Диплом: Анализ средств защиты информации на примере ООО «Газпромнефть-Снабжение»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
Основные процессы связаны с производством различных товаров или
услуг, предоставлением этих товаров и услуг заинтересованным внешним
потребителям. Данные бизнес-процессы являются основными с точки зрения
того, как именно с нарушением этих процессов связаны основные риски
организации.
Информация как один из видов первичных активов, в основном, включает
в себя:
жизненно важную информацию для осуществления миссии или
бизнеса организации;
персональные данные, которые могут определяться
национальными законами, касающимися неприкосновенности частной жизни;
стратегическую информацию, необходимую для достижения целей,
определенных стратегическими ориентирами;
информацию, имеющую высокую стоимость, сбор, хранение,
обработка и передача которой требует длительного времени и/или связана с
высокими затратами на приобретение.
Что касается вспомогательных активов, то, именно воздействуя на них
через всякого рода уязвимости, различные угрозы наносят ущерб первичным
активам (бизнес-процессам и информации).
Конечная цель идентификации активов составление реестра
информационных активов. Необходимо составить список всех информационных
активов организации, определить или назначить их владельцев. Это позволит
ответить на вопрос: "Что нужно защищать и в какой степени?". Для
формирования реестра информационных ресурсов рекомендуется использовать
подходы, описанные в методиках: OCTAVE, CobIT, NIST.
Реестр информационных активов позволяет его использовать не только
для оценки рисков, но и для планирования резервного копирования, аварийного
восстановления, классификации активов по критериям, распределения
ответственности за активы и пр. В реестре информационных активов
указывается классификация активов по их назначению, месторасположению,
принадлежности к бизнес-процессам.
17
Реестр информационных активов может содержать в себе следующую
информацию:
категорию информационного актива (в зависимости от
классификации);
название информационного актива;
его описание;
место расположения или хранения актива;
бизнес-процессы (с которыми связан информационный актив);
соотнесение актива с критериями конфиденциальности,
целостности, доступности;
максимальный период недоступности информационного актива;
специальные требования;
сервисы, приложения (использующие данный актив);
владельца информационного актива.
Необходимо заметить, что классификация в терминах
конфиденциальности, целостности и доступности, а также максимальный период
недоступности информационного актива определяются и проставляются в
реестре позднее на этапе оценки ценности активов.
Степень детализации информационных активов должна быть
необходимой и достаточной для оценки рисков данных активов. Однотипные
активы, схожие по своему назначению, требованиям, предъявляемым к ним,
способам осуществления доступа к ним, рекомендуется группировать. Далее
группа таких информационных активов может рассматриваться при оценке
риска в качестве одного единого актива.
Совокупная ИБ так или иначе связана с рисками для самих ресурсов
данных, которые включают в себя как нанесения вреда информации, так и
минимизацию совокупной защищенности. Сами риски часто различны по своей
природе и параметрам, и часто по единой классификации в рамках ИБ их
разделяют на:
Систематические риски, которые неуправляемы и связаны с
технологической средой, где и работает сама ИС;
18
Операционные риски, которые часто являются управляемыми
рисками и связаны с нюансами работы и применения разных ИС, их технической
структурой, применяемыми алгоритмами, аппаратурой и т.п.
Суть контроля рисков реализуется на административном уровне ИБ, т.к.
только само руководство фирмы выделяет ряд средств на ресурсы, определяет и
проводит проверку требуемых программ.
Контроль рисков, как и подготовка личной политики ИБ, актуальны для
фирм, где анализ данных ведется нестандартными методами. Типичной фирме
будет достаточно и классических мер ИБ, определенных в рамках изучения
исследования классических рисков или без исследования вообще (актуально
исходя из описанного выше законодательство РФ по этому вопросу).
Использование ИС заключено в группе рисков. Когда возможная угроза не
так обширна, важно использовать точные и правильные методики защиты. Сама
оценка рисков нужна для понимания того, как результативна работы в рамках
ИБ для изучения корректировки обстановки.
