Диплом: Экспертные системы автоматизированного управления в ООО "Бизнес ТелеСистемы"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
возможно проведение формализации на основе базы знаний, фактологии,
при этом для поддержки разработки собственных методик по оценки рисков
ИБ необходимо создание шаблона правил и фреймов знаний для каждой из
стадий проектирования.
Перечень видов первичной информации, с которой работают
специалисты ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ», представлен в таблице 1.2.
Таблица 1.2.
Перечень видов первичной информации ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»
Вид
информации
Отдел
Носитель
Способ обработки
информации
База знаний
экспертной
системы
Отдел
информационной
безопасности
База данных формата
MS SQL Server
Автоматизированный
Данные об
архитектуре
защиты
компании
Отдел
информационной
безопасности
Положение о защите
информации,
положение об
антивирусной защите,
таблицы
разграничения доступа
Неавтоматизированный
Сертификаты
электронной
подписи
фирм-
клиентов
Отдел
информационной
безопасности
Копии сертификатов
электронной подписи
Неавтоматизированный
Виртуальные
машины
фирм-
клиентов
Отдел
разработки и
сопровождения
Файлы в формате vdi
Автоматизированный
Данные о
разработке ПО
Отдел
разработки и
сопровождения
Исходные коды
разработанного ПО
Автоматизированный
13
Договоры с
клиентами
Отдел по работе
с клиентами
Документы на
бумажном носителе,
база данных договоров
Неавтоматизированный
Бухгалтерский
баланс
Экономический
отдел
Документ на
бумажном носителе,
БД 1С: Предприятие
Неавтоматизированный
Итоговая оценка информационных активов ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ» представлена в таблице 1.3.
Обоснование выбора активов:
Конфиденциальная информация содержит данные
сертификатов электронной подписи фирм-клиентов.
База знаний экспертной системы (включает полную
информацию об архитектуре защиты информации)
Виртуальные машины облачных сервисов фирм-клиентов
Базы данных информационных систем фирм-клиентов
Хранилище файлов на общем сетевом диске – общий сетевой
диск служит для быстрого обмена большими объемами информации между
сотрудниками ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ». Данная информация
является объектом защиты как содержащая конфиденциальную
информацию, а также как объект результат работы специалистов. Потеря
информации с сетевых ресурсов приведет к возможным простоям в
деятельности организации, необходимости восстановления утерянных
документов, дополнительным трудозатратам.
Антивирусная защита рабочих станций специалистов, защита от
перебоев электропитания.
11
Таблица 1.3.
Оценка информационных активов ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ»
Оценка
информационных
активов ООО
«БИЗНЕС
ТЕЛЕСИСТЕМЫ»Вид
деятельности
Наименование
актива
Форма
представления
Владелец
актива
Критерии
определения
стоимости
Размерность оценки
Количественная
оценка (ед. изм.)
Качественная
Информационные активы
Основная деятельность
Сертификаты
электронной
подписи
Файлы
сертификатов,
копии
сертификатов на
бумажных
носителях
ИТ-отдел
Доверие клиентов,
репутация
Высокая
База знаний
экспертной
системы
Файл базы данных
формата MS SQL
Server
ИТ-отдел
Возможность
ведения основной
деятельности
Высокая
Виртуальные
машины
Файлы формата
vdi
Отдел
бух.учета
Доверие клиентов,
репутация
Высокая
Базы данных
фирм-клиентов
Файлы баз данных
на виртуальных
серверах
Отдел
бух.учета
Доверие клиентов,
репутация
Высокая
Защита информации
Персональные
данные
сотрудников
Документ на
бумажном и
электронном
носителе
Специалист по
работе с
персоналом
Выполнение
требований
законодательства
Высокая
12
Продолжение таблицы 1.3
Вид деятельности
Наименование
актива
Форма
представления
Владелец актива
Критерии
определения
стоимости
Размерность оценки
Количественная
оценка (ед. изм.)
Качественная
Ключи ЭП
Электронное
хранилище ЭЦП
Отдел
бухгалтерского
учета
Выполнение
требований
законодательства
Высокая
Обеспечение
безопасности
Политика
безопасности
Нормативные акты
предприятия в
области ЗИ
Выполнение
требований
законодательства
Высокая
Активы программного обеспечения
Основная
деятельность
1С: Комплекская
Бухгалтерские
документы в БД ПК
Отдел
бухгалтерского
учета
Выполнение
регламентов работы
с ПК
Средняя
БД «Учет ЛВС»
Параметры ЛВС
клиентов
ИТ-отдел
Выполнение
регламентов работы
с ПК
Средняя
Физические активы
Сервер БД
Базы данных
программных
комплексов
ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»
Требования к
сохранности
информации в БД
Средняя
Активное сетевое
оборудование
Доступ к сетевым
ресурсам ООО
«БИЗНЕС
ТЕЛЕСИСТЕМЫ»
ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»
Выполнение
регламентов работы
с оборудованием
Средняя
13
Продолжение таблицы 1.3
Оценка
информационных
активов ООО
«БИЗНЕС
ТЕЛЕСИСТЕМЫ»
Вид деятельности
Наименование
актива
Форма
представления
Владелец актива
Критерии
определения
стоимости
Размерность оценки
Количественная
оценка (ед. изм.)
Качественная
Рабочие станции
пользователей
Работа
специалистов в
автоматизированной
системе
ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»
Выполнение
регламентов работы
с оборудованием
Низкая
Файловый сервер
Хранилище
документов
ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»
Выполнение
регламентов работы
с оборудованием
Низкая
14
Защита от НСД – программно-аппаратное обеспечение для
защиты от несанкционированного доступа в помещения организации,
является важнейшим направлением защиты и оповещения о вероятном
вмешательстве злоумышленника в систему конфиденциальной информации
компании. Вывод из строя системы охранного оборудования может повлечь
за значительные финансовые потери, связанные с ремонтом и
восстановлением, а также с утратой конфиденциальной информации.
Сведения, имеющие конфиденциальный характер в условиях ООО
«БИЗНЕС ТЕЛЕСИСТЕМЫ»:
Бухгалтерская документация – сведения о начислениях
заработной платы сотрудникам, налоговая и финансовая отчетность,
доходы и расходы компании.
Кадровая информация – сведения о сотрудниках, работающих в
компаниях – клиентах, где производится расчет заработной платы.
Информация об архитектуре информационных систем фирм-
клиентов.
Информация об архитектуре и реализации системы
антивирусной защиты и от НСД.
Требования по обеспечению сохранения служебной тайны
сотрудниками ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ».
Таблица 1.4
Перечень сведений конфиденциального характера ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ,
реквизиты,
№№ статей
1.
Сведения, раскрывающие
характеристики средств
защиты информации ЛВС
предприятия от
несанкционированного
доступа.
Конфиденциально
Внутренний
стандарт
предприятия
15
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ,
реквизиты,
№№ статей
2.
Требования по
обеспечению сохранения
служебной тайны
сотрудниками
предприятия.
Конфиденциально
Гражданский
кодекс РФ
ст.139
3.
Персональные данные
сотрудников
ДСП
Федеральный
закон 152-ФЗ
4.
Закрытые ключи ЭП
Конфиденциально
Федеральный
закон 63-ФЗ
5.
Настройки систем
телефонии, офисных АТС
фирм-клиентов
Конфиденциально
Внутренний
стандарт
предприятия
Для оценивания степени ценности активов обычно используется
метод ранжирования, при котором для каждого актива проводится
сопоставление некоторого ранга (числа), обозначающего степень его
ценности относительно других. Чем выше позиция в ранжировании, тем
более ценным является актив. В таблице 1.5 показаны уровни ценности
активов, установленные при проведении экспертного оценивания активов
специалистами компании.
Таблица 1.5 Результаты оценки активов
Наименование актива
Уровень ценности актива
(ранг)
Сертификаты электронной подписи
3
Виртуальные машины фирм-клиентов
3
База знаний экспертной системы
2
Персональные данные сотрудников
2
Базы данных фирм-клиентов
3
Политика безопасности
3
1С: Бухгалтерия
1
Данные разработки ПО фирм-клиентов
2
Сервер БД
1
Активное сетевое оборудование
1
Рабочие станции пользователей
3
Файловый сервер
1
16
Таким образом, активами, имеющим наибольшую ценность,
являются:
- Сертификаты электронной подписи фирм-клиентов;
- Виртуальные машины фирм-клиентов;
- Базы данных фирм-клиентов;
- Сервера;
- База знаний экспертной системы.
1.2.2. Оценка уязвимостей активов
В данном разделе проведем идентификацию уязвимостей системы
информационной безопасности ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ»
(Таблица 1.9), которые могли бы быть использованы в качестве источников
угроз с целью нанесения ущерба активам и деятельности компании. В
качестве источника информации для оценки уязвимости активов
использовались открытые базы данных в сети Интернет.
Описание уязвимостей предметной области:
Уязвимость в системе охраны – может повлечь за собой
хищение и повреждение оборудования, хищение и использование
конфиденциальной информации компании против нее самой, а так же,
подмену или уничтожение конфиденциальной информации.
Нестабильность функционирования электропитания
(колебания напряжения или полное отключение электроэнергии) –
несохраненная информация может быть утеряна при аварийном
выключении или перезагрузке персонального рабочего компьютера
сотрудника, а так же аппаратному обеспечению могут быть нанесены
электрические повреждения.
Уязвимости в микропрограммном обеспечении – могут быть
использованы для вывода из строя оборудования компании.
17
Наличие критических уязвимостей средств АВЗ и СКУД –
может быть использовано в целях возможности хищения, подмены,
уничтожения конфиденциальной информации и создания помех в работе
локальной сети компании.
Проведение атаки на отказ в обслуживании – может стать
причиной отказа в работе локальной сети компании и ограничить
возможности сотрудников в обмене информацией.
Хищение документов – может повлечь за собой шантаж
руководства компании или отдельных сотрудников, переманивание
сотрудников в другую компанию, использование информации о заказах для
перехвата проекта у заказчика.
Использование методов социальной инженерии – может
повлечь за собой рассекречивание аутентификационных данных
сотрудников, коммерческой информации, информации о договорах,
архитектуры охранной системы безопасности (расположение камер,
датчиков движения).
Процедура оценки уязвимостей активам производится путем анализа
исполнения требований к защищенности ИС согласно ГОСТ Р ИСО/МЭК
ТО 13335-3- 2007. Аудит может производиться с целью определения уровня
защищенности информационной системы, а также оценки уязвимости угроз
активам. Специалисты, проводящие аудит, могут быть как штатными
сотрудниками организации, так и привлеченными со стороны
сертифицированными специалистами.
Оценка уязвимостей приведена в таблице 1.6.
18
1.2.3 Оценка угроз активам
Источниками угроз конфиденциальности в информационных
системах могут выступать [12]:
Халатность сотрудников или их ошибочные действия, что
повышает вероятность порчи аппаратного обеспечения, хранящего и
обрабатывающего ресурсы, содержащие конфиденциальную информацию.
Стихийные, техногенные и природные катаклизмы –
чрезвычайные происшествия, не связанные или косвенно связанные с
деятельностью человека.
Угрозы со стороны третьих лиц, либо умышленные действия
персонала.
По результатам оценки угроз активам, была составлена таблица 1.10
для характеризации возможных угроз активам и проведения их
качественной оценки.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран