камер на втором этаже
На третьем и четвертом этажах расположение камер идентично
расположению на втором этаже. Стоит отметить, что система видеонаблюдения
включает камеры в коридорах, у входов, но не предполагает видеонаблюдения
в кабинетах. В связи с тем, что необходимо обеспечить защиту целостности и
конфиденциальности документов, с которыми сотрудники работают в
кабинетах, необходимо обеспечить видеонаблюдение внутри рабочих
кабинетов. Т.к. имеется 47 кабинетов, то требуется установить дополнительно
47 камер видеонаблюдения.
1.2 Анализ деятельности организации, выявление проблем
информационной безопасности в/ч 3061
1.2.1 Идентификация и оценка информационных активов
Активы (ресурсы) - это все, что имеет ценность или находит полезное
применение для организации, ее деловых операций и обеспечения их
непрерывности. Надлежащее управление и учет активов должны являться
одной из основных обязанностей руководителей всех уровней [1].
К основным активам относятся информация, инфраструктура, персонал.
Без инвентаризации активов на уровне служебной деятельности невозможно
ответить на вопрос, что именно нужно защищать.
Были выявлены следующие потоки информации:
- личные дела офицерского, сержантского и рядового состава;
25
- информация о боевой и транспортной технике;
- данные о сооружениях и материальном обеспечении предприятия;
- данные по приказам, распоряжениям, мероприятиям, распорядку в/ч
3061;
- бухгалтерская и управленческая отчетность.
Оценка информационных активов компании представлена в Приложении
А, таблица 1.4.
Перечень информационных активов, обязательное ограничение доступа, к
которым регламентируется действующим законодательством РФ, сведены в
таблицу 1.5
Таблица 1.5
Перечень сведений конфиденциального характера
п/
п
Наименование сведений
Гриф
конфиденциаль-
ности
Нормативный
документ,
реквизиты,
№статей
1
Сведения, раскрывающие
характеристики средств защиты
ЛВС предприятия от
несанкционированного доступа.
Конфиденциальн
о
Устав
в/ч 3061
2
Требования по обеспечению
сохранения служебной тайны
сотрудниками предприятия.
Конфиденциальн
о
Гражданский
кодекс РФ ст. 1465
3
Персональные данные
офицерского, сержантского и
рядового состава
Конфиденциальн
о
Федеральный закон
152-ФЗ
Результат ранжирования активов представляет собой интегрированную
оценку степени важности актива для предприятия, взятую по пятибалльной
шкале и представленную в таблице 1.6.
Таблица 1.6
Результаты ранжирования активов
Наименование актива
Ценность
актива
(ранг)
Программное обеспечение
10
Сотрудники
11
Компьютерные средства
9
Информационные услуги
4
26
Текстовые сообщения
12
Личные дела офицерского, сержантского и рядового состава
1
Переписка внутри части
8
Информация о боевой и транспортной технике
2
Данные о сооружениях и материальном обеспечении в/ч 3061
3
Расходные накладные
7
Данные по приказам, распоряжениям, мероприятиям, распорядку
в/ч 3061
4
Инвентаризационная ведомость
5
Приходные накладные
6
Бухгалтерская и налоговая отчетность
8
Таким образом, были выделены активы, имеющие наибольшую ценность:
личные дела офицерского, сержантского и рядового состава, информация о
боевой и транспортной технике, данные о сооружениях и материальном
обеспечении в/ч 3061.
1.2.2. Определение места проектируемой задачи в комплексе задач и
ее описание
Оценка уязвимости активов проведена на основании требований
стандарта ГОСТ Р ИСО/МЭК ТО 13335-3-2007 [4].
Уязвимость - это событие, которое возникает как результат некоторого
стечения обстоятельств, когда в силу каких-то причин используемые в системах
обработки данных средства защиты информации не в состоянии оказать
достаточного сопротивления различным дестабилизирующим факторам и
нежелательного их воздействия на информацию, подлежащую защите.
Уязвимости информационной системы организации можно выявить
несколькими способами. Их может описать сотрудник компании (инженер,
системный администратор или специалист службы информационной
безопасности) на основании собственного опыта. Кроме того, могут быть
27
приглашены сторонние специалисты для проведения технологического аудита
информационной системы и выявления ее уязвимостей.
Показателем уязвимости некоторого актива является степень уязвимости
в порядковой шкале оценок (пример степеней: высокая, средняя, низкая).
Перечень уязвимостей, с указанием оценки степени вероятности
возможной реализации отмеченных уязвимостей, приведены в Приложении А,
таблица 1.9.
Угроза - это потенциальная причина инцидента, который может нанести
ущерб системе или организации.
Инцидент информационной безопасности - это любое непредвиденное
или нежелательное событие, которое может нарушить деятельность
организации или информационную безопасность.
Существуют пассивные и активные угрозы. Пассивные угрозы
направлены в основном на несанкционированное использование
информационных ресурсов информационной системы, не оказывая при этом
влияния на саму информацию, не вызывая искажений и нарушений
информации. К пассивной угрозе можно, например, отнести прослушивание
каналов связи, просмотр баз данных.
Цель активных угроз - нарушение нормальной работы информационной
системы путем целенаправленного воздействия на ее составляющие. Активные
угрозы портят информацию, воздействуют на саму информационную систему.
Так, к активным угрозам можно отнести искажение информации, вывод из
строя компьютерной техники, воздействие вирусов.
Умышленные угрозы бывают также двух видов: внутренние
(возникающие внутри управляемой организации) и внешние (вызванные
воздействием внешней среды). Внутренние угрозы чаще всего определяются
недовольством сотрудников, неблагоприятным климатом внутри коллектива.
Также внутренние угрозы могут быть вызваны непрофессионализмом
работником или экономией на средствах защиты информации. Внешние угрозы
28
часто осуществляются конкурентами, зависят от экономических условий и
других причин.
По данным зарубежных источников, получил широкое распространение
промышленный шпионаж — это наносящие ущерб владельцу коммерческой
тайны незаконные сбор, присвоение и передача сведений, составляющих
коммерческую тайну, лицом, не уполномоченным на это ее владельцем.
Оценка угроз активам проведена на основании требований стандарта
ГОСТ Р ИСО/МЭК ТО 13335-3-2007 [4]. Перечень угроз, с указанием оценки,
приведены в приложении А таблица 1.10.
Активы, имеющие ценность и характеризующиеся определенной
степенью уязвимости, всякий раз подвергаются риску в присутствии угроз.
Задача анализа риска состоит в определении и оценке рисков, которым
подвергается система информационных технологий и ее активы, с целью
определения и выбора целесообразных и обоснованных средств обеспечения
безопасности.
Для оценки рисков выбран метод, который предлагает использование
таблицы «штрафных баллов» для каждой комбинации ценности активов,
уровня угроз и уязвимостей (таблица 1.7).
Таблица 1.7
Таблица «штрафных баллов»
Ценность
актива
Уровень угрозы
Низкий уровень
уязвимости
Средний уровень
уязвимости
Высокий уровень
уязвимости
Н
С
В
Н
С
В
Н
С
В
0
0
1
2
1
2
3
2
3
4
1
1
2
3
2
3
4
3
4
5
2
2
3
4
3
4
5
4
5
6
3
3
4
5
4
5
6
5
6
7
4
4
5
6
5
6
7
6
7
8
Обозначение: Н - низкий, С - средний, В - высокий.
Для каждого актива рассматривают уязвимые места и
соответствующие им угрозы. Если имеются уязвимые места без
соответствующей угрозы или угрозы без соответствующего уязвимого места, то
считают, что в данное время риск отсутствует. Затем идентифицируют

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран