Файл: Защита сетевой инфраструктуры предприятия (Организационно-функциональная структура предприятия).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 28.03.2023

Просмотров: 500

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
  • Скорость печати до 22 стр/мин
  • Разрешение печати до 2400 x 600 т/д
  • Память 16 МБ
  • Ёмкость лотка для загрузки бумаги до 250 листов
  • Разрешение копирования до 600x600 т/д
  • Уменьшение/увеличение 25% - 400% с шагом 1%
  • Оптическое разрешение сканирования до 600 x 2400 т/д
  • Интерполированное разрешение сканирования до 19200 x 19200 т/д
  • Сканирование в электронную почту, в изображение, в файл или в OCR.

Схема используемой программной архитектуры представлена на рисунке 3.

На всех рабочих станциях установлен стандартный пакет программного обеспечения:

  • Операционная система Windows 7;
  • Пакет MS Office 2010;
  • Dr.Web Enterprise Security Suite.

Рисунок 3 Схема программной архитектуры, связанной с ее сетью

С учетом специфики деятельности подразделений персональные компьютеры компании имеют следующие дополнительное программное обеспечение:

  • Бухгалтерия: 1С Бухгалтерия: Версии 8,;
  • ИТ-отдел - Radmin Viewer 3, PonyProg, Remote Administrator v2.2, Total Commander;

На серверном оборудовании используется серверная операционная система Free BSD 8.4, установлен антивирус Dr.Web Enterprise Security Suite , а также СУБД MSSQL.

На предприятии используется «1С:Предприятие 8 Набор для небольшой фирмы», который включает в себя следующие основные компоненты системы "1С:Предприятие":

  • Бухгалтерский учет, сетевая версия;
  • Оперативный учет 7.7, сетевая версия для 3-х польз.;
  • Расчет, сетевая версия для 3-х польз.;
  • конфигурация "Производство + Услуги + Бухгалтерия".

Программа позволяет автоматизировать бухгалтерский и налоговый учет индивидуальных предпринимателей. Предполагается, что типовая программа не требует адаптации и с ней будет работать только один пользователь.

Кроме указанных мер, в целях обеспечения информационной безопасности в компании разработана и применяется система видеонаблюдения.Система построена на использовании видеокамер Panasonic WV-BP334, характеристика которых приведена в таблице 10.

Таблица 10

Технические характеристики применяемых видеокамер

Параметр

Значение

Чувствительный элемент:

1/3" ПЗС-матрица с построчным переносом

Разрешающая способность

570 твл.

Разрешение:

768 х 582 пикс

Чувствительность

0,08 лк. - при F1.4; 0,06 лк - при F1.2; 0,02 лк - при F0.75

Отношение сигнал/шум:

50 дБ

Стандарт цветопередачи

PAL

Масса, гр

0,470 кг

Габариты (ШхВхД):

67x55x123 мм

Привод

серво / системы привода постоянного тока (DC)

Питание камеры:

24В перем. тока 50Гц

Стоимость

8300 руб.


Схема расположения камер в здании компании «Активстройпроект» приведена на рисунках 4 и 5.

Рисунок 4 Схема расположения камер системы видеонаблюдения на первом этаже здания

Рисунок 5 Схема расположения камер системы видеонаблюдения на втором этаже здания

Результаты оценки действующей системы безопасности информации приведены в таблице 11.

Таблица 11

Анализ выполнения основных задач по обеспечению информационной безопасности

Основные задачи по обеспечению информационной безопасности

Степень выполнения

Обеспечение антивирусной защиты

полностью

Обеспечение защиты информации на ПК пользователей от НСД

Не обеспечивается

Предотвращение утечек информации по каналам ПЭМИН

Практически полностью

Продолжение таблицы 11

Предотвращение проникновения посторонних лиц на территорию компании

Только пассивное, практически не обеспечено

Организация разграничения и защиты информации в информационной системе компании

Практически полностью

Обеспечение безопасности в ходе переговоров, встреч и тому подобное

Практически полностью

Обеспечение охраны здания и особо важных помещений

Практически полностью

Оценка рисков

Суть понимания рисков, связанных с применением АИС, становится оценка угроз – именно тех параметров и условий, являющихся первопричиной срыва стабильности и полноценности системы, а также помогает облегчить работу с ней, и уязвимостей – недочетов, помогающих реальной угрозе реализовать себя, а также обобщенное понимание целостности ответных мер, которые могут достичь нужного уровня совокупной безопасности АС. В рамках оценки рисков важно брать во внимание ряд нюансов: ценность ресурсов, сложность уязвимостей и угроз, количество активных и пассивных СЗИ и т.п.


Любые риски без градации по категориям, источникам и подходам к их контролю описаны в корректируемых позициях.

Корректирующийся риск включает в себя хаотичные колебания итогов работы как в позитивную, так и в негативно настроенную строну, которые не могут значимо повлиять на работу компании. Постоянный риск включает в себя описание события или ситуаций, влекущих за собой оказание вреда работе компании, жизнеспособности некоторых сфер работы, различных проектов. Это риск явных, ощутимых потерь, после которых компания не сможет на 100% восстановиться.

Также часто случается разделение рисков в зависимости от их присутствия в модели рисков. Постоянный риск именуется риском, связанным с показателями, находящимися в основе отдельной модели. Постоянные риски не могут угасать с течением времени, в обратном случае их явные факторы предпочтительнее пропускать вообще и подобные риски переходят к непостоянным. Постоянные риски выступают базовой частью для изучения в процессе оценки управляемости рисков.

Первый шаг включает изучение того, что можно отнести к важным активам системы и определения. Данный шаг в работе начинается с решения задачи по установке границ системы, а именно пишутся требования о нужном состоянии системы, а также о том, кто будет отвечать за ресурсы программного и физического типа, кто будет работать внутри системы и каким образом. Далее выражается перечень ресурсов, находящихся в самой системе (программные, физические, информационные). Затем происходит реализация модели ИС с позиции ИБ. Для всех процессов с данными, которые что-то значат для конкретного пользователя, создается дерево связей

Результаты оценки рисков приведены в таблице 12.

Таблица 12

Результаты оценки рисков информационным активам организации

Риск

Актив

Ранг риска

НСД к информационной системе

Сведения о клиентах и партнерах

5

Сведения о планах противодействия конкурентам

5

Статистические данные

5

База данных

5

Сведения о финансовых операциях

5

Сведения о контактах с другими фирмами

5

Кража информационных активов

Сведения о политике развития новых направлений деятельности

5

Сведения о клиентах и партнерах

4

Сведения о планах противодействия конкурентам

4

Статистические данные

4

Съем информации с помощью технических средств

Сведения о клиентах и партнерах

4

Сведения о планах противодействия конкурентам

4

Статистические данные

3

База данных

3

Сведения о финансовых операциях

3

Сведения о контактах с другими фирмами

3

Прекращение работы подсистем ИС

Сведения о клиентах и партнерах

3

Сведения о планах противодействия конкурентам

2

Статистические данные

2

База данных

2

Сведения о финансовых операциях

1

Сведения о контактах с другими фирмами

1


Таким образом, основываясь на результатах проведенного анализа рисков угроз, можно сделать вывод, что в первую очередь необходимо обеспечивать защиту информационных активов от несанкционированного доступа, а также исключить возможность ражи ценной информации как сотрудниками компании, так и третьими лицами.

Характеристика комплекса задач, задачи и обоснование необходимости совершенствования системы обеспечения информационной безопасности и защиты информации на предприятии

Выбор комплекса задач обеспечения информационной безопасности

Под СЗИ обычно подразумеваются криптографические, технические, программные и остальные системы и методики, созданные или используемые для сохранения секретных данных, а также системы и средства отслеживания результативности ЗИ.

Технические СЗИ – приспособления, используемые для поддержания ЗИ, минимизации ее утечки, создания препятствий и помех для технических средств доступа к данным, требующим защиты.

Криптографические СЗИ – приспособления, поддерживающие сохранность секретной информации методом ее зашифровки и сокрытия в программном цифровом коде.

Программные СЗИ – приспособления для автоматизации (ПЭВМ и их совокупностей) от стороннего воздействия или взлома.

Методы ЗИ – используемые для минимизации утечки данных универсальные и специальные способы применения доступных сил и средств (мероприятий, мер, средств), которые включают специфику работы по ЗИ [5-9].

Совокупные методики ЗИ делятся на организационные, технические, правовые и экономические. Передача данных, отнесенных к коммерческой тайне или включающих ПДн сотрудника компании, должна реализовываться в рамках договора, описывающего взаимные требования сторон по сокрытию (сохранению) этих данных, а также все необходимые меры по защите этих данных. Организационные СЗИ отражают очерёдность и условия совокупного применения доступных сил и средств, результативность которых часто зависит от используемых методик экономического и технического характера. Технические СЗИ, применяемые в совокупности с организационными СЗИ, очень важны при поддержании ЗИ в рамках ее хранения, сохранения и анализа с применение методик автоматизации. Технические средства важны в рамках эффективного использования доступных компании СЗИ, базирующихся на современных ИТ.


Среди описанных методик ЗИ можно выделить организационные средства, которые используются для решения таких задач, как:

• Внедрение в компании эффективного механизма контроля, поддерживающего защиту секретных данных и предотвращение НСД;

• Реализация методики личной ответственности начальников отделом и персонала компании за сохранение секретных данных;

• Составление списка данных, которые относятся в компании к различным категориям (типах) секретных данных;

• Минимизация круга лиц, которые имеют прямой доступ к разным типам данных в рамках ее секретности;

• Проверка и контроль лиц, которые приходят на должности, связанные с секретными данными, воспитание и обучение сотрудников фирмы, допущенных к секретным данным;

• Внедрение и использование секретного делопроизводства;

• Постоянный контроль соблюдения требуемых норм и правил по ЗИ.

Определение места проектируемого комплекса задач в комплексе задач предприятия, детализация задач информационной безопасности и защиты информации

Итогами анализа приведенной выше информации можно точно обозначить то, что требования по реализации ИБ в ЗАО «Активстройпроект» не удовлетворяются на 100 процентов.

Для увеличения уровня защиты данных, которые передаются по открытым каналам связи, нужно применять следующие меры:

• Использование криптографических методов шифрования при передаче данных;

• Защита удаленного доступа;

• Обеспечение безопасности доступа во все внутренние сегменты ЛВС филиалов методами реализации межсетевых экранов.

Данные меры предполагают применение как программных, так и аппаратных методов. Также очень важна разработка инструкций по работе c данными элементами сети, которые входят в политику безопасности и связаны с другими ее положениями и техническими документами.

Есть лишь пара подходов к процессу криптографической защиты (а конкретно, к шифрованию) объектов АС:

• Шифрование предварительное;

• Шифрование динамическое.

Суть предварительного шифрования заключается в шифровании файла отдельным ПО (субъектом), а в дешифровании аналогичным или иным другим ПО (для дешифрования используется та же или другая (созданная для дешифрования) программа). Затем расшифрованный массив уже может применяться в ПО пользователя. Подобный метод хоть и имеет ряд недостатков, все равно достаточно широко используется.

Также допустимо, что СКЗИ могут применяться в некоторой АС совместно с механизмами реализации и гарантирования политики ИБ.