Файл: Описание предприятия ЗАО «Арбат Пресс», техническая и программная архитектура.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 16.06.2023

Просмотров: 174

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Введение

В настоящее время обострилась борьба компаний за удержание занимаемой конкурентной позиции, а в некоторых случаях и за выживание. Спешная выработка антикризисных стратегий нередко сопряжена с сокращением расходов на неприоритетные задачи и направления.

Так к числу которых некоторые организации, к сожалению, относят информационную безопасность. 

Под термином «информационная безопасность», согласно определению ФСТЭК РФ, понимают состояние защищенности информации, обрабатываемой средствами вычислительной техники или автоматизированной системы, от внутренних или внешних угроз: от нежелательного ее разглашения (нарушения конфиденциальности), искажения (нарушения целостности), утраты или снижения степени доступности информации, а также ее незаконного тиражирования, которые приводят к материальному или моральному ущерба владельца или пользователя информации. Соответственно, под защитой информации подразумевается комплекс мероприятий, проводимых с целью предотвращения от действий угроз безопасности, где угроза является потенциальной возможностью нарушения безопасности [20].

Когда говорят об информационной безопасности, то имеют в виду широкий спектр проблем: от стихийных бедствий и проблем с электропитанием до злоумышленников, которые используют вычислительные системы к своей выгоде.

Исходя из вышесказанного, следует актуальность выбранной темы.

Объектом исследования является информационная система ЗАО «Арбат Пресс».

Предметом исследования является применение программных сканеров информационной безопасности. 

Целью данной работы является аудит информационной безопасности компании и разработка мер по ее защите.

К задачам, решаемым в работе, относятся:

  • характеристика компании и ее информационной системы;
  • выявление угроз и рисков информационной безопасности;
  • выбор средства проведения аудита информационной безопасности;
  • проведение аудита информационной безопасности с использованием выбранного средства;
  • разработка рекомендаций по защите информационной безопасности;
  • описание программного и технического обеспечения.

Теоретической и методологической основой проведенного исследования послужили труды отечественных и зарубежных ученых в области безопасности информационных систем. В работе использованы законодательные акты и нормативные документы Российской Федерации.


При написании работы были применены такие методы научного исследования, как изучение научной литературы по теме исследования, нормативно-правовой базы, аналитический и сравнительный методы.

Работа состоит из двух глав.

Первая глава посвящена описанию предприятия, его информационной системы. Рассмотрены также существующие технологии на предприятии, проблемы безопасности, которые необходимо решить.

Во второй главе дано описание программного и технического обеспечения. Приведен контрольный пример реализации проекта.

Практическая значимость результатов заключается в том, что они могут быть применены в исследуемой компании.

  1. Аналитическая часть

    1. Описание предприятия ЗАО «Арбат Пресс», техническая и программная архитектура

В качестве объекта защиты выступает ЗАО «Арбат Пресс». Это крупное офсетное производство полного цикла в Москве. Типография оказывает услуги офсетной печати А1 формата, проводит работы по металлизации, ламинации, лакированию, тиснению фольгой, конгревному тиснению, блинтовому тиснению, персонализации, вырубке, рицовке, биговке, фальцовке, шитью изделий на скобу, склейке на PUR клей, навивке на пружину, сборке и склейке коробок, ручные виды работ.

В компании используются основные аппаратно-технические устройства для автоматизации и оптимизации работы. Программное и техническое обеспечение постоянно обновляется, что обеспечивает актуальность рабочей базы. Все устройства сети подключены по технологии Ethernet.

Как и во многих фирмах, имеющие собственные локальные и корпоративные сети, в компании используется технология серверов.

На сервере хранятся общие файлы и папки, пользование которыми разрешено всем работникам. Некоторые файлы защищены паролем и используются в ограниченном доступе.

Основой программной архитектуры являются операционные системы Windows Server 2012, применяемые на серверах, и Windows 7, применяемые на рабочих станциях. На серверах установлены Windows Terminal Services (терминальный сервер), позволяющие подключаться рабочим станциям к серверам в качестве терминальных клиентов. Подключение к серверам происходит по RDP протоколу с помощью Windows RDP-клиента. Основная вычислительная работа происходит на серверах. Через интернет браузер Windows Internet Explorer 8 осуществляется доступ в сеть интернет по протоколам HTTP и HTTPS.


Программная архитектура информационной системы представлена на рисунке 1.1.

Рисунок 1.1. Программная архитектура информационной системы предприятия

Microsoft SQL Server – система управления реляционными базами данных (СУБД), разработанная корпорацией Microsoft. Основной используемый язык запросов — Transact-SQL, создан совместно Microsoft и Sybase. Transact-SQL является реализацией стандарта ANSI/ISO по структурированному языку запросов (SQL) с расширениями. Используется для работы с базами данных, в т.ч с информацией ограниченного доступа; конкурирует с другими СУБД в этом сегменте рынка [17, с.68].

Схема аппаратной архитектуры приведена на рисунке 1.2.

Рисунок 1.2. Схема аппаратной архитетктуры

Организация защиты информации в организации – это один из важнейших моментов, который ни в коем случае нельзя упускать из вида. Последствия будут очень серьезными, если произойдет утрата баз данных, результатов аналитических исследований, исходных кодов, программных продуктов. При плохой организации защиты информации это возможно, что приведет к достаточно проблематичному дальнейшему ведению бизнеса, а в определенных случаях невозможным вообще.

В ЗАО «Арбат Пресс» не создано специальное подразделение, исполняющее функции службы информационной безопасности. Поэтому данные функции возложены на генерального директора. На момент анализа на предприятии абсолютно не были реализованы организационные меры по защите информации, а также отсутствовали программно-аппаратные и инженерно-технические средства защиты информации, кроме внутренних средств защиты Windows.

На текущий момент предприятие не имеет системы защиты, которая предназначена для защиты информации от несанкционированного доступа при работе в многопользовательских автоматизированных системах (АС). Используются только средства защиты информационных систем персональных данных (ИСПДн). На предприятии расположен собственный Web-Сервер. Этот сервер обеспечивает работу почтового клиента Thunderbird, так же на нем установлена программа, защищающая от спама.

    1. Описание задачи

Одним из наиболее ценных ресурсов является информация. Она является очень важным активом и должна быть защищена вне зависимости от того, какую форму она принимает, будь то базы данных, документация организации, инструкции, документы, планы и т. п.


Ключевым составным элементом любого риска является актив. Наличие рисков информационной безопасности как раз и обусловлено наличием информационных активов. Значительную часть капитализации всей организации составляет информация, циркулирующая в ее информационных системах [12, с.39].

До настоящего момента решение о проведении анализа рисков не принималось. Можно сказать, что информационной безопасности не уделялось должное внимание, в ЗАО «Арбат Пресс» нет продуманной стратегии по анализу рисков информационной безопасности. Однако то, что в компании циркулирует информация конфиденциального характера, содержащая сведения ограниченного распространения (служебная тайна, коммерческая тайна, адвокатская тайна), предполагает, что анализ рисков и оценка уязвимости активов должна проводиться регулярно, по мере развития компании.

В ЗАО «Арбат Пресс» существуют следующие типы активов:

  • персональные данные сотрудников и клиентов;
  • финансовые показатели компании;
  • данные по программному обеспечению;
  • базы данных клиентов;
  • договора с клиентами;
  • сведения, составляющие адвокатскую тайну.

Все информационные активы хранятся на сервере, поэтому он нуждается в защите.

Оценку по информационным активам организации представим в виде таблицы 1.1.

Таблица 1.1

Оценка информационных активов предприятия

Наименование актива

Владелец актива

Критерии определения стоимости

Размерность оценки

Количественная оценка

Качественная оценка

Сервер

Генеральный директор

Затраты прибыли при потере клиентов

примерно 6млн.руб. ежегодно

Очень высокая

Оценка рисков включает в себя оценку угроз, уязвимостей и ущерба, наносимого при их реализации.

Понятие «уязвимость» можно отнести к свойствам или атрибутам актива, которые могут использоваться иным образом или для иных целей, чем те, для которых приобретался или изготавливался данный актив [15, с.42].

Оценка уязвимостей в рассматриваемой компании проводится на основании распоряжении начальника отделения, а также в соответствии с заранее разработанным планом – один раз в 3 месяца.

Составим перечень уязвимостей для ЗАО «Арбат Пресс» и укажем степень оценки вероятности возможной реализации отмеченных уязвимостей (таблица 1.2).


Таблица 1.2

Перечень уязвимостей активов

Содержание уязвимости

Сервер

1. Среда и инфраструктура

Неквалифицированные пользователи

высокая

Недостаточное регулирование со стороны государства

низкая

Форс-мажор

средняя

2. Аппаратное обеспечение

Взлом компьютеров

высокая

Отсутствие должного контроля доступа 

высокая

3. Программное обеспечение

Неправильный выбор пароля доступа

высокая

Сетевые атаки и вирусы

высокая

Отсутствие должного контроля доступа 

высокая

Отсутствие резервных копий

средняя

4.Персонал

неквалифицированные пользователи

высокая

5. Общие уязвимые места

Неквалифицированные пользователи

Высокая

Отсутствие должного контроля доступа 

высокая

Угрозы активов указаны в таблице 1.3, основанной на требованиях стандарта ГОСТ Р ИСО/МЭК ТО 13335-3-2007.

Таблица 1.3

Результаты оценки угроз активам

Уязвимости/угрозы

Затопление/пожар

Намеренное повреждение

Кража

НСД

Ошибки обслуживающего персонала

Программные сбои

Использование ПО несанкционированным способом

Незаконное использование ПО

Вредоносное ПО

Умышленная порча оборудования

Неумышленная порча оборудования

Разглашение информации

Неквалифицированные пользователи

-

-

-

-

Высокая

Высокая

-

-

-

-

Выоская

Высокая

Форс-мажор

Средняя

-

-

-

-

-

-

-

-

-

низкая

-

Взлом компьютеров

-

Высокая

Высокая

Высокая

высокая

высокая

высокая

высокая

Средняя

Высокая

-

высокая

Отсутствие должного контроля доступа

-

Высокая

Высокая

Высокая

Средняя

Высокая

Высокая

Высокая

Средняя

Высокая

-

Высокая

Сетевые атаки и вирусы

-

высокая

Высокая

-

-

Высокая

-

-

Высокая

Высокая

-

Средняя

Отсутствие резервных копий

Высокая

Высокая

-

-

-

Высокая

-

-

Высокая

Высокая

-

-