Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования «тюменский государственный университет» Институт математики, естественных наук и информационных технологий


Скачать 447.92 Kb.
Название Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования «тюменский государственный университет» Институт математики, естественных наук и информационных технологий
страница 5/8
Тип Документы
rykovodstvo.ru > Руководство эксплуатация > Документы
1   2   3   4   5   6   7   8

СКАНЕР БЕЗОПАСНОСТИ


Для анализа защищенности полученной инфраструктуры был использован сканер безопасности «XSpider 7.8», Сертификат ФСТЭК России №2530 (срок действия с 26.12.2011 по 26.12.2014).

Основные возможности:

  • Данное СЗИ, работает под управлением ОС Windows и проверяет на предмет наличия уязвимостей узлы, вне зависимости от их аппаратной или программной платформы;

  • XSpider позволяет анализировать защищенность серверов, хостов, приложений на разном уровне, от системного - до прикладного. Проводит анализ и идентификацию сервисов по всему диапазону портов;

  • Имеется возможность определения типов, имен серверов различных типов, вне зависимости от ответа данных серверов, на стандартные запросы;

  • Кроссплатформенная обработка RPC-сервисов, их полная идентификация, поиск уязвимостей и детальное определение конфигурации хоста;

  • Оптимизированный подбор паролей на сервисы, требующие аутентификации, что позволяет определить пароли низкой степени устойчивости;

  • Имитация стандартных и нестандартных проверок на устойчивость к DoS атакам;

  • Осуществление поиска и анализа директорий, имеющих доступ для просмотра, записи, чтения, редактирования, это позволяет определить слабые места в конфигурации;

  • Шаблон проверок системы на «отказ в обслуживании», берущий за основу предыдущий опыт атак и различных хакерских методов;

  • Постоянное обновление баз возможных уязвимостей и технологий их проверок;

  • Автоматизация работы, путем использования планировщика заданий;

  • Одновременная работа с большим количеством хостов, их количество как правило, ограниченно пропускной способностью сетевого канала;

  • Хранение истории проверок, формирование отчетов с различными параметрами.

Данный сканер безопасности позволяет автоматизировать работу специалиста по защите информации или лица ответственного за плановое проведение проверок защищенности сетевой инфраструктуры автоматизированной систем. На текущем рынке так же имеется другой сетевой сканер «Ревизор сети 2.0», сертификат ФСТЭК №1455 до 05 сентября 2013 г.

Сетевой сканер «Ревизор сети 2.0» имеет характеристики, почти аналогичные характеристикам сканера безопасности «XSpider 7.8», но в отличии от него лицензия приобретается ежегодно и отсутствует возможность автоматизации работы, путем создания заданий на проверку автоматизированной систем. Цена на данные продукты сопоставима.

Из анализа полученной информации, для сканирования сети был выбран сканер безопасности «XSpider 7.8».
  1. ПРАКТИЧЕСКАЯ ЧАСТЬ

    1. АНАЛИЗ ИЗНАЧАЛЬНОЙ ИНФРАСТРУКТУРЫ ОБЪЕКТА


Изначально АС представляла собой разрозненный набор виртуальных серверов, где виртуальные машины находились под управлением различных vCenter, что являлась фактором, затрудняющим администрирование, кроме того, данные сервера находились в разных подсетях.

Защита рабочих станций пользователей ограничивалась использование групповых политик безопасности Active Directory и использованием несертифицированного антивируса.

Каналы передачи данных не были защищены, что представляло собой достаточно большую угрозу для заказчика, даже несмотря на то, что передаваемые данные были зашифрованы посредствам ПО, разработанного посредствам заказчика.

Парольные политики и разграничение полномочий пользователей были соблюдены корректно.
  1. АНАЛИЗ ВНУТРЕННИХ ДОКУМЕНТОВ ПО ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ


Был проведен полный анализ внутренних документов по информационной безопасности.

Далее представлена таблица с перечнем внутренних документов, с пометками о соответствии данных документов требованиям законодательства РФ в области информационной безопасности и актуальной инфраструктуре полученной после внедрения СЗИ.

Пометки:

  • Соответствует – документ в актуальном состоянии, полностью соответствует требованиям законодательства РФ в области информационной безопасности, соответствует полученной защищенной инфраструктуре;

  • Требует доработки – документ не в актуальном состоянии, полностью или частично не соответствует требование законодательства РФ в области информационной безопасности и полученной защищенной инфраструктуре.

Таблица . Перечень и состояние ОРД.

Документ

Пометка

Концепция обеспечения информационной безопасности организации

Требует доработки

Положение об информационной безопасности организации

Соответствует

Положение по защите конфиденциальной информации организации

Соответствует

Методология оценки рисков информационной безопасности

Требует доработки

Положение о защите информационных ресурсов организации от несанкционированного доступа

Соответствует

Положение о межсетевых экранах в организации

Требует доработки

Положение по обеспечению безопасности удаленного доступа к корпоративной сети организации

Требует доработки

Положение о службе каталога active directory в организации

Соответствует

Положение о корпоративной почтовой (информационной) системе организации

Соответствует

Положение по обеспечению информационной безопасности организации при взаимодействии с сетью интернет

Соответствует

Положение по антивирусной защите организации

Требует доработки

Положение об установке обновлений программного обеспечения в организации

Соответствует

Положение по управлению паролями в организации

Соответствует

Положение об управлении доступом к ресурсам корпоративной сети в организации

Соответствует

Положение о программном обеспечении в организации

Требует доработки

Положение о порядке предоставления доступа в автоматизированные банковские системы организации

Соответствует

Положение о резервном копировании и восстановлении данных организации

Соответствует

Положение об использовании средств криптографической защиты в организации

Требует доработки

Положение по обеспечению информационной безопасности при работе пользователей в корпоративной сети организации

Соответствует

Положение о порядке обработки персональных данных в организации

Требует доработки

Положение о порядке обработки и хранения данных платежных карт в дополнительном офисе организации

Соответствует

Положение и порядке предоставления доступа в автоматизированные системы организации

Требует доработки

Регламент управления сетевой и системной инфраструктурой дополнительного офиса организации

Соответствует

Регламент разработки, ввода в эксплуатацию и модификации программного обеспечения выполняемого специалистами управления автоматизации офиса организации

Соответствует

Регламент резервного копирования информационных систем дополнительного офиса организации

Соответствует

Регламент администрирования средств антивирусной защиты в организации

Соответствует

Регламент предоставления прав доступа к процессинговым системам дополнительного офиса организации

Соответствует

Регламент использования мобильных устройств в организации

Соответствует

Регламент работы с цифровыми носителями конфиденциальной информации в организации

Соответствует

Стандарт по настройке средств логирования событий в информационных системах организации

Соответствует

Стандарт на антивирусное программное обеспечение организации

Соответствует

Стандарт назначения имен объектов в информационно-вычислительных системах организации

Соответствует

Стандарт конфигурирования маршрутизаторов и коммутаторов организации

Соответствует

Стандарт настройки межсетевых экранов

Требует доработки

Стандарт настройки систем обнаружения/предотвращения вторжений (ids/ips)

Соответствует

Стандарт по настройкам безопасности для adsl-модема с интегрированным маршрутизатором

Соответствует

Стандарт настройки модулей hsm в организации

Соответствует

Стандарт настройки сервера freebsd

Соответствует

Стандарт настройки сервера linux

Соответствует

Стандарт настройки сервера windows server 2003(2008)

Соответствует

Стандарт настроек рабочих станций на базе ос windows 7

Соответствует

Стандарт настроек рабочих станций на базе ос windows xp

Соответствует

Стандарт настройки сервера бд microsoft sql server

Соответствует

Стандарт настройки сервера бд oracle

Соответствует

Процедура планирования и реализации превентивных и корректирующих мер по обеспечению информационной безопасности в организации

Соответствует

Процедура выполнения записи(съема) информации на внешние носители сотрудниками сторонних организаций, проверяющих деятельность организации

Соответствует

Аварийные процедуры по предотвращению и ликвидации последствий крупномасштабных аварий в организации

Соответствует

Процедура мониторинга событий безопасности журналов аудита информационных систем организации

Соответствует

Процедура идентификации новых уязвимостей в организации

Соответствует

Процедура сканирования корпоративной сети в организации

Соответствует

Процедура восстановления сервера бд

Соответствует

Процедуры восстановления серверов

Соответствует

Процедуры восстановления серверов отдела технической поддержки организации

Соответствует

Процедуры восстановления модулей hsm организации

Соответствует

Процедура внутреннего сканирования сети организации (приложение 4 к регламенту управления сетевой инфраструктурой организации)

Соответствует

Процедура внесения изменений в настройки межсетевых экранов и списков доступа (приложение 6 к регламенту управления сетевой инфраструктурой организации)

Соответствует

Процедура подключения внешних организаций к ресурсам организации (приложение 7 к регламенту управления сетевой инфраструктурой организации)

Соответствует

Процедура копирования процессинговых серверов (приложение №1 к регламенту резервного копирования информационных систем дополнительного офиса организации)

Соответствует

Процедура по хранению и обращению резервных копий информационных систем организации (приложение №2 к регламенту резервного копирования информационных систем дополнительного офиса организации)

Соответствует

Порядок учета и хранения носителей информации в организации

Соответствует

Инструкция действий пользователя по защите от компьютерных вирусов

Соответствует

Инструкция по организации пропускного и внутриобъектового режима в головном офисе организации

Соответствует

Инструкция по организации пропускного и внутриобъектового режима в здании дополнительного офиса организации

Соответствует

Инструкция по обнаружению и идентификацию беспроводных точек

Соответствует

Инструкция по настройке, генерации, хранению и передаче ssl-сертификатов для шифрации трафика pos-терминалов

Соответствует

План обеспечения непрерывности и восстановления деятельности информационных систем организации

Соответствует

План обучения сотрудников организации информационной безопасности на 2012 год

Соответствует

План реагирования на инциденты, связанные с компрометацией клиентской базы данных организации

Соответствует

План снижения рисков для системы «мобильный банк»

Соответствует

Отчеты по результатам проверки сканирования сети банка

Соответствует

Результаты внешнего сканирования сети банка asv вендором

Соответствует

Отчет по проверке подлежащих уничтожению данных платежных карт организации

Соответствует

Отчет по проверке паролей административных учетных записей организации

Соответствует

Отчет по проверке предоставленных прав доступа к ресурсам сети организации

Соответствует

Отчет о проверке применения компенсационных мер к хранению данных держателей карт

Соответствует

Отчет о тестировании на проникновение

Соответствует

Отчеты о проведении тестирования по реагированию на инциденты информационной безопасности

Соответствует

Отчеты по результатам проверки сканирования wifi сетей

Соответствует

Реестр документов по стандартам безопасности данных, разработанным платежными ассоциациями (pci dss).

Соответствует

Реестр подлежащих уничтожению данных платежных карт организации

Соответствует

Реестр используемых сетевых протоколов/портов, необходимых для функционирования бизнес-процессов организации (приложение 5 к регламенту управления сетевой инфраструктурой организации организации)

Соответствует

Реестр административных учетных записей организации (приложение 8 к регламенту управления сетевой инфраструктурой организации организации)

Соответствует

Реестр информационных активов

Соответствует

Перечень сведений, составляющих конфиденциальную информацию организации

Соответствует

Перечень угроз и уязвимостей

Соответствует

Перечень компенсационных мер для ресурсов, содержащих данные карт

Соответствует

Список разрешённого к использованию программного обеспечения в организации

Требует доработки

Списки реагирования на чрезвычайные события

Соответствует

Veritas netbackup. Security and encryption guide

Соответствует

Акты необходимости пересмотра документов информационной безопасности организации

Соответствует

Вопросы для проведения тестирования по вопросам информационной безопасности

Соответствует

Инвентаризация ресурсов организации

Соответствует

Карточки серверов

Соответствует

Модель нарушителя организации

Соответствует

Модель угроз безопасности данных платежных карт при их обработке в информационных системах организации

Соответствует

Построение модели угроз и нарушителя

Соответствует

Приказ о вводе в действие нормативных актов информационной безопасности организации

Соответствует

Приложение 1 к регламенту управления сетевой инфраструктурой организации

Соответствует

Приложение 2 к регламенту управления сетевой инфраструктурой организации распределение обязанностей по управлению сетевой инфраструктурой

Соответствует

Программа тестирования плана обеспечения непрерывности бизнеса

Соответствует

Протокол тестирования плана обеспечения непрерывности бизнеса

Соответствует

Распоряжение о доступе в серверные, щитовые

Соответствует

Распоряжение о назначении ответственных за организацию резервного копирования информационных ресурсов организации

Соответствует

Распоряжения в рамках проведения обучения сотрудников

Соответствует

Распределение обязанностей по управлению системной инфраструктурой организации (приложение 9 к регламенту управления сетевой инфраструктурой организации организации)

Соответствует

Риск воздействия на данные платежных карт (на ресурс)

Соответствует

Риск воздействия на локальный компьютер пользователя

Соответствует

Риск воздействия на почтовую систему

Соответствует

Служебная записка о результатах сканирования

Соответствует

Схема сети организации (приложение 3 к регламенту управления сетевой инфраструктурой организации организации)

Требует доработки

Техническая документация система резервного копирования данных veritasnetbackup 6.5

Соответствует

Технологическая схема выгрузки отчетов с данными аудита из процессинговых систем на сервер сбора информации департамента экономической безопасности

Соответствует

Требования нормативных актов по информационной безопасности организации

Соответствует

Форма заявки на предоставление доступа для сервисов организации (приложение 11 к регламенту управления сетевой инфраструктурой организации организации)

Соответствует

Форма плана внесения изменений в сеть организации (приложение 10 к регламенту управления сетевой инфраструктурой организации организации)

Соответствует

Шаблон соглашения о конфиденциальности, заключаемого с подрядчиками

Соответствует

Доработка отмеченных документов проводилась непосредственно при активном участии отдела безопасности заказчика, после продолжительной работы, несоответствия были устранены.
1   2   3   4   5   6   7   8

Похожие:

Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования «тюменский государственный университет» Институт математики, естественных наук и информационных технологий icon Федеральное государственное бюджетное образовательное учреждение...
Разработка защищенного корпоративного портала для Филиала ООО «лукойл-инжиниринг» «Когалымнипинефть» в г. Тюмени
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования «тюменский государственный университет» Институт математики, естественных наук и информационных технологий icon Федеральное государственное бюджетное образовательное учреждение...
Разработка распределенной системы автоматизированного обнаружения уязвимостей в программном обеспечении
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования «тюменский государственный университет» Институт математики, естественных наук и информационных технологий icon Федеральное государственное бюджетное образовательное учреждение...
...
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования «тюменский государственный университет» Институт математики, естественных наук и информационных технологий icon Федеральное государственное бюджетное образовательное учреждение...
Базовая модель угроз безопасности персональных данных и Методика определения актуальных угроз 29
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования «тюменский государственный университет» Институт математики, естественных наук и информационных технологий icon Федеральное государственное бюджетное образовательное учреждение...
Все больше информации различного рода становится общедоступной, но информация – это не всегда благо и некоторые данные могут также...
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования «тюменский государственный университет» Институт математики, естественных наук и информационных технологий icon Федеральное государственное бюджетное образовательное учреждение...
Дисциплина «Сети и Интернет-технологии» относится к вариативной части Профессионального цикла ( В. 17)
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования «тюменский государственный университет» Институт математики, естественных наук и информационных технологий icon Федеральное государственное бюджетное образовательное учреждение...
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования «тюменский государственный университет» Институт математики, естественных наук и информационных технологий icon «Тюменский государственный университет» Список профессорско-преподавательского...
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования «тюменский государственный университет» Институт математики, естественных наук и информационных технологий icon Федеральное государственное бюджетное образовательное учреждение...
Министерство образования и науки российской федерации федеральное государственное бюджетное образовательное учреждение высшего профессионального...
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования «тюменский государственный университет» Институт математики, естественных наук и информационных технологий icon Федеральное государственное бюджетное образовательное учреждение...
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования «тюменский государственный университет» Институт математики, естественных наук и информационных технологий icon Федеральное государственное бюджетное образовательное учреждение...
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования «тюменский государственный университет» Институт математики, естественных наук и информационных технологий icon «Инструментальные средства информационных систем»
Федеральное Государственное образовательное бюджетное учреждение высшего профессионального образования «Сибирский государственный...
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования «тюменский государственный университет» Институт математики, естественных наук и информационных технологий icon Федеральное государственное бюджетное образовательное учреждение...
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования «тюменский государственный университет» Институт математики, естественных наук и информационных технологий icon Федеральное государственное бюджетное образовательное учреждение...
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования «тюменский государственный университет» Институт математики, естественных наук и информационных технологий icon Федеральное государственное бюджетное образовательное учреждение...
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования «тюменский государственный университет» Институт математики, естественных наук и информационных технологий icon Отчет о научно-исследовательской работе по исполнению Государственного контракта
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования «Санкт-Петербургский национальный...

Руководство, инструкция по применению




При копировании материала укажите ссылку © 2024
контакты
rykovodstvo.ru
Поиск