Дипломная работа: Модернизация информационной безопасности в ООО «СВАН-СОФТ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
Необходимо
язык
отметить, что
ясно
в настоящее
план
время
фонд
проблемы защиты от
угроз нарушения
итог
целостности
база
информации
семь
и нарушения
итог
доступности
база
стоят не
рост
менее
план
остро, чем проблемы защиты от угрозы раскрытия.
Защиту от угроз нарушения
итог
целостности
база
и раскрытия
итог
информации
семь
обычно
чтоб
рассматриваются
сбор
отдельно
чтоб
от защиты от угрозы нарушения
итог
доступности. Если
явно
данные
факт
свойства
весь
рассматривают совместно, то
ясно
пропадает достоверность рассмотрения.
Опасные
факт
воздействия
итог
можно
чтоб
разделить на
дело
случайные и
преднамеренные.
Причинами
тема
случайных воздействий могут быть:
аварийные
факт
ситуации
семь
из-за стихийных бедствий и отключения
итог
электроэнергии;
отказы и сбои аппаратуры;
ошибки
курс
в программном обеспечении;
ошибки
курс
в работе обслуживающего
куда
персонала и пользователей;
помехи в линии
семь
связи из-за воздействия
итог
внешней среды.
Все угрозы делятся
сбор
на
дело
две группы: внутренние и внешние.
Внутренние
опыт
угрозы инициируются
сбор
персоналом объекта, на
дело
котором
установлена
дело
система, содержащая
сеть
информацию, подлежащую защите. Из-за
неудовлетворительной зарплаты или
явно
отношения
итог
руководства, отдельные
факт
сотрудники
курс
с высоким уровнем самооценки
курс
могут предпринять действия
итог
по
либо
выдаче информации
семь
лицам, заинтересованным в её получении.
Внешние
опыт
угрозы возникают благодаря непосредственной деятельности
база
недобросовестных конкурентов, преступных элементов, иностранных
разведывательных служб, из-за неумелой постановки
курс
взаимоотношений с
представителями
тема
государственных структур, общественных организаций,
средств массовой информации. Действия
итог
извне
рост
могут быть направлены на
дело
пассивные
факт
носители
явно
информации
семь
следующими
тема
способами:
похищение
опыт
или
явно
снятие
опыт
копий с различных носителей информации;
снятие
опыт
информации
семь
в процессе коммуникации;
снятие
опыт
информации
семь
в процессе её передачи по
либо
сети
база
связи;
уничтожение
опыт
информации
семь
или
явно
повреждение
опыт
ее
план
носителей;
33
случайное
цена
или
явно
преднамеренное
цена
доведение
опыт
до сведения
итог
конку-
рентов документов и материалов, содержащих секретную информацию.
Действия
итог
извне
рост
могут быть также
счет
направлены на
дело
персонал ком-
пании
семь
и выражаться
сбор
в формах подкупа, угроз, шантажа, выведывания
итог
с
целью получения
итог
информации, переманивания
итог
ведущих специалистов на
дело
конкурирующую фирму и т. п.
Внешние
опыт
угрозы (в случае коммерческой информации), как правило,
выступают в форме промышленного
куда
шпионажа. По данным американских
исследователей, 44% предпринимателей в США не
рост
скрывают, что
ясно
готовы
прибегнуть к некорректным или
явно
незаконным действиям, чтобы узнать о
результатах исследований, проведенных конкурентами. Их число увеличивается
сбор
до 79%, если
явно
цель заключается
сбор
в том, чтобы, не
рост
обладая
сеть
особыми
тема
знаниями, обосноваться
сбор
на
дело
рынке, где
цель
господствует конкурент [5].
На основании
семь
анализа безопасности
база
существующей ЛВС на
дело
предприятии
семь
можно
чтоб
выделить следующие
опыт
основные
факт
атаки:
Атаки на средства аутентификации. Эти
база
атаки
курс
в случае
рассматриваемой АС могут основываться
сбор
на
дело
уязвимых способах хранения
итог
паролей, как системой, так и пользователями, системной политике работы с
паролем. Способы хранения
итог
паролей зависят от системы и не
рост
могут быть
изменены. Методы защиты: своевременная
сеть
установка
быть
возможных обновлений
от производителя, защита
тоже
архивных копий файлов паролей.
Уязвимость системной политики
курс
паролей зависит от настройки,
установленной администратором. Существующая
сеть
политика
быть
безопасности
база
допускает неограниченное
цена
число попыток ввода
этот
без блокировки, длительное
цена
время
фонд
действия
итог
пароля, не
рост
подразумевает блокировки
курс
учетной записи
при
суть
отсутствии
семь
входа
этот
в течение
опыт
длительного
куда
срока. Большинство
хотя
паролей очень легко
лишь
подобрать, либо вовсе отсутствуют.
Меры защиты должны быть как организационные: контроль
физического
куда
доступа, проверка
быть
и обучение
опыт
пользователей обращению с
паролями, регламентирование
опыт
политики
курс
паролей, как составной части
база
политики
курс
безопасности, так и программные
факт
задание
опыт
жестких правил при
суть
администрировании.
34
Атаки класса «повышение привилегий» могут быть выполнены как
локальным, так и удаленным пользователем. При
суть
их реализации
семь
используются
сбор
уязвимости
база
проектировании
семь
ОС, СУБД, основанные,
например, на
дело
несовершенстве механизма
один
обмена
дело
сообщениями
тема
Windows,
принципах технологии
семь
Windows API и т.д. Количество
хотя
обнаруженных
уязвимостей в ОС Windows 2010, используемых на
дело
ООО "Сван-Софт",
постоянно
чтоб
растет. Информация
итог
о них свободно
чтоб
представлена
дело
в Интернет,
воспользоваться
сбор
ей могут пользователи
явно
высокой и средней квалификации
семь
при
суть
наличии
семь
определенной цели
явно
или
явно
простого
куда
любопытства. При
суть
анализе ЛВС было обнаружено
чтоб
несколько
лишь
рабочих мест, привилегии
семь
которых были
явно
завышены.
Социальная инженерия. Методы социальной инженерии
семь
используются
сбор
обычно
чтоб
как один из этапов комплексной атаки
курс
(локальной,
удаленной) и подразумевают сбор сведений об информационной системе,
основанный на
дело
человеческом факторе. Она
дело
может быть осуществлена
дело
и
удаленно, но
чтоб
злоумышленнику необходим некий минимальный контакт с
субъектом системы, а именно
чтоб
пользователем. Методы социальной инженерии
семь
основаны на
дело
использовании
семь
психологических качествах человека, таких как
необоснованное
цена
доверие, лень, невнимательность, и прочих слабостей. Меры
защиты, в первую очередь, организационные.
Постороннее программное обеспечение. Это
ясно
может быть сознательно
чтоб
установленное
цена
программное
цена
обеспечение, предназначенное
цена
для
этап
исследования
итог
или
явно
взлома
один
системы или
явно
неосознанно
чтоб
установленная
сеть
вредоносная
сеть
программа. В этой ситуации
семь
пользователь должен быть не
рост
только
лишь
предупрежден о возможном вреде, но
чтоб
и установлена
дело
ответственность, т.е. подготовлены соответствующие
опыт
нормативы по
либо
правилам работы и пользователи
явно
ознакомлены с ними. Большинство
хотя
дополнительных программных продуктов, используемых на
дело
предприятии,
разрабатывается, тестируется, устанавливается
сбор
и сопровождается
сбор
собственными
тема
программистами.
Угрозы нарушения физической защиты. Кража, повреждение
опыт
оборудования
итог
своего
куда
рода
этот
атаки
курс
на
дело
отказ в обслуживании. На
35
предприятии
семь
действует пропускной режим, в соответствии
семь
с которым
вносимые
факт
и выносимые
факт
предметы регистрируются
сбор
в журнале учета.
Вирусы и троянские программы. Возможными
тема
причинами
тема
потенциального
куда
успеха атаки
курс
вируса/троянской программы могут быть:
уязвимости
база
проектирования
итог
сервиса. Их трудно
чтоб
отследить,
администратору необходимо
язык
быть постоянно
чтоб
осведомленным о
новостях безопасности;
несвоевременное
цена
обновление
опыт
ПО;
ошибки
курс
конфигурации
семь
сервера, маршрутизатора;
загрузка
быть
пользователем постороннего
куда
программного
куда
обеспечения.
Уровень защиты от вирусов в ЛВС ООО "Сван-Софт" является
сбор
достаточно
чтоб
высоким. Из перечисленных причин наиболее
план
значимой является
сбор
наличие
опыт
уязвимостей ОС, межсетевых экранов. Вероятность таких угроз
практически
курс
невозможно
чтоб
оценить.
Атаки из Интернет (DOS-атаки, переполнение буфера и т.п.)
К причинам уязвимостей, используемых для
этап
реализации
семь
этих атак, кроме
перечисленных для
этап
вирусов и троянских программ, можно
чтоб
также
счет
добавить:
недостаточную информированность пользователей,
отсутствие
опыт
официального
куда
закрепления
итог
нормативными
тема
документами
тема
правил работы с Интернетом, обязанностей
администратора
есть
и других составляющих политики
курс
безопасности;
уязвимости
база
в программном обеспечении
семь
маршрутизатора;
ошибки
курс
администрирования;
ненадежность механизмов аутентификации, авторизации;
использование
опыт
методов социальной инженерии
семь
или
явно
подкуп
разработчика
быть
или
явно
администратора, обладающего
куда
правами
тема
доступа.
36
2.6 Анализ рисков
Анализ рисков - это
ясно
то, с чего
куда
должно
чтоб
начинаться
сбор
построение
опыт
любой системы информационной безопасности. Он включает в себя
мероприятия
итог
по
либо
обследованию безопасности, целью которого
куда
является
сбор
определение
опыт
того
куда
какие
опыт
ресурсы и от каких угроз надо защищать, а также
счет
в какой степени
итак
те или
явно
иные
факт
ресурсы нуждаются
сбор
в защите.
Для
этап
разработки
курс
эффективной и недорогой системы защиты должен
быть выполнен анализ риска, который определит необходимые
факт
затраты на
дело
средства
весь
обеспечения
итог
безопасности
база
для
этап
выполнения
итог
требований политики
курс
безопасности.
Наличие
опыт
угрозы необязательно
чтоб
означает, что
ясно
она
дело
нанесет вред.
Чтобы стать риском, угроза должна
дело
использовать уязвимое
цена
место
ясно
в
средствах обеспечения
итог
безопасности
база
системы.
Существует два
весь
фактора, определяющих величину уязвимости:
Первый фактор – возможный ущерб - последствия
итог
нарушения
итог
безопасности
база
того
куда
или
явно
иного
куда
элемента
тоже
информации. Устранение
опыт
последствий нарушения
итог
безопасности
база
может потребовать значительных
финансовых вложений, даже
счет
если
явно
пострадали
явно
некритические
опыт
сервисы.
Тем не
рост
менее, средства
весь
переноса риска
быть
(страхование
опыт
или
явно
пункты в
договорах) могут гарантировать, что
ясно
даже
счет
финансовые
факт
потери
суть
не
рост
приведут к кризису организации. Необходимо
язык
также
счет
учитывать политические
опыт
или
явно
организационные
факт
последствия
итог
реализации
семь
угроз безопасности.
Второй фактор - вероятность атаки или
явно
реальность возникновения
угрозы - связан с частотой реализации
семь
той или
явно
иной угрозы и определяется
сбор
на
дело
основании
семь
опыта
тоже
атак на
дело
ЛВС организации, а также
счет
анализа слабых
мест технической и организационной защиты.
При
суть
оценке возможного
куда
ущерба от реализации
семь
угроз учитывались
такие
опыт
факторы, как стоимость потерь при
суть
простое
цена
производства,
финансовые
факт
затраты на
дело
восстановление
опыт
объекта, зарплата
тоже
обслуживающего
куда
персонала и сотрудников.
Расчет риска
быть
происходит по
либо
следующей схеме:
Риск = Возможный ущерб * Вероятность атаки
Источник: https://baza.diplomsite.ru/previewfile/10326