Диплом: Анализ и модернизация системы информационной безопасности (на примере ЗАО "Трест Камдорстрой")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
Значимость данного направления состоит, прежде всего, в доказательстве
потребности использования тех или иных орудий предоставления ИБ и
технологий их применения, а также в установлении их количества и технической
оснащенности для конкретной АС. Помимо этого, ИБ, как и всякая
характеристика, должна обладать единицами измерения. Разумеется, что по своей
сущности оценка ИБ считается всеохватывающей. Комплексность выражается в
том, что она описывает неприкосновенность информации и помогающей
инфраструктуры от всего комплекса опасностей и на всех ступенях жизненного
цикла АС.
В настоящее время имеется два основных актуальных подхода к
проведению оценки ИБ АС.
Первый основывается на характеристиках оценки защитных механизмов
объекта и удовлетворительности системы имеющейся защиты. Сущность подхода
заключается в том, что заключение об уровне ИБ вырабатывается на основе
значений коэффициента эффективности системы защиты. Также в рамках этого
подхода интерес уделяется только одному из качеств информационной
безопасности – защите сведений от неразрешенного доступа [14, стр.73].
Иной подход базируется на близкой связи системы характеристик
количественных оценок ИБ АС с результативностью деятельности данной АС в
обстоятельствах влияния всех видов опасностей ИБ. Данный подход
представляется методически более точным с точки зрения комплексного анализа,
так как в данном случае исполняется один из главных принципов комплексного
подхода, который состоит в том, что любой компонент системы, исполняя
некоторую функцию, содействует достижению цели (исполнению
общесистемной цели). Об результативности функционирования данного элемента
возможно говорить тогда, когда имеется прирост производительности системы в
целом. Получается если в том виде деятельности предприятия, который сопряжен
с использованием АС, прослеживается улучшение условий, увеличение
определенных показателей, то следует говорить и об результативности системы
обеспечения ИБ [21, стр.60].
Создание методики проведения оценки ИБ подразумевает существование
или разработку модели предмета оценки, модели системы защиты, а в некоторых
17
случаях модели возможного нарушителя. Существование модели объекта оценки
требуется для установления имеющихся в нем связей, процессов, раскрытия
определенных элементов, требующих охраны, соответствующих уязвимостей и
угроз, а также формирования характеристик ИБ. Модель вероятного нарушителя
важна для установления определенных стратегий поведения нарушителя, а также
определения характера угроз, основой которых он считается.
Одной из наиболее популярных считается так называемая оценка по
запросам нормативных документов. В следствии удовлетворения тем или иным
условиям, АС причисляют к тому или иному классу защищенности. Образцом
данного подхода может быть мировой стандарт ИСО/МЭК 15408.99 «Критерии
оценки безопасности информационных технологий», выработанный в рамках
программы «Общие критерии». Из-за неимения подходящей теории и
количественных соотношений в этом стандарте не представлены единицы
измерения и численная оценка безопасности информации в АС. Иной подход,
сформированный на анализе рисков, учитывает оценку рисков, сопряженных с
осуществлением угроз безопасности в отношении ресурсов АС [17, стр.12].
Популярные методики можно систематизировать по типу применяемой в
них процедуры принятия решения на одноэтапные, в которых оценки риска
производится с применением однократной решающей операции, и многоэтапные,
с заблаговременным оцениванием основных параметров.
Одноэтапные способы обычно применяются на исходной стадии
проектирования АС, когда главные факторы, устанавливающие информационную
безопасность, еще не обнаружены. Минусом одноэтапных процедур считается
большая степень «субъективного фактора» в проведении оценки риска и
препятствия их применения для исследования риска.
Многоэтапные методики с заблаговременным оцениванием главных
параметров считаются более полезными. Например, методика оценки риска,
описанная в специализированных рекомендациях 800-30 (NIST) подразумевает
заблаговременное расценивание двух параметров: вероятного ущерба и
возможности осуществления угрозы. Хотя довольно «жесткий» механизм
извлечения оценок риска значительно ограничивает потенциал этой методики.
Популярны методики получения оценок риска с заблаговременным оцениванием
18
трех главных характеристик (метод CRAMM). Тут кроме вероятного вреда и
возможности осуществления угрозы расценивается степень уязвимости АС.
Можно говорить, что методика оценивания риска CRAMM по сопоставлению с
методикой NIST считается более плодотворной, потому что она дает возможность
анализировать наибольшее количество характеристик по более точным шкалам.
Хотя по сущности механизм заключения оценок рисков, приведенный в CRAMM,
сохранился табличным, то есть отображает только связи между уровнями,
обусловленными для шкал входных сведений и размером риска [10, стр.58].
Популярен подход к нахождению множества рисков как к декартовому
произведению большинства угроз, большинства уязвимостей и большинства
активов объекта оценки - R = Y x V x A. Данное множество рисков описывает
множество ущербов U = R x S, где S – множество ценностей активов. На базе
оценок элементов отмеченных множеств предполагается ввести общие и частные
интегральные характеристики безопасности. В образе общих интегральных
показателей безопасности ОИ предполагается применять:
- средний риск нанесения вреда собственникам активов от влияния всех
вариантов угроз без применения средств обеспечения безопасности,
описывающий уязвимость;
- средний ущерб, причиняемый собственникам активов при осуществлении
всех видов опасностей без применения средств обеспечения безопасности.
В качестве частных интегральных показателей безопасности
рекомендовано применять:
- средний риск нанесения вреда при осуществлении опасности
установленного вида через все вероятные уязвимости на активы всех типов,
описывающий степень серьезности угрозы обусловленного вида, и
соответственный ему вред;
- средний риск нанесения вреда от влияния всех разновидностей опасностей
через все вероятные уязвимости на обусловленный тип активов, описывающий
беззащитность активов некоторого типа, и соответственный ему вред.
Таким образом, задача оценки ИБ в АС, невзирая на имеющиеся в
нынешнее время решения, по-прежнему является актуальной. При всей
значимости данной ориентации, до настоящего времени нет элементарных в
19
описании и применении и довольно правильных методик оценки ИБ АС (под
правильностью надо осознавать, прежде всего, соответственность применяемых
при оценке моделей). Решение задачи улучшения методик проведения оценки
степени ИБ АС объединено с начальными критериями, которые должны быть
установлены в техническом задании на АС, а также увеличением объективности
начальных данных, применяемых при расчете.
Начальные условия должны включать модель прогнозируемого поведения
нарушителя. У профессионального нарушителя намного большие возможности,
из этого следует, что при оценке понадобится проанализировать большее
количество вероятных каналов неразрешенного доступа [3, стр.16].
Достичь подъема объективности начальных данных можно различными
путями. Во-первых, за счет увеличения комплексности подхода к задаче оценки,
которая должна проявляться во введении в анализ мер защиты не только
предпочтительно организационного или программно-технического характера, а
абсолютно всех поддающихся довольно точной оценке мер защиты,
включительно и материальную защиту. Во-вторых, увеличить объективность
начальной информации можно за счет модифицирования подхода к оцениванию
источников, для чего, прежде всего, следует установить подходящий критерий
оценки.
1.2.1 Идентификация и оценка информационных активов
Одним из этапов анализа рисков является идентификация всех объектов,
которые нуждаются в защите злоумышленников. Необходимо принимать во
внимание все факторы, что может быть нарушено при нарушении режимов
безопасности. ЗАО «Трест Камдорстрой» является организацией, которая не
производит свой товар, а оказывает строительные услуги покупая
стройматериалы у фирм, которые находятся на рынке долгое время, и их
продукция уже за многие годы ассоциируется у предприятия с надежностью и
качеством. Оказание строительных услуг можно описать следующей цепочкой:
1. Анализируется потребность рынка;
2. Идет закупка стройматериалов в нужном количестве, по оптовым ценам;
3. Стройматериалы поступают на склад;
20
4. Со склада стройматериалы уходят на строительные площадки.
Отсюда можно сделать выводы, что одним из основных активов в
организации, куда вкладываются деньги, являются стройматериалы, после
применения которых в строительстве ЗАО «Трест Камдорстрой» получает
прибыль.
Еще одной важной сферой вложения денежных средств является создание
и обеспечение безопасности документооборота на предприятии. Владение ценной
информацией и ее умелое, практическое применение во многом обуславливает
успешность современного человека, что относится и к деятельности на
строительном рынке. На современном предприятии в обороте находится огромное
количество информации, затрагивающей всю организационную структуру,
начиная от директора и заканчивая рабочими-строителями, и тщательно
взаимодействующую между собой. Взаимодействие происходит путем
объединения организационной структуры в локальную вычислительную сеть.
Коммерческой тайной называют такой режим конфиденциальности
информации, который позволяет её обладателям при наличествующих или
возможных обстоятельствах увеличивать доход, избегать неоправданных
расходов, сохранять присутствие на рынках товаров, работ, услуг или извлекать
иные коммерческие преференции [7, стр.114].
Организация правильного конфиденциального делопроизводства в
организациях составляет основную часть комплексного обеспечения
безопасности данных и приобрела большую значимость при достижении целей их
защиты. Как известно специалистам, в области информационной безопасности,
что около порядка 80 % конфиденциальных данных находится в документах,
которые относятся к делопроизводству [22, стр.40]. Поэтому вопрос
конфиденциального документооборота в организациях, очевидно, играет одну из
главных ролей при достижении ими коммерческих успехов. Попадание
конфиденциальной информации в руки злоумышленников и конкурентов может
приводить к различным негативным последствиям для ЗАО «Трест
Камдорстрой», таким как ущерб материальным активам, деятельности и престижу
предприятия, потери стратегически важных заказчиков. Информацию об оценке
активов ЗАО «Трест Камдорстрой» представим в таблице 2.
21
Таблица 2
_Оценка информационных активов предприятия_
_Вид деятельности
_Наименование актива
_Форма
представления
_Владелец
актива
_Критерии
_определения
_стоимости
_Размерность оценки
Количественна
оценка (ед. изм.)
Качественная
_Сведения делового характера
_Внутренний
_регламент
_деятельности
_Детальные планы
_капитальных вложений в
_развитие предприятия
_электронном
_виде_
_директор
_стоимость
_его
_воссоздания
_тыс. руб.
_очень
_высокая
_Планы и методы
_продвижения услуг на рынок
_электронном
_виде
_директор
_репутация
_компании
_тыс. рублей
_высокая
_Информационный актив по экономическим вопросам_
__Обработка
заявок __клиентов
_Номенклатура и количество
_услуг по взаимным
_обязательствам
_электронном
_виде
_менеджер
_утрата
_доступности
тыс. руб.
_средняя
__Внутренний
_регламент
_деятельности
_Сведения об открытых
_расчетных и иных счетах.
_Операции по банковским _счетам
_электронном
_виде
_главный
_бухгалтер
_утрата
_доступности
тыс. руб.
_очень
_высокая
_Информация об
_эффективности сделок,
_договоров
_электронном
_виде
_директор
_утрата
доступности
тыс. руб.
_средняя
ИНН, документы об уплате
налогов и обязательных
платежах
_электронном
_виде
_главный
_бухгалтер
_утрата
доступности
тыс. руб.
_высокая
_Информационный актив о предоставляемых услугах_
__Обработка
заявок _клиентов
_Сведения об обработанных и
необработанных заказах
_электронном
_виде
менеджер
стоимость его
воссоздания
тыс. руб.
средняя
Внутренний
регламент
деятельности
Разрабатываемые проекты
предприятия и бизнес-процессы
электронном
_виде
_директор
стоимость его
воссоздания
_тыс. руб.
_высокая
22
Продолжение таблицы 2
_Вид деятельности
_Наименование актива
_Форма
представления
_Владелец
актива
_Критерии
_определения
_стоимости
_Размерность оценки
Количественна
оценка (ед. изм.)
Качественная
Информационный актив по вопросам обеспечения безопасности
_Внутренний
_регламент
_деятельности
Информация об организации и
состоянии физической охраны
административного _здания
электронном
_виде
_директор
стоимость его
_воссоздания
тыс. руб.
очень высокая
Информация о защищаемых
_информационных ресурсах
электронном
_виде
директор
утрата
доступности
_тыс. руб.
очень высокая
Базы данных ЗАО «Трест
Камдорстрой»
_электронном
_виде_
системный
администрато
р
стоимость его
воссоздания
_тыс. руб.
очень
высокая
Информация о детальной
структуре корпоративной сети
_электронном
_виде_
системный
администрато
р
утрата
доступности
_тыс. руб.
очень высокая
_Информационный актив по организационно-управленческой деятельности
_Внутренний
_регламент
_деятельности
_Условия индивидуальных
_трудовых договоров с
_работниками и
_руководителями
_электронном
виде
главный
бухгалтер
репутация
компании
_тыс. _рублей
_средняя
_Запасы организации_
_Получение
_прибыли
Дорожно-строительные материалы
материальный
объект
директор
первоначальная
стоимость актива
_тыс. рублей
_высокая
Оборудование
Обеспечение
необходимых
условий работы
_Компьютеры, принтеры,
_телефоны, кабели и т.п.
материальный
объект
_директор
первоначальная
стоимость актива
_тыс. рублей
средняя
23
На настоящий момент насчитывают более 30 различных видов
конфиденциальной информации. Это при целом рассмотрении не может
создавать благоприятную атмосферу в смыслах обеспечения их информационной
безопасности. Пользователи информационных средств организации должны
подписывать соответствующие обязательства по отношению к
конфиденциальности (соглашение о неразглашении). Служащими обычно
подписываются такие обязательства как часть основных условий приемки на
работу. Договор о соблюдении конфиденциальности информации должен
пересматриваться при изменении условий приема на работу или контрактных
условий, особенно в том случае, когда служащий собирается увольняться или при
окончании срока действия контракта [19, стр.45].
ИT-ресурсы ЗАО «Трест Камдорстрой» делятся на три группы:
1. Информацию, которая является коммерческой тайной;
2. Конфиденциальную информацию;
3. Строго конфиденциальную информацию.
Сведения, которые относятся к этим группам, приведем в таблице 3.
Таблица 3
Перечень сведений конфиденциального характера ЗАО «Трест Камдорстрой»
п/п
_Наименование сведений
_Гриф
конфиденциальности
_Нормативный
_документ,
_реквизиты, №№
_статей
_1.
Сведения о структуре производства,
производственных мощностях, типе
и размещении оборудования,
запасах комплектующих и
выполненных работ
_строго
_конфиденциально
Указ президента
_РФ №_188
_2.
Сведения о планах инвестиций,
закупок, заказах
_коммерческая тайна
_Указ президента
РФ №_188
_3.
Сведения о состоянии банковских
счетов предприятия и производимых
операциях
_строго
_конфиденциально
_Федеральный
закон №_98-ФЗ
ст.11
_4.
Сведения о состоянии программного
и компьютерного
обеспечения
_конфиденциально
_Федеральный
закон №_98-ФЗ
ст.11
_5.
_Сведения об особенностях
_используемых и
_разрабатываемых технологий и
_специфике их применения
_конфиденциально
_Федеральный
_закон _№98-ФЗ
ст.11
24
После оценки информационных активов предприятия, необходимо
провести их ранжирование, чтобы в дальнейшем выявить актуальные и
неактуальные угрозы, и в зависимости от ранга, проводить построение
технических мер для обеспечения защиты. Результаты ранжирования активов
ЗАО «Трест Камдорстрой» представим в таблице 4.
Таблица 4
Результаты ранжирования активов
_Наименование актива_
_Ценность актива (_ранг_)
_Сведения делового характера
_4
_Информационный актив по _экономическим
вопросам
_4
_Информационный актив о предоставляемых _услугах
_5
_Информационный актив по вопросам _обеспечения
безопасности
_5
_Информационный актив по организационно-
управленческой деятельности_
_2
_Запасы организации
_3
_Оборудование
_3
Активы, которые имеют наибольшую ценность:
1. Информационные активы о оказанных услугах;
2. Информационные активы по вопросам обеспечения безопасности;
3. Сведения с делового характера;
4. Информационные активы по экономическим вопросам;
5. Запасы организации;
6. Оборудование;
7. Информационный актив по организационно-управленческой
деятельности.
1.2.2. Оценка уязвимостей активов
Руководством предприятия ЗАО «Трест Камдорстрой», в лице директора,
было разработано конкретное положение об информационной политики
безопасности для всех отделов предприятия. Политика безопасности считается
итогом совместной работы технического персонала, возложенного на системного
администратора, который способен осмыслить все моменты политики и ее
осуществления, а также директора, способного воздействовать на исполнение
25
политики в жизнь.
В одном из пунктов этого положения указывается, что для обеспечения
сопровождения информационной безопасности на высоком уровне, каждый год
будет проводиться контроль внутренним аудитом, которая построена на полном
согласовании правовых и законодательных документах по аудиторской
деятельности Российской Федерации. В процессе контроля будет использоваться
подробный анализ риска, который содержит в себе оценку уязвимости активов.
Уязвимостью информации называется реальность возникновения
подобных состояний, при которых возникают ситуации для осуществления
угрозы безопасности данным. Само по себе присутствие уязвимости не причиняет
вреда, так как для этого требуемым считается наличие определенных угроз.
Наличие уязвимостей при неимении подобных угроз не вызывает применения
защитных мер, но уязвимости должны быть закреплены и в последующем
испытаны на случаи перемен ситуации [6, стр.38].
Подобные виды оценок подразумевают идентификацию уязвимости в
окружающей среде, организациях, процедурах, персонале, менеджменте,
администрации, аппаратных средствах, программном обеспечении или
аппаратуре связи, которые могут быть применены источниками угроз для
нанесения ущерба активу и деловому функционированию организации, которые
исполняются с их использованием. Стоит обозначить, что неправильно
используемые, а также неверно функционирующие защитные меры могут сами по
себе быть основой возникновения уязвимости. Понятие «уязвимости» может быть
отнесено к свойствам или атрибутам активов, которые применяются другим
образом или для иной цели, чем та, для которой обретались или производились
данные активы. Исходные сведения для оценки уязвимостей должны доставаться
от собственника или пользователя активов, специалиста по обслуживающим
устройствам, эксперта по программным и аппаратным средствам систем
информационных технологий.
Результат оценивания уязвимостей активов ЗАО «Трест Камдорстрой»
представлены в таблице 5.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)