Диплом: Комплексная система защиты информации на предприятии ТОО "ДИНАР-Электромаш"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
2.3 Анализ организации защиты информации на предприятии
На основании методики и инструментария электронного правительства
выполним анализ рисков комплексной защиты информации ТОО «Динар-
Электромаш».
Для оценки степени соответствия информации в ТОО «Динар-
Электромаш» будем использовать частные и групповые показатели.
С помощью групповых показателей комплексной защиты информации
предприятия образуем структуру направлений оценки, детализируя оценку
текущего уровня комплексной защиты информации ТОО «Динар-
Электромаш», а с помощью частных показателей выполним экспертную
оценку комплексной защиты информации предприятия за счет разработки
качественных вопросов, приведенных в таблице 6.
Таблица 6
Вопросы для оценки рисков ТОО «Динар-Электромаш» на основании
инструментария электронного правительства
пок.
Разработка планов обработки рисков нарушения ИБ
1
2
Оценка частоты возникновения инцидентов нарушения комплексной защиты информации
в ТОО «Динар-Электромаш»
1
Существует ли политика по расследованию инцидентов нарушения ИБ?
2
Сколько раз в год пересматривается политика расследования инцидентов?
3
Пересматривается ли политика после того, как произошел инцидент?
4
Проинформированы ли сотрудники о том, что делать в случае инцидента?
5
Существует ли на предприятии отдел, группа лиц, или лицо, которое отвечает за
все процессы по обнаружению и реагированию на инциденты ИБ?
6
Предусмотрена ли классификация инцидентов по категории критичности?
7
Существует ли на предприятии отдел, группа лиц, или лицо, которое отвечает за
реагирование на инциденты ИБ?
8
Происходит ли обучение персонала после инцидента, для повышения его
осведомленности в части ИБ?
9
Анализируются ли политики, регламенты и правила ИБ после инцидента?
10
Существует ли отчетность после обнаружения инцидента?
11
Существует ли отчетность после расследования инцидента?
43
Продолжение таблицы 6
1
2
12
Определены ли мероприятия по сохранности данных, потенциально имеющих
отношение к инциденту?
13
Уведомляются ли руководство организации, подразделения комплексной защиты
информации организации и иные заинтересованные организаций о факте
инцидента?
14
Уведомляются ли клиенты организации о факте инцидента?
15
Определено ли предполагаемое время ликвидации инцидента?
Оценка критериев ущерба от нарушения комплексной защиты информации в ТОО «Динар-
Электромаш»
16
Классифицированы данные по степени важности?
17
Классифицированы риски по критичности?
18
Определён потенциальный ущерб в случае потери конфиденциальности
критической информации?
19
Определён потенциальный ущерб в случае нарушения доступности к критической
информации?
20
Определён потенциальный ущерб в случае нарушения целостности критической
информации?
Оценка системы рисков комплексной защиты информации ТОО «Динар-Электромаш»
21
Классифицированы риски по приоритету?
22
Определены расходы, связанные с обработкой риска?
23
Существует ли группа лиц в обязанности, которых входит рассмотрение и
обработка рисков?
24
Существует ли методика анализа текущих контролей за рискам?
25
Определен ли сценарий анализа остаточных рисков?
26
Определен ли тот приоритет риска, при котором он может быть сохранен?
27
Существует ли страхование активов организации в случаи больших рисков?
На основании сформированных критериев была выполнена
экспертная оценка сотрудниками департамента ТОО «Динар-Электромаш», с
выделением коэффициентов значимости и обязательности использования в
системе комплексной защиты информации.
При выполнении экспертной оценки на основании коэффициентов
значимости было создано ограничение, что их сумма не должна превышать
единицу и значения должны выставляться сотрудниками департамента
безопасности по степени важности выполнения положения обеспечения
комплексной защиты информации указанного в вопросе.
44
При этом, чем выше уровень значимости, тем выше значение
коэффициента значимости данного мероприятия для ТОО «Динар-
Электромаш» (таблица 7).
Таблица 7
Оценки рисков комплексной защиты информации ТОО «Динар-
Электромаш»
пок.
Наименование показателя
Обязательнос
ть(да/нет)
Коэффициент
значимости
1
2
3
4
1
Существует ли политика по расследованию
инцидентов нарушения ИБ?
да
0,07
2
Сколько раз в год пересматривается политика
расследования инцидентов?
да
0,03
3
Проинформированы ли сотрудники о том, что
делать в случае инцидента?
нет
0,04
4
Существует ли на предприятии отдел, группа
лиц, или лицо, которое отвечает за все процессы
по обнаружению и реагированию на инциденты
ИБ?
да
0,05
5
Предусмотрена ли классификация инцидентов по
категории критичности?
да
0,03
6
Происходит ли обучение персонала после
инцидента, для повышения его осведомленности
в части ИБ?
да
0,03
7
Существует ли отчетность после расследования
инцидента?
да
0,05
8
Определены ли мероприятия по сохранности
данных, потенциально имеющих отношение к
инциденту?
нет
0,04
9
Уведомляются ли руководство организации,
подразделения комплексной защиты информации
организации и иные заинтересованные
организаций о факте инцидента?
да
0,04
10
Уведомляются ли клиенты организации о факте
инцидента?
нет
0,04
11
Определён потенциальный ущерб в случае
нарушения целостности критической
информации?
да
0,06
12
Существует ли методика анализа текущих
контролей за рискам?
да
0,04
13
Существует ли группа лиц в обязанности,
которых входит рассмотрение и обработка
рисков?
да
0,07
45
Продолжение таблицы 7
1
2
3
4
14
Определен ли тот приоритет риска, при котором
он может быть сохранен?
нет
0,06
15
Существует ли страхование активов организации
в случаи больших рисков?
нет
0,06
16
Определен ли в документах организации план
определяющий способы обработки рисков ИБ?
да
0,06
17
Определены ли сроки реализации и внедрения
организационных, технических и иных защитных
мер в политике ИБ?
да
0,07
18
Существует ли группа лиц, или лицо, которое
отвечает за разработку и выполнение планов
обработки рисков нарушения ИБ?
да
0,07
19
Утверждены ли планы обработки рисков у
руководства отдела ИБ и у руководства
предприятия?
нет
0,07
На основании полученных коэффициентов значимости выставленных
экспертами ТОО «Динар-Электромаш», выполним анализ рисков:
- большая часть вопросов имеют одинаковый приоритет, у них
коэффициент не изменился и остался 0,05, или увеличился до 0,06;
- наибольшим приоритетом в обеспечении комплексной защиты
информации имеют коэффициенты значимости, имеющие значение больше
0,05.
На следующем этапе были разработаны рекомендуемые критерии
выставления частных оценок экспертами ИБ ТОО «Динар-Электромаш»,
приведенные в таблице 8.
46
Таблица 8
Рекомендуемые критерии выставления оценок частных показателей ИБ
ТОО «Динар-Электромаш»
Оценка частного
показателя ИБ
Критерий выставления оценки частного показателя ИБ
0
Требования частного показателя ИБ не установлены во внутренних
нормативных документах проверяемой организации и не выполняются
0
Требования частного показателя ИБ частично установлены в нормативных
документах проверяемой организации, но не выполняются
0,25
Требования частного показателя ИБ полностью установлены в нормативных
документах проверяемой организации, но не выполняются
0,25
Требования частного показателя ИБ не установлены во внутренних
нормативных документах проверяемой организации и выполняются в
неполном объеме
0,25
Требования частного показателя ИБ частично установлены во внутренних
нормативных документах проверяемой организации и выполняются в
неполном объеме
0,5
Требования частного показателя ИБ полностью установлены во внутренних
нормативных документах проверяемой организации и выполняются в
неполном объеме
0,5
Требования частного показателя ИБ не установлены во внутренних
нормативных документах проверяемой организации, но выполняются в
полном объеме
0,75
Требования частного показателя ИБ частично установлены во внутренних
нормативных документах проверяемой организации, но выполняются в
полном объеме
1
Требования частного показателя ИБ полностью установлены во внутренних
нормативных документах проверяемой организации и выполняются в полном
объеме
На основании рекомендуемых критериев выставления оценок частных
показателей ТОО «Динар-Электромаш» на основании экспертной оценки
выполним оценку частных показателей комплексной защиты информации с
помощью таблицы 9.
