Диплом: Анализ и проектирование систем информационной безопасности на примере ООО "SINISTRO"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
1.3 Анализ рисков информационной безопасности.
1.3.1 Идентификация и оценка информационных активов
При определении информационной безопасности компании фирмы
часто используют понятие информационных активов. Под этим будем
понимать совокупность методических и информационно-коммуникационных
решений фирмы, направленных на обеспечение выполнения бизнес-
процессов с целью получения прибыли. Информационные активы, как
представляется на основании опыта практической работы, включают в себя
следующие пять главных составляющих элементов:
а). Информационная модель предприятия целостная совокупность
описаний информационных ресурсов, правил их формирования и
использования, форм документов, структур справочников и данных и т.д.,
регламентов выполнения бизнес-процессов, описание бизнес-единиц и
организационной структуры предприятия и иных составляющих бизнеса. По
существу, как и любая модель, она последовательно характеризует уровни
общности (охвата) и анализа бизнеса как целенаправленной системы. С
концептуальной точки зрения в такой модели рассматриваются
стратегические поставленной нами цели и задачи предприятия, бизнес-
процессы и функции, необходимые ресурсы том числе и
информационные), бизнес-структуры, топология их размещения, система
мотивации и управляющих воздействий (событий). Описание модели бизнеса
позволяет документировать текущее и целевое состояние бизнеса и
обеспечивает поддержку процессов принятия стратегических решений.
б). Информационные ресурсы предприятия в их материальном
воплощении, то есть информационные системы и соответствующие
хранилища данных.
в). Персонал информационных служб (кадровые активы), отвечающий
за формирование и развитие информационной модели, конфигурирование
программного комплекса, обслуживание технологической платформы и др.
13
г). Инфраструктура (программно-аппаратный комплекс), который
является основным практическим механизмом управления и использования
информационных ресурсов. Аппаратный комплекс при этом представляет
собой
Базу процесса анализа риска составляет нахождение того, что
необходимо защищать, как и от кого защищать. Для достижения данной
цели определяются активы (компоненты АС), которые нуждаются в защите.
Некоторые из активов частности, программные и технические средства)
идентифицируются и определяются очевидным образом. Про некоторые
активы (например, люди или расходные материалы) часто не обращают
внимание и забывают, что в корне неправильно. При определении активов
могут быть затронуты также и нематериальные ценности, которые способны
пострадать от нарушения режима безопасности, к примеру такие как:
репутация предприятия и моральный климат в рабочем коллективе
компании.
Информационные активы (или другими словами их можно назвать
виды информации) оцениваются и определяются с точки зрения нанесения
организации ущерба от их раскрытия, изменения или недоступности в
течение определенного промежутка времени;
Программное обеспечение (ПО), материальные ресурсы(МР) и сервисы
оцениваются и идентифицируются, обычно с точки зрения их доступности
или работоспособности. То есть необходимо найти, какой ущерб понесет
организация в случае нарушения функционирования данных активов. Как
пример: нарушение системы кондиционирования в течение 3-ех и более
суток приведет к отказу работы серверов организации, к ним будет
соответственно нарушен доступ, и вследствие чего организация понесет
определенные убытки;
В целом защите подлежит следующая информация, представленная
ниже, а именно:
14
•вся конфиденциальная информация и информационные ресурсы
компании, которые независимо от ее представления и местонахождения в
информационной среде организации:
•Различные сведения, которые составляют коммерческую тайну,
доступ к которым может быть ограничен собственником информации в
соответствии с Федеральным законом Российской федерации
коммерческой тайне";
•Служебные сведения, доступ к которым ограничен органами
государственной власти в соответствии с Гражданским кодексом Российской
Федерации;
•сведения о частной жизни граждан, которые позволяют
идентифицировать или определить его личность именно персональные
данные людей), доступ к которым ограничен в соответствии с Федеральным
законом Российской Федерации персональных данных";
•открытая информация, необходимая для обеспечения нормального
функционирования предприятия.
Характеристика описываемой информации представлена ниже в
таблице 2.
15
Таблица 2
Оценка инфо
рмационных активов ㅤ о
рганизации
Вид
деятельности
Наименование
актива
Фо
рма
ㅤ п
редоставления
актива
Владелец
актива
К
рите
рии
оп
ределения
стоимости
Разме
рность
оценки
Количественная
оценка
(тыс.
р
ублей)
Качественная
оценка
(тыс.
р
ублей)
Основная
деятельность
Сведения о
плани
р
уемых
п
усках
Док
ументы
на
б
умажных
носителях,
элект
ронны
е
док
ументы
Ген.
ди
ректо
р,
фин.
Ди
ректо
р,
Реп
утация
п
редп
рияти
я
90
высоко
е
Основная
деятельность
Сведения о
использ
уемы
х
технологиях
Док
ументы
на
б
умажных
носителях,
БД в
компьюте
ре
ди
ректо
р
Реп
утация
п
редп
рияти
я
120
к
ритич
еское
1.3.2. Оценка уязвимостей активов
Проблема безопасности и надежности информационных систем в
организации «SINISTRO» имеет огромное значение, так как анализируемая
организация осуществляет продажу продукции не только в специально
оборудованных магазинах, но и посредством интернета.
На предприятии в качестве объектов уязвимости анализируются
следующие, представленные ниже:
- динамический вычислительный процесс обработки данных
автоматизированной подготовки принятия решений и выработки
управляющих воздействий;
16
- информация, которая накоплена в различных базах данных
организации;
- объектный код программ, которые выполняются вычислительными
средствами в процессе функционирования данной информационной системы;
- информация, которая выдается потребителям и на исполнительные
механизмы системы.
Рис
унок 2 -Бизнес-п
роцессы и ㅤ ф
ункции компании "SINISTRO"
Все существующие на предприятии бизнес-процессы можно
классифицировать на следующие, а именно основные, обеспечивающие,
развития, управления.
Основные бизнес-процессы это те, которые непосредственно
ориентированы на создание продукции, которая представляет ценность для
клиента и обеспечивающие получение дохода для организации.
Обеспечивающие бизнес-процессы это те бизнес-процессы, которые
оказывают вспомогательную роль, они предназначены для обеспечения
17
выполнения главных процессов. Реально обеспечивающие бизнес-процессы
снабжают ресурсами всю деятельность данной организации.
Бизнес-процессы управления это бизнес-процессы, которые
охватывают весь комплекс функций управления организации на уровне
текущих действий и бизнес - системы при рассмотрении ее в целом.
Бизнес-процессы развития это такие процессы совершенствования
компании при которых происходит освоение новых направлений и
технологий, а также и инновационных процессов.
1.3.3. Оценка угроз активам
Компания "SINISTRO" представляет государственное предприятие и у
него по большей части применяются программы, которые разработаны
сотрудниками данного предприятия. То есть, кроме стандартной 1С, есть
также несколько других программ для складского учета и анализа в
компании.
В ходе прохождения пред дипломной практики были найдены и
обнаружены внутренние и внешние источники угроз безопасности
информационных систем предприятия. Внутренними источниками угроз
безопасности функционирования информационной системы являются
следующие, которые показаны ниже, а именно:
- системные ошибки при постановке целей и задач проектирования
информационной системы предприятия, формулировке требований к
функциям и характеристикам решения задач, определении условий и
параметров внешней среды, в которой предстоит применять
информационную систему;
- алгоритмические ошибки создания и проектирования при
непосредственной алгоритмизации функций и задач программных средств и
соответствующих баз данных, при нахождении структуры и взаимодействия
компонент комплексов программ системы, а также при использовании
информации из баз данных системы;
18
- ошибки программирования в исходных текстах программ и описаниях
данных, а также их наличие в исходной и результирующей документации на
компоненты существующей информационной системы;
- недостаточная эффективность используемых методов и средств
оперативной защиты программ и данных и обеспечения безопасности
функционирования ИС в условиях случайных негативных воздействий.
Внешними дестабилизирующими факторами, создающими угрозы
безопасности функционирования перечисленных объектов уязвимости ИС,
являются:
- ошибки оперативного и обслуживающего персонала в процессе
эксплуатации информационной системы предприятия;
- искажения в каналах телекоммуникации информации, которая
поступающее от внешних источников и передаваемой потребителям, а также
недопустимые изменения и модификации характеристик потоков
информации;
- сбои и отказы аппаратуры предприятия;
- изменения состава и конфигурации информационной системы за
пределы, которые проверены при испытаниях или сертификации.
Все представленные выше трудности оказывают отрицательное
влияние на общую работу организации, выявляются во время проведения
внутреннего контроля и анализа бизнес-процессов возникают при
регистрации, обработке и мониторинге заявок от клиентов и партнеров
организации.
Полное устранение перечисленных угроз принципиально невозможно.
Задача состоит в выявлении факторов, от которых они зависят, в создании
методов и способов уменьшения их влияния на безопасность ИС, а также в
эффективном распределении ресурсов для обеспечения защиты и
надежности, равнопрочной по отношению ко всем негативным воздействиям.
19
Основным и самым важным документом в рассматриваемой нами
задаче является заявка клиента. На рисунке 3 представлена схема
документооборота заявки.
Рис
унок 3 - Схема док
ументообо
рота в ㅤ о
рганизации
П
роанализи
р
уем ㅤ в
ременные ха
ракте
ристики описанных выше ㅤ п
роцессов,
они
указаны в таблице 3.
Таблица 3
Ха
ракте
ристика ㅤ п
роцессов док
ументообо
рота
Действие
С
реднее
количество за
рабочий день
В
ремя, кото
рое ㅤ т
реб
уется для
выполнения одного действия,
мин
ут
Общее
в
ремя,
мин
ут
Регист
рация
заявки
16
11
176
Поиск
необходимой
инфо
рмации
7
21
154
Анализ
1
41
41
20
инфо
рмации за
пе
риод
ИТОГО, мин
ут:
361
Расчет времени был произведен нами с учетом периодического
возникновения проблем в безопасности ИС организации. Таким образом,
каждый сотрудник организации, который работает с информационными
системами, тратит в среднем около 6 часов в день от общего количества
рабочего времени на обработку заявок клиентов и партнеров. И только лишь
25 % времени остается у него на выполнение всех остальных обязанностей,
что представляется собой очень не эффективно.
Для существующей в организации безопасности информационных
систем можно отметить следующие характерные важные недостатки, а
именно:
- неэффективное использование рабочего времени;
- простои при использовании оборудования;
- невозможность обработки большого количества информации;
- невысокая скорость и точность обработки заявок;
- несовершенство процессов сбора, передачи, обработки, хранения,
защиты целостности и секретности информации и процессов выдачи
результатов расчетов конечному пользователю;
- частые обрывы связи;
- незащищенность от спама в рабочей почте.
Решение проблем защищенности ИС позволит повысить в целом
эффективность работы каждого сотрудника организации на 59%.
1.3.4. Оценка рисков
Информация, несомненно, один из наиболее ценных ресурсов
предприятия, она необходима на стадии принятия решения, при реализации
задач хозяйственной деятельности и управления, именно с помощью
21
использования анализа и нужной информации и данных менеджер готовит
соответствующие отчеты, предложения, для конечной выработки и принятия
управленческих решений. Очевидно, что перед началом работы с
информацией необходимо ее структурировать и подготовить к
использованию, потому что на начальном этапе предприятие
взаимодействует чаще всего с необработанной информацией. Проблему
перевода информации и данных в состояние полезности, решает
действующая на предприятии информационная система.
Наличие большого количества циркулирующих информационных
потоков значительно увеличивает вероятность возникновения
информационных рисков на предприятии, которые связаны с нарушением
конфиденциальности пользования и целостности информации и данных.
Информационный риск это событие, нежелательное для
предприятия, владеющего информационными ресурсами, которое обладает
определенной степенью вероятности, которое может произойти, при этом
нанесет определенный ущерб предприятию-владельцу соответствующего
информационного актива.
В настоящее время функции организации и обеспечения
информационной защищенности компании выполняют сотрудники отдела
информационных технологий по поручению генерального директора.
Анализ рисков информационной защищенности компании проводится
начальником отдела информационных технологий, решение о его
проведении принимается также генеральным директором с различной
периодичностью, чаще всего после возникновения каких-либо утечек
информации и данных. Таким образом, в настоящее время в предприятия нет
продуманной стратегии по анализу рисков информационной защищенности
компании, анализ осуществляется от случая к случаю, фрагментарно и
неподготовленным для этого специалистом. Оценка рисков в результате
проведения анализа проводится в виде составления списка наиболее

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)