Дипломная работа: Внедрение комплексной системы информационной безопасности в ООО "Омега"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
105
файлов-шаблонов либо контролируемых объектов в журнале событий
фиксируется событие "Ошибка при контроле целостности".
Механизмом контроля целостности реализуются два режима: мягкий и
жесткий. Администратор устанавливает режим работы индивидуально для
каждого из пользователей ПК.
В жестком режиме, в случае обнаружения нарушений целостности
файлов-шаблонов либо контролируемых объектов, пользователю запрещается
вход в систему, ПК блокируется, в мягком же режиме разрешается вход
пользователя.
Механизмом сторожевого таймера обеспечивается блокировка доступа к
ПК если, после включения ПК и по окончании заданного промежутка времени,
который называется временем ожидания сторожевого таймера, не передано
управление расширению BIOS продукта "Соболь".
Блокировку доступа к ПК осуществляют двумя способами:
- посредством принудительной автоматической перезагрузки ПК,
используя стандартную процедуру Reset. Чтобы блокировать питание,
применяется соединительный кабель для механизма сторожевого таймера,
который входит в комплект поставки;
- или посредством принудительного автоматического выключения
питания (если в защищаемом ПК отсутствует разъем Reset). Чтобы блокировать
питание ПК применяется специальное устройство (Рис. 2.15), которое может
поставляться по желанию заказчика. Такое устройство предназначается для
применения в компьютерах форм-фактора ATX.
Рис. 2.15. Устройство блокировки питания
Чтобы использовать сторожевой таймер необходимо правильное
подключение к плате "Соболя" соединительного кабеля или устройства
106
блокировки питания. Без подключения кабеля или устройства сторожевой
таймер не функционирует.
Рекомендуемая продолжительность ожидания сторожевого таймера в
автоматическом режиме определяется на стадии инициализации комплекса.
Администратор может корректировать значение времени ожидания в режиме
инициализации и эксплуатации комплекса. Максимальное значение параметра
для платы PCI/PCI-E составляет 512 секунд, для платы Mini PCI-E до 65534
секунд.
С учетом необходимых мер, схема программного обеспечения системы
информационной защиты организации приведена на рис. 2.16.
Схема аппаратного обеспечения системы информационной защиты
компании приведена на рис. 2.17.
СУБД
Microsoft
SQL Server
2005
Avira AntiVir
Premium Security
Suite
MS Office 2007
Стандартный набор ПО (для
каждого сотрудника)
Windows 7
Сервера
Adobe Acrobat 6.0
Professional
MS Outlook
Mozilla Firefox
1С Бухгалтерия 8
1С Предприятие
8
Avira AntiVir
Premium Security
Suite
Смета
ПК сотрудника отдела эксплуатации и
капитального строительства
Стандартный
набор
1С Бухгалтерия 8
ПК сотрудника финотдела
Стандартный
набор
RAID5
Windows Server
2008
VipNet Client
VipNet Client
VipNet
Administrator
VipNet
ЦУС
FTP,
TCP/IP,
HTTP,
FTP,
SMTP,
IP/241,
IP/UDP
ПО ПАК
«Соболь
»
Рис. 2.16. Схема программного обеспечения информационной системы
ООО «Омега»
107
Интернет
АТС Panasonic KX-TEM824
Серверная
Office Server TX
3000R15
3Com13701-ME
Файл-сервер
с платой PCI
ПАК «Соболь»
Сервер БД
с платой PCI
ПАК «Соболь»
Office Server TX
3000R15
АРМ администратора
OLDI Office 110
тлф линия
Рабочие места сотрудников
отделов
Xerox Phaser 3100MFP/Х
OLDI Office 110OLDI Office 110
Panasonic KX-T7710 Panasonic KX-T7710
Panasonic KX-T7710
OLDI Office 110
..
3COM GSU08
тлф линия
Рабочие места сотрудников
бухгалтерии
Xerox Phaser 3100MFP/Х
OLDI Office 110OLDI Office 110
Panasonic KX-T7710 Panasonic KX-T7710
Panasonic KX-T7710
OLDI Office 110
..
3COM GSU08
Сервер
VipNet
с платой PCI
ПАК «Соболь»
СС
С
Рис. 2.17. Схема аппаратного обеспечения информационной системы ООО
«Омега»
108
III Обоснование экономической эффективности проекта
3.1. Выбор и обоснование методики расчёта экономической эффективности
При экономической эффективности отправной предпосылкой
считается практически бесспорное рассуждение: с одной стороны, в случае
нарушения защищенности информации причиняется некий ущерб, в тоже
время с другой - обеспечение надежной защиты информации связано с
расходованием финансовых средств. Полная предполагаемая стоимость
защиты может выражаться суммой израсходованных средств на защиту и
ущерба от нарушения ее.
Наилучшим решением стало бы направление на защиту информации
финансовых средств, которые снижают суммарную стоимость работ,
касающихся защиты информации.
Экономическая рентабельность мероприятий, касающихся защиты
информации может определяться через размер предотвращенного ущерба
либо величину понижения риска для информационных активов
предприятия.
Чтобы применять данный подход при решении проблемы, следует
знать:
во-первых, предполагаемые потери в случае нарушения
защищенности информации;
во-вторых, зависимость между степенью защищенности и
средствами, которые затрачиваются на меры по защите информации.
Чтобы определить уровень затрат
i
R
, который обеспечивает
необходимый уровень защищенности информации, следует, как минимум
знать:
во-первых, перечень абсолютно всех угроз информации;
во-вторых, возможную опасность для информации для любой из
угроз;
109
в-третьих, объемы расходов, которые необходимы, чтобы
нейтрализовать каждую из угроз.
Так как наилучшее решение вопроса о рациональном объеме
расходов на защиту заключается в том, что такой объем должен равняться
величине предполагаемых потерь в случае нарушения защищенности,
достаточно будет определить только степень потерь. Как одна из методик
определения степени затрат можно применять такую эмпирическую
зависимость предполагаемых потерь (рисков) от i-й угрозы информации:
)4(
10
ViSi
i
R
где:
Si
считается коэффициентом, который характеризует вероятную
частоту появления соответственной угрозы; а
Vi
- коэффициентом, который характеризует значение вероятного
ущерба в случае ее возникновению.
С целью расчета взяты 4 самых ценных актива предприятия ООО
«Омега», которые определены в пункте 1.2.1. Кроме этого взяты и
соответствующие им угрозы, имеющие оценку «высокая», которые
определены в пункте 1.2.3.
Продемонстрируем пример расчета размера утрат для
информационного актива об оказываемых услугах и угрозы для него -
перехватывание информации:
1) посредством шкалы предполагаемой частоты возникновения
угрозы, выберем рассчитываемое значение
5Si
месяц 1 раз,
приблизительно за год 10 раз);
2) по шкале предполагаемого значения вероятного ущерба в случае
появления угрозы, выберем рассчитываемое значение
4Vi
(300 тыс.
руб.).
3) подставим в формулу значение:
)445(
10
i
R
i
R
= 100,000 руб.
Источник: https://baza.diplomsite.ru/previewfile/7429