Диплом: Комплексная система защиты информации на предприятии ТОО "ДИНАР-Электромаш"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
традиционных моделей является модель безопасности с полным
перекрытием, которая предусматривает в системе безопасности средства,
позволяющие обеспечить безопасность на каждом этапе, возникших
негативных воздействий на ресурс.
Модель безопасности с полным перекрытием позволяет
идентифицировать области, в которых необходима защита, выбрать
инструментальные средства, позволяющие обеспечить максимальную
безопасность ресурса.
При этом принято, что несанкционированное воздействие на каждый
из ресурсов информационной системы сопрягается с определенным уровнем
ущерба владельца ресурса, определяемого количественно.
Каждый объект, требующий защиты представляется некоторым
множеством событий и действий, которые может использовать нарушитель
для получения доступа к объекту. Причем каждый элемент из этого
множества угроз имеет определенную вероятность возникновения.
Кроме модели безопасности с полным перекрытием свое
распространение получила теоретико-множественная модель обеспечения
безопасности Климентса, в которой система безопасности представлена в
виде набора защищаемых объектов, угроз, а также средств обеспечения
безопасности и уязвимых мест, позволяющих проникнуть в систему
безопасности.
Однако в рассмотренных моделях безопасности учитываются только
требования к содержанию системы обеспечения безопасности, а вопросы
определения стоимости необходимых инструментов для защиты данных не
учитываются.
Поэтому в настоящее время свое распространение получил
Международный стандарт ISO 15408, в котором отражены общие критерии
безопасности информационных технологий.
Основные положения ГОСТ Р ИСО/МЭК 15408-2002, приведены на
рисунке 2 [3].
13
Рис. 2. Основные положения ГОСТ Р ИСО/МЭК 15408-2002
Как видно из рисунка 2 основные положения ГОСТ Р ИСО/МЭК
15408-2002определяют взаимосвязь основных понятий в области
комплексной защиты информации, направленной на защиту активов
информационной системы от угроз.
Защита данных активов обеспечивается их владельцами,
заинтересованными в ценности данных активов. При этом предполагаемые
нарушители также придают значимость этим активам и нарушают тем самым
интересы владельца.
Владельцами возникающие угрозы воспринимаются как негативное
воздействие на активы, что снижает их ценность.
Для снижения рисков комплексной защиты информации владельцы
выполняют анализ возможных угроз, что позволяет принять решения,
насколько возникшие угрозы наносят вред их активам. В результате
проведения данного анализа определяются риски.
Далее выбираются мероприятия, позволяющие противостоять угрозам
и снизить риски комплексной защиты информации до оптимального уровня.
14
Однако владельцам и после проведения мероприятий необходимо
вести постоянный контроль рисков комплексной защиты информации за счет
создания дополнительных ограничений.
Разработка стандарта направлена на методическую помощь для таких
специалистов как разработчики, эксперты по сертификации и пользователи
по объектам оценки.
Необходимо отметить, что объекты оценки представляет собой
продукт информационных технологий или систему с руководством для
администратора и пользователя.
В качестве объектов для проведения анализа рисков безопасности
могут выступать операционные системы, прикладные программы,
информационные системы [30, c. 19].
Процедуры политики управления комплексной защитой информации
приведены в приложении 1.
Основную структуру общих критериев представляет профиль защиты,
представленный системой требований к безопасности данных и заданием.
В состав профиля безопасности данных входят компоненты или пакеты
функциональных требований различных уровней защиты данных, при этом
число профилей не ограничено.
Профиль защиты выступает в качестве основы для разработки задания
по обеспечению безопасности, которое представлено в виде технического
проекта.
Задание по безопасности включает основные функциональные
требования профиля защиты, то есть в нем приводятся характеристики
уровней, функциональных возможностей средств и механизмов защиты,
которые реализованы в объекте и степень их адекватности.
Выполняя анализ рисков комплексной защиты информации данных,
оценивается вероятность атаки на информационную систему.
Данный показатель находится в зависимости от того, насколько
эффективно реализованы задачи по обеспечению безопасности объекта.
15
Для того чтобы определить потенциал нападения необходимо
предположить, что нарушитель на первоначальном этапе выявляет
соответствующую уязвимость системы комплексной защиты информации.
К идентификации уязвимости относится время, которое затрачено на
идентификацию уязвимости, уровень специальной подготовки специалистов,
знание проекта и функционирования информационной системы,
необходимое время на получение доступа к системе, уровень безопасности
аппаратного, программного обеспечения.
Следовательно, для технологического поддержания комплексной
защиты информации необходимо в информационной системе осуществлять
поиск тех участков, которые в большей степени требуют обеспечения
безопасности.
Это достигается за счет построения надежной системы безопасности
данных, постоянным мониторингом рисков комплексной защиты
информации, применением мероприятий, которые способствуют снижению
выявленных угроз. При этом необходимо руководствоваться
существующими стандартами, в которых указаны задачи обеспечения
безопасности объектов, перечислены необходимые механизмы защиты и
функциональные возможности и требования.
