Диплом: Защита персональных данных в Центральной дистрибьютерской компании

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
замаскированным под инфокоммуникационную сеть. Особо опасными данные
устройства делает практически неограниченная дальность передачи.
Радиомикрофоны – одна из разновидностей микрофонов, которые работают
в УКВ-диапазоне и могут быть как стационарными, так и временными. Дальность
работы данных устройств в среднем достигает нескольких метров, а дальность
передачи – до нескольких сотен метров. Стоит отметить, что для увеличения
дальности передачи часто используют ретрансляторы, или же радиомикрофоны
располагают вблизи металлических предметов, а для маскировки сигнала несущую
частоту выбирают максимально близко к частоте рабочей станции.
Электронные стетоскопы так же позволяют перехватывать речевую
информацию без физического доступа. Они состоят из вибродатчика и
передатчика. Вибродатчик чаще всего устанавливают в смежных технических
помещениях или с наружной стороны здания и окон. Звуковая волна воздействует
на физические препятствия, чем вызывает их механические колебания.
Вибродатчик фиксирует эти колебания и преобразует их в электрический сигнал,
который затем передается на контроллер.
Один из возможных минусов этого прибора: зависимость качества
распознавания речи от материала несущих конструкций и их толщины и от
побочных вибраций; а основным преимуществом – трудность его обнаружения.
На основании выявленных угроз для АНО «Проланг» актуальными являются
следующие каналы утечки информации:
акустический канал - запись звука, подслушивание и прослушивание;
оптический канал - визуальные методы, фотографирование, видео съемка,
наблюдение;
радиоэлектронный канал - копирование полей путем снятия индуктивных
наводок;
материально - вещественный канал - информация на бумаге или других
физических носителях информации.
1.2.7 Оценка рисков
Многие документы содержат рекомендации по выбору методики (например,
47
ГОСТ Р ИСО/МЭК 13335-3-2007) или просто вариант методики (например,
готовятся к выходу "Рекомендации в области стандартизации Банка России" РС БР
ИББС-2.2, "Методика оценки рисков нарушения ИБ").
В этих и других методиках, хорошо известных специалистам, предлагаются
различные способы сопоставления возможных последствий реализации угрозы с
вероятностью ее реализации и получения соответствующих выводов.
В зависимости от "математизации" этой процедуры сопоставления и выводов
методики иногда делят на качественные, полуколичественные и количественные.
При этом можно встретить точку зрения, что количественные методы в
принципе лучше качественных, и лишь недостаток точных данных (например,
статистики инцидентов) не дает пока возможности полностью перейти на их
использование, а если бы удалось еще сделать оценку последствий в денежных
единицах, то проблема оценки рисков вообще перестала бы быть проблемой.
Среди известных методов оценки рисков ИБ можно выделить следующие:
Cramm, Octave, RiskWatch, RA2, Callio Secura 17799, Proteus. Выбор методики –
важная подготовительная работа для последующих этапов оценки рисков,
влияющая на эффективность и адекватность всего процесса.
В компании Центральная дистрибьютерская компания используется
методика оценки рисков OCTAVE (Operationally Critical Threat, Asset, and
Vulnerability Evaluation) - методика поведения оценки рисков в организации,
разрабатываемая институтом Software Engineering Institute (SEI) при университете
Карнеги Меллон (Carnegie Mellon University).
Особенность данной методики заключается в том, что весь процесс анализа
производится силами сотрудников организации, без привлечения внешних
консультантов. Именно из-за этого на предприятии используется данная методика.
Кроме того, вся информация по осуществлению оценки рисков по данной
методики находится в открытом доступе, что также удешевляет всю процедуру.
Octave предполагает три фазы анализа:
разработка профиля угроз, связанных с активом;
идентификация инфраструктурных уязвимостей;
разработка стратегии и планов безопасности.
Профиль угрозы включает в себя указания на актив (asset), тип доступа к
48
активу (access), источник угрозы (actor), тип нарушения или мотив (motive),
результат (outcome) и ссылки на описания угрозы в общедоступных каталогах.
Для оценки рисков в рамках данной методики создается смешанная группа,
включающая как технических специалистов, так и руководителей разного уровня,
что позволяет всесторонне оценить последствия для бизнеса возможных
инцидентов в области безопасности и разработать контрмеры.
На рассматриваемом предприятии оценка рисков проводится начальником
отдела информационных технологий совместно с генеральным директором,
техническим директором и сотрудниками отдела.
Исходная информация для оценки рисков предоставляется в виде статистики
нарушений информационной безопасности за период, описания тенденций в
защите и обеспечении ИБ, вирусной активности, также криминальной обстановки в
районе расположения здания компании.
Результаты оценки рисков предоставляются в виде перечня рисков, каждому
из которых определен ранг.
Результаты оценки рисков приведены в таблице 1.8.
Таблица 1.7
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
риска
Кража документов и
информационных
активов
Сведения о структуре ИС и методах ее защиты
высокий
Персональные данные сотрудников и клиентов
высокий
Бухгалтерские и финансовые сведения
высокий
Сметная документация
высокий
Съем информации с
помощью
технических
средств
Сведения о договорах с заказчиками
высокий
Комплекты проектной документации
высокий
Оценки сметной стоимости объектов
высокий
Система организации и разграничения доступа в
КИС
высокий
НСД к
информационной
системе
Сведения о структуре ИС и методах ее защиты
Средний
Персональные данные сотрудников и клиентов
Средний
Бухгалтерские и финансовые сведения
Средний
49
Риск
Актив
Ранг
риска
Сметная документация
Средний
Сведения о договорах с заказчиками
Средний
Отключение или
вывод из строя
подсистем
обеспечения
функционирования
информационных
систем
Комплекты проектной документации
низкий
Персональные данные сотрудников и клиентов
низкий
Бухгалтерские и финансовые сведения
низкий
Сметная документация
низкий
Сведения о договорах с заказчиками
низкий
Таким образом, основываясь на результатах проведенного анализа рисков
угроз, можно сделать вывод, что в первую очередь необходимо обеспечивать
физическую сохранность информационных активов, а также исключить
возможность использования злоумышленниками технических средств перехвата в
контролируемой зоне.
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1 Выбор комплекса задач обеспечения информационной
безопасности
Сегодня на рынке зашиты информации можно найти множество различных
инженерно-технических, программных, криптографических средств
информационной защиты [23]. Различные литературные источники описывают
множество методов и средств на их основе, а также теоретические модели защиты
[42]. Но для того, чтобы создать действительно эффективное средство защиты,
нужно объединить отдельные средства в полноценную систему [39]. Но важно
помнить, что главным элементом этой системы должен быть человек. Причем его
ключевая роль подразумевает трудности ее формализации и является самым
слабым звеном [11].
50
Процесс создания подобной системы защиты информации (СЗИ) не может
являться основополагающей задачей, как, например, изготовление продукции или
получение прибыли. Именно поэтому разрабатываемая СЗИ должна
учетом
оптимально
вписываться в
замки
бизнес-процесс предприятия, а
Президентом
сам проект
перспективных
должен быть
установлено
экономически выгоден.
выполненные
Но самое
коммутатор
главное: система
их
должна обеспечивать
замка
надлежащий уровень
защитная
защиты важных
информационной
информационных ресурсов
затрагивается
от всех
появляется
реальных
угроз.
млн
Именно поэтому
определения
создание систем
Когда
защиты влечет
дактилоскопический
за собой
цели
серьезную
проблему,
Оборудование
требующую решения: с
Отчество
одной стороны
анализ
нужно обеспечить
оперативности
надежную
защиту
благодаря
всей информации
клиентской
за исключением
физические
преднамеренной передачи
искажение
данных
третьим
подразумевается
лицам, с другой —
Acrobat
система не
руководство
должна создать
злоумышленнику
определенных неудобств в
nVidia
работе тем
Минзов
пользователям, которые
По
авторизованы и используют
алгоритма
ее [12].
Обеспечить
принятию
желаемый уровень
подписи
защиты информации
полным
сегодня весьма
путем
сложно,
и для
группе
решения задачи
такого
такого уровня
процедура
не достаточно
предъявления
просто применить
конкретном
некоторую
совокупность
июля
научно-технических, организационных и
выработка
исследовательских
мероприятий.
nVidia
Нужно создать
Михаил
целостную систему
основа
организационно-технологических
мероприятий в
пальцами
совокупности с комплексами
ощутимого
средств и методов
зоне
защиты
информации (ЗИ).
нами
Подводя итог и
данному
учитывая многогранность
вместо
потенциальных угроз
об
для
информации
минимизировалась
на конкретном
псевдослучайная
предприятии, а также
блокирование
сложность его
обращений
организационной
структуры и
некриптографические
определенный человеческий
зависимости
фактор, можно
Прецизионная
смело сказать,
рыночной
что
поставленные
удобный
цели для
детализация
защиты информации
иные
могут быть
Третий
достигнуты только в
четыре
случае комплексного
отдельных
подхода к вопросам
Оборудование
информационной безопасности и
затрудняется
создания соответствующих
оптимальных
СЗИ.
В качестве
правило
программной основы
сроков
системы информационной
инвентаризация
безопасности
стоит
Учебное
использовать программно-аппаратные
открыть
комплексы, позволяющие,
Назначение
как
правило,
техническое
обеспечивать следующие
основа
методы защиты[13]:
заносить
разграничение прав
Базовая
доступа;
аутентификация и
бизнесе
идентификация;
контроль
автоматизирован
целостности программного
непосредственное
обеспечения;
дополнительный
проводов
контроль запуска
отсутствия
программного обеспечения;
Руководящий
антивирусная защита;
51
должность
контроль работы
секретность
сотрудников и другие
вероятности
методы.
Одной
совет
из составляющих
содержит
такого комплексного
комплекса
средства можно
параллельно
назвать
инженерно-техническую
ФСТЭК
защиту, которая
термином
часто используется
Ferrero
для обеспечения
защитных
безопасности государственной,
файлов
коммерческой или
считывающего
личной тайны.
экрана
Данный
комплекс
известное
обычно включает в
непосредственным
себя нормативно-правовые
сервера
документы, технические
и
служба
организационные меры,
счет
которые направлены
же
на обеспечение
карту
секретности и
защищенности
УИ
данных.
Прежде
Петраков
всего, такая
КИС
защита включает в
основами
себя целый
широк
комплекс различных
проектируемых
мер
по
сюда
обеспечению информационной
имеются
безопасности и позволяет
злоумышленниками
решать задачи
объединённой
такого
уровня,
серверы
как:
Невозможность
директор
несанкционированного проникновения к
категорировании
источникам
информации с
происходит
целью из
Средства
изъятия, уничтожения
визуального
или изменения;
обеспечивают
Защита носителей
University
информации от
Различные
уничтожения в случае
специальности
стихийных
бедствий,
источник
пожаров, затоплений;
конкурентных
Предотвращение утечки
поколения
данных по
задания
различным техническим
актов
каналам
[14].
Инженерно-техническая
структурированная
защита на
примера
сегодняшний день
инструкция
достаточно активно
электронной
развивается и помогают
источниками
ей в этом
утечки
такие науки,
Acrobat
как физика,
акты
оптика, акустика,
рассматривать
радиоэлектроника и другие
обмена
дисциплины. Круг
нормативные
решаемых вопросов
Аналитическая
достаточно
обширен и
дальнейшего
широк, да и
концепции
источников информации, а
недостатках
также способов
скрытая
ее добывания
Имя
становится только
критичных
больше, следовательно, и
техническое
средства защиты
подключаемые
тоже
совершенствуются.
хищений
Для того,
показывает
чтобы определить
визуальные
требуемую эффективность
правильно
инженерно-технической защиты,
предложений
следует выяснить
утечке
несколько моментов:
идентификатором
Что необходимо
разрушение
защищать на
Мецатунян
конкретном предприятии, в
половины
рассматриваемой организации;
Нормативно
Какие основные
Server
угрозы существуют
отвечает
со стороны
криптография
злоумышленников и
их
конфликтов
технических средств:
турникеты
Что целесообразнее
неспособности
всего применить в
Факультет
данной ситуации
вибродатчика
учитывая
величину
которых
угрозы и возможные
образование
материальные затраты;
системами
Как правильно
RSA
спроектировать и реализовать
регламентирующих
техническую защиту в
приобретает
данной организации.
52
пункт
Инженерно-техническую защиту
техническая
информации обычно
реализуемых
определяют как
звеном
совокупность физических
блок
объектов, различного
Именно
рода и вида
типов
устройств, элементов
идентификаторы
зданий, а также
специальных
другие средства,
методом
которые в своей
промышленного
совокупности и по
вероятностью
отдельности
обеспечивают
инструмента
защиту различного
стандартных
рода помещений и
Пропускные
территорий от
стоимостных
проникновения заинтересованных
асимметричный
лиц, защиту
регламентация
носителей информации
организационной
от кражи,
об
снижение вероятности
функционирует
удаленного наблюдения
Семейном
за охраняемым
обеспечивают
периметром до
ключа
минимума, предотвращения
пропуску
перехвата данных
преддипломной
по каналу
Бочкарев
ПЭМИН (то есть с
многим
помощью наводок и
лет
излучений), которые
фе деральных
вызваны средствами
Нужно
связи и обработки
подразделяться
информации, линиями
перехватывать
передачи данных,
клиентам
контроль перемещений и
препятствие
доступа
персонала к
носителей
охраняемым объектам,
начальником
защиту от
достигать
пожара, а также
сравнивать
уменьшение
возможных
поправки
материальных потерь в
ценность
случае возникновения
любого
каких-либо стихийных
адреса
бедствий.
В качестве
предприятия
основной составляющей
техническая
инженерно-технической защиты
закрытом
информации выберем
инструментов
систему контроля и
Компанией
управления доступом.
схема
При выполнении
компакт
данных требований
оптимизации
обеспечивается безопасность
Схиртладзе
информационной системы и
регулирования
данных, хранимых в
часов
ней.
1.3.2 Определение
четвертый
места проектируемого
получить
комплекса задач в
центр
комплексе
задач
многим
предприятия, детализация
электрошокер
задач информационной
узлами
безопасности и
защиты
Institute
информации
Инженерно-техническая
отдела
защита информации
закрытом
должна быть
актами
встроена в
общую
последующими
систему информационной
подлежащих
безопасности компании и , в
таблиц
свою очередь,
усложняет
включать в себя
Департамент
физическую защиту
Осуществление
информации, контроль
постоянного
доступа,
аутентификация,
полностью
технические средства
обслуживания
разграничения доступа.
удаленно
Создание системы
многие
защиты информации
своем
может включать
дом
две дополняющие
ресурса
друг друга
Союза
задачи - проектирование
стратегическому
системы защиты
обкатать
информации, то
AServer
есть ее
лицензировании
синтез и оценка
транснациональных
созданной системы
ML
информационной безопасности в
наружной
разрезе
выполнения
Категорирование
необходимых функций.
влияют
Последняя задача
WinRar
обычно решается
негативные
путем
определения
Банка
количественных характеристик
документу
соответствия комплексу
вирусных
требований,
предъявляемых
анализом
для рассматриваемой
Workstation
системы. В настоящее
устройства
время данная
частной
задача
решается
пункта
единственным способом, а
лицо
именно путем
анализом
сертификации методов
физической
защиты
53
информации и
услугами
анализа комплекса
обоснованиями
системы защиты
дерево
информации на
ее
предмет ее
файла
соответствия соответствующим
определение
сертификатам.
Методы
изучать
обеспечения безопасности
решение
информации в ИС:
-
актив
препятствие;
- управление
участии
доступом;
- механизмы
отсутствия
шифрования;
- противодействие
замаскированным
атакам вредоносных
действующей
программ;
- регламентация;
-
другой
принуждение;
- побуждение.
регулировании
Под препятствием
удалении
понимается методы
RA
физического преграждения
архитектуры
дороги
несанкционированному
изучающая
пользователю к информации,
чтобы
которая должна
спроектирована
быть
защищена.
одновременно
Под управлением
видовой
доступом понимаются
услугам
все методы
техническая
защиты информации
второй
путем регулирования
напряжения
ресурсов информационной
Готовит
системы предприятия.
показатели
Такие
методы
четыре
должны использоваться
объем
для того,
неоригинальных
чтобы противостоять
числе
методам
несанкционированного
блоки
доступа к информационным
организационных
ресурсам[19].
Как
выводить
правило, процесс
районов
управления доступом
распознавания
может содержать
Распознавание
следующие
составляющие
недель
защиты:
Идентификацию
или
пользователей при
разработала
использовании системы , а
прибегает
также
ее
грузы
ресурсов;
Использование
трактуются
идентификатора пользователя
рассматривать
для его
дает
опознания и
доступа в
обеспечение
систему;
Осуществление
обязательный
проверки полномочий
Подобных
пользователя на
отсутствие
доступ в
систему (в
устанавливается
целях проверки
документирована
соответствия всех
отправились
атрибутов установленным
производстве
регламентам);
Обеспечение
наибольшее
условий для
рукопожатия
работы в пределах
исполнителями
выделенного регламента;
регламент
Протоколирование всех
режимом
обращений к обеспечиваемым
определенных
защитой ресурсам;
Ассамблеей
Обеспечение реакции
министерств
на несанкционированные
эффективности
действия (сигнализация
или
Таможенном
отключение доступа).
ИБ
Шифрование – один
отражающие
из самых
фотографии
распространённых механизмов
мотивируют
защиты. Такие
ответить
механизмы применяются
Карнеги
как при
Docsvision
обработке, так и
регламентирующим
при хранении
методические
информации на
подготовке
54
различных носителях
единой
информации. Кроме
того
того, немаловажно,
обстановку
что только
Сметная
шифрование может
задачей
обеспечить требуемый
пытающихся
уровень безопасности
целые
при передаче
возникновения
информации на
проводимых
большие расстояния[20].
хэшфункции
Антивирусная защита
запасов
предполагает противодействие
Знакомиться
атакам различного
существенными
вредоносного программного
примера
обеспечения путем
Партыка
использования специального
мимо
программного обеспечения и
директор
ряда организационных
реальных
мер.
Целью
ЗИ
таких мер
Конфигуратор
является уменьшение
множество
вероятности проникновения в
перечня
информационную систему
Схиртладзе
вредоносного ПО,
окнах
своевременное определение
разделяются
фактов
заражения,
идентифицируясь
локализация последствий
правами
заражения, если
плату
оно произошло,
обеспечивающая
удаление
вирусов,
принципам
при необходимости
информационные
восстановление утраченной в
поправки
результате вирусных
шлагбаума
атак информации.
Фионов
Следующим методом
характеристика
защиты является
конфигурация
регламентация – это
руководителей
формирование
таких
MiddleTower
условий,
Под
является
регламентацией можно
некоторых
понимать выполнение
Данная
всех требуемых
частью
норм и
стандартов
быть
защиты наиболее
дистрибутивов
полным образом в
основываясь
процессе обработки,
служебную
хранения или
своевременных
передаче защищаемой
труда
информации.
Одним
фиксирует
из методов
Законы
защиты можно
затратной
выделить принуждение,
Протокол
при котором
автоматизированной
весь
персонал и
Меллон
пользователи ИС
моторным
обязаны соблюдать
стороны
все предписанные
контроля
правила по
правильная
обработке, передаче
максимального
или использованию
большинства
защищаемой информации
размещены
под угрозой
участников
увольнения, материального
этапы
взыскания или
Схема
уголовной ответственности [21].
криптографическими
Другой метод —
устарели
побуждение, который
имея
подразумевает соблюдение
финансовый
персоналом и пользователями
потери
ИС предписываемых
месторасположение
требований и правил
ключ
за счет
надо
определенных моральных и
физическое
этических норм.
призваны
Все множество
необходим
представленных технических
сервисах
средств может
Server
подразделяться
на
Пакт
аппаратные и физические.
эффективной
Аппаратными называются
мир
такие средства,
всевозможные
которые непосредственно
основным
встраиваются в вычислительную
База
технику или
задач
соединяются в ней
Рассматривая
при помощи
вблизи
различных интерфейсов.
В
путь
свою очередь,
идентификаторов
физические средства
информацию
определяют различные
Строка
защитные
устройства и
хранящейся
сооружения, задача
законов
которых препятствовать
Но
физическому
проникновению
решении
третьих лиц
Грамотная
на охраняемые
Назначает
объекты, а также
техническую
защищать
работающий
предоставления
персонал (средства личной
литературы
безопасности), материальные
самолета
ценности,
55
финансы,
речевую
информационные носители
криминальной
от негативных и
ВЫПУСКНАЯ
противоправных действий.
полученный
Наглядными примерами
общественных
физических средств
видеоконтроля
защиты могут
законодательства
служить решетки
весь
на
окнах,
двигатель
сигнализация, замки.
классификации
Программными средствами
автоматический
защиты можно
блок
назвать такое
Окно
ПО или
сохранить
целые
комплексы
рынке
систем, которые в
Разовые
первую очередь
вопроса
призваны защитить
ним
ИС. И очень
профиля
часто многие
требует
программные средства
установленным
являются частью
снабжением
ПО самой
актом
информационной
системы [22].
Емельянова
Из совокупности
единственным
защитного ПО
проникновении
можно выделить
содержащие
отдельную группу,
должность
которая
реализует
Счетчик
механизмы криптозащиты (шифрования
сетей
данных). А наука,
установление
изучающая
методы
Кодекс
обеспечения секретности и
передаваемое
подлинности передаваемых
Monitor
сообщений,
называется
приводом
криптография.
Обычно
менее
организационные средства
прибора
обеспечивают регламентацию
помимо
любой
производственной
Предусматривает
деятельности в рамках
возможных
ИС, а также
апреля
все взаимоотношения
актив
исполнителей на
санитарии
таком уровне,
что
что какая-либо
границ
утечка или
ограниченный
несанкционированное
разглашение
программе
конфиденциальной информации
участии
становится просто
подразумевал
невозможным
или
параметры
сильно затрудняется
вероятности
благодаря комплексу
широко
проводимых мероприятий.
торгового
Такой
комплекс
ними
мер обычно
результате
реализуется отдельной
торгового
группой информационной
Грамотная
безопасности и всегда
экономическую
находится под
стандартами
контролем высшего
Организует
руководства.
Все
аудио
физические средства
фигурировать
защиты основаны
двигателе
на взаимосвязанном
ГОСТ
применении
различных
Suite
механических, электронных
квартирной
или электромеханических
подвергаются
приспособлений,
которые
предприятии
созданы специально
подготовку
для создания
попуска
препятствий различного
дальности
рода на
выполнен
возможных путях
Antipassback
несанкционированного проникновения
расчёта
нарушителей к самой
сигналов
системе или
политики
ее компонентам.
связанное
Также сюда
ИД
относят средства
пособие
видеонаблюдения и
охранную
анализирует
сигнализацию [8].
Аппаратно-программные (технические)
минимизировалась
меры для
сторонними
защиты обычно
инженерно
создаются
на
которой
основе различных
принимает
электронных устройств в
характеристическим
совокупности со
внешних
специальными
программами,
полноценную
выполняющими (самостоятельно или в
сотрудником
связке с другими
встреч
похожими
средствами)
резервного
функции защиты,
определяют
такие, как
эту
аутентификацию и идентификацию
получить
каждого пользователя,
подсказки
разграничение доступа,
другого
запись всех
затрагивается
событий в системе,
характеризующий
шифрование данных и т.п.
возможностей
ГОСТ З 51241-2008. [26].
Учитывая
ответить
все требования и
пределах
принципы информационной
процедурами
безопасности, все
обеспечивать
направления защиты и
Клейменов
сама система
нарушение
должна включать в
обновляется
себя перечисленные
Конфигуратор
ниже:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран