Диплом: Организация информационной безопасности на предприятии с повышенной секретностью "ООО Паритет-Информ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
Таблица 2
Оценка информационных активов предприятия
16
Таблица 3
Перечень сведений конфиденциального характера ООО «Паритет-Информ»
17
Таблица 4
Результаты группирования активов
Активы, которые имеют наибольшую ценность для ООО «Паритет-
Информ»:
1. Сервера
2. Доступ к информационным ресурсам (Базы данных)
3. Программное обеспечение
4. Документы
5. Компьютеры
1.2.2 Оценка уязвимостей активов
Уязвимость – это некая слабость, которую может использовать
злоумышленник для нарушения системы и работоспособности системы или
содержащейся в ней определенной информации (на основе документа ФСТЭК «Базовая
модель угроз безопасности персональных данных при их обработке в информационных системах
персональных данных»). То есть, из определения следует, что уязвимыми являются
18
компоненты системы, которые меньше всего защищены от внешних угроз и от
физического воздействия третьих лиц.
Следуя из выше описанных функций, рассматриваемой информационной
системы, наиболее уязвимыми являются программно-аппаратные средства,
осуществляющие сбор, передачу, обработку, хранение и другие операции с
информацией, а так же с конфиденциальными и персональными данными.
Когда производится атака, злоумышленник использует самые слабые места
информационной системы или информационной базы. Если как таковых слабых
мест нет, то невозможна и атака, которая будет использовать ее. Поэтому одним из
важнейших для защиты является поиск и устранение уязвимостей
информационной системы. Для создания базы данных уязвимостей нужно
рассмотреть разные варианты классификаций слабостей системы.
По степени риска уязвимости подразделяются:
3 высокий уровень риска — эта слабость позволяет атакующему получить
доступ к узлу с правами администратора в обход средств защиты;
2 средний уровень риска — эта слабость позволяет атакующему заполучить
информацию, которая скорее всего даст возможность получить доступ к нужному
узлу;
1 низкий уровень риска — эта слабость, позволит злоумышленнику
осуществить сбор критической информации о системе.
Эта классификация используется для оценки степени критичности слабостей
при определении качества защищенности информационных систем. Такой вариант
классификации достаточно условный и разные источники предлагают свои
варианты данной классификации. Соответственно, это очень субъективный метод
классификации слабостей. Представим такую классификацию в таблице 5.
19
Таблица 5
Результаты оценки слабости активов
Группа уязвимостей
Содержание уязвимости
Сервера
Базы
данных
ПО
Доку-
менты
Персональ
ный
компьютер
1. Среда и инфраструктура
Отсутствие физической
защиты зданий, дверей
и окон
низкий
низкий
низкий
низкий
низкий
Неправильное или
халатное использование
физических средств
управления доступом в
здания, помещения
средний
низкий
низкий
средний
высокий
Нестабильная работа
электросети
средний
средний
средний
средний
средний
Размещение в зонах
возможного затопления
низкий
низкий
низкий
низкий
низкий
2. Аппаратное обеспечение
Подверженность
колебаниям напряжения
низкий
средний
средний
низкий
низкий
Подверженность
температурным
колебаниям
средний
низкий
низкий
низкий
низкий
Подверженность
воздействию влаги,
пыли, загрязнения
средний
низкий
низкий
низкий
низкий
20
Чувствительность к
воздействию
электромагнитного
излучения
низкий
средний
средний
низкий
низкий
Недостаточное
обслуживание/неправил
ьная инсталляция
запоминающих сред
низкий
средний
средний
низкий
низкий
Отсутствие контроля за
эффективным
изменением
конфигурации
низкий
низкий
средний
средний
средний
3. Программное обеспечение
Неясные или неполные
технические требования
к разработке средств
программного
обеспечения
низкий
низкий
средний
высокий
низкий
Отсутствие
тестирования или
недостаточное
тестирование
программного
обеспечения
низкий
средний
средний
средний
средний
Сложный
пользовательский
интерфейс
низкий
низкий
средний
высокий
низкий
21
Отсутствие механизмов
идентификации и
аутентификации,
например
аутентификации
пользователей
низкий
средний
низкий
низкий
низкий
Отсутствие
аудиторской проверки
низкий
низкий
низкий
низкий
средний
Хорошо известные
дефекты программного
обеспечения
низкий
низкий
низкий
низкий
низкий
Незащищенные
таблицы паролей
низкий
низкий
низкий
низкий
низкий
Плохое управление
паролями
низкий
низкий
низкий
низкий
низкий
Неправильное
присвоение прав
доступа
низкий
низкий
низкий
низкий
низкий
Неконтролируемая
загрузка и
использование
программного
обеспечения
низкий
низкий
низкий
средний
средний
Отсутствие регистрации
конца сеанса при
выходе с рабочей
станции
низкий
низкий
низкий
низкий
низкий
Отсутствие
эффективного контроля
внесения изменений
низкий
низкий
средний
средний
низкий
Отсутствие
документации
низкий
средний
средний
средний
низкий

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран