Диплом: Анализ средств защиты информации в ИС на примере АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
15
Информационный актив – это материальный или нематериальный объект,
который является информацией или содержит информацию, служит для обработки,
хранения или передачи информации, имеет ценность для организации.
Информационные активы обладают основными свойствами финансовых и
материальных активов предприятия: стоимость, ценность для организации,
возможность накопления, возможность трансформации в другие активы. Зачастую
ценность информационного актива предприятия превосходит ценность всех
финансовых. Примером такого актива является имидж предприятия.
Информационный актив является компонентом или частью общей системы,
в которую организация напрямую вкладывает средства, и который, соответственно,
требует защиты со стороны организации. При идентификации активов имеем в
виду, что всякая система информационных технологий включает в себя не только
информацию – сведения, данные, независимо от формы их представления, но и
аппаратные средства, программное обеспечение и т.д.
Выделим следующие типы активов:
информация/данные (файлы, содержащие информацию о персональных
данных клиентов, финансовая информация\отчетность, коммерческая тайна);
аппаратные средства (компьютеры, оргтехника, серверы);
программное обеспечение, включая прикладные программы (корпоративные
информационные системы);
оборудование для обеспечения связи (телефоны, оптоволоконные кабели);
программно-аппаратные средства (CD\DVD-ROM, программируемые ROM,
flash-карты);
документы (например, контракты, договора);
услуги (например, информационные услуги);
персонал организации;
престиж (имидж) организации и др. [5, c.99]
1.2. Анализ рисков информационной безопасности
1.2.1 Идентификация и оценка информационных активов
По степени критичности могут быть следующие виды информации:
16
критическая: информация, несанкционированное изменение которой
приведет к неправильной работе организации; последствия модификации
необратимы;
очень важная: информация, несанкционированное изменение которой
приведет к неправильной работе организации через некоторое время, если не будут
предприняты некоторые действия; последствия модификации необратимы;
важная: информация, несанкционированное изменение которой приведет к
неправильной работе организации через некоторое время, если не будут
предприняты некоторые действия; последствия модификации обратимы;
значимая: информация, несанкционированное изменение которой скажется
через некоторое время, но не приведет к сбою в работе организации; последствия
модификации обратимы;
незначимая: информация, несанкционированное изменение которой не
скажется на работе организации.
В таблице 1 представлена оценка информационных активов.
Таблица 1 – Оценка информационных активов
Вид
деятельности
Наименование
актива
Форма
представления
Владелец
актива
Уровень
критичности
Информационные активы
Финансовая
отчетность
Финансовая
информация,
бюджет, данные
о зарплате
В электронном и
бумажном виде
Президент
Компании
Критический
Управление
персоналом
Персональные
данные
сотрудников
В электронном и
бумажном виде
Сотрудник, чьи
персональные
данные
используются
при обработке
Критический
Активы ПО
Резервное
хранение
информации
Информация,
обрабатываемая
в КИС и других
системах;
почтовая
информация и
информация,
хранимая и
обрабатываемая
на сетевых
дисках
Организации
В электронном
виде
Для каждого
актива
определен
владелец
согласно
деятельности
центра, но
уровень
должности не
ниже начальника
управления
Критический
17
Физические активы
Обеспечение
бесперебойно
й работы
Оборудование
для обеспечения
локальной сети,
серверы,
телефония
В физическом
виде
Директор
Центра по IT
Критический
Услуги
Разработка
качественной
продукции
Имидж
Компании
В физическом
виде
Генеральный
директор
Критический
Перечень информационных активов, обязательное ограничение доступа, к
которым регламентируется действующим законодательством РФ и нормативными
документами организации, сведены в таблицу 2.
Таблица 2 – Перечень сведений конфиденциального характера
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ, реквизиты,
№№ статей
1.
Сведения, раскрывающие
характеристики средств защиты
информации ЛВС предприятия
от несанкционированного
доступа.
конфиденциально
Приказ генерального
директора «О
сохранении служебной
и коммерческой тайны»
2.
Требования по обеспечению
сохранения служебной и
коммерческой тайн
сотрудниками предприятия.
конфиденциально
Приказ генерального
директора «О
сохранении служебной
и коммерческой тайны»
3.
Персональные данные
сотрудников и клиентов
конфиденциально
N 152-ФЗ "О
персональных данных"
Результат ранжирования должен представляет собой интегрированную
оценку степени важности актива для предприятия, взятую по пятибалльной шкале
и внесенную в таблицу 3.
Именно активы, имеющие наибольшую ценность (ранг) в последующем
рассматриваются я в качестве объекта защиты.
Таблица 3 – Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Осуществление взаимодействия с заказчиками предприятия
4
Программное обеспечение, включая прикладные программы
(корпоративные информационные системы)
4
Финансовые операции
5
Оборудование для обеспечения связи (телефоны,
5
18
Наименование актива
Ценность актива (ранг)
оптоволоконные кабели)
БД, содержащая ПД заказчиков
5
Финансовая отчетность
5
АРМ для обработки персональных данных
5
Активы, имеющие наибольшую ценность:
1. Финансовые операции
2. Оборудование для обеспечения связи (телефоны, оптоволоконные кабели)
3. Финансовая отчетность
4. АРМ для обработки персональных данных
5. БД, содержащая ПД клиентов
1.2.2. Оценка уязвимостей активов
Под угрозами конфиденциальной информации принято понимать
потенциальные или реально возможные действия по отношению к
информационным ресурсам, приводящие к неправомерному овладению
охраняемыми сведениями.
Соотношение внешних и внутренних угроз на усредненном уровне можно
охарактеризовать так:
82% угроз совершается собственными сотрудниками фирмы либо при их
прямом или опосредованном участии;
17% угроз совершается извне - внешние угрозы;
1% угроз совершается случайными лицами.
Результаты оценки угроз представлены в таблице 4.
Для лучшего понимания необходимо представить предположения
безопасности и угрозы безопасности, согласно общепринятому представлению, как
определено в Руководящих документах ФСТЭК.
19
Таблица 4 – Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Финансовые
операции (оплата
взносов на выдачу
полисов)
Оборудование для
обеспечения связи
(телефоны,
оптоволоконные
кабели)
Финансовая
отчетность
АРМ для
обработки
персональных
данных
БД,
содержащая
ПД клиентов
1. Среда и инфраструктура
Нестабильная работа
электросети
средняя
высокая
высокая
средняя
высокая
Неправильное или халатное
использование физических
средств управления доступом
в здания, помещения
высокая
высокая
высокая
средняя
высокая
2. Аппаратное обеспечение
Подверженность колебаниям
напряжения
средняя
средняя
высокая
высокая
высокая
Подверженность воздействию
влаги, пыли, загрязнения.
низкая
низкая
низкая
низкая
низкая
Отсутствие контроля за
эффективным изменением
конфигурации
средняя
средняя
средняя
средняя
средняя
3. Программное обеспечение
Неясные или неполные
технические требования к
разработке средств ПО
(возможна, например, угроза
программных сбоев)
средняя
низкая
средняя
средняя
средняя
Отсутствие тестирования или
недостаточности
тестирования ПО (возможна,
например, угроза
использования ПО
несанкционированными
средняя
низкая
средняя
средняя
средняя
20
Группа уязвимостей
Содержание уязвимости
Финансовые
операции (оплата
взносов на выдачу
полисов)
Оборудование для
обеспечения связи
(телефоны,
оптоволоконные
кабели)
Финансовая
отчетность
АРМ для
обработки
персональных
данных
БД,
содержащая
ПД клиентов
пользователями)
Сложный пользовательский
интерфейс (возможна,
например, угроза ошибки
оператора)
высокая
низкая
высокая
высокая
высокая
Незащищенные таблицы
паролей
высокая
низкая
высокая
высокая
высокая
Неправильное присвоение
прав доступа
высокая
низкая
высокая
высокая
высокая
Отсутствие эффективного
контроля внесения изменений
(угроза программного сбоя)
высокая
высокая
высокая
высокая
высокая
Списание или повторное
использование запоминающих
сред без надлежащего
стирания записей (угроза
использования ПО
несанкционированными
пользователями)
высокая
высокая
высокая
высокая
высокая
4. Коммуникации
Неудовлетворительная
стыковка кабелей (угроза
несанкционированного
проникновения к средствам
связи)
низкая
средняя
низкая
средняя
низкая
Пересылка паролей открытым
текстом (возможна, угроза
высокая
высокая
высокая
высокая
высокая
21
Группа уязвимостей
Содержание уязвимости
Финансовые
операции (оплата
взносов на выдачу
полисов)
Оборудование для
обеспечения связи
(телефоны,
оптоволоконные
кабели)
Финансовая
отчетность
АРМ для
обработки
персональных
данных
БД,
содержащая
ПД клиентов
несанкционированных
пользователей к сети)
Коммутируемые линии
(например, угроза доступа
несанкционированных
пользователей к сети)
низкая
средняя
средняя
средняя
средняя
Неадекватные управление
сетью (недостаточная
гибкость маршрутизации)
(угроза перезагрузки трафика)
средняя
средняя
средняя
средняя
средняя
5. Документы (документооборот)
Недостаточная
внимательность при
уничтожении (угроза
хищения)
высокая
низкая
высокая
высокая
высокая
Хранение в незащищенных
местах (угроза хищения)
высокая
низкая
высокая
высокая
высокая
Бесконтрольное копирование
(угроза хищения)
высокая
низкая
высокая
высокая
высокая
6.Персонал
Отсутствие надзора за
работой лиц, приглашенных
со стороны, или за работой
уборщиц (угроза хищения)
средняя
низкая
средняя
средняя
средняя
Недостаточная подготовка
персонала по вопросам
обеспечения безопасности
(угроза ошибок операторов)
средняя
низкая
высокая
высокая
средняя
22
Группа уязвимостей
Содержание уязвимости
Финансовые
операции (оплата
взносов на выдачу
полисов)
Оборудование для
обеспечения связи
(телефоны,
оптоволоконные
кабели)
Финансовая
отчетность
АРМ для
обработки
персональных
данных
БД,
содержащая
ПД клиентов
Неправильное использование
программно-аппаратного
обеспечения (угрозы ошибок
операторов)
средняя
низкая
средняя
средняя
средняя
Отсутствие механизмов
отслеживания (возможна
угроза использования
программно-аппаратного
обеспечения
несанкционированным
способом)
высокая
низкая
высокая
высокая
высокая
Несоответствующие
процедуры набора кадров
(например, угроза
намеренного повреждения)
средняя
средняя
средняя
средняя
средняя
Отсутствие необходимых
знаний по вопросам
безопасности (возможна
угроза ошибок пользователей)
средняя
средняя
средняя
средняя
средняя
7. Общие уязвимые места
Отказ системы вследствие
отказа одного из элементов
(возможна угроза сбоев
функционирования услуг
связи)
средняя
высокая
средняя
средняя
средняя
Неадекватные результаты
проведения технического
средняя
средняя
средняя
средняя
средняя
23
Группа уязвимостей
Содержание уязвимости
Финансовые
операции (оплата
взносов на выдачу
полисов)
Оборудование для
обеспечения связи
(телефоны,
оптоволоконные
кабели)
Финансовая
отчетность
АРМ для
обработки
персональных
данных
БД,
содержащая
ПД клиентов
обслуживания (возможна,
например, угроза аппаратных
отказов)
24
1.2.3. Оценка угроз активам
Угроза – это потенциальная причина инцидента, который может нанести
ущерб системе или организации, а инцидент, (инцидент информационной
безопасности) – это любое непредвиденное или нежелательное событие, которое
может нарушить деятельность организации или информационную безопасность
[13, c.9].
Каждое из представленных предположений безопасности имеет собственное
обозначение следующего вида "A.<название предположения>".
Ниже даны предположения безопасности с общепринятыми обозначениями,
которые описывает аспекты среды безопасности, в которой функционирует
Компания:
A.ADMINиспользование в ИС ОО предусматривает наличие в составе
персонала Компании системного администратора (группы администраторов). ОО
эксплуатируется под управлением системного администратора (группы
администраторов), который является ответственным за сопровождение,
нормальное функционирование и контроль работоспособности ОО;
A.BACK_UPрезервирование информационной части ОО и его
параметров конфигурации осуществляется системным администратором вручную
или автоматически с установленной степенью периодичности в соответствии с
реализованной в Компании политикой безопасности;
A.CRYPTOGRAPHYреализованные в составе ОО механизмы
криптографической защиты информации соответствуют требованиям стандартов и
других нормативных документов и т.д.
В соответствии с положениями стандарта ГОСТ Р ИСО/МЭК 15408 угрозы
безопасности раскрываются через понятия источника угрозы, уязвимости
(предпосылки для нападения), метода нападения, актива, подверженного
нападению. В тексте ПЗ описание угроз даны в соответствие с введенными
обозначениями:
«источник угрозы» обозначается полужирным текстом;
«уязвимость» обозначается заключенным в фигурные скобки (текстом);
«метод нападения» обозначается подчеркнутым текстом;

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)