Материал: Комплексная система информационной безопасности предприятия (на примере ООО "Олди-К")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
91
КПП здания также следует оснастить Арочным метало-детектором, в
остальном текущая система достаточна.
Система видеонаблюдения на предприятии достаточна и соответствует
текущим требованиям, для интеграции в ИСБ “ОРИОН” потребуется закупка,
установка и настройка дополнительного ПО.
Затраты на модернизацию систем СКУД и видеонаблюдения на четырех
КПП, с интеграцией систем в единую ИСБ на всем предприятии составит
643616р.
Сотрудник или посетитель вызывает охрану через домофон, охрана,
убедившись в визуальной безопасности посетителя посредством внешних камер,
открывает магнитный замок внешней двери. Затем посетителю выдается заранее
оформленный пропуск, далее сотрудник или посетитель посредством пропуска
(бесконтактной карты) проходит турникет, при необходимости сдает
запрещенные для проноса предметы в сейф охраны, через защищенное окно
стальной внутренней двери, с обязательной фиксацией в специальном журнале.
Проходя через арочный, метало-детектор проверяется наличие запрещенных
предметов, в случае обнаружения возможного наличия запрещенных предметов,
производится проверка ручным метало-детектором. Затем, сотрудник или
посетитель проходит на внутреннюю территорию предприятия.
В случае автотранспорта авто подъезжает к воротам, посредством
внешних видеокамер проверяется наличие пропуска на территорию для данного
автотранспорта, при наличии пропуска, ворота открываются, событие
автоматически фиксируется в журнале. При необходимости производится
досмотр автотранспорта. На посту должно дежурить на постоянной основе не
менее двух сотрудников, одновременное оставление поста обоими сотрудниками
строго запрещается.
Для полной интеграции смежных систем потребуется модернизация или
полная замена противопожарных систем и систем сигнализации, для достижения
надежности работы и простоты расширения системы рекомендуется
использовать оборудование и ПО одного производителя.
Помещения Отдела безопасности, Бухгалтерии, Серверной, Кабинет
руководителя и помещение для конфиденциальных переговоров, относятся к
92
особо защищаемым. Рекомендуется оснастить данные помещения считывателем
С2000-BIOACCESS-MA300, с режимом работы по протоколу двойной
авторизации по бесконтактной карте и отпечатку пальца, что исключит
возможность проникновения в помещения по чужой карте. Затраты на
интеграцию в ИСБ “ОРИОН” всех помещений 48440р.
Главный пульт управления ИСБ (АРМ “ОРИОН”) следует отключить от
общей локальной сети предприятия, сеть охраны и предприятия не должны
взаимодействовать во избежание несанкционированного подключения к сети
охраны извне.
Для поддержания правил доступа, средствами межсетевого экрана
рекомендуется выделить АРМ отдела по работе с клиентами и сервер в
отдельную подсеть, АРМ секретаря и бухгалтера также выделить в отдельную
подсеть. Ввести правила маршрутизации между различными областями.
Все АРМ на предприятии входят в единую ИС (информационную сеть),
Пользователем ИС является сотрудник предприятия, прошедший авторизацию
должным образом, в зависимости от установленных прав и ограничений
сотрудник получает доступ к необходимой для его работы информации и
приложениям. Особую категорию пользователей ИС предприятия составляют
Руководитель предприятия и сотрудники отдела работы с клиентами. АРМ
данных пользователей подключены к ИС предприятия и нуждаются в
дополнительных мерах защиты информации. В качестве таких мер
рекомендуется установить устройства для авторизации в ПК АРМ по биометрии,
например, сканер отпечатков пальца для ПК Cobo C2 (1200р.).
Согласно с «Классификацией автоматизированных систем и требования
по защите информации» и Приказом ФСТЭК России, ФСБ России,
Мининформсвязи России от 13 февраля 2008 г. 55/86/20 «Об утверждении
Порядка проведения классификации информационных систем персональных
данных» АРМ отдела кадров и бухгалтерии соответствует классу (для
персональных данных). Все компьютеры в сети входят в АС, соответствующую
классу 1Г. Все персональные данные и клиентские базы данных хранятся на
главном сервере предприятия.
93
Карта ИС объекта защиты включает в себя корпоративную сеть
предприятия в составе: сервер, АРМ, линии связи, сетевое оборудование и
телефонную сеть.
В корпоративной сети используется протокол TCP/IP. В качестве
адресного пространства используется сеть класса А - 10.0.0.0/8, определенная
документом IETF RFC 1597 для частных IP-сетей. В корпоративной сети
предприятия выделяются следующие типы адресных пространств: адресные
пространства, выделенные бухгалтерии, адресные пространства, выделенные
отделу по работе с клиентами, адресное пространство для отдела кадров,
адресное пространство для юридического отдела, резервное адресное
пространство.
Помимо стандартных средств защиты, при помощи средств Windows,
Windows server 2016, Kaspersky Endpoint Security, а также управления правами
через active directory [48] и управление правами в базах 1С, для улучшения
защиты АРМ: охраны, бухгалтерии, руководителя, отдела кадров и клиентского
отдела, рекомендуется оснастить защитным программным комплексом
DeviceLock DLP Suite.
DeviceLock DLP Suite является комплексным программным средством,
включающим в себя четыре взаимодополняющих функциональных модуля
DeviceLock, NetworkLock, ContentLock и DeviceLock Search Server (DLSS) [44].
Компонент DeviceLock - является платформой и ядром для других
компонентов комплекса и реализует функции централизованного управления и
администрирования. Поддерживает механизмы контроля доступа пользователей,
обеспечивает аудит событий и теневое копирование передаваемых данных
локальных каналов на защищаемых АРМ, включая периферийные устройства и
интерфейсы. Также включает в себя консоли централизованного управления
комплексом.
Компонент NetworkLock - обеспечивает контроль каналов сетевых
коммуникаций на АРМ, включая распознавание сетевых протоколов,
обнаружение коммуникационных приложений и их блокировку, реконструкцию
сообщений и сессий с восстановлением файлов, данных и параметров, а также
аудит и теневое копирование передаваемых данных. Контролирует передачу
94
почтовых сообщений по открытым и SSL-защищенным SMTP-сессиям, HTTP и
HTTPS-приложения, доступ в интернет, электронную почту, мессенджеры,
социальные сети, а также передачу файлов по протоколам FTP, FTP-SSL и
Telnet-сессии.
Компонент ContentLock - реализует мониторинг и фильтрацию файлов и
данных, передаваемых посредством сменных носителей и в каналах сетевых
коммуникаций. Кроме того, технологии фильтрации модуля, позволяют задать
фильтрацию для данных теневого копирования, чтобы сохранять только те
файлы и данные, которые имеют ценность.
Компонент DeviceLock Search Server (DLSS) - обеспечивает поиск по
базам данных теневого копирования и аудита событий DeviceLock, позволяет
упростить и повысить эффективность процессов аудита, а также расследование
инцидентов, связанных с информационной безопасностью. Стоимость лицензии
DeviceLock DLP Suite на одно АРМ составит 6000р [42].
Объекты, подлежащие оснащению DeviceLock DLP Suite представлены в
таблице 7.
Таблица 7. Объекты защиты.
Наименование
Наличие конфиденциальной
информации
Файловый сервер
Коммерческая тайна
ЭВМ бухгалтера
Персональные данные, коммерческая
тайна
ЭВМ генерального директора
Коммерческая тайна
ЭВМ юридический отдел
нет
ЭВМ секретаря
нет
ЭВМ отдела кадров
Персональные данные
3 ЭВМ отдела по работе с
клиентами
Персональные данные, коммерческая
тайна
ЭВМ отдела службы безопасности
Коммерческая тайна
Предполагаемые затраты на модернизацию систем СКУД,
видеонаблюдения, защиту информационных каналов, интеграцию в единую
ИСБ, составит 704679р., расчет затрат представлен в таблице 8. Монтаж
оборудования, а также установку и настройку ПО можно выполнить силами
95
инженерного отдела, но рекомендуется создать инженерный подотдел службы
безопасности, для постоянной работы с ИСБ.
Таблица 8. Расчет затрат.
Наименование
Количество
Цена
Всего
Лицензия ПО администрирование базы
данных, генератор отчетов, учет рабочего
времени, мониторинг системы, видео
сервер и поддержку 512 устройств
1
167527
167527
арочный метало детектор ПРОФИ 01/2
4
50000
200000
Турникет трипод SA-300
4
45840
183360
бесконтактные карты с. EM-Marin
150
12
1800
Считыватель С2000-BIOACCESS-MA300
9
9688
87192
сканер отпечатков пальца Cobo C2
4
1200
4800
ПО DeviceLock DLP Suite
10
6000
60000
Итого:
704679
Для защиты информационных ресурсов и баз данных предприятия,
рекомендуется руководствоваться ГОСТ Р 34.12-2015 и ГОСТ Р 34.13-2015
описывающие работу блочных шифров. Для обеспечения безопасной работы
ЭЦП, ГОСТ Р 34.10-2015 данный стандарт определяет схему работы ЭЦП, а
также процессы формирования и проверки ЭЦП. Для криптографической
защиты функции хеширования, для ЭЦП или проверки целостности ПО
собственные разработки ГОСТ Р 34.11-2015, содержащий описание алгоритма
вычисления хэш-функций.
Подводя итоги, при доработке системы безопасности следует особо
обратить внимание на: необходимость привести в соответствие с законом
правовую документацию компании; разработку необходимых регламентов по
работе с конфиденциальной информацией; грамотную организацию контрольно-
пропускной системы, а также на модернизацию КСЗИ и системы
видеонаблюдения с последующей интеграцией в единую ИСБ.
3.4, Экономическая эффективность проекта.
Экономическая эффективность мероприятий по защите информации
может быть определена, через объем предотвращенного ущерба или величину
снижения риска для информационных активов организации. Для того чтобы
воспользоваться данным подходом к решению проблемы, необходимо знать:
Источник: https://baza.diplomsite.ru/previewfile/8924