Диплом: Методы и средства защиты информации в сетях (на примере ООО "Краском")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
Получив эффективность снижения рисков комплексной защиты
информации на определенных участках, данный процесс впоследствии
может охватить все предприятие.
После проведения анализа рисков для их обработки используется
набор шаблонов, сформированный программой Excel, сопровождаемый
рекомендациями корпорации, размещенными на официальном сайте.
В процессах управления рисками безопасности корпорации
Майкрософт выделяются качественные классы активов:
- значительное влияние на бизнес-процессы предприятия, связанные с
оценкой влияния на целостность, конфиденциальность и доступность тех
видов ресурсов (например, конфиденциальные корпоративные данные),
потеря которых наносит катастрофический ущерб;
- среднее влияние на бизнес-процессы предприятия (СВБ), связанные с
оценкой влияния ресурсов (внутренняя коммерческая или финансовая
информация), потеря которых приводит к нарушению нормальной работы
организации, что это требует жесткого контроля рисков комплексной
защиты информации и их минимизацию;
- низкое влияние на бизнес-процессы предприятия (НВБ), связанные с
оценкой влияния ресурсов (общие характеристики организации), к которые
требуют обеспечение формальных требований, не требуют дополнительного
контроля защиты инфраструктуры.
2.2 Анализ зависимости концепции элементы информационной заключение безопасности отличительным предприятия
На следующем этапе выполняется детализация рисков за счет создания
списка рисков по уровню их значимости для организации.
Шаблон оценки влияния рисков комплексной защиты информации на
предприятие, приведен на рисунке 16 [10].
43
Рисунок 16 - Шаблон оценки влияния рисков комплексной защиты
информации на предприятии
В процессе формирования списка придерживаются последовательности
их анализа на обобщенном уровне, а затем детализировать более значимые
риски.
После проведения анализа рисков с помощью инструментальных
средств предложенных корпорацией Майкрософт выполняется
количественная оценка.
При выполнении количественной оценки для каждого актива
выполняется сопоставление денежной стоимости, определяются стоимость
актива для каждого из выявленных рисков комплексной защиты
информации, величина ожидаемого разового ущерба (singlelossexpectancy -
SLE), ежегодная частота возникновения (annualrateofoccurrence - ARO) и
годовой ущерб (annuallossexpectancy- ALE) [11].
Перечень рисков на обобщенном уровне приведен на рисунке 17.
44
Рисунок 17 - Перечень рисков на обобщенном уровне
Как видно из рисунка 17, на общем уровне анализ рисков
предусматривает использование таких параметров как дата обнаружения,
названия актива, определение класса актива, применяемые уровни
многоуровневой защиты (узел информационной системы или данные), а
также описание угрозы и описание уязвимости.
Количественная оценка начинается с активов, относящихся класса
безопасности ВВБ и затем классов СВБ и НВБ. При этом для каждого класса
активов должно соответствовать оно значение отражающее ценность класса,
что приводит к снижению затрат времени на обобщение общей стоимости
оцениваемых активов.
На следующем этапе выполняется ранжирование выявленных рисков
по уровням подверженности воздействию, влиянию, определяется уровень
вероятности возникновения данного риска и обобщенный уровень.
Шаблон для ранжирования полученных результатов анализа рисков в
среде Excel приведен на рисунке 18.
45
Рисунок 18 - Ранжирование полученных результатов анализа рисков в среде
Excel
В приведенном примере основной угрозой служит возможность
получения несанкционированного доступа к информации заказчика за счет
получения доступа к финансовой информации.
Эта угроза может возникнуть из-за несвоевременного обновления базы
данных специалистом, несвоевременного обновления антивирусной защиты
или установленных средств защиты.
2.3 Анализ элемент программных воздействие средств уходящие защиты товаров информации мероприятий в сетях сопровождаются
ООО «Краском»
На основании методики и инструментария электронного правительства
выполним анализ рисков комплексной защиты информации ООО «Краском».
Для оценки степени соответствия информации в ООО «Краском»
будем использовать частные и групповые показатели.
С помощью групповых показателей комплексной защиты информации
предприятия образуем структуру направлений оценки, детализируя оценку
текущего уровня комплексной защиты информации ООО «Краском», а с
помощью частных показателей выполним экспертную оценку комплексной
защиты информации предприятия за счет разработки качественных вопросов.
46
На основании сформированных критериев была выполнена
экспертная оценка сотрудниками департамента ООО «Краском», с
выделением коэффициентов значимости и обязательности использования в
системе комплексной защиты информации.
При выполнении экспертной оценки на основании коэффициентов
значимости было создано ограничение, что их сумма не должна превышать
единицу и значения должны выставляться сотрудниками департамента
безопасности по степени важности выполнения положения обеспечения
комплексной защиты информации указанного в вопросе.
При этом, чем выше уровень значимости, тем выше значение
коэффициента значимости данного мероприятия для ООО «Краском»
(таблица 5).
Таблица 5
Оценки рисков комплексной защиты информации ООО «Краском»
47
На основании полученных коэффициентов значимости, выставленных
экспертами ООО «Краском», выполним анализ рисков:
- большая часть вопросов имеют одинаковый приоритет, у них
коэффициент не изменился и остался 0,05, или увеличился до 0,06;
- наибольшим приоритетом в обеспечении комплексной защиты
информации имеют коэффициенты значимости, имеющие значение больше
0,05.
На основании рекомендуемых критериев выставления оценок частных
показателей ООО «Краском» на основании экспертной оценки выполним
оценку частных показателей комплексной защиты информации с помощью
таблицы 6.
Таблица 6
Оценки рисков нарушения ИБ ООО «Краском» по частным критериям
пок
Частный показатель ИБ
Оценка частного показателя ИБ
0
0,25
0,5
0,75
1
1
Существует ли политика по расследованию инцидентов
нарушения ИБ?
1
2
Сколько раз в год пересматривается политика
расследования инцидентов?
1
3
Проинформированы ли сотрудники о том, что делать в
случае инцидента?
1
4
Существует ли на предприятии отдел, группа лиц, или
лицо, которое отвечает за все процессы по обнаружению
и реагированию на инциденты ИБ?
1
5
Предусмотрена ли классификация инцидентов по
категории критичности?
1
На основании выполненной частной оценки рисков комплексной
защиты информации ООО «Краском» можно сделать следующие выводы:
- политика по распределению инцидентов нарушения комплексной
защиты информации ведется на установлении внутренних нормативных
документов и в полном объеме;
48
- уровень обновления политики безопасности средний и выполняется
не в полном объеме, что связано с масштабами деятельности предприятия и
системой распределения информационных потоков;
- в ООО «Краском» существует подразделение осуществляющие
контроль и управление комплексной защитой информации данных;
- после возникновения угроз безопасности с сотрудниками ООО
«Краском» проводятся инструктажи и обучение, однако только на
внутреннем локальном уровне департаментом комплексной защиты
информации;
- на предприятии используется отчетность, отражающая расследование
инцидента;
- в ООО «Краском» определяется потенциальный ущерб в случае
нарушения целостности критической информации по рекомендациям
электронного правительства;
- на уровне организации комплексной защиты информации существуют
лица, отвечающие за устранение рисков комплексной защиты информации;
- на предприятии проводятся организационные, технические и прочие
меры защиты информации с использованием современных технологий,
однако масштабы деятельности предприятия постоянно развиваются;
- в организации комплексной защиты информации на предприятии
ведется постоянный контроль их обновления.
49
Глава конечный 3. Предложения мероприятий по распределение обеспечению коммерческая защиты развивающейся информации заключение
сетях места ООО «Краском»
3.1 Формирование мероприятий по улучшению системы защиты
информации на ООО «Краском»
Доступ к
идентификации
сети Интернет
нарушить
осуществляется по
Причины
волоконно-оптическому
каналу
принципы
Ethernet. На
Причины
рисунке 19 показана
руководство
техническая архитектура
буронабивных
ООО
«Краском».
Рисунок 19 -
положений
Техническая архитектура
масштаба
ООО «Краском»
Технические и
Core
программные характеристики
подмножество
офисных ПК:
комбинации
Процессор: Intel
днях
Celeron Dual
поправочный
Core G530 (Sandy Bridge, 2.40ГГц,
нужные
LGA1155, L3 2048Kb)
выдает
Память: DDR3 2048
вхождения
Mb (pc-10660) 1333MHz
объекту
Материнская плата: S1155,
новых
iH61, 2*DDR3, PCI-E16x,
ценностью
SVGA, DVI,
побуждение
SATA, Lan,
пожарно
mATX, Retail
сравнительный
Видеокарта встроенная
воду
Intel® HD
задачей
Graphics 512Мб
Особенностью
Сетевая карта
доступа
есть (10/100 Ethernet).
незамедлительно
Программное обеспечение:
требуются
ОС: Windows 10;
монотонной
Office: Microsoft
обычным
Office 2010;
50
Почтовый
Лучевой
клиент Outlook 2010;
уникальные
Технические и программные
приглашены
характеристики серверов:
формулы
Производитель Dell;
голосовом
Процессор :Intel Xeon E3-1240 (Sandy
указывают
Bridge, 3.3 ГГц,
Методологической
8Мб, S1155);
Чипсет:
характерны
Intel® 3420;
Оперативная
Ээльмаа
память: 2 x DDR3 2048
поправочный
Mb (pc-10660) 1333MHz;
организации
Жесткий диск: 2 x
неисполнение
700Gb (SATA II);
внутри
Сетевая карта: 1 x 10/100/1000
риску
Мбит/с;
Видеокарта:
доставляющий
Matrox G200eW, 8 Мбайт
определяется
памяти;
Программное
вибрацию
обеспечение:
ОС:
выключение
Windows Server 2008;
требованиям
На рисунке 23
настоящей
представлена схема
существенная
функционирования системы
Юрайт
охранно-тревожной сигнализации.
самовыражением
Объемные датчики
подставив
или датчики
признаков
движения – чувствительным
Lan
элементов
является
субъективных
ПИР элемент.
питание
Это сенсор,
активам
который улавливает
загрузка
тепловое излучение.
товары
Картинку он
глазах
видит как
реакции
бы разбитую
Mb
на сектора, с
применению
помощью линзы
команды
Френеля.
И если
содержащий
тепловое пятно
стороны
движется, из
listK
сектора в сектор
sender
происходит
срабатывание
документе
датчика. (Рисунок 21)
Рисунок 21- Объемный
локализовала
датчик
Магнитоконтактные (герконы)
фото
датчики – устанавливаются
Рассчитав
на дверях и
Offiсе
окнах и отслеживают
финансирование
их открытие
транзакций
или закрытие.
необходимый
Два магнита
оружие
устанавливаются напротив
класс
друг друга:
тяжелой
один на
столбца
подвижной части
стабильность
двери или
полнофункциональный
окна, а другой
полного
на неподвижной
языка
его части.
торговой
51
Когда контакт
протоколов
между двумя
Указанный
магнитами теряется,
идентифицированными
датчик
незамедлительно
заключаются
передает сигнал
компьютеры
на контрольную
рассмотрения
панель. (Рисунок 22)
Рисунок 22-
сантехнических
Магнитоконтактный датчик
Акустические
шифрования
датчики – реагируют
индикации
на громкий
рассматривается
звук, в том
языком
числе на
TоtаlAссPrосеssеd
звук разбитого
доступа
стекла. В наиболее
другой
современных из
персональных
них установлен
сможет
микропроцессор, который
сервисного
анализирует звуковую
начале
диаграмму и не
оценивания
перепутает
звук
общем
разбитого стекла с
обрабатываемой
другим резким
темы
звуком. Кроме
затруднить
того, в память
Сетевая
таких
датчиков
формируется
заложены звуки
способность
разбития разных
Форум
типов стекла. (Рисунок 23)
Рисунок 23 - Акустический
Enсrурtiоn
датчик
повреждение
Это может
стандартных
быть обычное
Синаторов
стекло, стекло
руб
армированное, триплекс.
конъюнктуры
Этот
фактор
данный
значительно понижает
важно
возможность случайного
вертикальный
срабатывания
охранной
подход
системы. (Рисунок 23).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран