Создание системы информационной безопасности в ООО «Возрождение»
Министерство сельского хозяйства РФ
Федеральное государственное образовательное учреждение
высшего профессионального образования
«Пермская государственная сельскохозяйственная академия
имени
академика Д. Н. Прянишникова»
Кафедра:
Информационных систем
КУРСОВАЯ РАБОТА
по дисциплине
«Информационная безопасность»
на
тему: «создание системы
Пермь 2011
Содержание
Введение……………………..………………………….…
- Анализ хозяйственной
деятельности……………………..…….....…
...4 - Анализ информационных ресурсов предприятия……………………..6
- Анализ существующих угроз информационной безопасности………7
- Выявление недостатков в системе защиты информации……………..8
- Устранение недостатков в системе защиты информации ……….….10
- Защита от вредоносных программ…………………………………….12
- Отсутствие паролей доступа в систему………………………………15
- Модель безопасности информационной системы………...…………16
Заключение……………………………………………….…
Список
используемых источников………………..….…………………..
Введение
Порой ценность информации намного выше, нежели ценность человеческой жизни, вследствие значимости информации для широкого круга людей или её компрометирующих свойств. Да что там, зачастую само нахождение информации в определённом месте является бесценным.
Именно поэтому информационная безопасность имеет приоритетное значение, как в жизни общества так и в жизни каждого отдельно взятого человека.
В современном мире информационная сфера имеет две составляющие: информационно-техническую и информационно- психологическую. Информационную безопасность государства можно представить двумя частями: информационно-технической безопасностью и информационно- психофизической безопасностью.
В качестве стандартной модели безопасности приводят модель из трёх категорий:
- Конфиденциальность;
- Целостность;
- Доступность.
Выделяют и другие необязательные категории модели безопасности:
- невозможность отказа от авторства;
- подотчётность;
- достоверность;
- подлинность.
Целью
данной курсовой работы является выявление
недостатков в системе информационной
безопасности, предлагаемые меры по их
защите от неавторизованного доступа,
разрушения, модификации, раскрытия и
задержек в доступе.
Задачи курсового проекта:
- Проанализировать систему информационной безопасности;
- Выявить недостатки существующей системы информационной безопасности и предложить мероприятия по их устранению;
- Обосновать эффективности предложенных мероприятий;
- Построить модель ИБ с помощью CASE-средства BPWin.
1 Анализ хозяйственной деятельности
Мастерская по пошиву церковных облачений города Перми ООО «Возрождение». Списочная численность 15 человек.
В уставе предприятия отражены следующие основные виды деятельности, швейное производство, оптово-розничная торговля.
Единоличным
собственником ООО «
Доли государственной собственности на предприятии нет.
Предприятие
частной формы собственности
ООО «Возрождение» имеет
Мастерская принимает и отшивает заказы от священнослужителей и монашествующих.
ООО «Возрождение» имеет право:
1.приобретать и арендовать
2.осуществлять материально-
3.осуществлять все виды
4.планировать свою
5.использовать чистую прибыль;
6.определять и использовать
7.определять штатное
8.устанавливать для своих работников дополнительные отпуска, и сокращенный рабочий день и иные социальные льготы.
ООО «Возрождение» обязано:
1.нести
ответственность в
2.обеспечить своим работникам безопасные условия труда;
3.осуществлять
оперативный и бухгалтерский
учет, вести статистическую
Бухгалтерский учет на предприятии ведется по журнально-ордерной форме учета.
Рис.
1 Структура управления ООО «Возрождение»
Управление
предприятием и заключением договоров
на поставку сырья и материалов осуществляет
директор, которому непосредственно
подчиняются заведующая производством,
бухгалтер и Зав.складом, цеха, подчинены
заведующей производством, бухгалтер
несет ответственность и пользуется правами,
установленными законодательством РФ
отвечает за осуществление бухгалтерского
учета на предприятии, работа ИТ отдела
сводится к настройке оборудования и дизайнерским
разработкам.
2 Анализ информационных ресурсов предприятия
Информационная безопасность — это состояние защищённости информационной среды.
Защита информации — деятельность по предотвращению утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на защищаемую информацию, то есть процесс, направленный на достижение состояния информационной безопасности.
Информационная система на предприятии представляет собой совокупность технического обеспечения (6 не связанных друг с другом компьютеров) и персонала который связывает эти компьютеры посредствам флеш карт.
Технические характеристики:
- Процессор: Intel Pentium D 940 LGA775
- Мат. плата: Intel Original DG41TY Soc-775 iG41 DDRII mATX SATA Audio 6ch+LAN+ VGA+DVI-D.
- Память: модульDIMM 256Mb Samsung
- Накопители: FDD 3,5", DVD+-R/RW.
- Мышь: Logitech M90.
- Клавиатура: Gembird KB-8300-R
Тип операционных систем на рабочих станциях Windows ХР.
На персональных компьютерах пользователей установлено следующее программное обеспечение:
- Microsoft Windows ХР;
- Офисный пакет: Microsoft Office 2003/2007 (Word, Excel, Access, PowerPoint, Outlook);
- Антивирусная программа:отсутствует;
- Браузер Opera.
В результате анализа информационных ресурсов предприятия были сделаны следующие аспекты:
- информация, относящаяся к государственной тайне (сведения, касающиеся здравоохранения, паспортные данные, информация отдела кадров);
- информация, относящаяся к коммерческой тайне (личные данные о сотрудниках фирмы, сроки действия договоров, бухгалтерская отчетность, планы работ, данные о клиентах);
- информация, относящаяся к личная тайна сотрудников – уровень оплаты труда;
- открытая информация представлена на сайте.
3 Анализ существующих угроз информационной безопасности
Под информационной безопасностью понимается защищенность информации и поддерживающей ее инфраструктуры от любых случайных или злонамеренных воздействий, результатом которых может явиться нанесение ущерба самой информации, ее владельцам или поддерживающей инфраструктуре. Задачи информационной безопасности сводятся к минимизации ущерба, а также к прогнозированию и предотвращению таких воздействий.
Угроза безопасности информации - совокупность условий и факторов, создающих потенциальную или реально существующую опасность, связанную с утечкой информации и/или несанкционированными и/или непреднамеренными воздействиями на нее.
К угрозам информационной безопасности предприятия относятся:
- хищение данных;
- изменение данных;
- уничтожение данных.
Угрозы имеются внутренние и внешние
Внутренние:
- неквалифицированная корпоративная политика по управлению безопасностью корпорации;
- отсутствие желания персонала по обеспечению безопасности.
Внешние:
- утечка конфиденциальной информации из носителей информации;
- несанкционированное проникновение на объект защиты;
- несанкционированный доступ к носителям информации, искажения, уничтожения.
Ввиду отсутствия защиты информации как таковой все угрозы присутствуют в полном объёме.
Основные угрозы информационной безопасности:
- неумышленные:
каждый
компьютер подключен к
- умышленные:
копирование информации на флэш-носители разрешено для всех пользователей, на всех компьютерах;
все
пользователи имеют полный доступ к
данным;
4 Выявление недостатков в системе защиты информации
Безопасность информации - состояние защищенности информационных ресурсов в вычислительных сетях и системах предприятия от несанкционированного доступа, случайного или преднамеренного вмешательства в нормальное функционирование систем, попыток разрушения её компонентов.
Цели защиты информации:
предотвращение угроз безопасности предприятия вследствие несанкционированных действий по уничтожению, модификации, искажению, копированию, блокированию информации или иных форм незаконного вмешательства в информационные ресурсы и информационных системах;
сохранение коммерческой тайны, обрабатываемой с использованием средств вычислительной техники;
защита конституционных прав граждан на сохранение личной тайны и конфиденциальности персональных данных, имеющихся в информационных системах.
Проанализировав информационную безопасность предприятия можно сделать вывод, что информационной безопасности уделяется недостаточное внимание.
А именно:
- Не организовано разграничение прав пользователей на доступ к информационным ресурсам;
- отсутствуют ограничения использования внешних носителей данных;
- отсутствуют ограничения доступа к ресурсам Интернет;
- отсутствуют источники бесперебойного питания;
- не производится резервное копирование информации.
Для достижения целей защиты необходимо обеспечить эффективное решение следующих задач:
защита от вмешательства в процесс функционирования предприятия посторонних лиц;
защита от несанкционированных
действий с информационными
обеспечение физической
своевременное выявление,
обеспечение возможности
создание и формирование
5 Устранение недостатков в системе защиты информации
Законодательный уровень – законы обеспечивающие защиту информации на правовой основе.
Общеизвестно что, люди не совершают противоправных действий потому что они наказуемы.
Исходя из этого необходимо принять меры для обеспечения безопасности информации на данном уровне в первую очередь.
А именно, создать негативное отношение к нарушениям информационной безопасности.
а) Основной закон Российской статьи 23,24,29,41,43
б) Уголовный кодекс Российской глава 28
в) Федеральные законы РФ «Об информации, информатизации и защите информации» и «О персональных данных».
Административный уровень – регламентация производственной деятельности ИС на нормативно-правовой основе.
Сформировать
программу работ в области
информационной безопасности и обеспечить
ее выполнение, разработать внутренние
стандарты информационной безопасности,
четко расписать требования к каждому
сотруднику, разграничить права доступа,
назначить сотрудника, ответственного
за информационную безопасность.
Процедурный уровень обеспечения информационной безопасности
Представляет собой физические методы защиты информации
- замки механические, установленные на входных дверях;
- система сигнализации, реагирующая на движение;
- пожарная сигнализация.
Создать физическую защиту, запретить вынос информации на флеш картах, вести контроль использования Интернет ресурсов, четко разграничить права доступа каждого пользователя, обеспечив доступ лишь к необходимым для работы ресурсам, обеспечить регулярное резервное копирование информации.
Программно - аппаратный - Программно-технические меры, направленные на контроль компьютерного оборудования, программ или данных.
Создать учётные записи пользователей, разграничить доступ для пользователей, протоколирование, ввести политику ограниченного использования внешних носителей данных, установить источники бесперебойного питания для всех компьютеров, что поможет защитить вычислительную технику от перепадов напряжения в сети и отключения электроэнергии.
Так
же, в целях обеспечения
При построении конкретных систем компьютерной безопасности необходимо руководствоваться основными принципами организации защиты: системностью, комплексностью, непрерывностью защиты, разумной достаточностью, гибкостью управления и применения, открытостью алгоритмов и механизмов защиты и простотой применения защитных мер и средств.
Пароли изменения настроек персональных компьютеров пользователей должны быть уникальны и хранятся с учетом обеспечения их конфиденциальности.
Сеть Интернет и другие глобальные сети должны использоваться работниками общества только с целью получения информации, необходимой для исполнения должностных обязанностей.
В
зависимости от выполняемых функций
и служебной необходимости в
отношении пользователя владельцем
информационной системы должны быть
установлены правила разграничения и
права доступа.
6 Защита от вредоносных программ
Kaspersky
Enterprise Space Security представляет собой
защиту мирового класса от
вредоносных программ. Это наиболее
подходящая экономичная и
Независимо от размеров компании, потеря или кража конфиденциальных данных или информации клиентов может иметь серьезные последствия и крайне негативно отразиться на ее репутации и работе, а также привести к значительным юридическим издержкам. Kaspersky Enterprise Space Security обеспечивает комплексную защиту от хакерских атак и фишинга
Продукт Kaspersky Enterprise Space Security использует постоянно пополняемую базу URL-адресов фишинговых сайтов, с помощью которой распознает и блокирует подозрительные ссылки, а также фильтрует фишинговые электронные сообщения, повышая уровень защиты сети.
Надежный сетевой экран, возможность безопасной работы с электронной почтой, контроль использования съемных устройств, шифрование, поддержка виртуализации, защита от массовых спам-рассылок.
Возможность
использования различных
Смартфоны: Windows Mobile, Symbian, BlackBerry
Рабочие станции: Windows, Linux, Mac
Файловые серверы: Windows, Linux, Novell NetWare
Почтовые серверы: Microsoft Exchange, Linux, IBM Lotus Domino
Kaspersky Enterprise Space Security обеспечивает надежную защиту сети от информационных угроз при минимальной частоте ложных срабатываний. Решение будет поддерживать работу с программным обеспечением других производителей, установленным сети если таковые появятся в дальнейшем.
Новое антивирусное ядро, технологии iSwift и iChecker, изоляция зараженных компьютеров, возможность восстановления системы после заражения резервное копирование объектов, высокая масштабируемость, специальная политика для защиты удаленных пользователей.
Большим плюсом являются подробные отчеты о состоянии защиты.
Kaspersky Enterprise Space Security формирует отчеты о состоянии антивирусной защиты корпоративной сети на основании информации, которая хранится на сервере администрирования. Администратор может запрашивать отчеты в форматах HTML, XML и PDF с доставкой по электронной почте, а также задать расписание формирования отчетов.
А так же, важным преимуществом является отсутствие помех в работе пользователей так как, Kaspersky Enterprise Space Security позволяет осуществлять установку, настройку и управление системой защиты сети удаленно.
Для защиты информации в пределах ЛВС (в перспективе) рекомендуется использовать программу FileControl.
Программа эффективно справляется c вышеперечисленными проблемами в офисных локальных сетях, ограничивая использование различных устройств по установленным администратором правилам, и сохраняя информацию об операциях с файлами на этих устройствах. FileControl обеспечивает эффективную защиту от внутренних угроз - информационных утечек, уничтожения ценной информации, инсайдеров, usb-вирусов и других. Целевая аудитория FileControl - администраторы локальных сетей, руководители и менеджеры различных уровней, сотрудники служб безопасности.
Контроль доступа к внешним устройствам и портам для предотвращения утечек информации, а также борьбы с вирусами и вредными файлами. Отслеживаются все типы USB дисков и других USB устройств, CD/DVD приводы, дисководы 3,5", порты COM, LPT, IrDA, принтеры, а также адаптеры Bluetooth и Wi-Fi. FileControl разрешает только чтение, или полностью блокирует устройства.
Мониторинг и статистика в режиме реального времени. Осуществляется мониторинг состояния компьютеров и подключенных к ним устройств. Информация о работе с устройствами и файлами на них сохраняется в базе данных . Удобный поиск по базе данных с возможностью экспорта результатов файл для MS Еxcel.
Теневое копирование файлов, которые читались с внешних USB дисков, или записывались на них - копии всех файлов сохраняются на сервере без ведома пользователей.
Мониторинг операций с файлами внутри локальной сети - в базе данных сохраняется информация о том, когда какие файлы были прочитаны или записаны в пределах локальной сети.
Простая установка и использование программы - вся система умещается в одном дистрибутиве и автоматически разворачивается на сервере. Интерфейс панели управления предельно лаконичен; драйвера слежения на компьютеры локальной сети устанавливаются дистанционно с рабочего места администратора.
7 Отсутствие паролей доступа в систему:
Преимущества использования процесса аутентификации:
- Возможность продления срока действия паролей;
- логин и пароль не представляют ценность для злоумышленников;
- исключается возможность входа в систему под чужим именем.
Совершенствование политики информационной безопасности позволит:
- Обеспечить безопасный доступ в Интернет с защитой от вирусных атак и почтовых рассылок рекламы;
- Получить защищенный доступ к информационным системам;
- Обеспечить целостность и доступность информации.
- Предотвратить утечку, хищение, утрату, искажение, подделку конфиденциальной информации;
- Предотвратить несанкционированные действия по уничтожению, модификации, искажению, копированию, блокированию информации.
8. Модель безопасности информационной системы
Проанализировав информационные ресурсы предприятия, выявив угрозы информационной безопасности, опишем модель информационной системы с позиции безопасности.
Модель
информационной безопасности предприятия
представлена на рисунках 2,3.
Рисунок
2 – Модель информационной системы
с позиции безопасности
На
рисунке представлена модель информационной
безопасности. Входной информацией для
модели являются информационные ресурсы
и угрозы информационной безопасности,
на выходе – защищенная информация.
Рисунок 3. - Модель информационной
системы с позиции безопасности
Заключение