Диплом: Анализ и модернизация системы информационной безопасности ПАО «Московская Городская Телефонная Сеть»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
нежелательного их воздействия на информацию, подлежащую
защите.
Уязвимости информационной системы организации можно
выявить при помощи нескольких способов. Сотрудник компании
способен их описать (такой как специалист службы информационной
безопасности, администратор системный, инженер) основываясь на
своем собственном опыте. Кроме всего этого, могут приглашаться и
специалисты сторонних организаций для того, чтобы провести
технологический аудит относительно всей информационной системы
и для выявления уязвимостей данной системы.
Показателем уязвимости некоторого актива является в
порядковой шкале оценок степень ее уязвимости (пример
возможных степеней: низкая степень, средняя степень, высокая
степень).
В Приложении А, таблица 1.9 приведены перечни уязвимостей.
Угроза представляет собой потенциальную причину инцидента,
который в состоянии организации или системе нанести ущерб.
Инцидент информационной безопасности представляет собой
абсолютно любое нежелательное или непредвиденное событие,
которое существенным образом способно нарушить
информационную безопасность или деятельность самой
организации.
Угрозы существуют как активные, так и пассивные. На
несанкционированное применение информационных ресурсов
информационной системы направлены в большинстве случаев
пассивные угрозы, при этом не оказывая существенного влияния на
саму информацию, не вызывая искажений и нарушений информации. К
пассивной угрозе можно, например, отнести прослушивание каналов
связи, просмотр баз данных.
33
Цель активных угроз – нарушение нормальной работы
информационной системы путем целенаправленного воздействия
на ее составляющие. Активные угрозы портят информацию,
воздействуют на саму информационную систему. Так, к активным
угрозам можно отнести искажение информации, вывод из строя
компьютерной техники, воздействие вирусов.
Умышленные угрозы бывают также двух видов: внутренние
(возникающие внутри управляемой организации) и внешние
(вызванные воздействием внешней среды). Внутренние угрозы
чаще всего определяются недовольством сотрудников,
неблагоприятным климатом внутри коллектива. Также внутренние
угрозы могут быть вызваны непрофессионализмом работником или
экономией на средствах защиты информации. Внешние угрозы
часто осуществляются конкурентами, зависят от экономических
условий и других причин.
Согласно данным предоставленных зарубежными
источниками, шпионаж промышленный получил значительное свое
распространение, наносящий владельцу коммерческой тайны
большой ущерб.
Оценка угроз активам проведена на основании требований
стандарта ГОСТ Р ИСО/МЭК ТО 13335-3-2007 [4]. Перечень угроз, с
указанием оценки, приведены в приложении А таблица 1.10.
Активы, имеющие ценность и характеризующиеся определенной
степенью уязвимости, всякий раз подвергаются риску в присутствии
угроз. Задача анализа риска состоит в определении и оценке рисков,
которым подвергается система информационных технологий и ее
активы, с целью определения и выбора целесообразных и
обоснованных средств обеспечения безопасности.
Для оценки рисков выбран метод, который предлагает
34
использование таблицы «штрафных баллов» для каждой
комбинации ценности активов, уровня угроз и уязвимостей
(таблица 1.11).
Таблица 1.11 –Таблица «штрафных баллов»
Ценност
ь актива
Уровень угрозы
Низкий
Средний
Высокий
Уровень
уязвимост
и
Уровень
уязвимост
и
Уровень
уязвимост
и
Н
С
В
Н
С
В
Н
С
В
0
0
1
2
1
2
3
2
3
4
Продолжение таблицы
1.11
1
1
2
3
2
3
4
3
4
5
2
2
3
4
3
4
5
4
5
6
3
3
4
5
4
5
6
5
6
7
4
4
5
6
5
6
7
6
7
8
Обозначение: Н - низкий, С - средний, В - высокий.
Для каждого актива рассматривают уязвимые места и
соответствующие им угрозы. Если имеются уязвимые места без
соответствующей угрозы или угрозы без соответствующего уязвимого
места, то считают, что в данное время риск отсутствует. Затем
идентифицируют соответствующий ряд матрицы по ценности актива, а
соответствующую колонку – по степени угрозы и уязвимости. Ценность
настоящего метода состоит в ранжировании соответствующих рисков
(таблица 1.12).
Таблица 1.12 – Результаты оценки рисков информационным
35
активам организации
Риск
Актив
Ранг
риска
Утрата целостности
Данные по приказам,
распоряжениям, мероприятиям,
распорядку предприятия ПАО
«Московская Городская
Телефонная Сеть»
9
Утрата целостности
Информационные услуги
9
Утрата
конфиденциальности
Внутренняя переписка
8
Утрата
конфиденциальности
Приходные накладные
8
Утрата
конфиденциальности
Расходные накладные
7
Утрата
конфиденциальности
Инвентаризационная ведомость
6
Продолжение таблицы
1.12
Утрата
конфиденциальности
Личные дела сотрудников
6
Утрата доступности
Информация о технических
средствах
4
Нарушение целостности
Программное обеспечение
4
Утрата доступности
Данные о сооружениях и
материальном обеспечении
предприятия ПАО «Московская
Городская Телефонная Сеть»
4
36
Утрата доступности
Бухгалтерская и налоговая
отчётность
1
Данная таблица содержит риски по наиболее ценным
информационным активам, ранжированные в порядке убывания.
Результаты оценки рисков являются основанием для выбора и
формулировки задач по обеспечению информационной безопасности
предприятия, и выбора защитных мер.
Таким образом, на основе анализа можно выявить такие
основные проблемы:
1. Отсутствие антивирусного ПО на самих АРМ;
2. Устаревшее антивирусное ПО на сервере;
3. Отсутствие системы контроля доступа служащих к чужим
АРМам;
4. Отсутствие системы видеонаблюдения в кабинетах;
5. Отсутствие политики паролей.
