Материал: Автоматизация процесса продажи нефтепродуктов для ООО «Агронефтепродукт»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
25
Аппаратный уровень защиты основан на проведении резервного
копирования данных с серверов. В качестве средств защиты от инсайдерских
угроз в ООО «Агронефтепродукт» следующие - за каждым сотрудником, который
работает за компьютером закреплена идентификационная пломба, наклеенная на
системный блок в тех местах, где возможна утечка информации (крышка корпуса,
крышки на передней панели. За срыв пломбы сотрудник несет персональную
материальную ответственность.
В ООО «Агронефтепродукт» используют различные средства защиты от
внешних угроз - ежеквартально меняются пароли на доступ к операционной
системе, к базам данных SQL, к FTP серверу, производится ежедневный бэкап
основных рабочих баз SQL, а также 4 раза в месяц производится полный бэкап
всех баз SQL и FTP файлов.
Проектируя систему защиты информации, нужно определить, насколько
серьезный ущерб может принести компании осуществление внутренней угрозы.
Данный этап называется "вычислением рисков". Существует много различных
схем по выявлению рисков, рассмотрим одну из них. Оценку ущерба от атаки
можно представить в виде неотрицательного числа в приблизительном
соответствии с таблицей 4.
Таблица 4. Оценка величины ущерба от атаки
Величина
ущерба
Описание
0
Раскрытие данных принесет для компании ничтожно малый
моральный и финансовый ущерб
1
Незначительный ущерб от атаки, при которой не были затронуты
основные финансовые операции, положение компании на рынке
осталось прежним
2
В течение некоторого времени перестали вестись финансовые
операции, компания за этот период времени понесла убытки, но
положение компании на рынке не изменилось, а количество клиентов
изменилось минимально
3
Компания терпит значительные потери в прибыли, положение
компании на рынке меняется в худшую сторону. От компании уходит
ощутимая часть клиентов
4
Потери компании являются очень значительными, положение на
рынке потеряно на период до одного года. Для восстановления
положения на рынке необходим крупный финансовый заем.
5
Компания прекращает свое существование
26
Вероятность атаки представляется неотрицательным числом в
приблизительном соответствии с таблицей 5.
Таблица 5. Оценка реализации угрозы
Реализация угрозы
Средняя частота появления
0
Данный вид атаки отсутствует
1
реже, чем раз в год
2
около 1 раза в год
3
около 1 раза в месяц
4
около 1 раза в неделю
5
практически ежедневно
Cоставим таблицу рисков ООО «Агронефтепродукт» в которую выпишем
все угрозы, которые могут произойти в компании, оценить ущерб который могут
эти угрозы принести и вероятность реализации данных угроз. В результате будет
рассчитана величина риска прохождения данных угроз (см. таблицу 6).
Таблица 6. Таблица рисков ООО «Агронефтепродукт»
Описание угрозы
Ущерб
Реализация
угрозы
Риск =
(Ущерб ×
Реализация)
Дефекты, сбои, отказы, аварии ТС и систем
ОИ
4
1
4
Дефекты, сбои и отказы программного
обеспечения ОИ
2
2
4
Разглашение информации лицам, не
имеющим права доступа к защищаемой
информации.
2
2
4
Передача информации по открытым линиям
связи
3
2
6
Копирование информации на
незарегистрированный носитель
информации
1
3
3
Передача носителя информации лицу, не
имеющему доступа к ней
4
1
4
Утрата носителя с информацией
2
2
4
Неправомерные действия со стороны лиц,
имеющих право доступа к защищаемой
информации:
Несанкционированное изменение
информации
4
1
4
Несанкционированное копирование
информации
2
2
4
27
Описание угрозы
Ущерб
Реализация
угрозы
Риск =
(Ущерб ×
Реализация)
Подключение к техническим средствам и
системам ОИ
4
1
4
Использование закладочных устройств
3
1
3
Маскировка под зарегистрированного
пользователя
3
2
6
Использование дефектов программного
обеспечения ОИ
2
2
4
Использование программных закладок
2
2
4
Применение программных вирусов
2
3
6
Хищение носителя с защищаемой
информацией
4
1
4
Доступ к защищаемой информации с
применением средств радиоэлектронной
разведки
3
1
3
Доступ к защищаемой информации с
применением визуально-оптической
разведки
2
1
2
Блокирование доступа к защищаемой
информации путем перегрузки технических
средств обработки информации ложными
заявками на ее обработку
1
3
3
Итого
76
Из таблицы 6 можно увидеть, что основными рисками информационной
безопасности является передача информации по открытым линиям связи,
маскировка под зарегистрированного пользователя и применение программных
вирусов.
Результаты оценки рисков информационным активам ООО
«Агронефтепродукт» представлены в таблице 7.
Таблица 7. Результаты оценки рисков информационным активам ООО
«Агронефтепродукт»
Риск
Актив
Ранг
риска
Кража
Сервера
6
Несанкционированный доступ
БД
6
Отсутствие надзора за работой лиц, приглашенных
со стороны, или за работой уборщиц
БД
6
Сбои / ошибки
БД
6
Несанкционированный доступ
Сервера
5
Сбои / ошибки
Сервера
5
28
Риск
Актив
Ранг
риска
Отсутствие надзора за работой лиц, приглашенных
со стороны, или за работой уборщиц
БД
5
Сбои / ошибки
ПО
5
Отсутствие надзора за работой лиц, приглашенных
со стороны, или за работой уборщиц
Документы
5
Кража
ПК
5
Несанкционированный доступ
ПК
5
Сбои / ошибки
ПК
5
Несанкционированный доступ
ПО
4
Несанкционированный доступ
Документы
4
Сбои / ошибки
Документы
4
В ООО «Агронефтепродукт» для защиты информации используется
антивирусная защита, которая осуществляется с помощью Dr.Web Enterprise
Security Suite. С ее помощью частично производится защита сети и рабочих
станций, а также корпоративной почты. Данная система по функциональным
возможностям полностью удовлетворяет требованиям обеспечения
информационной безопасности. Dr.Web Enterprise Security Suite позволяет
проводить резервное копирование важных файлов пользователя в защищенный
контейнер, блокировать доступ к внешним устройствам том числе внешним
дисковым накопителям), , блокировать Bad-USB устройства, а так же, при
необходимости ограничивать отправку заданий печати на принтер и передачу
данных по сети. Кроме того, Dr.Web Enterprise Security Suite, обладает гибким
функционалом централизованного удаленного управления, не зависящим от
наличия MS Active Directory или единой учетной записи локального
администратора. Тем не менее функционал данного решения, бесспорно, уступает
современным узкопрофильным DLP-решениям.
Результаты оценки системы безопасности информации, действующей в
компании представлены в таблице 8.
29
Таблица 8. Задачи обеспечения информационной безопасности в компании
Задачи, обеспечивающие информационную безопасность
Степень
выполнения
безопасность данных производственно-торговой деятельности,
защита информации и сведений, которые являются коммерческой
тайной компании;
средняя
работа по правовым, организационным и инженерно-техническим
методам (физическая, аппаратная, программная и математическая)
защиты коммерческой тайны компании;
высокая
осуществление специального делопроизводства, которое
исключает несанкционированное получение сведений,
являющихся коммерческой тайной;
высокая
отказ в необоснованном допуске и открытом доступе к сведениям
и работам компании, которые составляют коммерческую тайну;
средняя
поиск и устранение различных каналов утечки конфиденциальной
информации в повседневной производственной деятельности и в
различных экстремальных ситуациях, таких как пожар, авария и
т.п.
высокая
обеспечивать режим безопасности на встречах, переговорах,
совещаниях, заседаниях и другие мероприятиях, которые связаны
с деловым сотрудничеством;
средняя
Согласно таблице 8 первостепенными задачами по обеспечению
информационной безопасности на исследуемом предприятии является защита
информации, передаваемой сотрудниками предприятия по локальной сети.
1.3. Анализ существующих разработок и выбор стратегии автоматизации
«КАК ДОЛЖНО БЫТЬ»
1.3.1. Анализ существующих разработок для автоматизации задачи
Выбирая систему автоматизации заявок клиентов, современная компания
руководствуется своей стратегией дальнейшего развития, а также целями,
которые компания планирует достичь и ожидаемым экономическим эффектом от
внедрения такого решения.
Основными целями внедрения информационной системы ведения заявок
клиентов является улучшение контроля исполнительской дисциплины,
уменьшение числа потерянных или невыполненных заявок и сопутствующих ей
документов, уменьшение времени согласования дефектных ведомостей,
сокращение количества ошибок при работе с документацией [2].
Источник: https://baza.diplomsite.ru/previewfile/2132