47
Таблица 9
Оценки рисков нарушения ИБ ТОО «Динар-Электромаш» по частным
критериям
пок
Частный показатель ИБ
Оценка частного показателя ИБ
0
0,25
0,5
0,75
1
1
Существует ли политика по расследованию инцидентов
нарушения ИБ?
1
2
Сколько раз в год пересматривается политика
расследования инцидентов?
1
3
Проинформированы ли сотрудники о том, что делать в
случае инцидента?
1
4
Существует ли на предприятии отдел, группа лиц, или
лицо, которое отвечает за все процессы по обнаружению
и реагированию на инциденты ИБ?
1
5
Предусмотрена ли классификация инцидентов по
категории критичности?
1
6
Происходит ли обучение персонала после инцидента,
для повышения его осведомленности в части ИБ?
1
7
Существует ли отчетность после расследования
инцидента?
1
8
Определены ли мероприятия по сохранности данных,
потенциально имеющих отношение к инциденту?
1
9
Уведомляются ли руководство организации,
подразделения комплексной защиты информации
организации?
1
10
Уведомляются ли клиенты организации о факте
инцидента?
1
11
Определён потенциальный ущерб в случае нарушения
целостности критической информации?
1
12
Существует ли методика анализа текущих контролей за
рискам?
1
13
Существует ли группа лиц в обязанности, которых
входит рассмотрение и обработка рисков?
1
14
Определен ли тот приоритет риска, при котором он
может быть сохранен?
1
15
Существует ли страхование активов организации в
случаи больших рисков?
1
16
Определен ли в документах организации план
определяющий способы обработки рисков ИБ?
1
17
Определены ли сроки реализации и внедрения
организационных, технических и иных защитных мер в
политике ИБ?
1
На основании выполненной частной оценки рисков комплексной
защиты информации ТОО «Динар-Электромаш» можно сделать следующие
выводы:
48
- политика по распределению инцидентов нарушения комплексной
защиты информации ведется на установлении внутренних нормативных
документов и в полном объеме;
- уровень обновления политики безопасности средний и выполняется
не в полном объеме, что связано с масштабами деятельности предприятия и
системой распределения информационных потоков;
- в ТОО «Динар-Электромаш» существует подразделение
осуществляющие контроль и управление комплексной защитой информации
данных;
- после возникновения угроз безопасности с сотрудниками ТОО
«Динар-Электромаш» проводятся инструктажи и обучение, однако только на
внутреннем локальном уровне департаментом комплексной защиты
информации;
- на предприятии используется отчетность, отражающая расследование
инцидента;
- в ТОО «Динар-Электромаш» определяется потенциальный ущерб в
случае нарушения целостности критической информации по рекомендациям
электронного правительства;
- на уровне организации комплексной защиты информации существуют
лица, отвечающие за устранение рисков комплексной защиты информации;
- на предприятии проводятся организационные, технические и прочие
меры защиты информации с использованием современных технологий,
однако масштабы деятельности предприятия постоянно развиваются;
- в организации комплексной защиты информации на предприятии
ведется постоянный контроль их обновления.
49
Глава 3. Разработка рекомендаций по улучшению системы
защиты информации на ТОО «Динар-Электромаш»
3.1 Формирование мероприятий по улучшению системы защиты
информации на ТОО «Динар-Электромаш»
На основании выполненного анализа организации комплексной защиты
информации и анализа рисков комплексной защиты информации по
групповым и частным критериям разработаем комплекс мероприятий по
совершенствованию системы комплексной защиты информации ТОО
«Динар-Электромаш».
В процессе анализа организации комплексной защиты информации
было установлено, что в комплексной защиты информации сети используется
RAID-массив первого уровня, который имеет высокую стоимость на единицу
объема 100% избыточности.
Предлагаем для сервера ТОО «Динар-Электромаш» устанавливать
RAID массив на SATA интерфейсе вместо SCSI, поскольку по сравнению
со SCSI дискам, жесткие диски на основе SATA технологии почти не
уступают SCSI дискам.
В пользу SATA было отдано предпочтение также, потому что
предприятие является небольшим, следовательно, и загруженность сервера
будет небольшая и установка SCSI жестких дисков является экономически
невыгодным решением.
Плюс ко всему этому SATA диски в отличие от SCSI возможно
заменять, не останавливая работы всей системы.
На сегодняшний день существует большое количество решений,
которые условно сложно отнести к классу полноценных разработок по
защите информации в автоматизированных информационных системах.
Для обеспечения политики безопасности компьютерной сети ТОО
«Динар-Электромаш» предлагаем в политику безопасности внедрить
следующие мероприятия (таблица 10).
50
Таблица 10
Обеспечение политики безопасности компьютерной сети для ТОО
«Динар-Электромаш»
Название
Назначение
Параметры
Ограничение
доступа к
службам и
данным
Допустимые пользователи не
смогут получить доступ к
службам и данным, если забудут
или неверно введут пароль.
Сложнее провести атаку на
компьютеры под управлением
Windows 7
- отключение учетных записей
администратора;
- более жесткие требования к паролям
- более жесткая политика ограничения
прав учетной записи
- более жесткая политика для
следующих - параметров группы
Назначение прав пользователя
Вход в качестве службы и Вход в
качестве пакетного задания
Ограничение
доступа к
сети
Обеспечивает надежность сети и
возможность устанавливать
безопасные соединения.
Обеспечение возможности
организовывать и поддерживать
подключения, а также повторно
их устанавливать в случае
разрыва
- ограничение сетевого доступа к
клиентским системам;
- исключение имен компьютеров из
списков просмотра;
- контроль над исключениями
брандмауэра Windows;
- средства обеспечения безопасности
подключения, например подписывание
пакетов
Усиленная
защита в
сети
Обеспечивает защиту от
типичных атак на сетевые
службы (атака отказа в
обслуживании DoS)
- ограничение сетевого доступа к
клиентским системам;
- исключение имен компьютеров из
списков просмотра;
- средства обеспечения безопасности
подключения, например подписывание
пакетов
Также для ТОО «Динар-Электромаш» необходимо разработать
политику безопасности для работы входящих подразделений.
Подразделение может включать в себя пользователей, группы,
компьютеры и другие подразделения.
К подразделениям можно привязать объекты GPO, и тогда параметры
из этих объектов будут применены к пользователям и компьютерам,
содержащимся в этом подразделении и его дочерних подразделениях. В
целях администрирования можно делегировать административные
полномочия каждому из подразделений.
51
Разработаем также план проведения мероприятий в соответствии с
разработанной моделью политики безопасности, который приведен в таблице
11.
Таблица 11
План проведения мероприятий по обеспечению политики безопасности
ТОО «Динар-Электромаш»
Наименование мероприятия
Срок
выполнения
Ответственный
Обеспечение безопасности на
территории и в сети
Ограничение доступа к службам и
данным
1 месяц
Зам. директора по информационным
технологиям, системный администратор
Ограничение доступа к сети
1 месяц
Зам. директора по информационным
технологиям, системный администратор
Усиленная защита в сети
2 месяца
Зам. директора по информационным
технологиям, системный администратор
Разработка политики
безопасности для подразделений
3 месяца
Обеспечение политики
безопасности на уровне домена:
Зам. директора по информационным
технологиям, системный администратор
Разработка политики паролей
4 месяца
Зам. директора по информационным
технологиям, системный
администратор, Менеджеры
структурных подразделений
Разработка политики блокировки
учетной записи
3 месяца
Зам. директора по информационным
технологиям, системный администратор
Разработка политики
безопасности для компьютеров
пользователей:
Зам. директора по информационным
технологиям, системный администратор
Разработка политики аудита
6 месяцев
Зам. директора по информационным
технологиям, системный администратор
Назначение прав пользователям
4 месяца
Зам. директора по информационным
технологиям, системный администратор
Настройка параметров
безопасности для пользователей
6 месяцев
Зам. директора по информационным
технологиям, системный администратор
Настройка параметров журналов
событий
3 месяца
Зам. директора по информационным
технологиям, системный администратор
Разработка административных
шаблонов
12 месяцев
Зам. директора по информационным
технологиям, системный администратор
Контроль политики безопасности
Постоянно
Зам. директора по информационным
технологиям, системный администратор
Управление политикой
безопасности
Постоянно
Зам. директора по информационным
технологиям, системный администратор

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран