Диплом: Анализ средств защиты информации в ИС на примере АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
85
во-вторых, зависимость между уровнем защищенности и средствами,
затрачиваемыми на защиту информации.
Для определения уровня затрат Ri„ обеспечивающих требуемый уровень
защищенности информации, необходимо по крайней мере знать:
во-первых, полный перечень угроз информации;
во-вторых, потенциальную опасность для информации для каждой из
угроз;
в-третьих, размеры затрат, необходимых для нейтрализации каждой из
угроз.
Поскольку оптимальное решение вопроса о целесообразном уровне затрат на
защиту состоит в том, что этот уровень должен быть равен уровню ожидаемых
потерь при нарушении защищенности, достаточно определить только уровень
потерь. В качестве одной из методик определения уровня затрат возможно
использование следующей эмпирической зависимости ожидаемых потерь (рисков)
от i-й угрозы информации:
R
i
= 10
(Si + Vi 4)
,
где:
S
i
коэффициент, характеризующий возможную частоту возникновения
соответствующей угрозы;
Viкоэффициент, характеризующий значение возможного ущерба при ее
возникновении. При выполнении дипломного проекта рекомендуется использовать
следующие значения коэффициентов S
i
и V
i
, приведенные в таблице 18 и 19.
Таблица 18 – Соотношение угрозы и ожидаемой частоты её появления.
п\п
Угроза
Ожидаемая
(возможная)
частота появления
угрозы
Предполагаемое
значение S
i
1
T.ADDRESS_SPOOFING – подмена
злоумышленником адреса источника
передаваемой ОО информации с целью
(присвоение его выдачи себя за
Администратора Компании полномочий);
1 раз в 10 лет
3
2
T.ATTACK_CONFIGURATION_DATA –
чтение, изменение (модификация),
уничтожение злоумышленником (значений
параметров конфигурации ОО);
1 раз в 10 лет
3
3
T.ATTACK_POTENTIAL – обход
злоумышленником реализованных в составе
1 раз в год
4
86
п\п
Угроза
Ожидаемая
(возможная)
частота появления
угрозы
Предполагаемое
значение S
i
ОО механизмов защиты информации с целью
получения доступа к ОО или (к защищаемым
им информационным ресурсам);
4
T.AUDIT_FULL – (потеря данных или
переполнение журнала аудита ОО)
посредством создания злоумышленником
определенного числа регистрируемых ОО
событий с целью сокрытия предпринятых
нарушителем действий;
1 раз в год
4
5
T.AUDIT_UNDETECTED – воздействие
злоумышленника на механизмы аудита ОО с
целью (вызова сбоя или отказа в работе
данного механизма ОО);
1 раз в год
4
6
T.BAD_ACCESS_UNAUTHORIZED –
осуществление злоумышленником НСД к
программной и/или информационной части
ОО с целью осуществления (НСД к
передаваемой ОО информации в Компании);
1 раз в месяц
(примерно, 10 раз в
год)
5
7
T.BRUTE_FORCE – воздействие
злоумышленника на механизм
идентификации и аутентификации ОО с
целью (получения доступа к ОО, присвоения
полномочий Администратора Компании);
1 раз в месяц
(примерно, 10 раз в
год)
5
8
T.CRYPTOGRAPHIC_ATTACK –
применение злоумышленником методов и
средств криптографического анализа с целью
(получения доступа к программной и/или
информационной части ОО или
осуществления НСД к передаваемой ОО
информации в Компании);
1 раз в месяц
(примерно, 10 раз в
год)
5
9
T.PHYSICAL_SECURITY – осуществление
злоумышленником (физического доступа к
ОО) с последующим целенаправленным
нанесением повреждений или уничтожением
ОО;
1 раз в месяц
(примерно, 10 раз в
год)
5
10
T.REPLAY – перехват и повторная передача
злоумышленником объекту оценки данных
идентификации и аутентификации с целью
выдачи себя за Администратора Компании
(присвоение его полномочий);
1 раз в месяц
(примерно, 10 раз в
год)
5
11
T.TRAFFIC_ANALYSIS – (перехват
злоумышленником информации),
передаваемой ОО внешней системе;
1 раз в месяц
(примерно, 10 раз в
год)
5
Продолжение Таблицы 9
12
T.CONFIGURATION – (ошибки
Администратора Компании) при настройке
параметров конфигурации ОО, (нарушение
Администратором Компании) технологии
эксплуатации ОО;
1 раз в месяц
(примерно, 10 раз в
год)
5
13
T.KEY_COMPROMISE – (компрометация
1 раз в год
4
87
п\п
Угроза
Ожидаемая
(возможная)
частота появления
угрозы
Предполагаемое
значение S
i
используемых ОО криптографических
ключей);
14
T.MALFUNCTION – (сбой и/или отказ
отдельного компонента), механизма ОО
или всего ОО в процессе его
функционирования;
1 раз в месяц
(примерно, 10 раз в
год)
5
15
T.CAADMIN_MASQUERADE –
воздействие злоумышленника на механизм
идентификации и аутентификации ОО с
целью (получения доступа к ОО,
присвоения полномочий системного
Администратора);
1 раз в месяц
(примерно, 10 раз в
год)
5
16
T.CASKEY_ATTACK – обход
злоумышленником реализованных в
составе ОО механизмов защиты
информации с целью получения доступа к
закрытой информации Компании.
1 раз в год
4
Таблица 19 – Соотношение угрозы и значения возможного ущерба
п\п
Угроза
Значение
возможного
ущерба
при проявлении
угрозы, руб.
Предпола
гаемое
значение
Vi
1
T.ADDRESS_SPOOFING – подмена
злоумышленником адреса источника передаваемой
ОО информации с целью (присвоение его выдачи
себя за Администратора Компании полномочий);
30 000
3
2
T.ATTACK_CONFIGURATION_DATA – чтение,
изменение (модификация), уничтожение
злоумышленником (значений параметров
конфигурации ОО);
300 000
4
3
T.ATTACK_POTENTIAL – обход
злоумышленником реализованных в составе ОО
механизмов защиты информации с целью
получения доступа к ОО или (к защищаемым им
информационным ресурсам);
300 000
4
4
T.AUDIT_FULL – (потеря данных или
переполнение журнала аудита ОО) посредством
создания злоумышленником определенного числа
регистрируемых ОО событий с целью сокрытия
предпринятых нарушителем действий;
30 000
3
Продолжение Таблицы 10
5
T.AUDIT_UNDETECTED – воздействие
злоумышленника на механизмы аудита ОО с целью
(вызова сбоя или отказа в работе данного
механизма ОО);
30 000
3
6
T.BAD_ACCESS_UNAUTHORIZED –
осуществление злоумышленником НСД к
300 000
4
88
п\п
Угроза
Значение
возможного
ущерба
при проявлении
угрозы, руб.
Предпола
гаемое
значение
Vi
программной и/или информационной части ОО с
целью осуществления (НСД к передаваемой ОО
информации в Компании);
7
T.BRUTE_FORCE – воздействие злоумышленника
на механизм идентификации и аутентификации ОО
с целью (получения доступа к ОО, присвоения
полномочий Администратора Компании);
30 000
3
8
T.CRYPTOGRAPHIC_ATTACK – применение
злоумышленником методов и средств
криптографического анализа с целью (получения
доступа к программной и/или информационной
части ОО или осуществления НСД к передаваемой
ОО информации в Компании);
300 000
4
9
T.PHYSICAL_SECURITY – осуществление
злоумышленником (физического доступа к ОО) с
последующим целенаправленным нанесением
повреждений или уничтожением ОО;
300 000
4
10
T.REPLAY перехват и повторная передача
злоумышленником объекту оценки данных
идентификации и аутентификации с целью выдачи
себя за Администратора Компании (присвоение его
полномочий);
30 000
3
11
T.TRAFFIC_ANALYSIS – (перехват
злоумышленником информации), передаваемой
ОО внешней системе;
30 000
3
12
T.CONFIGURATION – (ошибки Администратора
Компании) при настройке параметров
конфигурации ОО, (нарушение Администратором
Компании) технологии эксплуатации ОО;
30 000
3
13
T.KEY_COMPROMISE – (компрометация
используемых ОО криптографических ключей);
300 000
4
14
T.MALFUNCTION – (сбой и/или отказ отдельного
компонента), механизма ОО или всего ОО в
процессе его функционирования;
30 000
3
15
T.CAADMIN_MASQUERADE – воздействие
злоумышленника на механизм идентификации и
аутентификации ОО с целью (получения доступа к
ОО, присвоения полномочий системного
Администратора);
30 000
3
16
T.CASKEY_ATTACK – обход злоумышленником
реализованных в составе ОО механизмов защиты
информации с целью получения доступа к
закрытой информации Компании.
300 000
4
Суммарная стоимость потерь определяется формулой
R= , где N – количество угроз информационным активам.
Следовательно, R = 375 100 рублей.
N
i
Ri
1
89
3.2 Расчёт показателей экономической эффективности проекта
При расчете суммарного показателя принимаем, что угрозы
конфиденциальности, целостности и доступности реализуются нарушителем
независимо. То есть, если в результате действий нарушителя была нарушена
целостность информации, предполагается, что её содержание по-прежнему
остается ему неизвестным (конфиденциальность не нарушена), а авторизованные
пользователи по-прежнему имеют доступ к активам, пусть и искаженным.
Необходимо рассчитать потери для критичных ресурсов (таблица 20).
Таблица 20 - Величины потерь (рисков) для критичных информационных
ресурсов до внедрения/модернизации системы защиты информации
Актив
Угроза
Величина
потерь (руб.)
Информационные ресурсы
Компании
T.ATTACK_POTENTIAL – обход
злоумышленником реализованных в составе
ОО механизмов защиты информации с целью
получения доступа к ОО или (к защищаемым
им информационным ресурсам);
300 000
СУБД и ПО Компании
T.BAD_ACCESS_UNAUTHORIZED –
осуществление злоумышленником НСД к
программной и/или информационной части
ОО с целью осуществления (НСД к
передаваемой ОО информации в Компании);
300 000
СУБД и ПО Компании
T.CRYPTOGRAPHIC_ATTACK – применение
злоумышленником методов и средств
криптографического анализа с целью
(получения доступа к программной и/или
информационной части ОО или
осуществления НСД к передаваемой ОО
информации в Компании);
300 000
Программно-аппаратные
комплексы Компании
T.PHYSICAL_SECURITY – осуществление
злоумышленником (физического доступа к
ОО) с последующим целенаправленным
нанесением повреждений или уничтожением
ОО;
300 000
Информационные ресурсы
Компании
T.KEY_COMPROMISE – (компрометация
используемых ОО криптографических
ключей);
300 000
Суммарная величина потерь
1 500 000
Риск владельца информации зависит от уровня инженерно-технической
защиты информации, который, в свою очередь, определяется ресурсами системы.
Ресурс может быть определен в виде количества людей, привлекаемых к
защите информации, в виде инженерных конструкций и технических средств,
90
применяемых для защиты, денежных сумм для оплаты труда людей, строительства,
разработки и покупки технических средств, их эксплуатации и других расходов.
Наиболее общей формой представления ресурса является денежная мера.
Ресурс, выделяемый на защиту информации, может иметь разовый и
постоянный характер.
Разовый ресурс расходуется на закупку, установку и наладку дорогостоящей
техники.
Постоянный ресурс — на заработную плату сотрудникам службы
безопасности и поддержание определенного уровня безопасности, прежде всего,
путем эксплуатации технических средств и контроля эффективности защиты.
Таким образом, для определения экономической эффективности системы
защиты информации предприятия необходимы следующие данные (показатели):
расходы (выделенные ресурсы) на создание/модернизацию данной
системы и поддержание её в работоспособном состоянии;
величины потерь (рисков), обусловленных угрозами информационным
активам после внедрения/модернизации системы защиты информации;
Данный пункт содержит:
а) данные о содержании и объеме разового ресурса, выделяемого на защиту
информации (таблица 21);
б) данные о содержании и объеме постоянного ресурса, выделяемого на
защиту информации (таблица 22).
91
Таблица 21 – Содержание и объем разового ресурса, выделяемого на защиту
информации.
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемко
сть
операции
(чел.час)
Стоимо
сть,
всего
(руб.)
1
Внесение необходимых изменений и
дополнений во все организационно-
распорядительные документы (положения
о подразделениях, функциональные
обязанности должностных лиц,
технологические инструкции
пользователей ИС и т.д.) по вопросам
обеспечения безопасности ресурсов АС и
действиям в случае возникновения
кризисных ситуаций.
93,75
1 человек,
80 часов
60 000
2
Мероприятия по модификации
существующей политики ИБ, изменения,
утверждения и предоставления
конкретным категориям сотрудников
необходимых полномочий по доступу к
ресурсам.
93,75
1 человек,
80 часов
60 000
3
Мероприятия по разработке правил
разграничения доступом к ресурсам
системы (определение перечня задач,
решаемых структурными
подразделениями организации с
использованием АС, а также
используемых при их решении режимов
обработки и доступа к данным;
93,75
1 человек,
40 часов
30 000
4
Выявление наиболее вероятных угроз для
данной АС, выявление уязвимых мест
процессов обработки информации и
каналов доступа к ней, оценка возможного
ущерба, вызванного нарушением
безопасности информации, разработку
адекватных требований по основным
направлениям защиты);
187,50
1 человек,
80 часов
120 000
5
Организация охраны и надежного
пропускного режима;
46,80
1 человек,
40 часов
15 000
6
Определение перечня необходимых
регулярно проводимых превентивных мер
и оперативных действий персонала по
обеспечению непрерывной работы и
восстановлению вычислительного
процесса АС в критических ситуациях,
возникающих как следствие НСД, сбоев и
отказов СВТ, ошибок в программах и
действиях персонала, стихийных
бедствий.
46,80
1 человек,
40 часов
15 000
7
Оформление юридических документов
(договоров, приказов и распоряжений
руководства организации) по вопросам
регламентации отношений с
46,80
1 человек,
40 часов
15 000
92
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемко
сть
операции
(чел.час)
Стоимо
сть,
всего
(руб.)
пользователями (клиентами) и третьей
стороной (арбитражем, третейским судом)
о правилах разрешения споров, связанных
с информационным обменом
Стоимость проведения организационных мероприятий, всего
320 000
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ, расходных
материалов
Стоимость,
единицы
(тыс.руб)
Кол-во
(ед.измере
ния)
Стоимо
сть,
всего
(тыс.руб
.)
1
Установка программного средства
защиты от несанкционированного
доступа МДЗ-Эшелон, обеспечивающее
доверенную загрузку, контроль
целостности и аутентификации
операционной среды (системного
программного обеспечения) до
передачи ей управления.
4 100 руб.
1500
4
350 000
руб.
2
Распределенный межсетевой экран
высокого класса защиты TrustAccess,
предназначенный для защиты серверов
и рабочих станций локальной сети от
несанкционированного доступа,
разграничения сетевого доступа к
информационным системам
предприятия
2 200 руб.
5
11 100
руб.
3
Система постановки виброакустических
и акустических помех Шорох-
52 800 руб.
2
150 600
руб.
Стоимость проведения мероприятий инженерно-технической защиты
4
361 100
руб.
Объем разового ресурса, выделяемого на защиту информации
4
361 100
руб.
Таблица 22 – Содержание и объем постоянного ресурса, выделяемого на
защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста (руб.)
Трудоемко
сть
операции
(чел.час)
Стоимост
ь, всего
(тыс.руб.)
1
Мероприятия по обеспечению)
достаточного уровня физической
защиты всех компонентов АС
(противопожарная охрана, охрана
помещений, пропускной режим,
обеспечение сохранности и физической
275 руб.
4
193 600
руб.
93
целостности СВТ, носителей
информации и т.п.)
2
Организация явного и скрытого
контроля за работой пользователей и
персонала системы
3
Мероприятия, осуществляемые при
ремонте и модификациях оборудования
и программного обеспечения
(санкционирование, рассмотрение и
утверждение изменений, проверка их на
удовлетворение требованиям защиты,
документальное отражение изменений
и т.п.);
4
Контроль за реализацией выбранных
мер защиты в процессе проектирования,
разработки, ввода в строй,
функционирования, обслуживания и
ремонта АС
340,90
4
239 976
руб.
5
Постоянно (силами службы
безопасности) и периодически (с
привлечением сторонних специалистов)
осуществляемый анализ состояния и
оценка эффективности мер и
применяемых средств защиты.
6
Мероприятия, осуществляемые при
ремонте и модификациях оборудования
и программного обеспечения
(санкционирование, рассмотрение и
утверждение изменений, проверка их на
удовлетворение требованиям защиты,
документальное отражение изменений
и т.п.);
Стоимость проведения организационных мероприятий, всего
433 576,00
руб.
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ, расходных
материалов
Стоимость, единицы
(тыс.руб)
Кол-во
(ед.измере
ния)
Стоимост
ь, всего
(тыс.руб.)
1
Обеспечение работы программного
средство защиты от
несанкционированного доступа МДЗ-
Эшелон, продление лицензии
750 руб.
1500
1 125 000
руб.
2
Продление лицензии на межсетевой
экран TrustAccess
580 руб.
5
2 900 руб.
3
Система постановки виброакустических
и акустических помех Шорох-
4
Поддержание остальных средств
защиты, которые уже существуют в
Компании
800 000
руб.
Стоимость проведения мероприятий инженерно-технической защиты
915 400
руб.
Объем постоянного ресурса, выделяемого на защиту информации
915 400
руб.
94
Таким образом, суммарное значение ресурса выделяемого на защиту
информации составляет 6 030 076 рублей.
На первый взгляд кажется, что объем выделенного ресурса на защиту
информации гораздо выше, чем рассчитанная величина ущерба. Но стоит принять в
виду тот факт, что при потере, допустим, базы данных, которая содержит ФИО
заказчиков предприятия, пострадает не только финансовая сторона Организации,
которая может составить огромную сумму, но и репутация предприятия, которую
будет очень сложно восстановить.
Кроме того, автоматизация многих действий позволит более тщательно
следить за безопасностью активов Организации. К примеру, установка
программного средства защиты от несанкционированного доступа МДЗ-Эшелон,
обеспечивающее доверенную загрузку, контроль целостности и аутентификации
операционной среды (системного программного обеспечения) до передачи ей
управления, позволит администратору технической защиты информации быть
уверенным в том, что сотрудники не смогут загрузить свою ОС и, тем самым
нанести вред Организации, вплоть до заражения всей локальной сети.
Ниже приведена таблица, которая показывает, как уменьшилась величина
ущерба после внедрения средств защиты.
Величина потери рассчитывается исходя из того, что ожидаемое появление и
частичная реализация угрозы – 1 раз в 2 года, учитывая, что средства и методы
обхода защитных средств постоянно совершенствуются (таблица 23).
Таблица 23 Величины потерь (рисков) для критичных информационных
ресурсов после внедрения/модернизации системы защиты информации
Актив
Угроза
Величина потерь
(тыс.руб.)
Информационные активы
T.ATTACK_POTENTIAL – обход
злоумышленником реализованных в составе ОО
механизмов защиты информации с целью
получения доступа к ОО или (к защищаемым им
информационным ресурсам);
T.BAD_ACCESS_UNAUTHORIZED –
осуществление злоумышленником НСД к
программной и/или информационной части ОО с
целью осуществления (НСД к передаваемой ОО
информации в Компании);
T.CRYPTOGRAPHIC_ATTACK – применение
злоумышленником методов и средств
криптографического анализа с целью (получения
доступа к программной и/или информационной
84 000 руб.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)