Дипломная работа: Внедрение системы межсетевого экранирования ЛВС для филиала ООО "Мебельный дом"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
Таблица 1
Оценка информационных активов предприятия ООО
«Мебельный дом»
Наиме-
нование
актива
Форма
представ-
ления
Вла-
делец
акти-
ва
Крите-
рии
выяв-
ления
стои-
мости
Размер-
ность
Оценки
Каче-
ственная
Информационные активы
Клиенты
База данных
сведений о
клиентах
Службы
банка
Ущерб
от поте-
ри ком-
мерче-
ской
инфор-
мации
очень вы-
сокая
Товар
База данных
образцов то-
вара
Службы
банка
Ущерб
от поте-
ри ком-
мерче-
ской
инфор-
мации
очень вы-
сокая
Договора
База данных
договоров
Службы
банка
Активы
предприя-
тия и его
деятель-
ность
Бумажный и
электронный
документ
Финан-
совый
дирек-
тор
Перво-
началь-
ная сто-
имость
очень вы-
сокая
Активы программного обеспечения
1С пред-
приятие
Программное
приложение
Учетно-
опера-
Перво-
началь-
высокая
17
Наиме-
нование
актива
Форма
представ-
ления
Вла-
делец
акти-
ва
Крите-
рии
выяв-
ления
стои-
мости
Размер-
ность
Оценки
Каче-
ственная
цион-
ное
управ-
ление
ная сто-
имость
СУБД
Программное
приложение
Учетно-
опера-
цион-
ное
управ-
ление
Стои-
мость
разра-
ботки и
внедре-
ния
высокая
Физические активы
Торговля
Торговля
Финан-
совый
дирек-
тор
Основ-
ные
сред-
ства
высокая
Совокупность активов информационного характера, обязательное
ограничение доступа, к которым регламентируется существующим зако-
нодательством РФ представлены в таблице 2.
18
Таблица 2
Перечень сведений конфиденциального ООО «Мебель-
ный дом»
п/п
Наименование сведений
Гриф конфиденци-
альности
Нормативный до-
кумент
1.
Сведения, которые рас-
крывают характеристики
средств защиты информа-
ции ЛВС предприятия от
несанкционированного до-
ступа.
Строго конфиден-
циальная информа-
ция
Руководство по
защите конфиден-
циальной инфор-
мации предприя-
тия
2.
Требования по обеспече-
нию сохранения служебной
тайны сотрудниками пред-
приятия
Строго конфиден-
циальная информа-
ция
Положение о ком-
мерческой тайне и
конфиденциальной
информации пред-
приятия
3.
Персональные данные со-
трудников.
Информация слу-
жебного характера
Федеральный за-
кон «О персональ-
ных данных» от
05.04.2014 N 43-
ФЗ
4.
Порядок передачи служеб-
ной информации ограни-
ченного распространения
иным предприятиям.
Собственно инфор-
мация предприятия
Руководство по
защите конфиден-
циальной инфор-
мации предприя-
тия
5.
Сводный перечень работ
предприятия на перспекти-
ву, на год (квартал).
Собственно инфор-
мация предприятия
План деятельности
предприятия на
перспективу.
1.2.2. Оценка уязвимостей активов.
Согласно описанным выше функциям рассматриваемой ИС наибо-
лее уязвимыми являются программно-аппаратные средства, осуществляю-
19
щие сбор, передачу, обработку, хранение и другие операции с информаци-
ей, в том числе с конфиденциальными и персональными данными [3].
Результаты оценки уязвимости активов представлены в таблице 3.
Таблица 3.
Результаты оценки уязвимости активов
Группа уязвимостей Со-
держание уязвимости
Сер-
вера
БД
ПО
Доку-
менты
ПК
1. Среда и инфраструктура
Отсутствие физической защиты
зданий, дверей и окон
низкая
низкая
низ-
кая
низкая
низкая
Неправильное или халатное ис-
пользование физических средств
управления доступом в здания,
помещения
низкая
низкая
низ-
кая
низкая
низкая
Нестабильная работа электросети
средняя
сред-
няя
сред-
няя
средняя
средняя
2. Аппаратное обеспечение
Отсутствие схем периодических
замен средний
низкая
сред-
няя
сред-
няя
средняя
средняя
Отсутствие контроля за измене-
нием конфигураций
средняя
низкая
низ-
кая
средняя
высокая
3. Программное обеспечение
Отсутствие механизма идентифи-
кации и аутентификации
низкая
сред-
няя
сред-
няя
средняя
средняя
Неконтролируемая загрузка и
применение программного обес-
печения
низкая
сред-
няя
сред-
няя
средняя
средняя
4. Коммуникация
Незащищенность линий связи
средняя
сред-
няя
сред-
няя
средняя
высокая
Отсутствие идентификации и
аутентификации отправителя и
получателя
средняя
высо-
кая
сред-
няя
средняя
высокая
Отсутствие подтверждения посы-
лок или получений сообщений
средняя
высо-
кая
сред-
няя
средняя
высокая
6.Персонал
20
Отсутствие механизма отслежи-
вания
низкая
низкая
сред-
няя
средняя
низкая
1.2.3. Оценка угроз активам.
Угрозы (потенциальные возможности неблагоприятных воздей-
ствий) обладают способностью нанесения ущерба системам информацион-
ных технологий и их активам [6].
Классификация возможности реализации угрозы (атаки), представ-
ляет собой совокупности возможных вариантов действия источников угро-
зы определенными методами реализации с применением уязвимостей, ко-
торые приведут к реализации цели атак [5].
Рассмотрим различные виды угроз:
Естественная угроза. Вызвана воздействием на элемент объектив-
ным физическим процессом или стихийным, природным явлением, незави-
сящих от человека;
Искусственная угроза. Вызвана деятельностью людей. Среди искус-
ственных угроз, исходя из мотиваций действия, могут быть выделены:
непреднамеренная (неумышленная, случайная) угроза, вызванная
ошибкой в проектировании защищаемого элемента, ошибкой в программ-
ном обеспечении, ошибкой в действии персонала и т.п.;
преднамеренная (умышленная) угроза, связанная с корыстным мо-
тивом человека (злоумышленника) [2].
Результаты оценки угроз представлены в таблице 4.
Таблица 4.
Результаты оценки угроз
Группа угрозы
Содержание
угроз
Сервера
БД
ПО
Документы
ПК
1. Угроза, обусловленная преднамеренными действиями
Хищение
низкий
низкий
средний
низкий
низкий
Источник: https://baza.diplomsite.ru/previewfile/7450