Диплом: Анализ средств защиты информации на примере ООО «Газпромнефть-Снабжение»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
В процессе определения схемы ЗИ важно обращать внимание на
объективную надежность и сертификацию, что несет некую гарантию
стабильности ЗИ от злоумышленника.
Обычно подразумевают 2 вида ЗИ носителя - защита самого носителя или
защита данных на нем.
Первый тип состоит из защиты носителей данных, которые обычно делят
на программные, аппаратные и смешанные. Методом ЗИ выступает
криптография. Организационные мероприятия пол защите данных значительно
минимизируют риск утери носителя и имеющихся данных.
Смешанные методы включают как защиту самого носителя - аппаратную
защиту, так и всей сохраненной на нем информации защиту на программном
уровне.
Активы, имеющие наибольшую ценность и поэтому выбранные в качестве
объекта защиты информации, приведены в таблице 1.4.
Таблица 1.4
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Результаты продаж и их анализ
5
Сведения о клиентах и партнерах
5
Сведения о планах противодействия
конкурентам
4
Сведения о маркетинговых исследованиях
рынка
4
Сведения о политике развития новых
направлений деятельности
3
Договоры
3
Стратегия действий на рынке
2
Личные сведения о сотрудниках фирмы
3
Сведения о заработной плате работников
2
Сведения о рекламных кампаниях
3
1.2.2 Оценка уязвимостей активов
Рассматривание уязвимостей в исходной компании базируется в рамках
распоряжения управляющего непосредственно членом ИТ-отдела на базе
стандарта ISO 27001 методом внедрения описанного перечня мероприятий:
27
Определение активов (отражение конкретных активов (персоналий,
данных, сервисов, аппаратуры), которые так или иначе считаются критичными
для организации);
Нахождение несоблюдения ИБ (тут основное - создать модель
нарушения, выделив тип злоумышленника, его мотивы и максимальные
проблемы от его деятельности, а именно: если злоумышленник хакер, его
мотив проявить себя в кругу единомышленников, возможные последствия
взлом страницы сайта и изменение ее дизайна [9];
Определение уже описанных требований ИБ с точки зрения закона
и партнеров (в совокупности оценки рисков нужно брать во внимание как свой
опыт происходящих инцидентов ИБ в вверенной сфере, так и выдержки из
законов ИБ и пожеланий партнеров фирмы)_[8];
Оценка уязвимостей в рассматриваемой компании проводится на
основании распоряжении генерального директора сотрудником ИТ-отдела в
соответствии с стандартом ISO 27001 путем реализации следующих
мероприятий:
1. Идентификация активов (необходимо выделить конкретные активы
(люди, информация, сервисы, техника), которые являются критичными в
компании).
2. Идентификация нарушителей ИБ (необходимо построить "модель
нарушителей", указав тип нарушителя, его мотивацию и возможные последствия
от действий такого нарушителя, например тип нарушителя - "хакер", мотив -
"самоутвердиться в определенном кругу лиц", последствия - "взлом веб-сервера
организации и подмена главной страницы").
3. Идентификация существующих требований ИБ законодательства и
партнеров (в процессе оценки рисков, необходимо учитывать как собственный
опыт и статистику инцидентов ИБ в конкретной области, так и требования
законодательства по ИБ и требования партнеров организации).
4. Идентификация угроз ИБ (например, тип - "отказ в обслуживании
сервисов ", угроза - "отказ каналов связи", может быть - "преднамеренный" или
"случайный" и т.д.).
28
5. Оценка вероятности реализации угроз ИБ (предлагает использовать
качественную шкалу с ранжированием вероятности на низкую - "маловероятно,
что угроза осуществится, так как не существует объективных предпосылок
(инцидентов в прошлом, мотивов и статистики) к ее реализации, среднюю - "..."
и высокую "...."").
6. Идентификация уязвимостей (например, уязвимость "аппаратных
средств" - "неэффективное конфигурирование" - "в результате ошибки в
использовании" и т.д. ).
7. Оценка уязвимостей (аналогичная трехуровневая качественная шкала
вероятности использования уязвимости: очень вероятно - "уязвимость легко
использовать, и существует слабая защита или защита вообще отсутствует").
8. Оценка стоимости актива ( используется четыре значения от 0 до 4 без
привязки к конкретной стоимости).
9. Вычисление рисков ИБ (риск вычисляется по таблице
позиционирования значений вероятности угроз, вероятности использования
уязвимости и стоимости актива. Значение риска может изменятся в диапазоне от
0 до 8. В результате, по каждому активу получается список угроз с различными
значениями риска).
10. Ранжирование рисков ИБ или ранжирование угроз ИБ (для того чтобы
определить каким рискам необходимо уделить внимание, а какие можно
отложить, существует таблица и шкала ранжирования рисков. Ранги рисков -
"низкий (0-2)", "средний (3-5)" и высокий(6-8). Либо можно отранжировать
угрозы по значению риска, но для этого вероятность реализации угроз должна
быть определена количественно. Основной принцип ранжирования заключается
в присвоении высшего ранга той угрозе, по которой значение риска выше, и
низшего ранга той угрозе, по которой значение риска меньше).
Результаты оценки уязвимостей формируются в виде списка, где напротив
каждой уязвимости приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз, оценка стоимости актива.
Результаты оценки уязвимости активов приведены в таблице 1.5.
29
Таблица 1.5
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Результаты продаж
и их анализ
Сведения о клиентах
и партнерах
Сведения о планах
противодействия
конкурентам
Сведения о
маркетинговых
исследованиях рынка
Сведения о
политике развития
новых
направлений
деятельности
Договоры
Стратегия действий
на рынке
1. Среда и инфраструктура
Несанкционированный
доступ (НСД) к
средствам хранения
информации
(персональным
компьютерам, жестким
дискам, серверам)
низкая
низкая
низкая
низкая
низкая
низкая
средняя
Перехват информации
при передаче ее по
общедоступным
каналам связи
низкая
низкая
низкая
низкая
средняя
2. Аппаратное обеспечение
Утечка информации за
счет подслушивания
телефонных линий
Средняя
Средняя
средняя
Утечка по
каналам ПЭМИН
3. Программное обеспечение
Вирусная опасность
высокая
высокая
высокая
высокая
высокая
высокая
высокая
Умышленное нарушение
функциональности
компонентов
информационной
системы
средняя
средняя
Несанкционированное
копирование
документов и носителей
информации
высокая
высокая
средняя
4. Физический доступ
30
Группа уязвимостей
Содержание уязвимости
Результаты продаж
и их анализ
Сведения о клиентах
и партнерах
Сведения о планах
противодействия
конкурентам
Сведения о
маркетинговых
исследованиях рынка
Сведения о
политике развития
новых
направлений
деятельности
Договоры
Стратегия действий
на рынке
Незаконное
проникновение
злоумышленников
высокая
высокая
Кража
высокая
высокая
Подмена
средняя
средняя
низкая
высока
Хищение документов
высокая
высокая
5.Персонал
Отключение или вывод
из строя подсистем
обеспечения
функционирования
информационных
систем
средняя
средняя
высокая
Незаконное получение
атрибутов
разграничения доступа
высокая
высокая
низкая
Несанкционированный
доступ к ресурсам
информационной
системы с рабочих
станций легальных
пользователей
высокая
средняя
Хищение или вскрытие
шифров криптозащиты
информации
высокая
средняя
6. Общие уязвимые места
31
Группа уязвимостей
Содержание уязвимости
Результаты продаж
и их анализ
Сведения о клиентах
и партнерах
Сведения о планах
противодействия
конкурентам
Сведения о
маркетинговых
исследованиях рынка
Сведения о
политике развития
новых
направлений
деятельности
Договоры
Стратегия действий
на рынке
Незаконное
использование
оборудования,
программных средств
или информационных
ресурсов, нарушающее
права третьих лиц
средняя
средняя
Применение
технических средств для
несанкционированного
съема информации
высокая
высокая
1.2.3 Оценка угроз активам
Целью анализа рисков, связанных с использованием автоматизированных
информационных систем (АИС), становится оценка угроз (т.е. факторов и
условий, которые могут быть причиной нарушения целостности и
защищенности системы, а также позволят облегчить незаконный доступ к ней) и
уязвимостей (просчетов в защите, которые позволяют угрозе реализоваться), а
также количественно-обоснованное понятие совокупности контрмер,
позволяющих добиться достаточного уровня защищенности АС. В процессе
оценки рисков во внимание берутся многие факторы: ценность ресурсов,
важность угроз, уязвимостей, качество имеющихся и еще не внедренных средств
защиты и т.д.
Почти все риски вне зависимости от категорий, источников, подходов к их
управлению можно рассматривать с нескольких различных позиций.
Динамический риск подразумевает риск случайных колебаний
результатов деятельности как в лучшую, так и в худшую строну, не способных
значительно повлиять на жизнеспособность организации. Статический риск
описывает риск возникновения событий, ситуаций, которые влекут за собой
32
угрозу дальнейшей деятельности компании, жизнеспособность нескольких
направлений деятельности, отдельных проектов. Это риск катастрофических,
качественных потерь, после которых предприятие уже не сможет работать в
прежнем режиме.
Имеет место и классификация рисков с точки их отображения в модели
рисков. Систематический риск подразумевает риск, связанный с факторами,
определяемыми как значимые в рамках некоторой модели. Систематические
риски не должны значимо уменьшаться с течением времени, в противном случае
определяющие их факторы лучше игнорировать и такие риски относятся к
несистематическим. Систематические риски становятся основой для
исследования при оценке и управлении рисками.
Несистематическим риском определяется такой риск, источники и
чувствительность к которому не учитывается в рамках модели оценки и
управления рисками. При построении правильной модели несистематические
риски не могут привести к сколько-либо значимым потерям, а при большой
численности не должны связываться друг с другом. В плане несистематических
рисков действует закон больших чисел, они определяются при анализе
некоторых элементов в работе компании на некотором промежутке времени в
целом по организации или с течением времени. Возможные потери от них
стремятся в дальнейшем к нулю. Несистематические риски обычно
игнорируются в процессе решения задач оценки и управления рисками.
Любая организация имеет свой спектр рисков и должна решать задачи по
их предотвращению или минимизации негативных последствий. В то же время
компании с позиций риск-менеджмента имеют что-то схожее - некий «каркас»,
вид риска, определяемый в трех измерениях: 1) ценность данных, находящихся
под угрозой; 2) источник риска, который вызывает потерю ценности; 3)
последствия возможной потери.
Сегодня применяется два подхода к анализу рисков. И использование того
или иного подхода связано с оценкой собственника ценности своих ресурсов и
возможных последствий при нарушении режима ИБ. В самом простом случае
собственники информационных ресурсов не оценивают эти параметры, думая,
что ценность защищаемых ресурсов с точки зрения компании не так высока. В
33
таком случае анализ рисков делается по упрощенной схеме: выбирается
стандартный набор наиболее распространенных угроз безопасности без
вероятностных оценок и реализуется минимальный или базовый уровень ИБ.
Обычной сферой применения этого уровня являются типовые проектные
решения. Имеется ряд стандартов и спецификаций, которые описывают
минимальный (типовой) набор распространенных угроз, таких, как вирусы, сбои
аппаратного обеспечения, нелегальное проникновение и т. д. Для устранения
этих угроз принимаются контрмеры вне зависимости от вероятности из
возможного проявления и уязвимости ресурсов. Поэтому характеристики угроз
на базовом уровне можно не рассматривать.
Полный вариант анализа рисков используется в случае повышенных
требований в области защиты данных. В отличие от базового варианта тут уже
производится оценка ценности ресурсов в том или ином виде, делается
характеристика рисков и уязвимостей ресурсов. Как правило, реализуется анализ
стоимость/эффективность разных вариантов защиты.
Выделим базовые этапы полного анализа рисков. Для начала нужно
установить границы исследования. Следует разделить исследуемые ресурсы и
внешние элементы, с которыми реализовано взаимодействие. Ресурсами будут
средства вычислительной техники, ПО, данные. К внешним элементам можно
отнести сети связи, внешние сервисы и т.п. Ресурсы необходимо
проанализировать с точки зрения влияния возможных атак (заранее
определенных действий внутренних или внешних злоумышленников) и разных
нежелательных событий естественного происхождения. Эти потенциально
возможные события принято называть угрозами безопасности.
Между ресурсами, очевидно, есть взаимосвязь. Например, поломка
какого-либо оборудования зачастую приводит к утрате данных или выходу из
строя другого необходимого элемента системы. Подобные взаимосвязи обычно
учитывают то, для чего строится модель АС организации с точки зрения защиты
данных. Подобная модель составляется следующим образом. Для выделенных
ресурсов выделяется ценность как с точки зрения взаимосвязанных с ними
возможных финансовых потерь, так и относительно ущерба репутации
компании, дезорганизации ее работы, нематериального ущерба от разглашения
34
секретных и личных данных и т.д. Затем выделяются взаимосвязи ресурсов,
описываются угрозы безопасности и проводится оценка вероятности их
появления.
Основываясь на полученной модели можно с определенной точностью
выбрать систему контрмер, которые снизят риски до допустимых уровней и
будут иметь максимальную ценовую эффективность. Частью системы контрмер
будут рекомендации по проведению регулярных проверок эффективности
защитных систем.
Обеспечение повышенных требований к ИБ предполагает проведение
различных мероприятий на всех этапах жизненного цикла информационных
технологий. Утверждение этих мероприятий проходит по завершению этапа
анализа рисков и выбора защитных мер. Главной составной частью этих планов
становится периодическая проверка существующего режима политике
безопасности, сертификация ИС (технологии) на полное следование
требованиям выбранного стандарта безопасности. Все вышеперечисленное и
называется управлением рисками.
При реализации полного анализа рисков нужно решать ряд непростых
задач. Процесс оценивания рисков разделяется на несколько этапов:
Определение ресурса и оценивание его количественных показателей
или выявление потенциального негативного воздействия на бизнес;
Оценка угроз;
Оценка уязвимостей;
Оценка уже внедренных и предполагаемых средств обеспечения
ИБ;
Оценка рисков.
На базе оценивания рисков определяются средства, поддерживающие
режим информационной безопасности. Ресурсы, имеющие значение для бизнеса
и подверженные уязвимости, входят в группу риска, если по отношению к ним
возможна какая-либо угроза. При оценивании рисков берется во внимание
возможное негативное влияние от нежелательных происшествий и параметры
значимости выбранных уязвимостей, а также угроз для них.
35
Ресурсы зачастую подразделяются на несколько классов: физические,
программные и данные. Для любого класса существует своя методика оценки
ценности элементов. Чтобы оценить ценность ресурсов, выбирается подходящая
система критериев. Помимо критериев, учитывающих финансовые потери, в
компании могут присутствовать критерии, показывающие:
Ущерб репутации компании;
Проблемы, связанные с нарушением действующих законов;
Ущерб здоровья персонала;
Ущерб от разглашения конфиденциальных и персональных данных;
Проблемы, связанные с невозможностью выполнения взятых
обязательств;
Ущерб от реорганизации компании или деятельности.
Могут применяться и другие критерии в зависимости от направленности
организации. Так, в правительственных учреждениях могут использоваться
критерии, отражающие сферы национальной безопасности и международных
отношений.
Также важно идентифицировать уязвимости слабые места в системе
защиты, которые становятся причиной реализации угроз.
Чтобы конкретизировать вероятность реализации угрозы, исследуется
некоторый отрезок времени, в течение которого происходит защита ресурса.
Возможность того, что угроза будет реализована, выражается следующими
факторами:
Привлекательность ресурса (параметр учитывается при
рассмотрении угрозы умышленного воздействия со стороны людей);
Использование ресурса для получения дохода (параметр
учитывается при рассмотрении угрозы умышленного воздействия со стороны
людей);
Использования уязвимости для совершения атаки.
Сегодня известно большое количество методов оценивания угроз. Уже
разработано множество методик анализа рисков.
Вероятность реализации угрозы для каждого актива информационного
ресурса приведена в таблице 1.6.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)