Суть оценки рисков основана на ценовой шкале, где каждый риск ставится
в соответствие с уровнем наличия различных угроз.
Для отражения основной оценки достаточно и шкалы критичности,
которая включает три положения: высокий, средний и низкий. При данном
подходе оценка каждого уровня создается в рамках некоторых принципов
критичности для конкретного актива, к примеру:
Активы данных оцениваются исходя из уровня нанесения ущерба
фирме от их раскрытия, корректировки или запрета доступности в течение
некоторого времени;
ПО, материалы и сервисы оцениваются исходя из
работоспособности и доступности. И тут важно выразить, какой уровень
проблем получает фирма, если нарушается работа конкретного или нескольких
этих активов. К примеру: остановка системы вентиляции после 3 суток приведет
к поломке серверного оборудования компании, они потеряют доступ, и
компания понесет убытки;
Сотрудники фирмы исходя из понимания целостности и
секретности могут рассматриваться, если у них есть права на модификацию и
19
чтение данных. Доступность каждого сотрудника рассчитывается исходя из
отсутствия его на своём рабочем месте. По сути, проходит оценка ущерба,
который несет компания тогда, когда сотрудник отсутствует на работе в рамках
некоторого промежутка времени. Тут включается и опыт сотрудника, и его
уровень знаний, и способность к решению нестандартных задач;
Репутация компании рассматривается в рамках поддержки
информационных ресурсов. Т.е. выполняет подсчет уровня репутации, который
теряет фирма тогда, когда нарушается ИБ.
Оценка рисков является некой составной частью типичных отрицательных
влияний на деловую активность при пагубных ситуациях и реализации угроз для
уязвимых мест. Риск описывают как некий показатель незащищенности системы
и фирмы, у которой он выявлен. Часто уровень риска зависит от:
Стоимости самого актива;
Угроз и реализации возможных опасных ситуация для каждого
актива;
Быстроты внедрения в уязвимом месте некоторого нежелательного
воздействия;
Актуальных и доступных методик защиты, которые в силах
минимизировать уязвимость, угрозы и воздействия.
Ценность каждого актива отражается в рамках личной оценки владельца, а
также ИТ-специалиста, который отвечает за ИБ. Возможные уязвимости всегда
известны самому IT-специалисту.
Сейчас имеется ряд методик оценки рисков. И лучше всего, чтобы фирма
сама применяла более доступных и удобный метод, который имел бы некий
результат.
Процесс оценки риска идет экспертным методом, базируясь на изучении
ценности актива, доступности внедрения самих угроз и уязвимостей, которые
описаны в пунктах ниже.
В случае, если уровень уязвимости отражается итогами аудита или
самооценки разных процессов, а также имеются экспертные выкладки по
уровням угроз и ценностям активов, без проблем вычисляются уровня угрозы по
каждому активу.
20
В рамках выражения уровня риска исходя из исследования и при наличии
оценки эксперта по уровням угроз в совокупности с ценностью самих активов,
можно получить уровень риска ИБ для любого процесса.
Характеристика описываемой информации приведена в таблице 1.2.
Таблица 1.2
Оценка информационных активов предприятия
Вид деятельности
Наименование актива
Форма предоставления актива
Владелец актива
Критерии определения
стоимости
Размерность
оценки
Количественная оценка
(тыс. рублей)
Продажи
Результаты
продаж и их
анализ
Документ
ы на
бумажны
х
носителя
х,
электрон
ные
документ
ы
Ген.
директор,
фин.
Директор,
начальник
отдела
продаж
Успешнос
ть
деятельнос
ти
компании
на рынке
90
высок
ое
Продажи
Сведения о
клиентах и
партнерах
Документ
ы на
бумажны
х
носителя
х, БД в
компьюте
ре
Сотрудни
ки отдела
продаж,
отдела
обслужива
ния
клиентов,
коммерчес
кий
директор
Репутация
компании
120
крити
ческое
21
Вид деятельности
Наименование актива
Форма предоставления актива
Владелец актива
Критерии определения
стоимости
Размерность
оценки
Количественная оценка
(тыс. рублей)
Противодейс
твие
конкурентам
Сведения о
планах
противодейс
твия
конкурента
м
Электрон
ные и
бумажны
е
документ
ы
Ген.
Директор,
его
заместите
ль и
коммерчес
кий
директор
Репутация
компании
110
крити
ческое
Противодейс
твие
конкурентам
Сведения о
маркетингов
ых
исследовани
ях рынка
Электрон
ные и
бумажны
е
документ
ы
Ген.
Директор,
сотрудник
и отдела
маркетинг
а
Успешнос
ть
развития
компании
110
крити
ческое
Планирован
ие развития
Сведения о
политике
развития
новых
направлений
деятельност
и
электрон
ные и
бумажны
е
документ
ы
Ген.дирек
тор,
коммерчес
кий
директор,
сотрудник
и отдела
маркетинг
а
Успех
развития
компании
67
крити
ческое
Работа с
клиентами
Договоры
Электрон
ные и
бумажны
е
документ
ы
Ген.
директор,
гл.
бухгалтер,
сотрудник
и отдела
продаж
Репутация
компании
59
средн
яя
22
Вид деятельности
Наименование актива
Форма предоставления актива
Владелец актива
Критерии определения
стоимости
Размерность
оценки
Количественная оценка
(тыс. рублей)
Рекламная
деятельност
ь
Маркетинго
вые
исследовани
я
Электрон
ные и
бумажны
е
документ
ы
Ген.
директор,
сотрудник
и отдела
маркетинг
а
Успех
деятельнос
ти
компании
на рыке
67
средн
яя
Разработка
стратегии
развития
Стратегия
действий на
рынке
Электрон
ные и
бумажны
е
документ
ы
Ген.
директор,
комм.
директор,
Успех
деятельнос
ти
компании
на рыке
55
крити
ческое
Внутренняя
деятельност
ь
Личные
сведения о
сотрудниках
фирмы
Трудовые
контракт
ы и
электрон
ные
документ
ы
Ген.дирек
тор,
главный
бухгалтер,
сотрудник
и отдела
кадров
Защищенн
ость
персональ
ных
данных
70
высок
ое
Внутренняя
деятельност
ь
Сведения о
заработной
плате
работников
Электрон
ные и
бумажны
е
документ
ы
Ген.дирек
тор,
главный
бухгалтер,
сотрудник
и отдела
кадров
Защищенн
ость
персональ
ных
данных
80
высок
ое
Маркетинго
вая
деятельност
ь
Сведения о
рекламных
кампаниях
Электрон
ные и
бумажны
е
документ
ы
Ген.дирек
тор,
сотрудник
и отдела
маркетинг
а
Успех
деятельнос
ти
компании
на рыке
89
средн
яя
23
Далее на основании законодательных актов РФ определим перечень
информации, подлежащей защите.
К сведениям конфиденциального характера (на основании Указа
Президента Российской Федерации от 6 марта 1997 года № 188)относятся
1. Сведения о фактах, событиях и обстоятельствах частной жизни
гражданина, позволяющие идентифицировать его личность (персональные
данные), за исключением сведений, подлежащих распространению в средствах
массовой информации в установленных федеральными законами случаях.
2. Сведения, составляющие тайну следствия и судопроизводства.
3. Служебные сведения, доступ к которым ограничен органами
государственной власти в соответствии с Гражданским кодексом Российской
Федерации и федеральными законами (служебная тайна).
4. Сведения, связанные с профессиональной деятельностью, доступ к
которой ограничен в соответствии с Конституцией Российской Федерации и
федеральными законами (врачебная, нотариальная, адвокатская тайна, тайна
переписки, телефонных переговоров, почтовых отправлений, телеграфных или
иных сообщений и так далее).
5. Сведения, связанные с коммерческой деятельностью, доступ к которым
ограничен в соответствии с Гражданским кодексом Российской Федерации и
федеральными законами (коммерческая тайна).
6. Сведения о сущности изобретения полезной модели или
промышленного образца до официальной публикации информации о них.
Перечень сведений конфиденциального характера ООО «Газпромнефть-
Снабжение» приведен в таблице 1.3.
Таблица 1.3
Перечень сведений конфиденциального характера ООО «Газпромнефть-
Снабжение»
п/п
Наименование сведений
Гриф
конфиденциал
ьности
Нормативный
документ, реквизиты,
№№ статей
1.
Результаты финансовой
деятельности компании
КТ
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ О коммерческой
тайне
2.
Персональные данные клиентов,
КТ
З РФ от 27 июля 2006 г. N
24
п/п
Наименование сведений
Гриф
конфиденциал
ьности
Нормативный
документ, реквизиты,
№№ статей
сотрудников
152-ФЗ "О персональных
данных"
3.
Бухгалтерские и финансовые
сведения, в том числе
документы по установленным
формам отчетности о
финансово-хозяйственной
деятельности
КТ
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ О коммерческой
тайне
4.
Сведения о маркетинговой
политике компании
КТ
ФЗ РФ от 27 июля 2006 г.
N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации", ФЗ РФ от
29 июля 2004 г. N 98-ФЗ
О коммерческой тайне
5.
Сведения, раскрывающие
систему организации и
состояние сохранности
коммерческой тайны в
Компании, методы и способы
защиты конфиденциальной
информации от утечки, утери
или искажения
КТ
ФЗ РФ от 27 июля 2006 г.
N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации", ФЗ РФ от
29 июля 2004 г. N 98-ФЗ
О коммерческой тайне
6.
Система организации и
разграничения доступа в КИС,
идентификаторы и пароли,
используемые сотрудниками
компании для доступа к
информации
КТ
ФЗ РФ от 27 июля 2006 г.
N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации"
7.
Сведения о программном
обеспечении, принципах
построения, структуре и составе
оборудования корпоративной
информационной системы
компании
КТ
Указ Президента РФ от 6
марта 1997 года № 188,
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ О коммерческой
тайне, ФЗ РФ от 27 июля
2006 г. N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации"
8.
Сведения о фактах, событиях и
обстоятельствах частной жизни
сотрудников компании,
позволяющие
идентифицировать их личность
нет
ФЗ РФ от 27 июля 2006 г.
N 152-ФЗ "О
персональных данных",
Трудовой кодекс
Российской Федерации от
25
п/п
Наименование сведений
Гриф
конфиденциал
ьности
Нормативный
документ, реквизиты,
№№ статей
(персональные данные)
30 декабря 2001 г. № 197-
ФЗ (ТК РФ)
Данные - это сведения о лицах, фактах, событиях, предметах, процессах и
явлениях без выбора формы их представления [1].
Нашу цивилизацию уже невозможно представить без носителей
информации. Сам носитель данных выступает в роли устройства, созданного для
записи, считывания, хранения данных, но в современном мире это определение
не может включить в себя все доступные функции новейших носителей. История
носителей данных начинается очень давно.
Наш мир определяется постоянным ростом роли информации [4].
Производственные процессы совместно с материальными (материалы,
аппаратура, энергия и т.д.) и нематериальными (принципы производства)
составными частями. Повышается число сфер производства, состоящих почти на
100% только из данных, к примеру, дизайн, программирование, рекламная
деятельность и т.п. Цена и роль информационной компоненты на современном
производстве повышается.
Данные не могут быть сами по себе, в отрыве от носителя информации,
которые год от года обновляются.
С ростом значимости и ценности данных у носителей возникает
требование к надежному хранению и защите. Утечка или потеря данных часто
влечет материальный ущерб. Важно понимать, что данные могут быть одним их
инструментов управления, и нелегальное вмешательство в него часто приводит к
крайне негативным последствиям в промышленности, военной сфере и
транспорте.
Стабильная защита данных стоит дорого, поэтому важно оценить
возможный ущерб от утраты или разглашения данных с ценой ее защиты и
выбрать самое правильное решение.
При определении задачи по ЗИ важно выделить список возможных угроз,
состоящий из источников, а также организационные и технологические
методики защиты.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)