Диплом: Модернизация антивирусной защиты в "АО КБ "Локо-Банк"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
11
На настоящий момент насчитывают не менее 30 разных типов
конфиденциальной информации. В общем, говоря, это не может создавать
положительную атмосферу в смыслах обеспечения их информационной
безопасности. Пользователи информационных средств организации должны
подписывать соответствующие обязательства по отношению к
конфиденциальности (соглашение о неразглашении). Служащими обычно
подписываются такие обязательства как часть основных условий приемки на
работу. Договор о соблюдении конфиденциальности информации должен
пересматриваться при изменении условий приема на работу, особенно в том
случае, когда служащий собирается увольняться или при окончании срока
действия контракта.
ИT-ресурсы КБ «Локо-Банк» делятся на три группы:
Информацию, которая является коммерческой тайной;
Конфиденциальную информацию;
Строго конфиденциальную информацию.
Сведения, которые относятся к этим группам, приведем в таблице 2.
Таблица 2
Перечень сведений конфиденциального характера АО КБ «Локо-Банк»
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ,
реквизиты, №№
статей
1.
Сведения, составляющие
банковскую тайну
строго
конфиденциально
Федеральный закон
от 02.12.1990 N 395-
1 (ред. от
27.12.2018) «О
банках и
банковской
деятельности» (с
изм. и доп., вступ. в
силу с 01.01.2019)
2.
Сведения о планах инвестиций,
закупок, продаж
коммерческая тайна
Указ президента РФ
№188
3.
Сведения о состоянии банковских
счетов предприятия и
производимых операциях
строго
конфиденциально
Федеральный закон
№98-ФЗ ст.11
4.
Сведения о состоянии
программного и компьютерного
обеспечения
конфиденциально
Федеральный закон
№98-ФЗ ст.11
12
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ,
реквизиты, №№
статей
5.
Сведения об особенностях,
используемых и разрабатываемых
конфиденциально
Федеральный закон
№98-ФЗ ст.11
После оценивания информационных активов предприятия, следует
осуществить их ранжирование, для того, чтобы в последующем, в зависимости от
ранга, обнаружить актуальные и неактуальные угрозы, и осуществить создание
промышленных граней для обеспечения защиты. Результаты ранжирования
активов Локо-Банка представим в таблице 3.
Таблица 3
Результаты ранжирования активов _
Наименование актива
Ценность актива (ранг)
Сведения делового характера
4
Информационный актив по финансовым
вопросам
4
Информационный актив о предоставляемых
услугах
5
Информационный актив по вопросам
обеспечения безопасности
5
Информационный актив по организационно-
управленческой деятельности
2
Услуги банка
3
Оборудование
3
Активы, которые имеют наибольшую ценность:
1.Информационные активы об оказанных услугах;
2. Информационные активы по вопросам обеспечения безопасности;
3.Сведения с чисто деловым характером;
4. Информационные активы по финансовым вопросам;
5.Услуги банка;
6.Оборудование;
7.Информационный актив по организационно-управленческой
деятельности.
13
1.2.2. Оценка уязвимостей активов
Вся стратегия защиты безопасности является прямым итогом коллективной
деятельности техперсонала, возложенного на системного администратора,
который, в свою очередь, способен понять и увидеть все нюансы без исключения
касаемо политики и ее реализации, кроме того же руководителя, способного
воздействовать на осуществление любых политических деятелей.
В одном из пунктов этого утверждения сообщается, что для обеспечения
поддержания информационной защищенности в высшей степени, один раз в год
будет проводиться проверка внутренним аудитом, построенным на полном
соответствии правовых и законодательных документах по аудиторской
деятельности Российской Федерации. В ходе проверки будет применяться
детальный анализ риска, который включает в себя оценку уязвимости активов.
Уязвимостью информации называется вероятность появления таких
состояний, при которых возникают условия, требующие осуществления
безопасности. Само наличие уязвимости не наносит ущерба, так как для этого
необходимым является наличие соответствующих угроз. Наличие уязвимостей
при отсутствии таких угроз не требует использования защитных мер, но
уязвимости обязаны являться зафиксированными угрозами и в дальнейшем
проверены на случаи изменения ситуации.
