Файл: Защита сетевой инфраструктуры предприятия (Организационно-функциональная структура предприятия).pdf
Добавлен: 28.03.2023
Просмотров: 500
Скачиваний: 3
СОДЕРЖАНИЕ
Общая характеристика предметной области
Идентификация и оценка информационных активов
Оценка существующих и планируемых средств защиты
Анализ выполнения основных задач по обеспечению информационной безопасности
Выбор комплекса задач обеспечения информационной безопасности
Выбор инженерно-технических мер
- Скорость печати до 22 стр/мин
- Разрешение печати до 2400 x 600 т/д
- Память 16 МБ
- Ёмкость лотка для загрузки бумаги до 250 листов
- Разрешение копирования до 600x600 т/д
- Уменьшение/увеличение 25% - 400% с шагом 1%
- Оптическое разрешение сканирования до 600 x 2400 т/д
- Интерполированное разрешение сканирования до 19200 x 19200 т/д
- Сканирование в электронную почту, в изображение, в файл или в OCR.
Схема используемой программной архитектуры представлена на рисунке 3.
На всех рабочих станциях установлен стандартный пакет программного обеспечения:
- Операционная система Windows 7;
- Пакет MS Office 2010;
- Dr.Web Enterprise Security Suite.
Рисунок 3 Схема программной архитектуры, связанной с ее сетью
С учетом специфики деятельности подразделений персональные компьютеры компании имеют следующие дополнительное программное обеспечение:
- Бухгалтерия: 1С Бухгалтерия: Версии 8,;
- ИТ-отдел - Radmin Viewer 3, PonyProg, Remote Administrator v2.2, Total Commander;
На серверном оборудовании используется серверная операционная система Free BSD 8.4, установлен антивирус Dr.Web Enterprise Security Suite , а также СУБД MSSQL.
На предприятии используется «1С:Предприятие 8 Набор для небольшой фирмы», который включает в себя следующие основные компоненты системы "1С:Предприятие":
- Бухгалтерский учет, сетевая версия;
- Оперативный учет 7.7, сетевая версия для 3-х польз.;
- Расчет, сетевая версия для 3-х польз.;
- конфигурация "Производство + Услуги + Бухгалтерия".
Программа позволяет автоматизировать бухгалтерский и налоговый учет индивидуальных предпринимателей. Предполагается, что типовая программа не требует адаптации и с ней будет работать только один пользователь.
Кроме указанных мер, в целях обеспечения информационной безопасности в компании разработана и применяется система видеонаблюдения.Система построена на использовании видеокамер Panasonic WV-BP334, характеристика которых приведена в таблице 10.
Таблица 10
Технические характеристики применяемых видеокамер
|
Параметр |
Значение |
|
Чувствительный элемент: |
1/3" ПЗС-матрица с построчным переносом |
|
Разрешающая способность |
570 твл. |
|
Разрешение: |
768 х 582 пикс |
|
Чувствительность |
0,08 лк. - при F1.4; 0,06 лк - при F1.2; 0,02 лк - при F0.75 |
|
Отношение сигнал/шум: |
50 дБ |
|
Стандарт цветопередачи |
PAL |
|
Масса, гр |
0,470 кг |
|
Габариты (ШхВхД): |
67x55x123 мм |
|
Привод |
серво / системы привода постоянного тока (DC) |
|
Питание камеры: |
24В перем. тока 50Гц |
|
Стоимость |
8300 руб. |
Схема расположения камер в здании компании «Активстройпроект» приведена на рисунках 4 и 5.
Рисунок 4 Схема расположения камер системы видеонаблюдения на первом этаже здания
Рисунок 5 Схема расположения камер системы видеонаблюдения на втором этаже здания
Результаты оценки действующей системы безопасности информации приведены в таблице 11.
Таблица 11
Анализ выполнения основных задач по обеспечению информационной безопасности
|
Основные задачи по обеспечению информационной безопасности |
Степень выполнения |
|
Обеспечение антивирусной защиты |
полностью |
|
Обеспечение защиты информации на ПК пользователей от НСД |
Не обеспечивается |
|
Предотвращение утечек информации по каналам ПЭМИН |
Практически полностью |
|
Продолжение таблицы 11 |
|
|
Предотвращение проникновения посторонних лиц на территорию компании |
Только пассивное, практически не обеспечено |
|
Организация разграничения и защиты информации в информационной системе компании |
Практически полностью |
|
Обеспечение безопасности в ходе переговоров, встреч и тому подобное |
Практически полностью |
|
Обеспечение охраны здания и особо важных помещений |
Практически полностью |
Оценка рисков
Суть понимания рисков, связанных с применением АИС, становится оценка угроз – именно тех параметров и условий, являющихся первопричиной срыва стабильности и полноценности системы, а также помогает облегчить работу с ней, и уязвимостей – недочетов, помогающих реальной угрозе реализовать себя, а также обобщенное понимание целостности ответных мер, которые могут достичь нужного уровня совокупной безопасности АС. В рамках оценки рисков важно брать во внимание ряд нюансов: ценность ресурсов, сложность уязвимостей и угроз, количество активных и пассивных СЗИ и т.п.
Любые риски без градации по категориям, источникам и подходам к их контролю описаны в корректируемых позициях.
Корректирующийся риск включает в себя хаотичные колебания итогов работы как в позитивную, так и в негативно настроенную строну, которые не могут значимо повлиять на работу компании. Постоянный риск включает в себя описание события или ситуаций, влекущих за собой оказание вреда работе компании, жизнеспособности некоторых сфер работы, различных проектов. Это риск явных, ощутимых потерь, после которых компания не сможет на 100% восстановиться.
Также часто случается разделение рисков в зависимости от их присутствия в модели рисков. Постоянный риск именуется риском, связанным с показателями, находящимися в основе отдельной модели. Постоянные риски не могут угасать с течением времени, в обратном случае их явные факторы предпочтительнее пропускать вообще и подобные риски переходят к непостоянным. Постоянные риски выступают базовой частью для изучения в процессе оценки управляемости рисков.
Первый шаг включает изучение того, что можно отнести к важным активам системы и определения. Данный шаг в работе начинается с решения задачи по установке границ системы, а именно пишутся требования о нужном состоянии системы, а также о том, кто будет отвечать за ресурсы программного и физического типа, кто будет работать внутри системы и каким образом. Далее выражается перечень ресурсов, находящихся в самой системе (программные, физические, информационные). Затем происходит реализация модели ИС с позиции ИБ. Для всех процессов с данными, которые что-то значат для конкретного пользователя, создается дерево связей
Результаты оценки рисков приведены в таблице 12.
Таблица 12
Результаты оценки рисков информационным активам организации
|
Риск |
Актив |
Ранг риска |
|
НСД к информационной системе |
Сведения о клиентах и партнерах |
5 |
|
Сведения о планах противодействия конкурентам |
5 |
|
|
Статистические данные |
5 |
|
|
База данных |
5 |
|
|
Сведения о финансовых операциях |
5 |
|
|
Сведения о контактах с другими фирмами |
5 |
|
|
Кража информационных активов |
Сведения о политике развития новых направлений деятельности |
5 |
|
Сведения о клиентах и партнерах |
4 |
|
|
Сведения о планах противодействия конкурентам |
4 |
|
|
Статистические данные |
4 |
|
|
Съем информации с помощью технических средств |
Сведения о клиентах и партнерах |
4 |
|
Сведения о планах противодействия конкурентам |
4 |
|
|
Статистические данные |
3 |
|
|
База данных |
3 |
|
|
Сведения о финансовых операциях |
3 |
|
|
Сведения о контактах с другими фирмами |
3 |
|
|
Прекращение работы подсистем ИС |
Сведения о клиентах и партнерах |
3 |
|
Сведения о планах противодействия конкурентам |
2 |
|
|
Статистические данные |
2 |
|
|
База данных |
2 |
|
|
Сведения о финансовых операциях |
1 |
|
|
Сведения о контактах с другими фирмами |
1 |
Таким образом, основываясь на результатах проведенного анализа рисков угроз, можно сделать вывод, что в первую очередь необходимо обеспечивать защиту информационных активов от несанкционированного доступа, а также исключить возможность ражи ценной информации как сотрудниками компании, так и третьими лицами.
Характеристика комплекса задач, задачи и обоснование необходимости совершенствования системы обеспечения информационной безопасности и защиты информации на предприятии
Выбор комплекса задач обеспечения информационной безопасности
Под СЗИ обычно подразумеваются криптографические, технические, программные и остальные системы и методики, созданные или используемые для сохранения секретных данных, а также системы и средства отслеживания результативности ЗИ.
Технические СЗИ – приспособления, используемые для поддержания ЗИ, минимизации ее утечки, создания препятствий и помех для технических средств доступа к данным, требующим защиты.
Криптографические СЗИ – приспособления, поддерживающие сохранность секретной информации методом ее зашифровки и сокрытия в программном цифровом коде.
Программные СЗИ – приспособления для автоматизации (ПЭВМ и их совокупностей) от стороннего воздействия или взлома.
Методы ЗИ – используемые для минимизации утечки данных универсальные и специальные способы применения доступных сил и средств (мероприятий, мер, средств), которые включают специфику работы по ЗИ [5-9].
Совокупные методики ЗИ делятся на организационные, технические, правовые и экономические. Передача данных, отнесенных к коммерческой тайне или включающих ПДн сотрудника компании, должна реализовываться в рамках договора, описывающего взаимные требования сторон по сокрытию (сохранению) этих данных, а также все необходимые меры по защите этих данных. Организационные СЗИ отражают очерёдность и условия совокупного применения доступных сил и средств, результативность которых часто зависит от используемых методик экономического и технического характера. Технические СЗИ, применяемые в совокупности с организационными СЗИ, очень важны при поддержании ЗИ в рамках ее хранения, сохранения и анализа с применение методик автоматизации. Технические средства важны в рамках эффективного использования доступных компании СЗИ, базирующихся на современных ИТ.
Среди описанных методик ЗИ можно выделить организационные средства, которые используются для решения таких задач, как:
• Внедрение в компании эффективного механизма контроля, поддерживающего защиту секретных данных и предотвращение НСД;
• Реализация методики личной ответственности начальников отделом и персонала компании за сохранение секретных данных;
• Составление списка данных, которые относятся в компании к различным категориям (типах) секретных данных;
• Минимизация круга лиц, которые имеют прямой доступ к разным типам данных в рамках ее секретности;
• Проверка и контроль лиц, которые приходят на должности, связанные с секретными данными, воспитание и обучение сотрудников фирмы, допущенных к секретным данным;
• Внедрение и использование секретного делопроизводства;
• Постоянный контроль соблюдения требуемых норм и правил по ЗИ.
Определение места проектируемого комплекса задач в комплексе задач предприятия, детализация задач информационной безопасности и защиты информации
Итогами анализа приведенной выше информации можно точно обозначить то, что требования по реализации ИБ в ЗАО «Активстройпроект» не удовлетворяются на 100 процентов.
Для увеличения уровня защиты данных, которые передаются по открытым каналам связи, нужно применять следующие меры:
• Использование криптографических методов шифрования при передаче данных;
• Защита удаленного доступа;
• Обеспечение безопасности доступа во все внутренние сегменты ЛВС филиалов методами реализации межсетевых экранов.
Данные меры предполагают применение как программных, так и аппаратных методов. Также очень важна разработка инструкций по работе c данными элементами сети, которые входят в политику безопасности и связаны с другими ее положениями и техническими документами.
Есть лишь пара подходов к процессу криптографической защиты (а конкретно, к шифрованию) объектов АС:
• Шифрование предварительное;
• Шифрование динамическое.
Суть предварительного шифрования заключается в шифровании файла отдельным ПО (субъектом), а в дешифровании аналогичным или иным другим ПО (для дешифрования используется та же или другая (созданная для дешифрования) программа). Затем расшифрованный массив уже может применяться в ПО пользователя. Подобный метод хоть и имеет ряд недостатков, все равно достаточно широко используется.
Также допустимо, что СКЗИ могут применяться в некоторой АС совместно с механизмами реализации и гарантирования политики ИБ.