Все эти проблемы должны учитываться при
планировании комплексной системы защиты в предприятия ПАО
«Московская Городская Телефонная Сеть».
1.4.3. Оценка существующих и планируемых средств защиты
информации предприятия ПАО «Московская Городская Телефонная
Сеть»
Задачи по защите информации возложены на сотрудников
технического отдела части, а также на руководителей подразделений.
Результаты оценки относительно системы безопасности информации,
которая действует, отражаются, так насколько полным образом
37
происходит выполнение однотипных объективных функций при
решении задач, которые касаются главным образом обеспечения
защиты информации (таблица 1.13).
Таблица 1.13 – Анализ выполнения задач по обеспечению
информационной безопасности
п/п
Основные задачи по обеспечению
информационной
безопасности
Степень
выполнения
1.
обеспечение относительно безопасности
процесса управления предприятием ПАО
«Московская Городская Телефонная Сеть»,
защита информации, а также сведений, которые
представляют коммерческую тайну;
средняя
2
организация работы по организационной,
правовой, а также инженерно-технической
(математической, программной, аппаратной,
физической) защите самой коммерческой
тайны
средняя
3
организация делопроизводства являющегося
специальным, которое позволяет исключить
несанкционированное получение каких-либо
сведений, относящихся к коммерческой тайне;
средняя
4
исключение открытого доступа и
необоснованного допуска к тем работам и
сведениям, которые составляют коммерческую
тайну;
низкая
Продолжение таблицы 1.13
38
5
обнаружение и локализация разнообразных
каналов утечки определенной конфиденциальной
информации во время ежедневной
производственной деятельности, а также в
ситуациях, являющихся экстремальными (пожар,
аварии и т.д.);
средняя
6
обеспечение определенного режима
безопасности при выполнении видов
деятельности, таких как разные встречи,
заседания, совещания, переговоры и иные
мероприятия, которые связаны с деловым
сотрудничеством на международном и
национальном уровне;
высокая
7
Охрана зданий, помещений, территорий, защищая
при этом всю имеющуюся информацию.
высокая
В первую очередь необходимо обратить внимание на те аспекты
защиты информации, которые характеризуются низкой и средней
степенью выполнения. Кроме того, важно обеспечить комплексный
характер защиты.
1.5. Выводы
На основании оценки рисков наиболее ценным информационным
активам были выбраны основные задачи по совершенствованию
информационной безопасности.
Обеспечение целостности, а также конфиденциальности активов
возможно за счет внедрения антивирусной защиты. Кроме того, важно
39
39
проработать систему наблюдения, чтобы вирусное и вредоносное ПО
не могло быть принесено на флешке или другом носителе информации.
Системный администратор будет заниматься на предприятии
всеми вопросами внедрения системы защиты (а именно, подбором,
установкой, настройкой и обслуживанием программных и технических
средств защиты), при этом начальник службы безопасности будет
заниматься разработкой положений, различных распоряжений и
приказов.
Наиболее важной для функционирования предприятия является
решение задачи позволяющей обеспечить информационную
безопасность предприятия. К выходу всей имеющейся системы из
строя, а также потере эффективности работы, разглашению служебной
информации, приведет какая-либо потеря информации.
40
40
Глава 2. Разработка комплекса мер по обеспечению защиты
информации
2.1. Постановка задачи
На основе проведенного в первой главе анализа была
предложена следующая система мер для обеспечения
информационной безопасности предприятия ПАО «Московская
Городская Телефонная Сеть»:
I. Технические меры защиты информации
1. Аппаратные меры защиты информации:
1) Приобретение источников бесперебойного питания для самого
сервера.
2) Установка видеокамер.
3) Приобретение сейфов и иных устройств, позволяющих
обеспечить хранение всей документации.
2. Меры по защите информации программные:
1) Установить систему КУБ.
2) Установить программное средство Secret Net 5.1.
3) Установить антивирусные пакеты на все рабочие места
пользователей.
Самой удобной будет следующая система: антивирус-сервер будет
установлен на самом сервере, при этом на самих рабочих местах будут
установлены соответствующие клиентские приложения,
непосредственной работой которых будет управлять сервер. Это будет
сравнительно недорогим решением, а главным будет то, что управлять
с сервера проверкой всех имеющихся компьютеров сможет сам
администратор.
4) Усовершенствовать имеющуюся политику всех паролей.
41
41
Один раз в месяц, предлагать пользователю смену пароля, при
этом рекомендовать ему применение более сложного пароля.
5) Выполнить на сервере разграничение доступа относительно ко
всем документам;
6) Разным группам пользователей интернета выделять различное
количество трафика, при этом выявить определенный набор интернет
ресурсов, к которым возможно будет получить доступ.
Со всех работников предприятия необходимо будет взять
соответствующие письменные соглашения о необходимом соблюдении
правил работы с техникой, а также с информацией, которые должны
быть соответствующим образом изложены в отдельных документах
или в самом трудовом договоре.
Существуют три стратегии обеспечения информационной
безопасности:
– оборонительная;
– наступательная;
– упреждающая.
В рамках данного предприятия выбрана наступательная стратегия
информационной безопасности. Наступательная стратегия
предполагает реакцию сотрудников компании на известные угрозы,
которые оказывают влияние на информационную безопасность
компании. Наступательная стратегия предполагает применение таких
мер, как уcтановка программно-аппаратных средств дополнительного
назначения по аутентификации пользователей, а также внедрение
наиболее совершенных технологий по восстановлению и разгрузки
данных, повышению относительно доступности системы с
применением холодного и резервирования.
2.2. Комплекс организационных мер обеспечения

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)