Дипломная работа: Внедрение комплексной системы информационной безопасности в ООО "Омега"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
30
Абсолютно на всех ПК устанавливается стандартный пакет ПО:
Операционная система Windows 7 Pro х64;
Пакет MS Office 2007;
Avira AntiVir Premium Security Suite;
Браузер Mozilla Firefox;
Adobe Acrobat 9.0 Professional.
С учетом специфики деятельности отделов персональные компьютеры
предприятия имеют такие дополнительные ПО (персональные пакеты ПО для
любого из отделов):
Бухгалтерия: 1С Бухгалтерия: Версии 8;
Отдел IT: Radmin Viewer 3, Remote Administrator v2.2, Total Commander.
Для обеспечения информационной безопасности на предприятии
используются RAID-массивы и резервное копирование информации [10].
Для создания RAID-массива используется 8 дисков Seagate ST3600057SS.
Это серверные диски с повышенной надежностью и максимальным объемом, и
скоростью вращения шпинделя для подобных дисков 600гигабайт при 15 000
обор\м вращение шпинделя. Эти диски объединены в 4 раздела Raid 1.
Логически они названы следующим образом:
1. Раздел System (Диск 1 + Диск 2) общий объем 600гигабайт на данной
диске установлена система и хранятся исполняемые файлы MS SQL сервера;
2. Раздел Data иск 3 + Диск 4) общий объём 600 гигабайт. На данном
диске хранятся файлы данных. База занимает - 280 гигабайт
3. Раздел Log (Диск 5 + Диск 6) Общий объём 600 гигабайт. На данном
разделе располагаются Log файлы баз данных. Объем лог-файлов варьируется от
50 % до 200 % от размера базы данных, так как транзакции хранятся в несжатом
виде для быстроты обработки.
4. Раздел TEMP (Диск 7 + Диск 8). Общий объём данных - 600 гигабайт В
TEMP разделе хранится Файл Данных и Лог базы данных. TEMP - это системная
база данных сервера MS SQL, отличающаяся высокой важностью и влиянием на
работу всех баз данных на сервер. Ее сохранность не так важна, как скорость
работы в этой базе, так как любой запрос, который поступает на сервер,
получает данные из БД и складывает эти данные в TEMP, далее обрабатывает
31
необходимым образом и результаты выгружает в ЛОГ файл базы данных, откуда
они записываются непосредственно в файл данных после завершения
транзакции. ТЕМП база занимает около 80 Гигабайт. Так же этот диск
выполняет функцию промежуточного диска для бекапирования баз данных.
Также предусмотрен план резервного копирования базы данных, в
котором созданы следующие этапы:
1. FULL Полное резервное копирование базы + регламентные задания;
2. DIFF Дифференцируемый бекап;
3. TL Бекап Лога.
На предприятии также используется система видеонаблюдения
«ForeView», система пожарной сигнализации, охранной сигнализации, система
контроля и управления доступом «Elsys».
ForeView - цифровая система видеонаблюдения, разработанная
российской инжиниринговой компанией Foreman Electronics. Система
видеонаблюдения ForeView представляет собой программно-аппаратный
комплекс, предназначенный для организации безопасности на территориально-
распределённых объектах, который может работать как самостоятельная система
видеонаблюдения, осуществляя видеонаблюдение и запись данных, а также как
центральный процессор, обеспечивающий взаимодействие комплекса охранных
устройств. Цифровая система видеонаблюдения ForeView представляет собой
электронное устройство - плату захвата видеосигнала и монтируется в IBM
совместимый компьютер [12].
В системе видеонаблюдения используются цветные купольные
видеокамеры CNB-DP257, технические характеристики которой приведены в
таблице 1.7.
Расположение элементов системы видеонаблюдения приведено на рис.
1.4.
32
Рис. 1.4. Схема расположения системы видеонаблюдения
33
Таблица 1.7
Технические характеристики видеокамеры CNB-DP257
Матрица
1/3" Sony Super HAD CCD
Разрешение
380 твл
Чувствительность
0,1 лк/F2.0
Автоматический баланс белого AWB
Есть
Компенсация задней подсветки BLC
Есть
Вес
150 г
Размеры
D62 mm
На основании анализа используемых программных и аппаратных средств
обеспечения безопасности произведен анализ выполнения задачи по
обеспечению информационной безопасности предприятия, результаты которого
приведены в таблице 1.8 [21].
Таблица 1.8
Анализ выполнения основных задач по обеспечению информационной
безопасности
Основные задачи по обеспечению
информационной безопасности
Степень выполнения,
%
Обеспечение информационной безопасности при
ведении делопроизводства и осуществлении
документооборота
54
Обеспечение информационной безопасности при
обработке информации в ИС
45
Обеспечение безопасности конфиденциальных
переговоров
43
Обеспечение информационной безопасности при
осуществлении взаимодействия с деловыми
партнерами и клиентами
66
Обеспечение сохранности персональных данных
сотрудников и клиентов
23
Обеспечение сохранности коммерческой тайны
56
Как видно из приведенной таблицы, ни одна из задач обеспечения
информационной безопасности в компании не выполняется полностью.
34
1.2.5. Оценка рисков
На рассматриваемой предприятии оценка рисков организуется согласно
запросам ГОСТа Р ИСО/МЭК ТО 13335-3-2007 «Методы и средства обеспечения
безопасности. Часть 3. Методы менеджмента безопасности информационных
технологий» на основе применения общего подхода.
Оценка рисков нарушения ИБ осуществляется, применяя базовый подход.
Риск нарушения ИБ определяют на основе качественных оценок [23]:
степени возможности реализации угроз ИБ (далее СВР угроз ИБ)
выявленными и (или) предполагаемыми источниками угроз ИБ в результате их
воздействия на объекты среды рассматриваемых типов информационных
активов;
степени тяжести последствий от потери свойств ИБ для
рассматриваемых типов информационных активов.
Для проведения оценки рисков нарушения ИБ выполняются следующие
процедуры [47].
1. Процедура 1. Определение перечня типов информационных активов,
для которых выполняются процедуры оценки рисков нарушения ИБ (далее
область оценки рисков нарушения ИБ).
2. Процедура 2. Определение перечня типов объектов среды,
соответствующих каждому из типов информационных активов области оценки
рисков нарушения ИБ.
3. Процедура 3. Определение источников угроз для каждого из типов
объектов среды, определенных в рамках выполнения процедуры 2.
4. Процедура 4. Определение СВР угроз ИБ применительно к типам
объектов среды, определенных в рамках выполнения процедуры 2,3.
5. Процедура 5. Определение СТП нарушения ИБ для типов
информационных активов области оценки рисков нарушения ИБ.
6. Процедура 6. Оценка рисков нарушения ИБ.
Результаты оценки рисков предоставляются в виде перечня рисков,
каждому из которых определен ранг.
В таблице 1.9 приводятся итоги оценки рисков.
Источник: https://baza.diplomsite.ru/previewfile/7429