Подобные разновидности оценок предполагают идентификацию
уязвимости во всей окружающей среде, например, компаниях, процедурах,
человеческих резервах, менеджменте, администрации, аппаратных средствах,
программном обеспечении или аппаратурах связи, для которых вероятно
использование некоторых источников угроз для нанесения вреда активу и,
непосредственно, всей деловой функции организации, которая осуществляется с
её применением. Необходимым будет выделить то, что некорректно
использованные и, помимо всего прочего, неверно действующие защитные
санкции могут сами по себе быть основой возникновения уязвимости. Понятие
«уязвимости» может быть отнесено к свойствам или атрибутам активов, которые
используются другим образом или для другой цели, чем та, для которой
приобретались или изготавливались данные активы. Первоначальные сведения с
14
целью оценивания опасности обязаны генерироваться от собственника, либо
юзера активов, а также специалиста по обслуживанию устройств. Так же, нести за
это ответственность может и эксперт по программным и аппаратным концепциям
информативных технологий.
Результат оценивания уязвимостей активов АО КБ «Локо-Банк»
представлены в таблице 4.
15
Таблица 4
Результаты оценки уязвимости активов
Категории уязвимости
Суть уязвимостей
Информацио
нные активы
об
оказанных
услугах
Информаци
онные
активы по
вопросам
обеспечени
я
безопасност
и
Сведения с
чисто
деловым
характеро
м
Информаци
онные
активы по
финансовы
м вопросам
Услуги
организации
Оборудова
ние
Информац
ионный
актив по
организац
ионно-
управленч
еской
деятельнос
ти
1. Среда и инфраструктуры
Некорректное использование средств
физического типа в управлении доступом
в помещение
низкий
низкий
низкий
низкий
низкий
низкий
низкий
Работа электрической сети на
нестабильном уровне
небольшой
небольшой
небольшой
небольшой
Среднего
типа
небольшой
2. Аппаратное обеспечение
Отсутствие в наличие схем периодических
замен
Среднего
типа
Отсутствие контроля за видоизменением
настроек конфигурации.
небольшой
3. Программное обеспечение
Отсутствие стратегии идентификации, а
также её аутентификации
небольшой
небольшой
небольшой
небольшой
небольшой
Отсутствие аудиторских проверок
небольшой
небольшой
небольшой
небольшой
небольшой
небольшой
небольшой
Загрузка без надлежащего контроля и
беспроверочное применение ПО
небольшой
небольшой
небольшой
небольшой
Среднего
типа
небольшой
4. Коммуникация
Линии связи без должной защиты
Высокого
уровня
Высокого
уровня
Высокого
уровня
Высокого
уровня
Высокого
уровня
Высокого
уровня
16
Отсутствие идентификации и
аутентификации отправителя и получателя
Высокого
уровня
Высокого
уровня
Высокого
уровня
Высокого
уровня
Высокого
уровня
Высокого
уровня
Отсутствие подтверждения посылок или
получений сообщений
Высокого
уровня
Высокого
уровня
Высокого
уровня
Высокого
уровня
Высокого
уровня
Высокого
уровня
5. Документ (документооборот)
Хранение в не защищаемом месте
небольшой
небольшой
небольшой
небольшой
небольшой
Копирование без контроля
небольшой
небольшой
небольшой
небольшой
небольшой
6.Персонал
Неэффективная подготовка сотрудников
по сегменту информационной
безопасности.
небольшой
небольшой
небольшой
небольшой
небольшой
небольшой
небольшой
Отсутствие механизма отслеживания
небольшой
небольшой
небольшой
небольшой
небольшой
небольшой
небольшой
7. Общие уязвимые места
Ошибки системы из-за ошибок в ПО
небольшой
Неверный итог анализа ТО
небольшой
низкий
17
Пользователь информационных услуг обязан строго фиксировать и
сообщать обо всех замеченных или предполагаемых уязвимых местах средств
защиты по отношению к системам или услугам, а также сообщить об этом
непосредственным руководителям, и как можно быстрее. Пользователь должен
знать, что ни при каком обстоятельстве он не должен предпринимать
самостоятельных попыток проверять слабое место, вызывающее подозрение. Это
требуется в целях его же защиты, поскольку его действие по проверке слабого
места может быть интерпретировано как потенциальные злоупотребления.
В ходе проверок будут предоставлены заключения в письменной форме, с
перечнем всех найденных и оцененных уязвимостей, для определения суммарных
оценок рисков, которые подразумевает в дальнейшем выбор комплекса мер по
защите данных.
1.2.3. Оценка угроз активам
После оценивания уязвимостей активов в детально проработанном отчете,
как правило, проводится оценивание угроз, которые могут нанести непоправимый
вред этим активам. Далее, по утвержденному наивысшим управляющим лицом
положению об информационной безопасности будет проведена проверка
внутреннего аудита, позволяющая максимально четко выявить потенциальные
опасности.
Возможные негативные последствия данных угроз представляют из себя,
непосредственно, саму реализацию таковых в автоматизированных системах. Их
истоком могут послужить аспекты самого разного генезиса, в том числе,
природного, либо же социального. Угрозы, будь то случайные или
преднамеренные – должны выявляться в своевременном порядке, после чего
должна быть произведена оценка вероятности их реализации.
Следствием безответственного отношения к данным вопросам
безопасности может являться нарушение функционирования, а также
возникновению разного рода уязвимостей в системе безопасности. Исходные
данные, необходимые для оценивания угрозы можно изъять от пользователя
актива (либо его владельца), сотрудников кадрового отдела и специалистов,
18
занимающихся, непосредственно, разработкой информационных систем.
Классификация реализации угрозы (атаки) являет из себя комплекс
потенциальных источников, предоставляющих возможность для реализации
кибер-угрозы. При этом, мотивы атаки могут иметь совсем иное происхождение,
в отличие от мотивов её реализации. Если происходит подобное расхождение, и
при этом становится очевиден факт попытки получить в ходе атаки
промежуточные результаты, то подобную атаку определяют, как подготовку к
реализации противоправных действий. Итогами целенаправленных атак являются
те последствия, которые имеют потенциал стать в будущем новой реализацией
угрозы, либо поспособствовать к созданию таковых. Систематизация
способностей осуществлении опасности представляется, как собой набор
вероятных альтернатив воздействия ключей угрозы определенными способами
реализации с использованием уже раннее обнаруженных уязвимостей. Причем,
данные уязвимости и могут привести к достижению цели атаки. Для цели атаки
необязательно полностью соответствовать целям реализации угрозы и
направляться на получение срединных результатов, важных для будущего
осуществления реализации угроз. В случае подобных несовпадений
информационную атаку оценивают, как противоправные действия, либо же
подготовка к этому. Выводами таких атак получаются результаты, для которых
реализация угроз или способствование таковых — буду иметь право на успех.
Имеется довольно огромное количество неоднозначных угроз в мире
безопасности, причем самого различного генезиса. Используется большое
количество различных типов спецификаций, когда в роли деления используют
виды порождаемой опасности, степень злого умысла, информатора появления
угрозы и тому прочее. Далее, предлагаю описать одну из простейших систем
систематизации угроз:
Естественная угроза. Данная угроза вызывается исключительно
природным, стихийным элементом и не зависит от человека.
Искусственная угроза. Данный вид угрозы несет в себе человеческий
фактор и зависит от опасности современных условий. Следует
отметить тот факт, что подобная деятельность может быть разделена
на две группы:
19
Непреднамеренная угроза, возникающая в результате ошибки
технологического процесса.
преднамеренная (умышленная) угроза, происходящая из-за
корыстных помыслов злоумышленника.
В результате проверки оформляется письменный вердикт, который
описывает все обнаруженные угрозы с оценкой их возможности реализоваться,
также определяется суммарное оценивание риска, которое в будущем может стать
основой для разработки основного комплекса мер по информационной
безопасности. Результат оценки угрозы активам КБ «Локо-Банк» представим в
таблице 5.
20
Таблица 5
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Информацион
ные активы об
оказанных
услугах
Информационны
е активы по
вопросам
обеспечения
безопасности
Сведения с
чисто
деловым
характером
Информацио
нные активы
по
финансовым
вопросам
Услуги
органи
зации
Оборудование
Информационн
ый актив по
организационн
о-
управленческо
й деятельности
1. Угроза, обусловленная преднамеренными действиями
Хищение
незначительно
незначительно
незначительно
незначитель
но
незнач
ительн
о
незначительно
незначительно
Намеренное
повреждение
незначительно
незначительно
незначительно
незначитель
но
незнач
ительн
о
незначительно
незначительно
Нелегальное
проникновение
злоумышленников
под видом
санкционированных
пользователей
значительный
значительный
значительный
значительны
й
срединный
срединный
Несанкцион.
импорт/экспорт
программного
обеспечения
незначительно
незначительно
незначительно
незначитель
но
незначительно
незначительно
угроза столкновения
с вредоносным
программным
обеспечением
данных
незначительно
незначительно
незначительно
незначитель
но
срединный
незначительно
Перехват
информации
значительный
значительный
значительный
срединный
срединный

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран