Диплом: Организация безопасного обмена данными центрального офиса ООО "Элкод" с сотрудниками, работающими удаленно

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
17
Рекламная
деятельнос
ть
Маркетинг
овые
исследован
ия
Бумажные
документ
ы, файлы
в ПК
ИП,
бухга
лтер
Успех
деятельнос
ти
компании
на рыке
80
К
Разработка
стратегии
развития
Стратегия
действий
на рынке
Бумажные
документ
ы, файлы
в ПК
ИП,
бухга
лтер
Успех
деятельнос
ти
компании
на рыке
90
В
Внутрення
я
деятельнос
ть
Личные
сведения о
сотрудника
х фирмы
Бумажные
документ
ы, файлы
в ПК
ИП,
бухга
лтер
Защищенно
сть
персональн
ых данных
100
К
Внутрення
я
деятельнос
ть
Сведения о
системе
защите
компании
Бумажные
документ
ы, файлы
в ПК
ИП,
бухга
лтер
Защищенно
сть ИС
компании
50
К
Внутрення
я
деятельнос
ть
Сведения о
заработной
плате
работнико
в
Бумажные
документ
ы, файлы
в ПК
ИП,
бухга
лтер
Защищенно
сть
персональн
ых данных
90
В
Обеспечен
ие ИБ
компании
Имена
пользовате
лей и
пароли
Бумажные
документ
ы, файлы
в ПК
ИП,
бухга
лтер
Защищенно
сть
информаци
онных
активов
56
К
Обеспечен
ие ИБ
компании
Структура
системы
защиты
Бумажные
документ
ы, файлы
в ПК
ИП,
бухга
лтер
Защищенно
сть
информаци
онных
активов
78
К
Обеспечен
ие ИБ
компании
Содержани
е политики
безопаснос
ти
Бумажные
документ
ы, файлы
в ПК
ИП,
бухга
лтер
Защищенно
сть
информаци
онных
активов
89
К
18
Статистиче
ская
деятельнос
ть
Сведения о
результата
х продаж
Бумажные
документ
ы, файлы
в ПК
ИП,
бухга
лтер
Успех
деятельнос
ти
компании
на рыке
56
Н
Рекламная
деятельнос
ть
Сведения о
рекламных
компаниях
Бумажные
документ
ы, файлы
в ПК
ИП,
бухга
лтер
Успех
деятельнос
ти
компании
на рыке
77
Н
Обеспечен
ие
юридическ
ой
поддержки
Информац
ия об
исках к
компании
Бумажные
документ
ы, файлы
в ПК
ИП,
бухга
лтер
Успех
деятельнос
ти
компании
на рыке
23
В
Обеспечен
ие
юридическ
ой
поддержки
Проекты
договоров
Бумажные
документ
ы, файлы
в ПК
ИП,
бухга
лтер
Успех
деятельнос
ти
компании
на рыке
45
В
Перечень сведений конфиденциального характера ООО «ЭЛКОД» приведен
в таблице 1.4.
Таблица 1.4
Перечень сведений конфиденциального характера ООО «ЭЛКОД»
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ, реквизиты,
№№ статей
1.
Сведения о программном
обеспечении, принципах
построения, структуре и
составе оборудования
корпоративной
информационной системы
компании
КТ
Указ Президента РФ от
6 марта 1997 года №
188, ФЗ РФ от 29 июля
2004 г. N 98-ФЗ «О
коммерческой тайне»,
ФЗ РФ от 27 июля 2006
г. N 149-ФЗ «Об
информации,
информационных
технологиях и о
защите информации»
2.
Входящая и исходящая
корреспонденция (в том
числе в электронном виде)
КТ
ФЗ РФ от 29 июля 2004
г. N 98-ФЗ «О
коммерческой тайне»
19
3.
Проекты договоров
КТ
ФЗ РФ от 29 июля 2004
г. N 98-ФЗ «О
коммерческой тайне»
4.
Персональная информация
о клиентах и сотрудниках
КТ
З РФ от 27 июля 2006
г. N 152-ФЗ «О
персональных данных»
5.
Бухгалтерские и
финансовые сведения, в том
числе документы по
установленным формам
отчетности о финансово-
хозяйственной
деятельности
КТ
ФЗ РФ от 29 июля 2004
г. N 98-ФЗ «О
коммерческой тайне»
6.
Сведения, раскрывающие
систему организации и
состояние сохранности
коммерческой тайны в
Компании, методы и
способы защиты
конфиденциальной
информации от утечки,
утери или искажения
КТ
ФЗ РФ от 27 июля 2006
г. N 149-ФЗ «Об
информации,
информационных
технологиях и о
защите информации»,
ФЗ РФ от 29 июля 2004
г. N 98-ФЗ «О
коммерческой тайне»
7.
Система организации и
разграничения доступа в
КИС, идентификаторы и
пароли, используемые
сотрудниками компании
для доступа к информации
КТ
ФЗ РФ от 27 июля 2006
г. N 149-ФЗ «Об
информации,
информационных
технологиях и о
защите информации»
Активы, имеющие наибольшую ценность и поэтому выбранные в качестве
объекта защиты информации, приведены в таблице 1.5.
Таблица 1.5
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Данные анализа финансовой деятельности
компании
5
Стратегия действий на рынке
5
Личные сведения о сотрудниках фирмы
3
Сведения о системе защите компании
3
Структура системы защиты
3
Содержание политики безопасности
3
Проекты договоров
2
20
Перечисленная выше информация является коммерческой тайной для
рассматриваемого предприятия и на основании Федерального закона «О
коммерческой тайне» подлежат защите.
Так как компания обладает большим количеством сотрудников, работающих
удаленно, информация от них периодически передается в центральный офис по
открытым каналам связи и обратно. Такой способ передачи не исключает
несанкционированного доступа к передаваемым данным злоумышленников.
По типу информационных систем персональных данных, на которые
направлена реализация угроз безопасности персональных данных, для
рассматриваемого случая характерны следующие классы угроз:
• угрозы безопасности персональных данных, обрабатываемых в
информационных системах передачи персональных данных на базе автономного
автоматизированного рабочего места продавца и менеджера отдела продаж;
• угрозы безопасности персональных данных, обрабатываемых в
информационных системах передачи персональных данных на базе АРМ,
подключенного к сети общего пользования (Интернет);
• угрозы безопасности персональных данных, обрабатываемых в
информационных системах передачи персональных данных на базе локальных
информационных систем без подключения к сети общего пользования (к сети
международного информационного обмена).
1.2.2 Оценка уязвимостей активов
Для оценки уязвимостей используются входные данные, содержащие
перечни известных угроз, перечни активов и существующих средств контроля, на
основании которых необходимо идентифицировать уязвимости, которые могут
быть использованы угрозами, чтобы нанести ущерб активам или организации.
Уязвимости могут определяться в следующих областях:
• проведение работ;
• процедуры и процессы;
21
• принятые формы управления;
• сотрудники;
• среда деятельности;
• конкретная ИС;
• ПО, аппаратные средства и аппаратура связи;
• влияние внешних факторов.
Наличие уязвимости не несет само по себе вреда, поскольку нужна сама
угроза, которая воспользуется доступной уязвимостью. Уязвимость, не
включающая угрозу, зачастую не требует использование средства контроля, но
должна отслеживаться и проверяться на предмет каких-то изменений. Важно
понимать, что неправильно созданное или работающее средство контроля может
само по себе быть уязвимостью. Средство контроля должно быть эффективным
или неэффективным в рамках среды, в которой оно используется. Справедливо и
обратное - угроза, не имеющая некоторый уровень уязвимости, может не привести
к риску.
Уязвимости часто связаны со свойствами актива, которые могут
применяться с целью, отличающейся от той, которая планировалась при покупке
или создании актива. Уязвимости, реализованные из различных источников,
обязаны быть рассмотрены, например, те, которые считаются внутренними или
внешними по отношению к самому активу.
Итоги оценки уязвимостей формируются в виде списка, где напротив каждой
уязвимости приводится назначенная ей оценка риска ИБ, вероятности реализации
угроз, оценка стоимости актива.
Результаты оценки уязвимости активов приведены в таблице 1.6.
22
Таблица 1.6
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Данные
анализа
финансовой
деятельности
компании
Стратегия
действий на
рынке
Личные
сведения о
сотрудниках
фирмы
Сведения о
системе
защите
компании
Структура
системы
защиты
Содержание
политики
безопасности
Проекты
договоров
1. Аппаратные средства
Недостаточное
техническое
обслуживание/неправил
ьная установка
носителей данных
средняя
средняя
средняя
средняя
Отсутствие программ
периодической замены
средняя
средняя
Чувствительность к
влажности, пыли,
загрязнению
высокая
высокая
средняя
Чувствительность к
электромагнитному
излучению
средняя
средняя
средняя
высокая
Отсутствие
эффективного контроля
изменений
конфигурации
низкая
низкая
низкая
низкая
низкая
низкая
средняя
Чувствительность к
колебаниям напряжения
низкая
низкая
низкая
низкая
средняя
2. Программные средства
Отсутствующее или
высокая
высокая
средняя
23
недостаточное
тестирование
программных средств
Широко известные
дефекты программных
средств
средняя
средняя
средняя
высокая
Отсутствие «завершения
сеанса» при уходе с
рабочего места
низкая
низкая
низкая
низкая
низкая
низкая
средняя
Списание или повторное
использование
носителей данных без
надлежащего удаления
информации
низкая
низкая
низкая
низкая
средняя
Отсутствие «следов»
аудита
средняя
средняя
средняя
Неверное распределение
прав доступа
низкая
низкая
низкая
низкая
низкая
низкая
средняя
3. Локальная вычислительная сеть
Отсутствие
подтверждения
отправления или
получения сообщения
низкая
низкая
низкая
низкая
средняя
Незащищенные линии
связи
средняя
средняя
средняя
Незащищенный
чувствительный трафик
высокая
высокая
Плохая разводка
кабелей
высокая
высокая
Единая точка отказа
средняя
средняя
низкая
высока
24
Отсутствие
идентификации и
аутентификации
отправителя и
получателя
высокая
высокая
Ненадежная сетевая
архитектура
высокая
высокая
средняя
4. Персонал
Неадекватные
процедуры набора
персонала
высокая
высокая
Недостаточное
осознание безопасности
высокая
высокая
Ненадлежащее
использование
программных и
аппаратных средств
средняя
средняя
низкая
высока
Отсутствие
осведомленности о
безопасности
высокая
высокая
Отсутствие механизмов
мониторинга
высокая
высокая
5. Общие уязвимые места
Отсутствие формальной
процедуры надзора за
записями системы
менеджмента
информационной
безопасности
высокая
высокая
высокая
высокая
Отсутствие
высокая
высокая
высокая
высокая
25
формального процесса
санкционирования
общедоступной
информации
Отсутствие
надлежащего
распределения
обязанностей по
обеспечению
информационной
безопасности
высокая
высокая
высокая
высокая
Отсутствие планов
обеспечения
непрерывности бизнеса
средняя
средняя
высокая
высокая
Отсутствие политики по
использованию
электронной почты
высокая
высокая
высокая
высокая
Отсутствие процедур
введения программного
обеспечения в
операционные системы
высокая
высокая
высокая
высокая
Отсутствие записей в
журнале регистрации
администратора и
оператора
средняя
средняя
высокая
высокая
Отсутствие процедур
для обработки
секретной информации
высокая
высокая
26
1.2.3 Оценка угроз активам
Вероятность реализации угрозы для каждого актива информационного
ресурса приведена в таблице 1.7.
В таблице используются следующие сокращения:
В- высокая;
С- средняя;
Н-низкая.
Таблица 1.7
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Данные анализа финансовой
деятельности компании
Стратегия действий на рынке
Личные сведения о сотрудниках
фирмы
Сведения о системе защите
компании
Структура системы защиты
Содержание политики безопасности
Проекты договоров
1. Угрозы, обусловленные преднамеренными действиями
Перехват
компрометирующих
сигналов помех
В
Н
В
Дистанционный
шпионаж
В
Н
Прослушивание
В
С
Н
В
Кража носителей или
документов
В
Н
С
Кража оборудования
В
Н
Поиск повторно
используемых или
забракованных
носителей
В
С
Н
В
Раскрытие
В
В
Перехват информации
при передаче ее по
В
Н
С

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран