Диплом: Анализ средств защиты информации в ИС на примере АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
Риск
Актив
Ранг
риска
чтение, изменение (модификация),
уничтожение злоумышленником
значений параметров конфигурации ОО
Оборудование для обеспечения
связи (телефоны, оптоволоконные
кабели)
5
АРМ для обработки персональных
данных
8
обход злоумышленником реализованных
в составе ОО механизмов защиты
информации с целью получения доступа
к ОО или к защищаемым им
информационным ресурсам
АРМ для обработки персональных
данных
7
Оборудование для обеспечения
связи (телефоны, оптоволоконные
кабели)
7
Финансовые операции (оплата
взносов на выдачу полисов)
7
Финансовая отчетность
8
БД, содержащая ПД клиентов
8
потеря данных или переполнение
журнала аудита ОО посредством
создания злоумышленником
определенного числа регистрируемых
ОО событий с целью сокрытия
предпринятых нарушителем действий
БД, содержащая ПД клиентов
4
воздействие злоумышленника на
механизмы аудита ОО с целью вызова
сбоя или отказа в работе данного
механизма ОО
АРМ для обработки персональных
данных
5
Оборудование для обеспечения
связи (телефоны, оптоволоконные
кабели)
5
осуществление злоумышленником НСД к
программной и/или информационной
части ОО с целью осуществления НСД к
передаваемой ОО информации в
Компании
БД, содержащая ПД клиентов
8
воздействие злоумышленника на
механизм идентификации и
аутентификации ОО с целью получения
доступа к ОО, присвоения полномочий
Администратора Компании
БД, содержащая ПД клиентов
8
АРМ для обработки персональных
данных
8
применение злоумышленником методов
и средств криптографического анализа с
целью получения доступа к программной
и/или информационной части ОО или
осуществления НСД к передаваемой ОО
информации в Компании
АРМ для обработки персональных
данных
7
Оборудование для обеспечения
связи (телефоны, оптоволоконные
кабели)
6
Финансовые операции (оплата
взносов на выдачу полисов)
7
Финансовая отчетность
7
БД, содержащая ПД клиентов
7
осуществление злоумышленником
физического доступа к ОО с
последующим целенаправленным
нанесением повреждений или
уничтожением ОО
АРМ для обработки персональных
данных
8
Оборудование для обеспечения
связи (телефоны, оптоволоконные
кабели)
8
56
Риск
Актив
Ранг
риска
перехват и повторная передача
злоумышленником объекту оценки
данных идентификации и
аутентификации с целью выдачи себя за
Администратора Компании присвоение
его полномочий
БД, содержащая ПД клиентов
7
Оборудование для обеспечения
связи (телефоны, оптоволоконные
кабели)
4
перехват злоумышленником
информации, передаваемой ОО внешней
системе
Оборудование для обеспечения
связи (телефоны, оптоволоконные
кабели)
4
ошибки Администратора Компании при
настройке параметров конфигурации ОО,
нарушение Администратором Компании
технологии эксплуатации ОО
АРМ для обработки персональных
данных
5
Оборудование для обеспечения
связи (телефоны, оптоволоконные
кабели)
5
компрометация используемых ОО
криптографических ключей
Финансовые операции (оплата
взносов на выдачу полисов)
7
Финансовая отчетность
7
сбой и/или отказ отдельного компонента,
механизма ОО или всего ОО в процессе
его функционирования
АРМ для обработки персональных
данных
7
Оборудование для обеспечения
связи (телефоны, оптоволоконные
кабели)
7
Финансовые операции (оплата
взносов на выдачу полисов)
7
Финансовая отчетность
7
БД, содержащая ПД клиентов
7
воздействие злоумышленника на
механизм идентификации и
аутентификации ОО с целью получения
доступа к ОО, присвоения полномочий
системного Администратора
АРМ для обработки персональных
данных
8
БД, содержащая ПД клиентов
8
Финансовая отчетность
8
нарушение функционирования ИС
Компании злоумышленником,
приводящее к внесению не
соответствующих действительности
данных в корпоративные ИС, реестр
выданных сертификатов, список
отозванных сертификатов Клиент-банков
БД, содержащая ПД клиентов
6
Финансовая отчетность
7
обход злоумышленником реализованных
в составе ОО механизмов защиты
информации с целью получения доступа
к закрытой информации Компании
БД, содержащая ПД клиентов
7
Финансовая отчетность
7
разрушение программных и аппаратных
компонентов в результате стихийного
бедствия
АРМ для обработки персональных
данных
8
Оборудование для обеспечения
связи (телефоны, оптоволоконные
кабели)
8
Финансовые операции (оплата
взносов на выдачу полисов)
8
57
Риск
Актив
Ранг
риска
Финансовая отчетность
8
БД, содержащая ПД клиентов
8
Основными угрозами информации являются ее разглашение, утечка и
несанкционированный доступ к ее источникам. Каждому из условий
неправомерного овладения конфиденциальной информацией можно поставить в
соответствие определенные каналы, определенные способы защитных действий и
определенные классы средств защиты или противодействия.
58
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности
В целях предотвращения, парирования и нейтрализации угроз
информационной безопасности применяются правовые, программно-технические и
организационно-экономические методы.
Комплекс задач для обеспечения информационной безопасности включает в
себя правовый, программно-технические, организационно-экономические методы
обеспечения информационной безопасности. Эти задачи подразумевают
разработку и применение требования ИБ относительно бизнес-процессов
организации.
Правовые методы предусматривают разработку комплекса нормативно-
правовых актов и положений, регламентирующих информационные отношения в
обществе, руководящих и нормативно-методических документов по обеспечению
информационной безопасности.
Программно-технические методы включают предотвращение утечки
обрабатываемой информации путем исключения несанкционированного доступа К
ней, предотвращение специальных воздействий, вызывающих разрушение;
уничтожение, искажение информации или сбои в работе средств информатизации,
выявление внедренных программных или аппаратных закладных устройств,
исключение перехвата информации техническими средствами, применения
криптографических средств защиты информации при передаче по каналам связи.
Организационно-экономические методы предусматривают формирование и
обеспечение функционирования систем защиты секретной и конфиденциальной
информации, сертификации этих систем по требованиям информационной
безопасности, лицензирования деятельности в сфере информационной
безопасности, стандартизации способов и средств защиты информации, контроль
за действием персонала в защищенных информационных системах.
Подробно данные методы описаны во 2 части проекта.
59
1.3.2. Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации
Политика информационной безопасности при выборе средств защиты
информации в ИС на примере АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха" должна
покрывать всё информационное пространство организации. Нужно иметь в виду,
что информационные системы, поддерживающие критически важные или
уязвимые сервисы организации, должны быть размещены в защищённых областях.
Такие системы должны быть также защищены физически от
несанкционированного доступа, повреждения и помех. Их следует разместить в
защищённых областях, ограниченных определённым периметром безопасности, с
надлежащим контролем доступа в помещения и защитными барьерами. Для
уменьшения риска несанкционированного доступа или повреждения бумажной
документации и носителей информации, рекомендуется задать чёткие правила
использования рабочего стола. Следовательно, комплекс задач по информационной
безопасности определяет все положения политики информационной безопасности
для корректной защиты ИС.
Задачи информационной безопасности включают в себя выполнение
следующих обязательств:
Секретность информации - одна из самых востребованных задач защиты.
Пока для хранения используются неэлектронные средства (бумага), секретность
обеспечивается административными методами (хранение в сейфах,
транспортировка в сопровождении охраны и т. д.). Но когда информация
обрабатывается на компьютерах и передается по открытым каналам связи,
административные методы оказываются бессильны и на помощь приходят
методы информационной безопасности. Задача обеспечения секретности,
фактически, сводится к тому, чтобы сделать возможным хранение и передачу
данных в таком виде, чтобы противник, даже получив доступ к носителю или среде
передачи, не смог получить сами защищенные данные.
Для этого должны присутствовать в системе защиты специализированные
средства и методы обеспечения информационной безопасности, что должно быть
отображено в политике ИБ.
60
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
Организационный элемент системы защиты информации содержит меры
управленческого, ограничительного и технологического характера, определяющие
основы и содержание системы защиты, побуждающие персонал соблюдать правила
защиты конфиденциальной информации фирмы.
Система организационных мер по защите информации представляют
собой комплекс мероприятий, включающих четыре основные компонента:
изучение обстановки на объекте;
разработку программы защиты;
деятельность по проведению указанной программы в жизнь;
контроль за ее действенностью и выполнением установленных правил.
К числу рассматриваемых подсистем организационного плана по защите
информации можно отнести следующие мероприятия:
ознакомление с сотрудниками, их изучение, обучение правилам работы с
конфиденциальной информацией, ознакомление с мерами ответственности за
нарушение правил защиты информации и др.;
организация надежной охраны помещений и территории прохождения линии
связи
организация, хранения и использования документов и носителей
конфиденциальной информации, включая порядок учета, выдачи, исполнения и
возвращения и т.д.
1.4.2. Выбор инженерно-технических мер
Инженерно-техническая защита — это совокупность специальных органов,
технических средств и мероприятий, функционирующих совместно для
выполнения определенной задачи по защите информации. Инженерно-техническая
защита использует следующие средства:
физические средства;
аппаратные средства;
программные средства;
61
криптографические средства.
Физические средства включают в себя различные инженерные средства и
сооружения, препятствующие физическому проникновению злоумышленников на
объекты защиты и защищающие персонал (личные средства безопасности),
материальные средства и финансы, информацию от противоправных действий. По
уровню физической защиты все зоны и производственные помещения могут быть
подразделены на три группы:
тщательно контролируемые зоны с защитой высокого уровня;
защищенные зоны;
слабо защищенные зоны.
В практике деятельности любой организации находит широкое применение
самая различная аппаратура: от телефонного аппарата до совершенных
автоматизированных информационных систем, обеспечивающих ее
производственную деятельность. Основная задача аппаратных средств — стойкая
безопасность коммерческой деятельности.
62
II Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
В словаре стандарта ISO/IEC 2382:2015 «Информационные технологии»
приводится такая трактовка:
Информация (в области обработки информации) – любые данные,
представленные в электронной форме, написанные на бумаге, высказанные на
совещании или находящиеся на любом другом носителе, используемые
финансовым учреждением для принятия решений, перемещения денежных средств,
установления ставок, предоставления ссуд, обработки операций и т.п., включая
компоненты программного обеспечения системы обработки.
Для разработки концепции обеспечения информационной безопасности (ИБ)
под информацией понимают сведения, которые доступны для сбора, хранения,
обработки (редактирования, преобразования), использования и передачи
различными способами, в том числе в компьютерных сетях и других
информационных системах.
Такие сведения обладают высокой ценностью и могут стать объектами
посягательств со стороны третьих лиц. Стремление оградить информацию от угроз
лежит в основе создания систем информационной безопасности.
В декабре 2017 года в России принята новая редакция Доктрины
информационной безопасности. В документ ИБ определена как состояние
защищенности национальных интересов в информационной сфере. Под
национальными интересами в данном случае понимается совокупность интересов
общества, личности и государства, каждая группа интересов необходима для
стабильного функционирования социума.
Доктрина – концептуальный документ. Правоотношения, связанные с
обеспечением информационной безопасности, регулируются федеральными
законами «О государственной тайне», «Об информации», «О защите персональных
данных» и другими. На базе основополагающих нормативных актов
63
разрабатываются постановления правительства и ведомственные нормативные
акты, посвященные частным вопросам защиты информации.
Под защитой информации будет пониматься комплекс правовых,
административных, организационных и технических мер, направленных на
предотвращение реальных или предполагаемых ИБ-угроз, а также на устранение
последствий инцидентов. Непрерывность процесса защиты информации должна
гарантировать борьбу с угрозами на всех этапах информационного цикла: в
процессе сбора, хранения, обработки, использования и передачи информации.
Информационная безопасность в этом понимании становится одной из
характеристик работоспособности системы. В каждый момент времени система
должна обладать измеряемым уровнем защищенности, и обеспечение безопасности
системы должно быть непрерывным процессом, которые осуществляется на всех
временных отрезках в период жизни системы.
Конфиденциальная информацияболее многоплановый объект
регулирования. Перечень сведений, которые могут составлять конфиденциальную
информацию, содержится в указе президента №188 «Об утверждении перечня
сведений конфиденциального характера». Это персональные данные; тайна
следствия и судопроизводства; служебная тайна; профессиональная тайна
(врачебная, нотариальная, адвокатская); коммерческая тайна; сведения об
изобретениях и о полезных моделях; сведения, содержащиеся в личных делах
осужденных, а также сведения о принудительном исполнении судебных актов.
Персональные данные существует в открытом и в конфиденциальном
режиме. Открытая и доступная всем пользователям часть персональных данных
включает имя, фамилию, отчество. Согласно ФЗ-152 «О персональных данных»,
субъекты персональных данных имеют право:
на информационное самоопределение;
на доступ к личным персональным данным и внесение в них изменений;
на блокирование персональных данных и доступа к ним;
на обжалование неправомерных действий третьих лиц, совершенных в
отношении персональных данных;
на возмещение причиненного ущерба.
64
Право на обработку персональных данных закреплено в положениях о
государственных органах, федеральными законами, лицензиями на работу с
персональными данными, которые выдает Роскомнадзор или ФСТЭК. Компании,
которые профессионально работают с персональными данными широкого круга
лиц, например, операторы связи, должны войти в реестр, его ведет Роскомнадзор.
Отдельным объектом в теории и практике ИБ выступают носители
информации, доступ к которым бывает открытым и закрытым. При разработке
концепции ИБ способы защиты выбираются в зависимости от типа носителя.
Основные носители информации:
печатные и электронные средства массовой информации, социальные сети,
другие ресурсы в интернете;
сотрудники организации, у которых есть доступ к информации на основании
своих дружеских, семейных, профессиональных связей;
средства связи, которые передают или сохраняют информацию: телефоны,
АТС, другое телекоммуникационное оборудование;
документы всех типов: личные, служебные, государственные;
программное обеспечение как самостоятельный информационный объект,
особенно если его версия дорабатывалась специально для конкретной
компании;
электронные носители информации, которые обрабатывают данные в
автоматическом порядке.
Неформальные средства защиты группируются на нормативные,
административные и морально-этические. На первом уровне защиты находятся
нормативные средства, регламентирующие информационную безопасность в
качестве процесса в деятельности организации.
Нормативные средства – эта категория средств обеспечения
информационной безопасности представлена законодательными актами и
нормативно-распорядительными документами, которые действуют на уровне
организации.
В мировой практике при разработке нормативных средств ориентируются на
стандарты защиты ИБ, основный – ISO/IEC 27000. Стандарт создавали две
организации:

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)