Файл: Защита внутренней сети и сотрудников от атак (Задачи сотрудников).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 05.04.2023

Просмотров: 152

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

Актуальность или работы или обеспечивается:

  1. Разработкой или политики или безопасности или компании или в или условиях или ин или формационной или борьбы;
  2. Глубокой или проработкой или и или решением или ряда или важных или проблем, или направленных или на или повышение или информационной или безопасности или в или системах или обработки или данных или с или одновременным или обеспечением или устойчивости или к или противодействию или диверсионной или и или технической или разведке;
  3. Разработкой или и или введением или в или работу или пакета или документов или по или безопасности или информации.

Объектом или исследования или является или информационная или безопасность или объекта или вычислительной или техники.

Предметом или исследования или является или разработка или научных или рекомендаций или по или организации или информационной или безопасности или для или университета.

Задачи:

  • рассмотреть или существующие или каналы или утечки или информации или и или способы или их или устранения, или разработать или концепцию или безопасности или сети;
  • разработать или структуру или локальной или вычислительной или сети или с или учетом или требований или информационной или безопасности;
  • осуществить или выбор или программных или и или аппаратных или средств или защиты или данных или для или сети;

Глава 1. Характеристика организации

1.1. Общая характеристика организации

Основными или направлениями или деятельности или ЗАО или "Secure или Tech" или являются или разработка или программного или обеспечения или в или области или защиты или информации, или применяемого или во или всех или областях или информационной или безопасности, или таких или как или защита или конфиденциальной или информации, или персональных или данных, или среды или виртуализации, или коммерческой или и или государственной или тайны. или Организация или активно или развивает или научно-техническую или деятельность или в или области или защиты или информации или и или компьютерной или безопасности.

Услуги:

  • Разработка или систем или обеспечения или и или управления или информационной или безопасностью или (СОИБ/СУИБ)
  • Анализ или защищенности или ПО, или аудит или исходного или и или закрытого или кода.
  • Безопасность или локальных или и или беспроводных или сетей, или организация или защищённых или сетевых или решений, или анализ или защищенности, или аудит или безопасности, или тесты или на или проникновение, или аудит или на или соответствию или стандарта или PCI или DSS.
  • Расследование или компьютерных или инцидентов.
  • Риск-ориентированная или оценка или состояния или ИБ.
  • Оценка или состояния или защиты или персональных или данных или требованиям или законодательства.
  • Консалтинг или в или области или информационной или безопасности

Офис или организации или находится или на или первом или этаже, или имеет или два или входа или с или улицы.

Рисунок или 1 или – или Схема или офиса

Вход или номер или один или предназначен или для или менеджеров, или вход или номер или два или — или для или остальных или сотрудников.

Материал или стен или здания или – или кирпич, или толщина или наружных или стен или – или 48 или см, или внутренних или – или 18 или см. или Перекрытия или в или здании или кирпичные. или Высота или помещения или составляет или 3 или м. или Перед или входной или дверью или и или на или всех или окнах или установлены или рольставни. или Материал или рольставен или – или алюминий, или 1-1,5мм или толщина. или Рольставни или перед или входной или дверью или оснащены или электрозамком или с или ключом, или имеют или электрический или механизм или управления. или Входная или дверь или в или организацию, или входная или дверь или в или клиентский или отдел или выполнены или из или алюминиевого или профиля или со или стеклопакетами, или оснащены или врезными или механическими или замками. или Дверь или в или секцию или директора, или главного или бухгалтера или и или юриста или – или одностворчатая или противопожарная или металлическая или EI260 или C5 или с или магнитным или и или механическим или замками. или Остальные или двери или в или организации или деревянные или со или вставками или из или стекла, или имеют или механический или врезной или замок. или Магнитный или замок или имеет или максимальную или механическую или нагрузку или на или отрыв или более или 500 или кг.

Окна или в или помещениях или изготовлены или из или профиля или ПВХ или и или оснащенные или двойными или стеклопакетами. или Внутри или помещения или на или всех или окнах или установлены или вертикальные или тканевые или жалюзи.

Каждое или помещение или организации или оборудовано или подвесным или потолком, или на или котором или установлен или дымовой или оптико-электронный или извещатель или ИП или 212-39 или ”АГАТ”. или В или клиентском или отделе или установлено или 2 или извещателя или противопожарной или сигнализации, или во или всех или остальных или по или одному. или Во или всех или помещениях или установлен или пассивный или датчик или движения или ИКАР-3. или В или кабинете или директора или установлен или датчик или разбития или стекла или BG2000. или Шлейфы или сигнализации или от или охранных или и или пожарных или датчиков или уходят или на или приемно-контрольный или прибор или Гранит-16, или который или соединен или с или оборудованием или централизованного или управления или охранно-пожарной или сигнализацией или здания.


Розетки или электропитания или с или напряжением или 380/220В или подведены или к или щиткам или однофазной или сети, или являющейся или частью или трехфазной или сети.

В или каждом или помещении или находится или алюминиевый или радиатор или централизованного или отопления. или В или клиентском или отделе или установлено или 2 или радиатора.

В или кабинете или директора или и или главного или бухгалтера или установлены или сейфы или Valberg или ASK-25 или (Карат-25). или Сейфы или предназначены или для или хранения или ценных или бумаг или и или документов.

1.2. Штат сотрудников

Численность сотрудников организации составляет 38 человек, среди них:

Директор

Главный бухгалтер

Юрист

3 менеджера по работе с клиентами

8 сотрудников отдела аудита

8 сотрудников отдела тестирования разработок

8 сотрудников отдела разработок

8 сотрудников отдела консалтинга

Работа офиса организации начинается в 10:00. Возможность открыть вход в клиентскую и техническую часть имеет только директор и главный бухгалтер. Ключи от клиентского отдела находится у менеджеров по работе с клиентами, от секции директора, главного бухгалтера и юриста – у директора и главного бухгалтера. Начальники отделов имеют ключи от своих отделов.

Уборкой помещений занимается клининговая компания. Уборка специалистом клининговой компании осуществляется только в присутствии персонала фирмы в конце каждого рабочего дня.

Охрану объекта и мониторинг противопожарной обстановки выполняет охранная компания.

Глава 2. Защита

2.1. Анализ угроз информационной безопасности объекта

Угроза

Источник угрозы

Реализация

Предпринимаемые в организации меры защиты

Естественные угрозы

Землетрясение

Природа

Естественное землетрясение

Резервирование необходимо важной информации на flash-носителях, CD/DVD-дисках

Наводнение

Природа

Природное наводнение

Резервирование необходимо важной информации на flash-носителях, CD/DVD-дисках

Ураган

Природа

Природный ураган

Резервирование необходимо важной информации на flash-носителях, CD/DVD-дисках

Техногенные угрозы

Отключение/перебои в электроснабжении

Сбои в работе электростанции

Отключение электропитания; кратковременное включение и выключение электропитания

Наличие ИБП

Антропогенные угрозы

Внутренние непреднамеренные

Неумышленный запуск вредоносных программ

Персонал организации

Запуск сотрудником вредоносного ПО

Наличие антивирусного ПО

Модификация, удаление или блокирование информации в результате неумышленных действий

Персонал организации

Непреднамеренные действия сотрудников

Резервирование необходимо важной информации на flash-носителях, CD/DVD-дисках

Аппаратный или программный сбой вследствие непреднамеренных действий

Персонал организации

Непреднамеренные действия сотрудников

Резервирование необходимо важной информации на flash-носителях, CD/DVD-дисках

Неумышленное разглашение информации ограниченного доступа в результате разговора с персоналом фирмы

Персонал организации

Ведение разговоров сотрудниками организации в присутствии посторонних лиц

Инструктаж сотрудников

Неумышленная утрата или порча документированной информации

Персонал организации

Халатное отношение персонала к своим обязанностям

Наличие ответственности в трудовом договоре; хранение важных документированной информации в сейфах

Некорректное уничтожение бумажных носителей информации

Персонал организации

Халатное отношение персонала к своим обязанностям; незнание о возможной потери информации

Инструктаж сотрудников

Внутренние преднамеренные

Хищение или копирование информации на бумажном или электронном носителе

Персонал организации

Злоумышленные действия персонала при работе с электронными или бумажными документами

Наличие ответственности в трудовом договоре; хранение важных документированной информации в сейфах

Несанкционированный доступ к серверам, ЛВС, рабочим станциям

Персонал организации

Злоумышленные действия персонала.

Антивирусное ПО; парольная защита

Прослушивание телефонных линий

Персонал организации

Злоумышленные действия персонала

Наличие ключей от серверной только у директора

Сговор со злоумышленником и помощь ему

Персонал организации

Злоумышленные действия персонала

Наличие ответственности в трудовом договоре

Использование программных и аппаратных закладок для хищения информации

Персонал организации

Злоумышленные действия персонала

Защитные меры не предусмотрены;

Фото и видеосъемка документов

Персонал организации

Злоумышленные действия персонала

Хранение важных документов в сейфах

Внешние угрозы

Физическое хищение или разрушение средств вычислительной техники

Злоумышленник

Проникновение в организацию; нарушение штатного режима функционирования СВТ

Сигнализация; резервирование необходимо важной информации на flash-носителях, CD/DVD-дисках хранение важных документов в сейфах;

Несанкционированный доступ к серверам, ЛВС, рабочим станциям

Злоумышленник

Атака на сервера организации, коммутационное оборудовании и рабочие станции

Антивирусное ПО; резервное копирование; внутренние механизмы защиты ОС, МСЭ.

Получение информации по акустическому и виброакустическому каналу утечки информации

Злоумышленник

Подслушивание; Использование направленных микрофонов; устройства звукозаписи; стетоскопы;

Двойные стеклопакеты на окнах; по виброакустическому каналу меры отсутствуют

Получение информации при помощи тех. средств оптической и оптико-электронной разведки

Злоумышленник

Использование биноклей, подзорных труб; лазерные микрофоны

Жалюзи на окнах; против оптико-электронных средств разведки защитные меры отсутствуют

Получение информации посредствам подключения к линиям связи

Злоумышленник

Подключение спец.аппаратуры или закладок к линиям связи

Шифрование трафика внутри сети. Телефонная линия не защищена.

Получение информации с помощью высокочастотного навязывания

Злоумышленник

Использование спец.аппаратуры

Использование цифровой АТС

Подкуп, сговор с персоналом (агентурные методы)

Злоумышленник

Сговор, подкуп сотрудника организации

Наличие ответственности в трудовом договоре


2.2. Описание используемых средств обработки информации

В или организации или используются или следующие или технические или средства или обработки или информации:

1)Кабинет или директора:

ПК или на или базе или процессора или AMD или X2 или 250, или 1 или Гб или ОЗУ, или 250Гб или ПЗУ, или DVD+RW, или сетевая или карта или Ethernet или 1Gbit, или 21” или LCD или монитор или Proview, или клавиатура, или мышь.

ИБП или Ippon или Smart или Power или Pro или 1000

МФУ или Xerox или Phaser или 3100 или MFP

Телефон или Panasonic или KX-TCA155

Шредер или KOBRA или +2 или SS7

2)Кабинет или главного или бухгалтера:

2 или ПК или на или базе или процессора или Intel или Core или 2 или Duo, или 2 или Гб или ОЗУ, или 300Гб или ПЗУ, или DVD+RW, или сетевая или карта или Ethernet или 1Gbit, или 21” или LCD или монитор или Acer, или клавиатура, или мышь.

ИБП или Ippon или Smart или Power или Pro или 1000

Телефон или Panasonic или KX-T7340 или (2 или шт)

4)Клиентский или отдел:

3 или ПК или на или базе или процессора или Intel или Core или 2 или Duo, или 1 или Гб или ОЗУ, или 150Гб или ПЗУ, или DVD+RW, или сетевая или карта или Ethernet или 1Gbit, или 21” или LCD или монитор или Sony, или клавиатура, или мышь.

Телефон или Panasonic или KX-T7665 или (3 или шт., или по или одному или на или место)

МФУ или Xerox или Phaser или 3100MFP

5) или Отдела или аудита

8 или ПК или на или базе или процессора или Intel или Core или i5, или 4 или Гб или ОЗУ, или 500Гб или ПЗУ или сетевая или карта или Ethernet или 1Gbit, или 21” или LCD или монитор или Sony, или клавиатура, или мышь.

Телефон или Panasonic или KX-T7665 или (8 или шт., или по или одному или на или место)

6) или Отдел или тестирования или разработок

2 или ПК или на или базе или процессора или AMD или Phenom или X3, или 4 или Гб или ОЗУ, или 500Гб или ПЗУ или сетевая или карта или Ethernet или 1Gbit, или 21” или LCD или монитор или Sony, или клавиатура, или мышь.

2 или ПК или на или базе или процессора или Intel или Core или 2 или Duo, или 4 или Гб или ОЗУ, или 500Гб или ПЗУ или сетевая или карта или Ethernet или 1Gbit, или 21” или LCD или монитор или Sony, или клавиатура, или мышь.

2 или ПК или Apple или Mac или mini или (Intel или Core или 2 или Duo, или 2 или Гб или ОЗУ, или 160Гб или ПЗУ) или сетевая или карта или Ethernet или 1Gbit, или 21” или LCD или монитор или Sony, или клавиатура, или мышь.

2 или ПК или на или базе или процессора или Intel или Core или i7, или 4 или ГБ или ОЗУ, или 500 или гб или ПЗУ или сетевая или карта или Ethernet или 1Gbit, или 21” или LCD или монитор или Sony, или клавиатура, или мышь.


7) или Отдел или консальтинга

8 или ПК или на или базе или процессора или Intel или Core или 2 или Duo, или 2 или Гб или ОЗУ, или 300Гб или ПЗУ или сетевая или карта или Ethernet или 1Gbit, или 21” или LCD или монитор или Sony, или клавиатура, или мышь.

8)Серверная:

Мини-АТС или TDA или Panasonic или KX-TDA100 или (KX-TDA100RU)

ИБП или АPC или Smart-UPS или RT или SURT10000XLI, или 2шт.

  1. Публичный или сервер или (web, или email)

HP или ProLiant или DL360 или G7 или на или базе или Intel или Xeon или Processor или с или 4 или ГБ или ОЗУ или и или 300 или ГБ или ПЗУ или 1 или сетевая или Ethernet или 10Gbps.

К или данному или серверу или подключены или линии или связи или от или провайдера.

2) или Интранет или сервер или (dhcp/ldap/dns, или fileserver)

HP или Proliant или DL585 или G6 или на или базе или AMD или Opteron или с или 16 или ГБ или ОЗУ или и или 2 или ТБ или ПЗУ или 1 или сетевая или Ethernet или 10Gbps.

2.3. Защита локальной сети

Для повышения пропускной способности сети используется физический канал связи – витая пара. Для соединения кабелей будут использоваться коммутаторы.

Разводка кабеля осуществляется так, чтобы с одной стороны линии подходили к каждому рабочему месту, с другой - будет протянут в серверную и подключен к коммутатору. На концах проводов, ведущих к коммутатору, с помощью специального инструмента, монтируется коннектор, устройство которого аналогично разъемам на модемных шнурах или в современных электронных телефонных аппаратах. С другой стороны каждого отрезка кабеля устанавливается специальная сетевая розетка с ответным контактным отверстием. Для всех ПК сети изготавливаются специальные небольшие отрезки кабеля, заканчивающиеся аналогичными пластмассовыми разъемами.

Рисунок 2 – Структура локальной сети

В качестве шлюза используется АПКШ Континент (аппаратно-программный комплекс шифрования «Континент») — аппаратно-программный комплекс, позволяющий обеспечить защиту информационных сетей организации от вторжения со стороны сетей передачи данных (Интернет), конфиденциальность при передаче информации по открытым каналам связи (VPN), организовать безопасный доступ пользователей VPN к ресурсам сетей общего пользования, а также защищенное взаимодействие сетей различных организаций.

Рисунок 3 – АПКШ «Континент»

безопасность информационный локальный сеть

В АПКШ "Континент" применяется современная ключевая схема, реализующая шифрование каждого пакета на уникальном ключе. Это обеспечивает высокую степень защиты данных от расшифровки в случае их перехвата. Шифрование данных производится в соответствии с ГОСТ 28147-89 в режиме гаммирования с обратной связью. Защита данных от искажения осуществляется по ГОСТ 28147-89 в режиме имитовставки. Применение оптимизированной реализации ГОСТ 28147-89 обеспечивает комплексу высокую пропускную способность. Управление криптографическими ключами ведется централизованно из ЦУС. Помимо обеспечения шифрования данных АПКШ "Континент" выступает в качестве брандмауэра, фильтруя принимаемые и передаваемые пакеты по различным критериям (адресам отправителя и получателя, протоколам, номерам портов, дополнительным полям пакетов и т.д.). Это позволяет защитить внутренние сегменты сети от проникновения из сетей общего пользования.