Дипломная работа: Модернизация информационной безопасности в ООО «СВАН-СОФТ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
87
требования
итог
к организации
семь
охраны и физической защиты помещения
итог
АС, требования
итог
к организации
семь
доступа субъектов к АС.
Реализация
итог
проектных решений по
либо
организационной структуре
системы защиты информации
семь
АС и процесса включает в себя:
организацию охраны и физической защиты помещений АС. Организация
итог
охраны должны исключать НСД к ТС обработки, хранения
итог
и передачи
информации, их хищение
опыт
и нарушение
опыт
работоспособности, хищение
опыт
носителей информации;
разработку и реализацию разрешительной системы доступа пользователей
и эксплуатационного
куда
персонала к обрабатываемой на
дело
АС информации;
выполнение
опыт
других мероприятий, специфичных для
этап
конкретной АС и
конкретных направлений защиты информации.
Для
этап
внедрения
итог
разработанной системы в эксплуатацию необходимо
язык
провести
база
следующие
опыт
организационные
факт
мероприятия:
1) Разработать положение
опыт
об администраторе информационной безопасности.
Ввести
база
должность администратора
есть
информационной безопасности
база
в
организации
семь
и назначить на
дело
эту должность сотрудника.
2) Внести
база
необходимые
факт
дополнения
итог
в должностные
факт
обязанности
база
сотрудников ООО "Сван-Софт", задействованных в обслуживании
семь
и
администрировании
семь
ЛВС.
3) Установить и настроить программно-аппаратные
факт
средства,
задействованные
факт
в системе информационной безопасности.
4) Провести
база
рабочий семинар с участием сотрудников, цель которого
куда
определение
опыт
времени
итак
и порядка
быть
введения
итог
информационной системы в
действие, а также
счет
инструктаж специалистов по
либо
настройке клиентских
рабочих мест и обучению пользователей работе в ЛВС.
5) Специалистами
тема
должна
дело
быть произведена
дело
настройка
быть
рабочих мест
пользователей и обучение
опыт
пользователей правилам информационной
безопасности
база
при
суть
работе.
88
5.2 Описание эффекта от внедрения системы защиты
При
суть
внедрении
семь
системы защиты можно
чтоб
оценить организационный
эффект. Аналитическая
сеть
компания
итог
Gartner Group, занимающаяся
сбор
несависимыми
тема
исследованиями
тема
в области
база
информационных технологий,
выделяет 4 уровня
блок
(см. таблицу 5.1) зрелости
база
компании
семь
с точки
курс
зрения
итог
обеспечения
итог
информационной безопасности.
Таблица 5.1 Уровни зрелости компании по обеспечению ИБ.
Уровень
Признаки данного уровня развития информационной
безопасности
0
ИБ в компании
семь
никто
ясно
не
рост
занимается, руководство
хотя
компании
семь
не
рост
осознает важности
база
проблем ИБ;
Финансирование
опыт
отсутствует;
ИБ реализуется
сбор
штатными
тема
средствами
тема
операционных систем,
СУБД и приложений (парольная
сеть
защита, разграничение
опыт
доступа к
ресурсам и сервисам).
1
ИБ рассматривается
сбор
руководством как чисто
ясно
"техническая"
проблема, отсутствует единая
сеть
программа
один
(концепция, политика)
развития
итог
системы обеспечения
итог
информационной безопасности
база
(СОИБ) компании;
Финансирование
опыт
ведется
сбор
в рамках общего
куда
ИТ-бюджета;
ИБ реализуется
сбор
средствами
тема
нулевого
куда
уровня
блок
+ средства
весь
резервного
куда
копирования, антивирусные
факт
средства, межсетевые
факт
экраны, средства
весь
организации
семь
VPN (традиционные
факт
средства
весь
защиты).
2
ИБ рассматривается
сбор
руководством как комплекс организационных
и технических мероприятий, существует понимание
опыт
важности
база
ИБ
для
этап
производственных процессов, есть утвержденная
сеть
руководством
программа
один
развития
итог
СОИБ компании;
Финансирование
опыт
ведется
сбор
в рамках отдельного
куда
бюджета;
ИБ реализуется
сбор
средствами
тема
первого
куда
уровня
блок
+ средства
весь
усиленной аутентификации, средства
весь
анализа почтовых сообщений
и web-контента, IDS (системы обнаружения
итог
вторжений), средства
весь
89
анализа защищенности, SSO (средства
весь
однократной
аутентификации), PKI (инфраструктура
есть
открытых ключей) и
организационные
факт
меры (внутренний и внешний аудит, анализ
риска, политика
быть
информационной безопасности, положения,
процедуры, регламенты и руководства).
3
ИБ является
сбор
частью корпоративной культуры, назначен CISA
(старший офицер по
либо
вопросам обеспечения
итог
ИБ);
Финансирование
опыт
ведется
сбор
в рамках отдельного
куда
бюджета;
ИБ реализуется
сбор
средствами
тема
второго
куда
уровня
блок
+ системы
управления
итог
ИБ, CSIRT (группа реагирования
итог
на
дело
инциденты
нарушения
итог
ИБ), SLA (соглашение
опыт
об уровне
рост
сервиса).
На текущий момент анализ обеспечиваемого
куда
уровня
блок
безопасности
база
показал, что
ясно
ООО "Сван-Софт" можно
чтоб
отнести
база
к организациям первого
куда
уровня. Внедрение
опыт
политики
курс
безопасности
база
послужит первым шагом при
суть
переходе
цель
на
дело
новый качественный уровень развития
итог
информационной
безопасности
база
(уровень 2).
Необходимо
язык
отметить, что
ясно
организационные
факт
меры (внутренний и
внешний аудит, анализ риска, политика
быть
информационной безопасности, план
бесперебойной работы, положения, процедуры, регламенты и руководства)
относятся
сбор
к наиболее
план
дешевым, однако
лишь
имеющим высокий уровень
эффективности. Они
итак
являются
сбор
обязательными
тема
при
суть
создании
семь
комплексной системы безопасности. При
суть
составлении
семь
модели
явно
системы
информационной безопасности
база
уровень риска
быть
оценивался
сбор
по
либо
качественной шкале. Суммарный интегральный риск составил 79 баллов. Для
этап
определения
итог
эффекта
тоже
уменьшения
итог
риска
быть
при
суть
внедрении
семь
организационных и физических мер защиты оценим по
либо
той же
счет
шкале
изменения
итог
в уровне
рост
риска
быть
с учетом полного
куда
внедрения
итог
предложенных
мер и проведения
итог
необходимых мероприятий.
Таблица 5.2 Сравнение риска.
Наименование
элемента
Виды угроз
Риск до
внедрени
Риск после
внедрения
90
информации
я
системы
системы
Информация,
обрабатываемая
сеть
и хранимая
сеть
в
ЛВС
1.Физическое
цена
проникновение
опыт
в
помещение
опыт
+ преодоление
опыт
защиты от НСД, кража носителей
3
0
2. Перехват информации
семь
при
суть
передаче по
либо
каналам связи
6
3
3. Перехват ПЭМИН
6
6
4. Разглашение
опыт
сотрудниками,
занимающимися
сбор
обработкой
информации
6
3
5. НСД посредством ЛВС со
стороны сотрудников, не
рост
занимающихся
сбор
обработкой
информации
9
3
6. Доступ злоумышленника
быть
извне
рост
к ресурсам ЛВС
3
3
Секретные
факт
ключи
шифрования
итог
и
ЭЦП
пользователей,
обрабатывающих
информацию
1. Атака
быть
по
либо
ЛВС
6
4
2.Разглашение
опыт
сотрудниками
4
2
База учетных
записей, паролей
пользователей
ЛВС
1. Атака
быть
по
либо
ЛВС извне
2
2
2. Попытки
курс
НСД сотрудниками
6
2
3. Разглашение
опыт
сотрудниками
4
2
Пароли
явно
локальных
1. Атака
быть
по
либо
ЛВС извне
1
1
2. Попытки
курс
НСД внутренних
3
1
91
пользователей
пользователей с целью повышения
итог
прав доступа
3. Разглашение
опыт
сотрудниками
2
1
Используемые
факт
средства
весь
защиты
1.Физическое
цена
проникновение
опыт
в
помещение
опыт
и НСД к ресурсам
1
1
2. Разглашение
опыт
сотрудниками
2
1
Ключи к
лицензионному
ПО, информация
итог
о ПО,
используемом
организацией
1.Физическое
цена
проникновение
опыт
в
помещение
опыт
и НСД к ресурсам
2
2
2. Разглашение
опыт
сотрудниками
тема
4
2
Архивные
факт
данные
факт
организации.
1. Атака
быть
по
либо
ЛВС
6
2
2. Утрата
тоже
в результате
чрезвычайных обстоятельств
3
3
ИТОГО
79
44
Из таблицы видно, что
ясно
риск после применения
итог
мероприятий
уменьшился
сбор
в 1,8 раз. Следовательно
чтоб
полученный эффект весьма
один
значительный.
Значительное
цена
снижение
опыт
риска
быть
планируется
сбор
по
либо
следующим
статьям:
НСД к информации
семь
со стороны сотрудников не
рост
обрабатывающих ее;
НСД к информации
семь
внешних пользователей;
Попытки
курс
разглашения
итог
сотрудниками
тема
информации
семь
различного
куда
рода.
5.3 Оценка качества разработанной системы защиты информации
Методика
быть
расчета
тоже
экономической эффективности
база
не
рост
в состоянии
семь
учитывать такой важный фактор, как качество
хотя
системы безопасности. Так,
грубая
сеть
ошибка
быть
в настройке или
явно
неизвестный «черный ход» в продукте
Источник: https://baza.diplomsite.ru/previewfile/10326