Рассмотрим наиболее распространенный инструментарий
позволяющий выполнить анализ рисков комплексной защиты информации на
качественном и количественном уровнях.
Необходимо отметить, что один из первых инструментов,
используемый для проведения анализа рисков комплексной защиты
информации был разработан специалистами Великобритании.
В основе данного инструментария находится методCRAMM [5, c. 48],
позволяющий выполнить комплексный анализ рисков, комбинируя
количественные и качественные методы для технологического поддержания
комплексной защиты информации в условиях нестабильности.
Инструментальные средства, основанные на методике
16
CRAMM,являются универсальными и могут использоваться на предприятиях
различных масштабов ведения деятельности. Поскольку программное
обеспечение CRAMM учитывает различные бизнес процессы, которые
отличаются друг от друга только профилями (profiles).
Для анализа рисков комплексной защиты информации используют
коммерческий профиль (Commercial Profile), для государственных -
правительственный профиль (Government profile), позволяющий выполнить
аудит для определения уровня безопасности в соответствии с американским
стандартомITSEC («Оранжевая книга»).
Выполнение анализа рисков на основании методики CRAMM
предусматривает выполнение анализа, идентификации и определения
ценности ресурсов системы. Далее выполняется установление пределов для
выбранной системы с осуществлением процессов сбора данных про
конфигурацию системы, ответственных лиц за аппаратное и программное
обеспечение, пользователей системы.
При этом каждый из ресурсов относится к определенному классу.
После этого выполняется построение модели системы безопасности данных,
которая позволяет выявить риски комплексной защиты информации.
Для определения ценности физических ресурсов в CRAMM
используются показатели стоимости их восстановления в случае нарушения
безопасности.
Основными параметрами для анализа рисков комплексной защиты
информации служат величина ущерба репутации организации, способы
нарушения законодательства, потери связанные со здоровьем персонала,
разглашением персональных данных финансовые потери от разглашения
информации, невозможностью выполнения обязательств и дезорганизация
деятельности.
Для оценки рисков комплексной защиты информации используется 10
бальная шкала, которая устанавливается на основании понесенных
организацией потерь от нарушения безопасности.
17
С помощью инструментальных средств выявления рисков комплексной
защиты информации в диалоговом режиме создается список вопросов,
который требует однозначного ответа. После обработки результатов
анализируются уровень угроз и уязвимости по выбранной шкале оценки.
После этого выполняется анализ рисков комплексной защиты
информации в соответствии с дискретной шкалой в границах от 1 до 7 и
строится матрица рисков.
Взаимодействие между участниками в процессе управления рисками
приведено в приложении 2.
Компанией «RiskWatch» были разработаны инструментальные
средства, для проведения анализа рисков позволяющие проводить различные
виды аудита безопасности.
К данным инструментальным средствам относятся программные
продукты позволяющие выполнять анализа физической защиты
информационной системы (RiskWatchforPhysicalSecurity), оценку
информационных рисков (RiskWatchforInformationSystems) и анализ рисков в
соответствии со стандартами HIPAA (HIPAA-WATCHforHealthcareIndustry) и
ISO17799 (RiskWatchRW17799 forISO17799) [6, c. 48].
В инструментальных средствах RiskWatch критериями оценки для
проведения анализа рисков служат показатели ожидаемых годовых потерь
(AnnualLossExpectancy, ALE) и возврата инвестиций (ReturnonInvestment,
ROI).
Необходимо отметить, что инструментальные средства
RiskWatchпозволяют выполнить точный количественный анализ
соотношения потерь от угроз безопасности и затрат для разработки системы
безопасности данных.
В основе программных средств RiskWatch заложена методика анализа
рисков, состоящая из четырех этапов.
На первом этапе определяется предмет исследования с описание типа
организации и состава системы безопасности данных, а также формируются
18
базовые требования к обеспечению безопасности.
С помощью шаблонов инструментальных средств необходимо выбрать
те риски комплексной защиты информации, которые действительно
присутствуют на предприятии.
К основным категориям рисков относятся отказ оборудования в работе,
получение доступа к данным, изменение баз данных, косвенные потери,
изменение работы программного обеспечения.
На следующем этапе осуществляется введение информации, которая
позволяет описать определенные характеристики системы комплексной
защиты информации. При этом в инструментарии предусмотрен как ручной
ввод данных, так и импорт данных из отчетов, сгенерированных
автоматизированным способом инструментальными средствами
исследования уязвимости компьютерных сетей. Также на данном этапе
выполняется детализация ресурсов, потерь и классов инцидентов, в
соответствии с категориями потерь и ресурсов.
На данном этапе также выполняется установка частоты возникновения
каждой из выделенных угроз, степени уязвимости и ценность ресурсов и
оценка возникновения рисков по критериям LAFEи SAFE, как это показано
на рисунке 3 [48].
Рис.3. Анализ рисков по критериям LAFEиSAFE
19
С целью идентификации возможных рисков комплексной защиты
информации программное обеспечение предлагает вопросник, содержащий
более 600 вопросов, связанных с категориями ресурсов.
На последнем этапе выполняется количественная оценка рисков
комплексной защиты информации и построение профиля рисков.
1.3 Современное состояние стандартизации в области организации
комплексной защиты информации на предприятиях России
В настоящее время обеспечение комплексной защиты данных, ее
независимости и недопущения в границы критических рисков выполняется за
счет определения важных стратегических направлений обеспечения
безопасности основных бизнес процессов, построения четкой логической
схемы своевременного выявления и устранения угроз, снижения последствий
хозяйственных рисков.
Перечень потенциальных угроз с их актуальностью приведен в
приложении 3.
Трансформация системы экономических отношений в условиях
развития глобализации создает необходимость усилия комплексной защиты
данных предприятии, рассматривает на основании обеспечения внутренней
экономической безопасности информации, связанной с жесткой
конкуренцией в рыночной среде и внешней информационной безопасностью,
как фактора повышения финансовой устойчивости предприятия [11, c. 66]
В настоящее время распространение получил стандарт Cubit, в котором
приведены принципы аудита и управления информационной безопасностью.
С 1998 году в стандарте выделяется новое значение как контроль
комплексной защиты информации (Cobit 2), с последующими версиями в
стандарте вводятся понятия менеджмента, управления информационными
технологиями и принятием решений по обеспечению комплексной защиты
информации на предприятии.
20
Модель процессов, отраженная в стандарте Cobit 5, в отличие от
других стандартов, связана с основными бизнес-процессами организации,
которые используются, структурируются и оптимизируются для получения
максимального эффекта от организации комплексной защиты информации.
Эволюция развития стандарта Cobit, приведена на рисунке 4 [45].
Рис.4.Эволюция развития стандарта Cobit
Как видно из рисунка 4, на первоначальном этапе данный стандарт был
связан только с проведением аудита безопасности (Cobit 1).
Согласно данному стандарту, кроме перечисленных основных
элементов комплексной защиты информации, связанных с обеспечением
доступности, целостности и конфиденциальности информации добавлены
критерии [12, c. 72]:
- эффективности, связанные с актуальностью данных определенного
бизнес-процесса, гарантией регулярного и своевременного получения
достоверной информации;
- согласованности, чтобы предоставленные данные находились в
рамках законности или договорных отношений;
- надежности, с целью предоставления постоянного доступа
руководству предприятия к информации, связанной с текущей деятельностью
предприятия, для ее анализа, оценки степени соответствия.
21
В отличие от других стандартов Cobit 5 учитывает рыночную
ситуацию, в которой функционируют предприятия и необходимость
совершенствования технологий за счет применения единой интегрированной
структуры и реализации целостного подхода. Сущность и функции
комплексной защиты информации наиболее выражены в стандартах ISO
27001 и ISO 27002, ITIL, широко применяемых в России.
Характеристики основных стандартов в области комплексной защиты
информации, приведены в таблице 2.
Таблица 2
Характеристики основных стандартов в области комплексной защиты
информации
Название стандарта
Характеристика
Стандарты в сфере менеджмента комплексной защиты информации
ГОСТ Р ИСО/МЭК
27000-2012, ГОСТ Р
ИСО/МЭК 27001-2006
Раскрывает средства и методы обеспечения комплексной
защиты информации предприятия. Приводятся основные
понятия системы менеджмента комплексной защиты
информации
ГОСТ Р ИСО/МЭК
27002-2012
Приведены нормы и правила в сфере менеджмента
комплексной защиты информации
ГОСТ Р ИСО/МЭК
27003-2012
Представляет собой руководство в сфере менеджмента
комплексной защиты информации
Управление рисками комплексной защиты информации
ГОСТ Р ИСО/МЭК
27005-2010
Отражает основные положения менеджмента, средств и
методов обеспечения рисков комплексной защиты
информации
Оценка комплексной защиты информации
ГОСТ Р ИСО/МЭК
15408-2012
Приведены критерии оценки комплексной защиты
информации предприятий
ГОСТ Р ИСО/МЭК
18045-2013
Раскрыта методология выполнения оценки комплексной
защиты информации предприятия
ГОСТ Р ИСО/МЭК ТО
19791-2008
Приведены основные положения оценки безопасности
автоматизированных систем применяемых на
предприятии
Гарантии безопасности
ГОСТ Р ИСО/МЭК
15026-2002
Раскрыта сущность уровней целостности систем и
программных средств
Сетевая безопасность и безопасность приложений
ГОСТ Р ИСО/МЭК
27033-1-2011
Приведены основные концепции, средства и методы
обеспечения безопасности сетей
ГОСТ Р (согласно
планам ТК 362
Приведены основные требования в области обеспечения
безопасности программного обеспечения

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран