Диплом: Комплексная система информационной безопасности предприятия (на примере ООО "Олди-К")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
• материально-техническое обеспечение фирмы средствами производства,
сырьем и материалами, технологиями (заключение контрактов и оформление
заказов, доставка, хранение);
• производство (превращение ресурсов в конечный продукт, обработка,
упаковка, сборка, техническое обслуживание, испытание оптовой продукции);
• сбыт продукции (обработка заказов, сбор, хранение, сбытовые операции,
доставка продукта покупателям, складирование готовых изделий);
• продажи и маркетинг (продажа продукта, продвижение товара на рынке,
реклама, ценообразование, выбор каналов сбыта);
• обслуживание (установка, ремонт, поставка компонентов и пр., т. е.
оказание услуг, увеличивающих или поддерживающий ценность продукта);
• закупки сырья, материалов, оборудования и вторых, необходимых для
производства продукции компьютеров.
Вспомогательные бизнес-процессы – процессы, которые необходимы для
поддержания основных бизнес-процессов организации. Такие бизнес- процессы
предоставляют необходимые ресурсы основным процессам: информацию,
услуги и т. д.
К вспомогательным бизнес-процессам относят:
• поддержание инфраструктуры фирмы (управление финансовыми
ресурсами, обработка финансовых и бухгалтерских операций, проведение
внутреннего аудита, управление налогами, материальными ресурсами,
внешними связями)
• инженерно-техническое обеспечение (содержание зданий,
производственных корпусов, офисов и т. д.);
• информационное обеспечение (планирование управления
информационными ресурсами, выбор, разработка и внедрение информационных
технологий, внедрение систем контроля и безопасности, управление
получением, хранением и удалением информации);
• управление персоналом (развитие и подготовка работников, управление
внутренним климатом в организации);
• документооборот;
• экономическую безопасность;
67
• дополнительные услуги.
Из этого следует, что рационально оценивать вероятный ущерб по
отдельности для несоблюдения конфиденциальности, доступности и
целостности, а при надобности возможно получение интегральной оценки.
Величину ущерба комфортно оценивать по трехступенчатой шкале: низкий,
умеренный или высокий (Рис. 6). Руководство по управлению рисками
информационной безопасности иллюстрирует ресурсы, связанные с
информационной безопасностью в ООО «ОЛДИ-К» (рисунок 7).
Рисунок 7. Виды активов в ООО «ОЛДИ-К»
Вероятному ущербу для организации присваивается оценка низкий, если
потеря доступности, конфиденциальности и(или) целостности ограниченно
вредоносно воздействует на деятельность, активы, а также персонал
организации. Ограниченность вредоносного воздействия выражается в том, что:
- организация оставляет за собой способность выполнять поставленные
перед ней задачи, но продуктивность ключевых функций становится заметно
пониженной;
- средствам организации наносится некритичный ущерб;
- организация несет небольшие денежные потери;
- персоналу организации наносится незначительный вред.
Вероятному ущербу для организации присваивается оценка умеренный,
если потеря доступности, конфиденциальности и(или) целостности, довольно
68
серьезно вредоносно влияет на деятельность, активы, а также персонал
организации. Серьезность вредоносного воздействия выражается в том, что:
- компания оставляет за собой способность выполнять поставленные
перед ней задачи, но продуктивность ключевых функций существенно
снижается;
- активам организации наносится значительный ущерб;
- организация несет большие финансовые потери;
- персоналу организации причиняется значительный вред, но он не
угрожает ни жизни, ни здоровью людей.
Чаще всего именно приглашенные специалисты могут независимым
взглядом «посмотреть» на существующую систему защиты информации и
выявить все (или большинство) существующие уязвимости.
Главной целью деятельности в области информационной безопасности
является обеспечение доступности, целостности и конфиденциальности каждого
информационного актива. При анализе угроз следует принимать во внимание их
воздействие на активы по трем названным направлениям. Необходимым и
существенным этапом в анализе рисков является оценка уязвимостей активов,
которая и была проведена в данной дипломной работе. Решение о проведении
оценки уязвимостей принимает ответственный за информационную
безопасность ООО «ОЛДИ-К» начальник отдела информационных технологий и
ПО.
Оценка уязвимостей активов в компании, как правило, проводится
совместно с анализом рисков ИБ, т.е. с периодичностью 2 раза в год. Отдельная
оценка уязвимостей не проводится. Её проводят назначенные сотрудники по
распоряжению начальника отдела информационных технологий и ПО.
Оценка уязвимостей активов представляется в форме электронного
документа. Документ называется «Оценка уязвимостей информационных
активов ООО «ОЛДИ-К» на момент 2017 года» с указанием времени проведения
анализа. Оценка информационных активов предприятия ООО «ОЛДИ-К»,
представлена в таблице 3.
Таблица 3. Оценка информационных активов предприятия ООО «ОЛДИ-
69
К»
Вид
деятельности
Наименова
ние актива
Форма
представл
ения
Владелец
актива
Критерии
определен
ия
стоимост
и
Размерность
оценки
Качественна
я
Информационные активы
1. Комме
рческая
деятельность
Отчеты о
деятельност
ь
подразделен
ий
Электронн
ая
Коммерчес
кий
директор
Ущерб от
потери
коммерчес
кой
информац
ии
очень
высокая
2. Все
виды
деятельности
Сервер БД
электронных
писем
Электронн
ая
Департаме
нт ИТ
Ущерб от
потери
информац
ии в
электронн
ой почте
очень
высокая
3. Основная
деятельность
Сервер БД с
информацие
й о клиентах
Бумажный
и
электронн
ый
документ
Секретарь
Первонача
льная
стоимость
очень
высокая
4. Работа с
персоналом
Договора,
контракты
Бумажный
и
электронн
ый
документ
Отдел
кадров
Первонача
льная
стоимость
высокая
5.Общее
руководство
администраци
ей и
оперативно-
хозяйственно
й
деятельность
ю
предприятия
Приказы,
распоряжени
я
Бумажный
и
электронн
ый
документ
Генеральн
ый
директор
Первонача
льная
стоимость
очень
высокая
6.
Бухгалтерски
й учет
База данных
бухгалтерии
предприяти
е
Департаме
нт
бухучета и
ценообразо
вания
Первонача
льная
стоимость
Очень
высокая
70
Продолжение таблицы 3
Физические активы
1.Все виды
деятельности
Сервер с
базой
электронных
писем
Электронн
ая
Департа
мент ИТ
Ущерб от
потери
информации
в
электронной
почте
очень
высокая
2. Основная
деятельность
Здания
сооружения,
материалы
Здания,
сооружени
я,
транспортн
ые
средства,
материалы
Департа
мент
развития
Основные
средства
Высокая
3.Заключение
договоров на
оказание
услуг
Договора,
контракты
Бумажный
и
электронн
ый
документ
Генерал
ьный
директо
р
Конечная
стоимость
Высокая
Таким образом, активы, имеющие наибольшую ценность и подлежащие
защите, следующие:
1. Сервер БД с информацией о клиентах и писем;
2. База данных ДО;
3. Приказы, распоряжения Генерального директора;
4. База данных бухгалтерии.
Не только к компьютерным системам/сетям, а также по многим объектам
выполняется оценка уязвимости. Если подвергнуть физические здания оценке,
то по итогам станет понятно, какие именно здания и их части имеют недостатки.
Уязвимость видно определенно, когда грабитель легко может обойти охранника
у главного входа и проникает внутрь здания через черный вход.
Эксплойт – это если он на самом деле сделает так. Есть важные аспекты и
их множество, которым нужно усиливать значения – физическая безопасность
один из таких. На сервере храниться IDS (система обнаружения вторжений), IPS
(система предотвращения вторжений), 10 ТБ данных, если его украсть,
атакующему не нужно обходить все эти системы безопасности и легко можно
передать данные. На серверах чаще всего не используют полное шифрование
диска, что возможно, помогало бы в безопасности.
71
Следующие ресурсы и информационные виды предприятия выступают в
качестве защиты:
материал, который можно передать по каналам связи (телефонные
переговоры и факсы, данные);
материал, который храниться в базах данных, пользователей
корпоративной сети, в почтовых ящиках, на файловых серверах и рабочих
станциях и т.п.;
программы системы и комплекса, расположения материалов, работа
сетевых устройств и их протоколов.
В таблице 4 представлено сопоставление физических угроз и уязвимости
активов.
Таблица 4. Сопоставление физических угроз и уязвимостей
автоматизированной системы ООО «ОЛДИ-К»
УГРОЗЫ АРМ
УЯЗВИМОСТИ АРМ
1). Физический доступ нарушителя
к АРМ
1). Отсутствие системы контроля доступа
сотрудников к чужим АРМ
2). Отсутствие системы видеонаблюдения в
организации
3). Несогласованность в системе охраны
периметра
2). Разглашение
конфиденциальной информации,
хранящейся на рабочем месте
сотрудника организации
1). Отсутствия соглашения о неразглашении
между работником и работодателем
2). Нечеткая регламентация ответственности
сотрудников организации
2. УГРОЗЫ СЕРВЕРОВ
2. УЯЗВИМОСТИ СЕРВЕРОВ
1). Физический неавторизованный
доступ нарушителя в серверную
комнату
1). Неорганизованный контрольно-пропускной
режим в организации
2). Отсутствие видеонаблюдения в серверной
комнате
3). Отсутствие охранной сигнализации
2). Разглашение
конфиденциальной информации
1). Отсутствие соглашения о нераспространении
конфиденциальной информации
2). Нечеткая регламентация ответственности
сотрудников организации
3. УГРОЗЫ
КОНФИДЕНЦИАЛЬНОЙ
ИНФОРМАЦИИ
3. УЯЗВИМОСТИ КОНФИДЕНЦИАЛЬНОЙ
ИНФОРМАЦИИ
72
Продолжение таблицы 4
1). Физический доступ нарушителя
к носителям с конфиденциальной
информации
1). Неорганизованность контрольно-пропускного
пункта
2). Отсутствие системы видеонаблюдения в
организации
3). Отсутствие системы охранной сигнализации
2). Разглашение
конфиденциальной информации, в
документах, вынос носителей за
пределы контролируемой зоны
1). Отсутствие соглашения о неразглашении
конфиденциальной информации
2). Нечеткое распределение ответственности за
документы (носители конфиденциальной
информации) между сотрудниками организации
3).Несанкционированное
копирование, печать и
размножение носителей
конфиденциальной информации
1).Нечеткая организация конфиденциального
документооборота в организации
2). Неконтролируемый доступ сотрудников к
копировальной и множительной технике
4. Угрозы сетевых устройств и
коммутационного оборудования
4. Уязвимости сетевых устройств и
коммутационного оборудования
1). Физический доступ к сетевому
устройству
1). Неорганизованный контрольно-пропускной
режим в организации
2). Отсутствие системы видеонаблюдения в
организации
3). Несогласованность в системе охраны
периметра
4). Нечеткая регламентация ответственности
сотрудников предприятия
2). Разрушение (повреждение,
утрата) сетевых устройств и
коммутационного оборудования
1). Отсутствие ограничения доступа к сетевым
устройствам и коммутационному оборудованию,
внутренней сети предприятия
2). Нечеткая регламентация ответственности
сотрудников предприятия
В таблице 5 представлены результаты оценки уязвимости активов.
Таблица 5. Результаты оценки уязвимости информационных активов ООО
«ОЛДИ-К»
Группа уязвимостей
Содержание
уязвимости
Отчеты о
деятельность
подразделений
Сервер с
базой
электронных
писем
База данных
бухгалтерии
Сервер БД с
информацией
о клиентах
1. Среда и инфраструктура
Отсутствие системы
контроля доступа
сотрудников к чужим
АРМ.
низкая
средняя
низкая
средняя
73
Продолжение таблицы 5
Отсутствие системы
видеонаблюдения в
организации.
средняя
высокая
средняя
высокая
Несогласованность в
системе охраны
периметра.
средняя
средняя
средняя
средняя
Отсутствия
соглашения о
неразглашении
между работником и
работодателем.
Нечеткая
регламентация
ответственности
сотрудников
организации.
высокая
высокая
высокая
высокая
средняя
средняя
высокая
высокая
2. Аппаратное обеспечение
Неорганизованный
контрольно-
пропускной режим в
организации.
среднее
высокая
средняя
высокая
Отсутствие
видеонаблюдения в
серверной комнате.
низкая
средняя
низкая
средняя
Отсутствие охранной
сигнализации.
низкая
средняя
низкая
средняя
Отсутствие
соглашения о
нераспространении
конфиденциальной
информации.
высокая
среднее
высокая
среднее
Нечеткая
регламентация
ответственности
сотрудников
организации.
средняя
средняя
средняя
средняя
3. Программное обеспечение
Неорганизованность
контрольно-
пропускного пункта.
Отсутствие системы
видеонаблюдения в
организации.
низкая
низкая
низкая
низкая
средняя
низкая
средняя
низкая
Отсутствие системы
охранной
сигнализации.
низкая
низкая
низкая
низкая
Отсутствие соглашения
о неразглашении
конфиденциальной
информации.
низкая
низкая
низкая
низкая
74
Окончание таблицы 5
Нечеткое
распределение
ответственности за
документы (носители
конфиденциальной
информации) между
сотрудниками
организации.
средняя
низкая
средняя
низкая
Нечеткая организация
конфиденциального
документооборота в
организации.
средняя
низкая
средняя
низкая
Неконтролируемый
доступ сотрудников к
копировальной и
множительной технике
средняя
низкая
средняя
низкая
4. Коммуникации
Неорганизованный
контрольно-
пропускной режим в
организации.
Отсутствие системы
видеонаблюдения в
организации.
высокая
средняя
высокая
средняя
средняя
высокая
средняя
высокая
Несогласованность в
системе охраны
периметра.
высокая
средняя
высокая
средняя
Нечеткая
регламентация
ответственности
сотрудников
предприятия.
средняя
высокая
средняя
высокая
Отсутствие
ограничения доступа к
сетевым устройствам и
коммутационному
оборудованию,
внутренней сети
предприятия.
средняя
средняя
средняя
средняя
ООО «ОЛДИ-К» имеет систему защиты информации, которая является
собственной, чтобы защитить ту информацию, которая будет элементом
коммерческой тайны. Осталось закрепить структуру такой системы
законодательно.
ООО «ОЛДИ-К» не зависит от того, на кого возложены выполнение и
75
организация мероприятий по защите информационных активов, данный пункт
содержит:
а) функционал и организационную структуру подразделения: данные о
них (должностные лица), на которых поручены задачи по защите информации
(см. пункт 2.1). Берем обеспечение информационной безопасности, то с этой
точки зрения информация детализирует данные.
б) также подлежит защите архитектура техническая – взаимодействие
аппаратных средств «ОЛДИ-К», применяемых пусть и не часто для обработки
активов информации и их состав. Технические характеристики, таблицу
описания и схему (Рис. 7).
Рисунок 7. Техническая архитектура ООО «ОЛДИ-К»
в) программную архитектуру – программное обеспечение, используемое
(даже частично) для обработки информационных ресурсов, подлежащих защите
Схема (Рис.3 Рис.8) и таблицу описания технических характеристик;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран