Диплом: Модернизация системы информационной безопасности (на примере ООО "Арсенал")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
11
безопасности, что около порядка 80 % конфиденциальных данных находится в
документах, которые относятся к делопроизводству. Поэтому вопрос
конфиденциального документооборота в организациях, очевидно, играет одну из
главных ролей при достижении ими коммерческих успехов.
Попадание конфиденциальной информации в руки злоумышленников и
конкурентов может приводить к различным негативным последствиям для
фирмы, таким, как ущерб материальным активам, деятельности и престижу
фирмы, потери стратегически важных заказчиков. Информация об оценке
активов ООО «Арсенал» представлена в таблице 2.
12
Таблица 2
Оценка информационных активов предприятия
Вид деятельности
Наименование актива
Форма
представления
Владелец
актива
Критерии
определения
стоимости
Размерность оценки
Количественн
ая оценка
(ед.изм.)
Качествен
-ная
Сведения делового характера
Внутренний
регламент
деятельности
детальные планы
капитальных вложений в
развитие предприятия
в электронном
виде
директор
стоимость его
воссоздания
220 тыс.рублей
очень
высокая
планы и методы
продвижения услуг на рынок
в электронном
виде
директор
репутация
компании
150 тыс.рублей
высокая
Информационный актив по торгово-экономическим вопросам_
Обработка заявок
клиентов
Номенклатура и количество
услуг по взаимным
обязательствам
в электронном
виде
менеджер
утрата
доступности
80 тыс.рублей
средняя
Внутренний
регламент
деятельности
Сведения об открытых
расчетных и иных счетах.
Операции по банковским
счетам
в электронном
виде
главный
бухгалтер
утрата
доступности
210 тыс.рублей
очень
высокая
Информация об
эффективности сделок,
договоров
в электронном
виде
директор
утрата
доступности
70 тыс.рублей
средняя
ИНН, документы об уплате
налогов и обязательных
платежах
в электронном
виде
главный
бухгалтер
утрата
доступности
140 тыс.рублей
высокая
Информационный актив о предоставляемых услугах_
13
Вид деятельности
Наименование актива
Форма
представления
Владелец
актива
Критерии
определения
стоимости
Размерность оценки
Количественн
ая оценка
(ед.изм.)
Качествен
-ная
Обработка заявок
клиентов
Сведения об обработанных и
необработанных заказах
в электронном
виде
менеджер
стоимость его
воссоздания
60 тыс.рублей
средняя
Внутренний
регламент
деятельности
Разрабатываемые проекты
по автоматизации
предприятий и бизнес-
процессов
в электронном
виде
директор
стоимость его
воссоздания
180 тыс.рублей
высокая
Информационный актив по вопросам обеспечения безопасности
Внутренний
регламент
деятельности
Информация об организации
и состоянии физической
охраны административного
здания
в электронном
виде
директор
стоимость его
воссоздания
180 тыс.
рублей_
очень
высокая
Информация о защищаемых
информационных ресурсах
в электронном
виде
директор
утрата
доступности
160 тыс.рублей
очень
высокая
Базы данных ООО
«Арсенал»
в электронном
виде
системный
админист.
стоимость его
воссоздания
350 тыс.
рублей
очень
высокая
Информация о детальной
структуре корпоративной
сети
в электронном
виде
системный
администра
тор
утрата
доступности
300 тыс.
рублей
очень
высокая
Информационный актив по организационно-управленческой деятельности_
Внутренний
регламент
деятельности
Условия индивидуальных
трудовых договоров с
работниками и
руководителями
в электронном
виде
главный
бухгалтер
репутация
компании
60 тыс. рублей
средняя
Услуги организации
14
Вид деятельности
Наименование актива
Форма
представления
Владелец
актива
Критерии
определения
стоимости
Размерность оценки
Количественн
ая оценка
(ед.изм.)
Качествен
-ная
Получение
прибыли
Комплектующие для ПК
материальный
объект
директор
первоначальн
ая стоимость
актива
120 тыс.
рублей
высокая
Оборудование
Обеспечение
необходимых
условий работы
Компьютеры, принтеры,
телефоны, кабели и т.п.
материальный
объект
директор
первоначальн
ая стоимость
актива
150 тыс.
рублей
средняя
На настоящий момент насчитывают более 30 различных видов
конфиденциальной информации. Это при целом рассмотрении не может
создавать благоприятную атмосферу в смыслах обеспечения их
информационной безопасности. Пользователи информационных средств
организации должны подписывать соответствующие обязательства по
отношению к конфиденциальности (соглашение о неразглашении). Служащими
обычно подписываются такие обязательства как часть основных условий
приемки на работу. Договор о соблюдении конфиденциальности информации
должен пересматриваться при изменении условий приема на работу или
контрактных условий, особенно в том случае, когда служащий собирается
увольняться или при окончании срока действия контракта.
ИT-ресурсы компании «Арсенал» делятся на три группы:
1. Информацию, которая является коммерческой тайной;
2. Конфиденциальную информацию;
3. Строго конфиденциальную информацию.
Сведения, которые относятся к этим группам, приведем в таблице 3.
Таблица 3
Перечень сведений конфиденциального характера ООО «Арсенал»
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ,
реквизиты, №№
статей
1.
Сведения о кандидатах, их
персональные данные
строго
конфиденциально
Указ президента
РФ №188
Закон «О
персональных
данных»
2.
Сведения о планах инвестиций,
закупок, продаж
коммерческая тайна
Указ президента
РФ №188
3.
Сведения о состоянии
банковских счетов предприятия
и производимых операциях
строго
конфиденциально
Федеральный
закон №98-ФЗ
ст.11
4.
Сведения о состоянии
программного и компьютерного
обеспечения
конфиденциально
Федеральный
закон №98-ФЗ
ст.11
5.
Сведения об особенностях,
используемых и
конфиденциально
Федеральный
закон №98-ФЗ
16
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ,
реквизиты, №№
статей
разрабатываемых технологий и
специфике их применения
ст.11
После оценки информационных активов предприятия, необходимо
провести их ранжирование, что бы в дальнейшем выявить актуальные и
неактуальные угрозы, и в зависимости от ранга, проводить построение
технических мер для обеспечения защиты. Результаты ранжирования активов
компании «Арсенал» представим в таблице 4.
Таблица 4
Результаты ранжирования активов _
Наименование актива
Ценность актива (ранг)
Сведения делового характера
4
Информационный актив по торгово-
экономическим вопросам
4
Информационный актив о предоставляемых
услугах
5
Информационный актив по вопросам
обеспечения безопасности
5
Информационный актив по организационно-
управленческой деятельности
2
Услуги организации
3
Оборудование
3
Активы, которые имеют наибольшую ценность:
1. Информационные активы об оказанных услугах;
2. Информационные активы по вопросам обеспечения безопасности;
3. Сведения с чисто деловым характером;
4. Информационные активы по торгово-экономическим вопросам;
5. Услуги организации;
6. Оборудование;
7. Информационный актив по организационно-управленческой
деятельности.
17
1.2.2 Оценка уязвимостей активов
Политика безопасности является результатом совместной деятельности
технического персонала, возложенного на системного администратора,
способного понять все аспекты политики и ее реализации, а также директора,
способного влиять на проведение политики в жизнь.
В одном из пунктов данного положения говорится, что для обеспечения
поддержания информационной безопасности на высоком уровне, один раз в год
будет проводиться проверка внутренним аудитом, которая построена на полном
соответствии правовых и законодательных документах по аудиторской
деятельности Российской Федерации. В ходе проверки будет применяться
детальный анализ риска, который включает в себя оценку уязвимости активов.
Уязвимостью информации называется возможность возникновения таких
состояний, при которых появляются условия для реализации угрозы
безопасности данным. Сама по себе наличие уязвимости не наносит ущерба, так
как для этого необходимым является наличие соответствующих угроз. Наличие
уязвимостей при отсутствии таких угроз не требует использования защитных
мер, но уязвимости должны быть зафиксированы и в дальнейшем проверены на
случаи изменений ситуации.
Такие виды оценок предполагают идентификацию уязвимости в
окружающей среде, организациях, процедурах, персонале, менеджменте,
администрации, аппаратных средствах, программном обеспечении или
аппаратуре связи, которые могут быть использованы источниками угроз для
нанесения ущерба активу и деловому функционированию организации, которые
осуществляются с их применением. Стоит отметить, что некорректно
применяемые, а также неправильно работающие защитные меры могут сами по
себе быть источником появления уязвимости. Понятие «уязвимости» может
быть отнесено к свойствам или атрибутам активов, которые используются
другим образом или для другой цели, чем та, для которой приобретались или
изготавливались данные активы. Начальные данные для оценки уязвимостей
должны получаться от владельца или пользователя активов, специалиста по
18
обслуживающим устройствам, эксперта по программным и аппаратным
средствам систем информационных технологий.
Результат оценивания уязвимостей активов ООО «Арсенал» представлены
в таблице 5.
19
Таблица 5
Результаты оценки уязвимости активов
Группы уязвимости
Содержание уязвимостей
Информа-
ционные
активы об
оказанных
услугах
Инфор-
мацион-
ные
активы по
вопросам
обеспече-
ния
безопас-
ности
Сведения
с чисто
деловым
характе-
ром
Инфор-
мацион-
ные
активы
по
торгово-
экономи-
ческим
вопросам
Услуги
организа-
ции
Обору-
дование
Инфор-
мацион-
ный
актив по
органи-
зационно
-управле-
нческой
деятель-
ности
1. Среда и инфраструктуры
Неправильное применение физических
средств управления доступа в
здания
низкий
низкий
низкий
низкий
низкий
низкий
низкий
Нестабильная работа электросети
низкий
низкий
низкий
низкий
средний
низкий
2. Аппаратное обеспечение
Отсутствие схем периодических замен
средний
Отсутствие контроль за изменением
конфигураций
низкий
3. Программное обеспечение
Отсутствие механизма идентификации
и аутентификации
низкий
низкий
низкий
низкий
низкий
Отсутствие аудиторских проверок
низкий
низкий
низкий
низкий
низкий
низкий
низкий
Неконтролируемая загрузка и
применение программного обеспечения
низкий
низкий
низкий
низкий
средний
низкий
4. Коммуникация
Незащищенность линий связи
высокая
высокий
высокий
высокий
высокий
высокий
Отсутствие идентификации и
высокий
высокий
высокий
высокий
высокий
высокий
20
Группы уязвимости
Содержание уязвимостей
Информа-
ционные
активы об
оказанных
услугах
Инфор-
мацион-
ные
активы по
вопросам
обеспече-
ния
безопас-
ности
Сведения
с чисто
деловым
характе-
ром
Инфор-
мацион-
ные
активы
по
торгово-
экономи-
ческим
вопросам
Услуги
организа-
ции
Обору-
дование
Инфор-
мацион-
ный
актив по
органи-
зационно
-управле-
нческой
деятель-
ности
аутентификации отправителя и
получателя
Отсутствие подтверждения посылок
или получений сообщений
высокий
средний
средний
средний
средний
средний
5. Документ (документооборот)
Хранение в незащищенном месте
низкий
низкий
низкий
низкий
низкий
Бесконтрольное копирование
низкий
низкий
низкий
низкий
низкий
6.Персонал
Недостаточная подготовка персонала
по вопросу обеспечения безопасности
низкий
низкий
низкий
низкий
низкий
низкий
низкий
Отсутствие механизма отслеживания
низкий
низкий
низкий
низкий
низкий
низкий
низкий
7. Общие уязвимые места
Отказы системы из-за отказов одного
из элементов
низкий
Неадекватный результат проведения
технического обслуживания
низкий
низкая

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран