Главная » Просмотр файлов » Приложение Б

Приложение Б (1209247)

Файл №1209247 Приложение Б (Разработка методических рекомендаций проведения анализа защищенности информации на этапе внедрения системы защиты в информационной системе)Приложение Б (1209247)2020-10-04СтудИзба
Просмтор этого файла доступен только зарегистрированным пользователям. Но у нас супер быстрая регистрация: достаточно только электронной почты!

Текст из файла

Приложение Б

УТВЕРЖДАЮ

Начальник отдела информационной безопасности “Название организации”

___________________ И.И. Иванов

м.п.



«___»_____________ 2017 г.

Отчет

о результатах анализа защищенности информации на этапе внедрения системы защиты в информационной системе компании “Название организации”.

Хабаровск – 2017

В организации анализ защищённости был проведён в период 13.03.2017 по 23.03.2017 экспертной комиссией в составе: администратор безопасности А.Л. Васильев, системный администратор П.М. Трубников, ведущий специалист по тестированию ПО К.Т. Ломогаров.

ИС компании “Название организации” предназначена для хранения, поиска и обработки информации.

    1. Выполняемые функции ИС

ИС компании выполняет несколько функций:

  • информационно-поисковые – предоставляют пользователям использовать поиск в целях получения сведений по различным поисковым образам на каком-либо информационном ресурсе;

  • технологические – позволяют автоматизировать все функции технологического цикла или отдельных частей организационной или производственной структуры.

    1. Структорно-функциональные характеристики

В таблице Б.1 представлены все возможные структорно-функциональные характеристики.

Таблица Б.1 – Структурно-функциональные характеристики

По структуре ИС

локальная ИС;

По используемым ИТ

  • системы на основе виртуализации;

  • системы, реализующие «облачные вычисления»;

По архитектуре информационной системы

  • файл-серверные системы;

По наличию (отсутствию) взаимосвязей с иными информационными системами

  • невзаимодействующая с системами;

По наличию (отсутствию) взаимосвязей (подключений)

  • подключенная через выделенную инфраструктуру;



Окончание таблицы Б.1

По размещению технических средств:

  • расположенные в пределах одной контролируемой зоны;

По режимам обработки информации в ИС

  • однопользовательский;

По режимам разграничения прав доступа

  • с разграничением;

По режимам разделения функций по управлению информационной системой

  • без разделения;

По подходам к сегментированию ИС

  • с сегментированием;

    1. Степень конфиденциальности обрабатываемой в ИС

Компания обрабатывает ПДн клиентов и работников, а также коммерческую тайну.

    1. Состав ИС

4.1. Взаимодействие с иными ИС

Взаимодействие с другими ИС представлено на рисунке Б.1.

Рисунок. Б.1 – Схема взаимодействия информационных систем

4.2. Схема размещения компонентов ИС

Схема размещения представлена на рисунке Б.2.

МФУ

Факс

Телефон

ПК

Окно

Рисунок Б.2 – Схема размещение компонентов ИС

4.3. Перечень прикладного ПО

Таблица Б.2 Перечень прикладного ПО, используемого в ИС

Название отдела

Название АРМ

Состав прикладного ПО

Научно-исследовательская лаборатория

АРМ НИЛ_№3

MS Word,MS Excel,Adobe Reader, VMware

Отдел главного конструктора

АРМ начальника отдела

MS Word,MSExcel,Adobe Reader



    1. Результаты проверки настройки программных, технически и программно-технических средств

    1. Результаты проверки настройки технических и программно-технических средств ИС;

Таблица Б.3 – Перечень средств обработки информации

Наименование средств обработки информации в ИС

Место размещения

Ошибки в настройках

Cisco C881-K9

Научно-исследовательский отдел

Нет

АРМ_НИЛ№3

Научно-исследовательский отдел

Отключен межсетевой экран ОС



    1. Результаты проверки настройки технических, программных и программно-технических средств защиты информации внедряемой системы защиты.

Таблица Б.4 – Перечень средств защиты информации

Название отдела

Название АРМ

Наименование средств защиты

Сертификат соответствия

Ошибки в настройке

Научно-исследовательский отдел

АРМ_НИЛ№3

Соната-ВК3

Сертификат ФСТЭК России №2533/1 до 09.11.2018 г.

-



Окончание таблицы Б.4

Название отдела

Название АРМ

Наименование средств защиты

Сертификат соответствия

Ошибки в настройке

Отдел главного конструктора

АРМ начальника отдела

DallasLock 8.0-С

Сертификат ФСТЭК России №2945 до 16.08.2019 г.

Ошибка в настройке параметров регистрации событий

..



    1. Результаты анализа защищённости внутреннего и внешнего периметра сети ИС

Путём имитации действий внутреннего и внешнего нарушителя при помощи “Сканер-ВС Инспектор” и “Wireshark” произведена попытка проведения сканирования трафика сети, а также атаки типа ARP poisoning, ICMP redirect, Port stealing, MITM и DHCP spoofing.

По результатам такой проверки было выявлено множество уязвимостей сети. Осуществление таких атак даёт злоумышленнику возможность получить доступ к ПДн сотрудников и клиентов, а также к коммерческой тайне.

    1. Результаты поиска уязвимостей

Экспертной группой (в составе 4 человек: главный специалист-эксперт научно-исследовательского отдела Иванов М.И, администратор безопасности Сидоров В.А., специалист по обеспечению безопасности Петров Л.И. и научный эксперт ИТ Прокопенко Н.О.) были проведены мероприятия по поиску уязвимостей в программном комплексе “Название организации”, в соответствии с методическими рекомендациями по анализу защищённости в ИС.

а) результаты проверки персонала;

Таблица Б.5 – Результаты проверки сотрудников организации

Название отдела

Ф.И.О.

Должность

Результат проверки

Научно-исследовательский отдел

Сидоров И.П.

Старший научный сотрудник

Не пройдена

Отдел ИТ

Витальев К.В.

Системный администратор

Пройдена

б) результаты проверки организационных мер защиты

Таблица Б.6 – Перечень организационных документов по защите информации

Название документа

Дата введения

Итог

Правила маркирования и обращения с конфиденциальными документами

10.03.2015

Разработать документ в виду его отсутствия

Правила увольнения должностных лиц

24.09.2015

Доработать документ с учётом возврата ресурсов

в) результаты поиска уязвимостей в прикладном ПО

В ходе поиска уязвимостей экспертная группа пользовалась такими методиками, как:

  • белый ящик;

  • чёрный ящик;

  • ручной поиск.

В итоге была найдена лишь одна уязвимость прикладного ПО: SQL –иньекция.

Результаты поиска уязвимостей экспертной группы:

  • SQL –иньекция;

  • ошибки персонала реагирования на уязвимости;

  • отсутствие документов регламентирующих защиту информации

г) результаты поиска уязвимостей инструментальными средствами.

При анализе защищённости ИС была использована программа “Сканер – ВС”. После сканирования этой программой были выявлены некоторые типовые уязвимости. Такие как:

  • не лицензионное прикладное ПО;

  • ошибки разграничения доступа;

  • E-mail иньекция;

  • эскалация привелегий.

Рисунок Б.3 – Скриншот программы "Сканер-ВС" с информацией об уязвимостях конкретного узла сети (АРМ)

    1. Рекомендации по устранению уязвимостей и настройки оборудования информационной системы

В виду того, что были найдены уязвимости в ИС, а также ошибки в настройке оборудование рекомендуется:

  • включить межсетевой экран;

  • настроить регистрацию событий безопасности;

  • разработать и доработать документацию, касающуюся защиты информации организации;

  • использование sql-параметров;

  • использование лицензионного ПО;

  • настроить разграничение доступа.

    1. Рекомендации по доработке и модернизации системы защиты

Рекомендаций по доработке и модернизации системы защиты – нет, так как комплект программных и программно-технических средств защиты полностью закрывает найденные уязвимости.

Заключение

По результатам проведения анализа защищённости экспертная комиссия подтверждает, что необходимый уровень защиты информации в ИС будет обеспечиваться при внедрении системы защиты.

Все найденные уязвимости были устранены в процессе проведения анализа защищённости информации.



Администратор А.Л. Васильев

безопасности

Системный П.М. Трубников

администратор

Ведущий специалист по К.Т. Ломогаров

тестированию ПО



Термины, определения и сокращения

АРМ – автоматизированное рабочее место

ИБ - информационная безопасность

ИС – информационная система

ПО – программное обеспечение

ПДн – персональные данные

ИТ – информационные технологии

ФСТЭК – Федеральная служба по техническому и экспортному контролю

ФСБ – Федеральная служба безопасности



Характеристики

Тип файла документ

Документы такого типа открываются такими программами, как Microsoft Office Word на компьютерах Windows, Apple Pages на компьютерах Mac, Open Office - бесплатная альтернатива на различных платформах, в том числе Linux. Наиболее простым и современным решением будут Google документы, так как открываются онлайн без скачивания прямо в браузере на любой платформе. Существуют российские качественные аналоги, например от Яндекса.

Будьте внимательны на мобильных устройствах, так как там используются упрощённый функционал даже в официальном приложении от Microsoft, поэтому для просмотра скачивайте PDF-версию. А если нужно редактировать файл, то используйте оригинальный файл.

Файлы такого типа обычно разбиты на страницы, а текст может быть форматированным (жирный, курсив, выбор шрифта, таблицы и т.п.), а также в него можно добавлять изображения. Формат идеально подходит для рефератов, докладов и РПЗ курсовых проектов, которые необходимо распечатать. Кстати перед печатью также сохраняйте файл в PDF, так как принтер может начудить со шрифтами.

Список файлов ВКР

Разработка методических рекомендаций проведения анализа защищенности информации на этапе внедрения системы защиты в информационной системе
Свежие статьи
Популярно сейчас
Как Вы думаете, сколько людей до Вас делали точно такое же задание? 99% студентов выполняют точно такие же задания, как и их предшественники год назад. Найдите нужный учебный материал на СтудИзбе!
Ответы на популярные вопросы
Да! Наши авторы собирают и выкладывают те работы, которые сдаются в Вашем учебном заведении ежегодно и уже проверены преподавателями.
Да! У нас любой человек может выложить любую учебную работу и зарабатывать на её продажах! Но каждый учебный материал публикуется только после тщательной проверки администрацией.
Вернём деньги! А если быть более точными, то автору даётся немного времени на исправление, а если не исправит или выйдет время, то вернём деньги в полном объёме!
Да! На равне с готовыми студенческими работами у нас продаются услуги. Цены на услуги видны сразу, то есть Вам нужно только указать параметры и сразу можно оплачивать.
Отзывы студентов
Ставлю 10/10
Все нравится, очень удобный сайт, помогает в учебе. Кроме этого, можно заработать самому, выставляя готовые учебные материалы на продажу здесь. Рейтинги и отзывы на преподавателей очень помогают сориентироваться в начале нового семестра. Спасибо за такую функцию. Ставлю максимальную оценку.
Лучшая платформа для успешной сдачи сессии
Познакомился со СтудИзбой благодаря своему другу, очень нравится интерфейс, количество доступных файлов, цена, в общем, все прекрасно. Даже сам продаю какие-то свои работы.
Студизба ван лав ❤
Очень офигенный сайт для студентов. Много полезных учебных материалов. Пользуюсь студизбой с октября 2021 года. Серьёзных нареканий нет. Хотелось бы, что бы ввели подписочную модель и сделали материалы дешевле 300 рублей в рамках подписки бесплатными.
Отличный сайт
Лично меня всё устраивает - и покупка, и продажа; и цены, и возможность предпросмотра куска файла, и обилие бесплатных файлов (в подборках по авторам, читай, ВУЗам и факультетам). Есть определённые баги, но всё решаемо, да и администраторы реагируют в течение суток.
Маленький отзыв о большом помощнике!
Студизба спасает в те моменты, когда сроки горят, а работ накопилось достаточно. Довольно удобный сайт с простой навигацией и огромным количеством материалов.
Студ. Изба как крупнейший сборник работ для студентов
Тут дофига бывает всего полезного. Печально, что бывают предметы по которым даже одного бесплатного решения нет, но это скорее вопрос к студентам. В остальном всё здорово.
Спасательный островок
Если уже не успеваешь разобраться или застрял на каком-то задание поможет тебе быстро и недорого решить твою проблему.
Всё и так отлично
Всё очень удобно. Особенно круто, что есть система бонусов и можно выводить остатки денег. Очень много качественных бесплатных файлов.
Отзыв о системе "Студизба"
Отличная платформа для распространения работ, востребованных студентами. Хорошо налаженная и качественная работа сайта, огромная база заданий и аудитория.
Отличный помощник
Отличный сайт с кучей полезных файлов, позволяющий найти много методичек / учебников / отзывов о вузах и преподователях.
Отлично помогает студентам в любой момент для решения трудных и незамедлительных задач
Хотелось бы больше конкретной информации о преподавателях. А так в принципе хороший сайт, всегда им пользуюсь и ни разу не было желания прекратить. Хороший сайт для помощи студентам, удобный и приятный интерфейс. Из недостатков можно выделить только отсутствия небольшого количества файлов.
Спасибо за шикарный сайт
Великолепный сайт на котором студент за не большие деньги может найти помощь с дз, проектами курсовыми, лабораторными, а также узнать отзывы на преподавателей и бесплатно скачать пособия.
Популярные преподаватели
Добавляйте материалы
и зарабатывайте!
Продажи идут автоматически
6763
Авторов
на СтудИзбе
282
Средний доход
с одного платного файла
Обучение Подробнее