Диплом: Модернизация системы информационной безопасности (на примере ООО "Арсенал")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
31
Благодаря постоянному видеонаблюдению (рис.4) физическое хищение
материального объекта становится почти невозможным.
Генеральный
директор
Отдел ИТ
Коммерческий
директор
Отдел по
работе с
клиентами
Менеджер по
подбору
персонала
Бухгалтерия
Зам.
директора
Старший
менеджер
C
C
C
C
C
C
C
C
C
Рис.4. Система видеонаблюдения
Так же при разработке общих мер политики безопасности на предприятии
было принято решение о внедрении антивирусного ПО продукции Касперского
на все рабочие станции и сервера.
Анализ выполнения основных заданий по обеспечению информационной
безопасности ООО «Арсенал» представим в таблице 12.
32
Таблица 12
Выполнение основных задач ИБ
Задача по обеспечению информационной
безопасности данных
Степень исполнения
Обеспечить безопасность производственно-
торговой деятельности, защиту информации и
сведений, являющихся коммерческой тайной;
Не в полных объемах,
наличие защиты только от
физического доступа
Организовать работу по правовой,
организационной и инженерно-технической
(физической, аппаратной, программной и
математической) защите коммерческих тайн;
Не в полных объемах,
выполнена стандартными
встроенными средствами
аппаратуры и программы.
Организовать специальное делопроизводство,
которое исключает несанкционированное
получение данных, являющихся
коммерческой тайной;
В полных объемах
Предотвратить необоснованный допуск и
открытый доступ к сведениям и работам,
составляющим коммерческую тайну;
Не в полных объемах,
наличие защиты только от
физического доступа
Выявить и локализовать возможные каналы
утечки конфиденциальных данных в
процессах повседневной производственной
деятельности и в экстремальных (аварии,
пожары и др.) ситуациях;
Не в полных объемах,
выполняется стандартными
встроенными средствами
аппаратуры и программ.
Обеспечить режим безопасности при
осуществлении таких видов работы, как
различные встречи, переговоры, совещания,
заседания и иные мероприятия, которые
связаны с деловым сотрудничеством на
национальных и международных уровнях;
В полных объемах
Обеспечить охрану территорий, зданий
помещений, с защищаемыми данными.
В полных объемах
Значит, с использованием программных и аппаратных средств в компании
«Арсенал» должны решаться следующие задачи:
1. Создание общедоступных баз данных;
2. Совместная работа над информацией пользователями фирмы;
3. Проведение централизованного резервного копирования всей
информации;
4. Осуществление контроля над доступом к данным;
5. Совместное применение аппаратных средств и программного
обеспечения.
33
1.2.5 Оценка рисков
В утвержденном положении, директором организации ООО «Арсенал» об
информационной безопасности, установлено, что в ходе проверки внутренним
аудитом, возложенным на должность системного администратора, на
заключительном этапе будет представлено заключение в письменной форме о
суммарной оценке риска, с применением детального анализа риска, для
дальнейшего выбора комплекса мер по защите информации.
Ранее все данные об активах организации были собраны с владельцев этих
активов, оценены, выявлены уязвимости и угрозы. На заключительных этапах
анализа рисков проводят суммарную оценку. Оценки рисков представляют
собой оценки соотношения потенциальных негативных факторов на деловую
деятельность в случаях нежелательного инцидента и уровней оцененной угрозы
и уязвимых мест. Риски фактически являются мерами незащищенности систем и
связанными с ними организациями. Величины рисков зависят от следующих
факторов:
ценность актива;
угрозы и связанная с ними вероятность возникновения опасных для
актива событий;
легкость реализации угрозы в уязвимом месте с оказанием
нежелательных воздействий;
существующего или планируемого средства защиты, снижающего
степень уязвимостей, угрозы и нежелательного воздействия.
Стоит отметить, что выбор методики оценки риска, лежит полностью на
усмотрение лица, проводящего этот анализ, в нашем случае это должность
системного администратора. Главным определяющим фактором выбора является
то, что бы для самой организации выбранный метод был удобен и внушал
доверие. В данном случае был выбран метод использующий матрицу в виде
таблицы с заранее определенными значениями.
Суть таких подходов заключена в определении наиболее критичного
актива в организациях с точки зрения рисков ИБ по «штрафному баллу».
Оценивание риска производят экспертным путем на основе анализов ценности
34
актива, возможностей реализации угрозы и использования уязвимости,
определенной в предыдущем пункте. Для оценивания используются таблицы, с
заранее определенными «штрафными баллами» для каждой комбинации
ценности актива, уровня угрозы и уязвимости. В конце, после оценивания актива
всеми выявленными уязвимостями и угрозами, штрафные баллы суммируются.
Конечная сумма и будет являться итоговой мерой риска, в зависимости от
которой будет проводиться ранжирование рисков в организации.
Сама оценка происходит следующим образом: идентифицируют
соответствующие ряды матриц по ценности активов, а соответствующую
колонку - по степени угроз и уязвимостей. Например, если ценность активов
равна 4, угроза характеризуется как «высокая», а уязвимость - как «низкая»,
мера риска равна 5.
Если существует уязвимое место без соответствующих угроз или угроза
без соответствующих уязвимых мест, то полагают, что в настоящее время риски
отсутствуют.
Показатель риска в применяемой таблице измеряется в шкалах от 0 до 8 со
такими определениями уровня рисков:
1 − риски практически отсутствуют; теоретически возможна ситуация, при
которой событие наступит, но на практике это происходит редко, а
потенциальный ущерб сравнительно небольшой;
2 − риски очень малы; событие подобного рода случается достаточно
нечасто, кроме того, негативные последствия небольшие;
8 − риски очень велики; события скорее всего наступят, и последствия
будут очень тяжелыми и т.д.
Используемая для оценки шкала представлена в таблице 13.
35
Таблица 13
Оценка рисков
Результат проведения оценок рисков ООО «Арсенал» представим в
таблице 14.
Таблица 14
Результаты оценки рисков
Риск
Актив
Ранг
риска
Хищение информации
Информационный актив о предоставляемых
услугах
1
Потеря информации
Информационный актив по вопросам
обеспечения безопасности
2
Потеря информации
Сведения делового характера
3
Выполнение
вредоносных программ
Информационный актив по торгово-
экономическим вопросам
4
Сбои и отказы
программных средств
Оборудование
5
Использование
информационных
активов не по
назначению
Информационный актив по организационно-
управленческой деятельности
6
36
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1 Выбор комплекса задач обеспечения информационной
безопасности
Исходя из анализа рисков проведенного в пункте 1.2, в ООО «Арсенал»
существуют следующие виды угроз безопасности информации, для которых
будет разрабатываться система защиты:
Угрозы нарушения конфиденциальности данных.
Конфиденциальностью называется характеристика информации, которая
заключается в том, что информацию нельзя получить поучена
неавторизованному пользователю, то есть пользователю, который не обладает
привилегиями на получение данной информации. Хранение и просмотр ценной
информации допустим только для тех людей, которые по своим служебным
обязанностям и полномочиям предназначается для этого. Конфиденциальность
призывается для обеспечения защиты передаваемой информации от пассивной
атаки, то есть защиты потоков данных от возможностей его аналитических
исследований. Это обеспечивает невозможность для нарушителей обнаруживать
как источники информации, так и их содержимое. Основной способ обеспечения
конфиденциальности состоит в шифровании информации с использованием
ключей пользователя. При этом узнать содержание информации может только
владелец ключа, на котором зашифрованы данные. Обеспечение этой
характеристики является, конечно, одной из важных задач, так как при
нарушении целостности и доступности данных в результате порчи или воровства
она может быть восстановлена из архива, а при нарушении конфиденциальности
информация становится общедоступной, что может привести к огромным
убыткам.
Угрозы нарушения целостности данных.
Целостностью называют характеристику информации, которая
заключается в том, что информацию не может модифицировать
37
неавторизованный пользователь. Поддержание целостности ценных и секретных
данных означает, что они защищены от неправомочных модификаций. Имеется
множество видов информации, которые обладают ценностью только в том
случае, когда можно гарантировать, что эта информация правильна. Основные
задачи мер по обеспечению целостности информации заключаются в
возможностях выявления фактов модификации, факта, что данная информация
не была повреждена, разрушена или изменена иным другим способом.
Искажением информации обуславливается полный контроль над
информационными потоками между всеми объектами системы или возможности
передачи сообщений от имени других пользователей. Для реализации
целостности информации используют разные виды цифровых подписей, или
однонаправленную функцию хеширования.
Угрозы нарушения доступности.
Доступность называют свойства ресурсов системы, которые заключаются
в том, что пользователи и/или процессы, который владеют соответствующими
полномочиями, могут использовать ресурсы в соответствии с правилами,
которые установлены политиками безопасности, без ожидания времени,
большего заданного промежутка времени. То есть обеспечение того, чтобы
информация и информационная система были доступны и готовы к применению
всегда, как только они требуются. В этом случае должны существовать гарантии,
что данные всегда будут доступны и поддерживаются в пригодном для
использования состоянии.
Угрозы нарушения наблюдаемости данных.
Наблюдаемостью называют свойства информационных систем, которые
делают возможными фиксирование деятельностей пользователя и процесса,
применения пассивного объекта, а так же однозначное установление
идентификаторов причастных к конкретному событию пользователя и процесса
с целью нарушения политик безопасности или скрытия фактов ответственности
за определенное событие, которое имело место.
Угрозы нарушение аутентичности информации.
Аутентичность информации должна быть обеспечена при помощи
процедур аутентификации. Аутентификация называют процедуры проверки
38
соответствия предъявленных идентификаторов объектов на предмет
принадлежности их этим объектам. Угроза нарушения аутентичности заключена
в том, что в результате проведения некоторого действия пользователи и (или)
процессы выдают себя за других пользователей и имеют возможности
воспользоваться чужими правами и привилегиями.
Для каждой из приведенных выше угроз ставятся в соответствие
соответствующие предоставляемые услуги защищенных систем, т.е., услуги
конфиденциальности, целостности, доступности, наблюдаемости и
аутентичности. Системы при этом считаются защищенными или безопасными,
если обеспечиваются все вышеперечисленные услуги.
Таким образом, во время практики будут решены следующие задачи:
Проанализированы методы и способы защиты информации;
Выбраны организационные меры по защите информации;
Выбраны инженерно-технические меры по защите информации;
Выбраны программно-аппаратные меры по защите информации.
1.3.2 Определение места проектируемого комплекса задач в комплексе
задач
Отталкиваясь от анализа рисков, проведенного ранее, а также имея в виду
актуальные угрозы и уязвимости, местом, где будут разрабатываться
комплексные организационные и инженерно-технические меры по обеспечению
информационной безопасности, станет локальная вычислительная сеть
компании «Арсенал».
Одна из основных задач для нормального функционирования ЛВС и
возможностей с ее помощью успешного проведения бизнес-процессов является
безопасность информационных потоков, которые циркулируют в ней. На данный
момент существующие средства информационной безопасности в организации
ограничиваются встроенными средствами используемого ПО, например
защитными механизмами операционной системы, что в настоящее время не
обеспечит надежной защиты.
39
Для ЛВС будут выбраны такие средства обеспечения защиты, что шанс
возникновения угроз, уязвимостей и рисков будут сведен к минимуму, т.е. сеть,
которая в компании существует на данный момент, станет защищенной.
Вся обязанность по исполнению возложена на должность системного
администратора, выполняющего обязанности администратора по
информационной безопасности.
1.4 Выбор защитных мер
1.4.1 Выбор организационных мер
Организация должна определиться, какой из трех стратегий
направленности защиты информации, а именно оборонительной,
наступательной, упреждающей следовать. Под стратегией понимается общая
направленность в организации соответствующей деятельности, разрабатываемая
с учетом объективных потребностей в данном виде деятельности, потенциально
возможных условий ее осуществления и возможностей организации.
Проанализировав характеристики всех трех стратегий и содержание
этапов построения средств защиты информации, в ООО «Арсенал» выбор был
сделан в пользу наступательной стратегии защиты информации.
На выбор повлияли следующие характеристики:
Обеспечиваемый уровень защиты;
Может быть очень высоким, но только в пределах существующих
представлений о природе угроз информации и возможностях их проявления.
Условия, необходимые для реализации;
1. Наличие перечня и характеристик полного множества потенциально
возможных угроз информации;
2. Возможность использовать различные методы и средства защиты;
3. Наличие возможностей влияния на архитектуру ЛВС и технологию
обработки информации.
Ресурсоемкость;
40
Значительная, причем с повышением требований к защите растет по
экспоненте.
Рекомендации по применению;
При нарушении защищенности информации, возникает угроза
значительных финансовых и других потерь.
На выбор повлияло следующее содержание этапов построения средств
защиты:
Формирование среды защиты;
1. структурированная архитектура ЛВС;
2. структурированная технология обработки защищаемой информации,
четкая организация обработки защищаемой информации.
Анализ средств защиты;
1. Представление организационно структурного построения ЛВС в виде
упорядоченного графа: узлы - типовые структурные компоненты, дуги -
взаимосвязи между компонентами;
2. Представление технологии обработки защищаемой информации в виде
строго определенной схемы;
3. Определение параметров защищаемой информации и условий ее
обработки.
Оценки уязвимости информации;
1. Определение значений вероятностей нарушения защищаемой
информации в тех условиях, в которых она будет обрабатываться;
2. Оценки размеров возможного ущерба при нарушениях защищенности
информации.
Определение требований к защите;
Определение вероятности надежной защиты информации, которая должна
быть обеспечена при обработке защищаемой информации.
Построение системы защиты;
Выбор типового варианта или проектирование индивидуальной системы
защиты.
Организация функционирования систем защиты;
Разработка технологии функционирования системы защиты.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран