Материал: Внедрение системы контроля и управления доступом (СКУД) в ООО "Мэул.ру Груп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
Сеть Интернет
СУБД Oracle
10g
СУБД Oracle 10G
(РЛС данные)
СУБД Oracle 10G
(СВЧ данные)
MS Office 2010
ПО тестирования
РЛС средств
NTX (COLO -3U)
Opera
Apache
СУБД
MySQL
Фай
лы с
данн
ыми
Http/https
MS Office 2010
Opera
ПО тестирования
СВЧ средств
MS Office 2010
Opera
1С Предприятие
(локальная версия)
Лока
льно
е
файл
овое
хран
илищ
е
Консультант
Бухгалтер
Инженер
Датацентр
Веб сервер
Рисунок 2 Программная архитектура предприятия
Рассмотрим обобщенную схему СКУД и оценим ее достоинства и
недостатки.
Рисунок 3 Используемая СКУД
37
Используемая система видеонаблюдения основана на использовании
камер в основном холле и на входе с подключением их к отдельному монитору,
стоящему в помещении охраны.
Система видеозаписи строится на использовании компактных, купольных
цилиндрических камер типа HiWatch DS-I220 и HikVision DS-2CD2032-I как
показано на рисунках.
Рисунок 4 - Камеры для потолка
Рисунок 5 - Цилиндрические камеры
В помещении используется дренчерная водяная установка с
пневматической побудительной системой в виде спринклерных оросителей.
Система контроля и управления доступом, в том числе и к информации с
камер, представлена набором программных и аппаратных средств защиты и
средств разграничения доступа.
На этажах камеры устанавливаются аналогично первому этажу. Датчики
движения установлены по перед оконными и дверными проемами.
Таблица 6.
38
Анализ выполнения основных задач по обеспечению
информационной безопасности
Основные задачи по обеспечению информационной
безопасности
Степень
выполнения
обеспечение безопасности производственно-торговой
деятельности, защита информации и сведений,
являющихся коммерческой тайной;
средняя
организация работы по правовой, организационной и
инженерно-технической (физической, аппаратной,
программной и математической) защите коммерческой
тайны;
высокая
организация специального делопроизводства,
исключающего несанкционированное получение
сведений, являющихся коммерческой тайной;
высокая
предотвращение необоснованного допуска и открытого
доступа к сведениям и работам, составляющим
коммерческую тайну;
средняя
выявление и локализация возможных каналов утечки
конфиденциальной информации в процессе повседневной
производственной деятельности и в экстремальных
(авария, пожар и др.) ситуациях;
высокая
обеспечение режима безопасности при осуществлении
таких видов деятельности, как различные встречи,
переговоры, совещания, заседания и другие мероприятия,
связанные с деловым сотрудничеством на национальном и
международном уровне;
средняя
обеспечение охраны территории, зданий помещений, с
защищаемой информацией.
средняя
1.2.5 Оценка рисков.
Оценка рисков нарушения информационной безопасности проводится для
всех информационных активов. Анализ рисков включает идентификацию и
вычисление уровней (мер) рисков на основе оценок, присвоенных ресурсам,
угрозам и уязвимостям ресурсов.
Распространенным способом оценки рисков являются грамотно
спланированные интервью с использованием «опросников», в которых
участвуют необходимые структурные подразделения. По окончании анализа и
расшифровки рисков необходимо составить специальный отчет. Далее отчет
предоставляется высшему руководству организации. [1]
39
В соответствии с ГОСТ Р ИСО/МЭК 27005-2010 «Информационная
технология. Методы и средства обеспечения безопасности. Менеджмент риска
информационной безопасности» (далее - ГОСТ Р ИСО/МЭК 27005-2010) |17|
пол риском информационной безопасности будем понимать возможность того,
что данная угроза сможет воспользоваться уязвимостью актива или группы
активов и тем самым нанесет ущерб организации.
Исходя из вышесказанного, мы можем сделать вывод, что риск связан со
следующими составляющими, такими как:
а) угрозы;
б) активы;
в) уязвимости:
г) ущерб.
Первым делом устанавливается контекст, далее проводится оценка риска.
Если в результате этого удастся получить достаточную информацию для
эффективного определения действий, требуемых для снижения риска до
приемлемого уровня, то задача выполнена, далее идет обработка риска. Если
информация недостаточна, то проводится еще одна итерация оценки риска
только уже пересмотренного контекста.
Эффективность обработки риска зависит от результатов оценки риска.
Обработка риска может не обеспечить сразу же приемлемый уровень
остаточного риска. В этой ситуации потребуется еще одна итерация оценки
риска с измененными параметрами контекста, за которой последует очередная
процедура обработки риска.
Установление контекста является первым и подготовительным этапом.
На этом шаге выделяется вся информация о системе и требования к
информационной безопасности. Такие данные в первую очередь нужны для
проведения оценки риска и его дальнейшей обработки. [19]
В первую очередь определяется область и границы применения оценки
риска информационной безопасности.) то необходимо для того, чтобы учесть
вес значимые активы при проведении оценки риска.
40
Далее определяются критерии оценки риска и критерии, по которым тот
или уровень риска будет признан приемлемым.
Целью идентификации риска является: определить, что могло бы
произойти при нанесении возможного ущерба, и получить представление о том,
как, где и почему мог иметь место этот ущерб.
Первым шагом в идентификации риска является определение активов.
Под активом мы будем понимать что-либо, имеющее ценность для
организации и, следовательно, нуждающееся в защите. При определении
активов следует иметь в виду, что информационная система состоит нс только
из аппаратных и программных средств.
Определение активов следует проводить с соответствующей степенью
детализации, обеспечивающей информацию, достаточную для оценки риска.
Степень детализации, используемая при определении активов, влияет на общий
объем информации, собранной во время оценки риска. Эта информация может
быть более детализирована при последующих итерациях оценки риска.
Второй шаг это определение угроз.
Угроза может причинить ущерб активам организации, таким как
информация, процессы и системы. Угрозы могут возникать в результате
природных явлений или действий людей, они могут быть случайными пли
умышленными. Должны быть установлены и случайные, и преднамеренные
источники угроз. Угрозы могут проистекать как из самой организации, так и из
источника вне се пределов. 11скоторыс угрозы могут влиять более чем на один
актив. В таких случаях они могут быть причиной различных влияний в
зависимости от того, на какие активы оказывается воздействие.
Третий шаг это выявление уязвимостей. [20]
На данном шаге необходимо выявить уязвимости, которые могут быть
использованы угрозами для нанесения ущерба активам или организации.
Наличие уязвимости само по себе не наносит ущерба, поскольку
необходимо наличие угрозы, которая сможет воспользоваться ею. Для
уязвимости, которой не соответствует определенная угроза, может не
Источник: https://baza.diplomsite.ru/previewfile/7443