Диплом: Модернизация комплекса антивирусной защиты в АО ЭК "ВОСТОК"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
28
• Анализ уязвимостей (аналогичная трехуровневая шкала
возможности применения уязвимости: очень вероятно - "уязвимость доступна
для использования, и есть слабая защита или защиты нет вообще");
• Описание стоимости актива (применяется 4 параметра от 0 до 4 без
привязки к какой-либо стоимости);
• Подсчёт рисков ИБ (риск выявляется по таблице расположения
значений вероятности угроз, вероятности применения уязвимости и цены актива.
Параметр риска может варьироваться в диапазоне от 0 до 8. По итогу, по
каждому активу составляется список угроз с разными параметрами риска) [17];
• Деление рисков ИБ или деление угроз ИБ (для выявления, какие
риски нужно устранять, а какие пока еще не так страшны, есть таблица и шкала
деления рисков. Ранги рисков - "низкий (0-2)", "средний (3-5)" и "высокий (6 8)".
Также можно поделить угрозы по параметру риска, но тут может применяться и
вероятность реализации угроз, определенная количественно. Базовый принцип
деления состоит в присвоении высшего ранга той угрозе, у которой уровень
риска выше, и низшего ранга той угрозе, у которой самое низкое значение риска.
Результаты оценки угроз формируются в виде списка, где напротив каждой
угрозы приводится назначенная ей оценка риска ИБ, вероятности реализации
угроз, оценка стоимости актива [17].
Укажем степень оценки вероятности возможной реализации отмеченных
уязвимостей (таблица 1.5.).
29
Таблица 1.5
«Результаты оценки уязвимости активов АО «ЭК «Восток»
Группа уязвимостей
Содержание уязвимости
Базы
данных
Сервер
ы
рабоче
й
информ
ации
Персональн
ые данные
сотрудников
Рабочие
компьют
еры
Документы
и отчеты в
печатном
виде
1. Среда и инфраструктура
Неправильное или халатное использование
физических средств управления доступом в здания,
помещения (возможна, например, угроза
намеренного повреждения).
средняя
высокая
высокая
высокая
высокая
2. Аппаратное обеспечение
Недостаточное обслуживание СВТ
средняя
высокая
низкая
высокая
низкая
Изъяны в схемах амортизации и замены СВТ
низкая
высокая
низкая
высокая
высокая
Восприимчивость к влаге, пыли и неблагоприятному
климату
высокая
низкая
низкая
высокая
низкая
Восприимчивость к изменению напряжения
высокая
низкая
низкая
высокая
низкая
Неконтролируемое копирование
высокая
низкая
низкая
высокая
низкая
Незащищенное хранение.
3. Программное обеспечение
Недостаточное программное тестирование
высокая
высокая
высокая
высокая
низкая
Недостатки в ПО
высокая
средняя
высокая
высокая
низкая
Неправильное распределение прав доступа
высокая
низкая
низкая
низкая
низкая
Сложный пользовательский интерфейс
высокая
низкая
высокая
высокая
низкая
Изъяны в документации к ПО
высокая
средняя
высокая
высокая
низкая
30
Продолжение таблицы 1.5.
4. Коммуникации
Изъяны пользовательской аутентификации
высокая
высокая
высокая
низкая
низкая
Изъяны защиты таблиц паролей, изъяны
менеджмента паролей
высокая
средняя
средняя
высокая
средняя
Запуск ненужных служб
высокая
средняя
средняя
средняя
средняя
Недоработанное или новое ПО
высокая
высокая
высокая
низкая
низкая
Изъяны в процедуре резервного копирования
высокая
высокая
высокая
низкая
низкая
Незащищённые линии связи
высокая
высокая
высокая
низкая
низкая
Опасная сетевая архитектура
высокая
высокая
высокая
средняя
низкая
5.Персонал
Отсутствие надлежащего персонала
высокая
высокая
высокая
Неадекватные процедуры вербовки
высокая
высокая
Некорректно составленный трудовой договор
высокая
высокая
низкая
высокая
низкая
Недостаточное обеспечение безопасности
высокая
высокая
Неправильное использование ПО и оборудования
высокая
высокая
высокая
высокая
31
1.2.3 Оценка угроз активам
Под угрозой информационной безопасности (ИБ) понимается
совокупность условий и факторов, создающих потенциальную опасность,
связанную с утечкой информации и/или несанкционированными и/или
непреднамеренными воздействиями на нее_[7].
В общем случае угроза ИБ может характеризоваться следующими
параметрами:
источник угрозы;
используемая уязвимость;
способ реализации угрозы;
деструктивные действия, выполняемые при реализации угрозы [14,
с.102].
Основные виды угроз, существующие в компании, приведены в таблице
1.6.
32
Таблица 1.6
«Результаты оценки угроз активам»
Группа угроз
Содержание угроз
Базы данных
Серверы
рабочей
информации
Персональные
данные
сотрудников
Рабочие
компьютеры
Документы и
отчеты в
печатном виде
1. Угрозы, обусловленные преднамеренными действиями
Ошибка обслуживающего
персонала
высокая
средняя
средняя
высокая
высокая
Незаконное
использование
программного
обеспечения
высокая
высокая
низкая
низкая
низкая
Использование сетевых
средств
несанкционированным
способом
низкая
высокая
низкая
средняя
низкая
Доступ
несанкционированных
пользователей к сети
высокая
высокая
высокая
средняя
низкая
Перехват информации
высокая
высокая
высокая
Несанкционированное
проникновение к
средствам связи
высокая
высокая
высокая
Изменение маршрута
направления сообщений
высокая
Изменение смысла
переданной информации
высокая
высокая
2. Угрозы, обусловленные случайными действиями
Неисправности в системе
электроснабжения
высокая
высокая
высокая
высокая
низкая
Ошибки пользователей
высокая
высокая
33
Технические
неисправности сетевых
компонентов
высокая
высокая
высокая
Ошибки передачи
высокая
высокая
высокая
Повреждение линий
высокая
высокая
Перегруженный трафик
высокая
3. Угрозы, обусловленные естественными причинами
Колебания напряжения
высокая
высокая
высокая
высокая
низкая
Экстремальные величины
температуры и влажности
высокая
высокая
Воздействие пыли
высокая
высокая
Ухудшение состояния
носителей данных
высокая
высокая
34
1.2.4 Оценка существующих и планируемых средств защиты
Организация режима информационной безопасности и эксплуатация СЗИ
ИС АО «ЭК «Восток» осуществляется группой по защите информации, которая
организационно входит в отдел информационных технологий.
Группа выполняет следующие функции:
Классификация и определение степени критичности и
конфиденциальности информационных ресурсов ИС;
Анализ рисков, связанных с нарушениями информационной
безопасности;
Выбор адекватных методов и средств защиты информации,
применяемых для защиты ИС;
Изучение, сравнительный анализ и принятие решений о
целесообразности использования тех или иных программно-технических
средств защиты информации;
Разработка и контроль выполнения планов, процедур, регламентов и
инструкций по обеспечению информационной безопасности;
Администрирование и сопровождение комплекса СЗИ, входящих в
состав ПИБ;
Выявление возможных каналов утечки информации и разработка
системы мер по их устранению;
Проведение профилактических мероприятий по предотвращению
нарушений информационной безопасности, проведение инструктажей
пользователей и обслуживающего персонала ИС, повышение их
осведомленности в вопросах обеспечения информационной безопасности;
Проведение предварительного тестирования СЗИ, системного и
прикладного ПО на предмет адекватной реализации механизмов безопасности и
соответствия требованиям по защите информации;
35
Организация процедур аттестации ИС и сертификации СВТ в
системе сертификации Гостехкомиссии России;
Мониторинг внешних источников информации, с целью
своевременного выявления новых уязвимостей, эксплуатируемого ПО;
Обеспечение режима конфиденциальности сведений ограниченного
распространения.
В соответствии с должностными инструкциями руководителя и
сотрудников группы для выполнения ими своих обязанностей по обеспечению
информационной безопасности они наделяются следующими правами:
Руководитель группы вправе:
Знакомиться с проектами решений руководства компании,
касающимися деятельности ОИБ;
Осуществлять взаимодействие с руководителями всех структурных
подразделений Компании по вопросам защиты информации;
Подписывать и визировать документы в пределах своей
компетенции.
Вносить на рассмотрение руководства компании представления о
назначении, перемещении и освобождении от занимаемых должностей
подчиненных ему работников; предложения о поощрении отличившихся
работников; предложения о привлечении к материальной и дисциплинарной
ответственности виновных в утечке информации, составляющей
государственную и коммерческую тайну;
Запрашивать и получать от руководителей структурных
подразделений компании, специалистов и рабочих информацию и материалы,
необходимые для организации работы ОИБ.
Специалист по защите информации имеет право:
Осуществлять взаимодействие с руководителями всех структурных
подразделений Компании по вопросам защиты информации;
Подписывать и визировать документы в пределах своей
компетенции;
36
Запрашивать лично или по поручению своего непосредственного
руководителя от специалистов подразделений информацию и документы,
необходимые для выполнения его должностных обязанностей;
В пределах своей компетенции сообщать непосредственному
руководителю о всех выявленных в процессе осуществления должностных
обязанностей недостатках в деятельности Компании (ее структурных
подразделений) и вносить предложения по их устранению;
Привлекать специалистов отдельных структурных подразделений к
решению задач, возложенных на него (если это предусмотрено положениями о
структурных подразделениях, если нет — то с разрешения их руководителей);
Требовать от своего непосредственного руководителя или
Руководства Компании оказания содействия в исполнении своих должностных
обязанностей и прав.
Согласно регламентам проведения административных мероприятий,
различают пять областей администрирования:
системное администрирование;
сетевое администрирование;
администрирование приложений;
администрирование средств защиты информации (администратор
безопасности);
аудит безопасности.
Системный администратор производит настройку системного ПО,
осуществляет мониторинг состояния вычислительных систем, входящих в
состав ИС, выполняет анализ производительности сети, настройку средств
защиты информации, встроенных в системное ПО, резервное копирование
информации и ее восстановление после сбоев.
Деятельность системного администратора включает в себя:
Администрирование файловых систем:
Анализ и планирование файловых систем;
Создание файловых систем;
37
Монтирование файловых систем;
Копирование файловых систем;
Системный администратор, совместно с администратором
безопасности, производит настройку встроенных с системное ПО средствам
защиты информации в соответствии с предоставляемыми пользователям
правами;
Резервирование и восстановление информации;
Контроль использования дискового пространства;
Консультирование пользователей по вопросам функционирования
системного ПО.
Системный администратор производит диагностику и поиск ошибок:
Начальной загрузки и закрытия системы;
Проверку целостности файловой системы;
Анализ аварийных дампов;
Диагностирование проблем с аппаратурой и замена испорченной
аппаратуры.
Системный администратор выполняет добавление устройств и драйверов
в систему, форматирование дисков и разделение их на разделы. Производит
установку нового системного программного обеспечения и пакетов
программных коррекций для ОС.
Совместно с другими администраторами проводит анализ случаев НСД к
ресурсам ИС.
В обязанности системного администратора входит сопровождение и
поддержка в актуальном состоянии документации на ИС (структурная схема ИС,
планы размещения серверов и АРМ пользователей, перечень установленного
системного программного обеспечения, сведения о функциональном назначении
ИС, общие сведения о задачах, решаемых в системе и т.п.).
Сетевой администратор отвечает за выполнение административных
мероприятий по конфигурированию активного сетевого оборудования и СКС.
Деятельность сетевого администратора включает в себя:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран