Диплом: Организация информационной безопасности на предприятии с повышенной секретностью "ООО Паритет-Информ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
Отсутствие резервных
копий
низкий
низкий
средний
средний
низкий
Списание или
повторное
использование
запоминающих сред без
надлежащего стирания
записей
низкий
низкий
низкий
низкий
низкий
4. Коммуникации
Незащищенные линии
связи
низкий
низкий
низкий
средний
низкий
Неудовлетворительная
стыковка кабелей
низкий
низкий
низкий
низкий
низкий
Отсутствие
идентификации и
аутентификации
отправителя и
получателя
низкий
низкий
низкий
низкий
низкий
Пересылка паролей
открытым текстом
низкий
низкий
низкий
низкий
низкий
Отсутствие
подтверждений посылки
или получения
сообщения
низкий
низкий
низкий
средний
низкий
Коммутируемые линии
низкий
низкий
низкий
низкий
низкий
Незащищенные потоки
конфиденциальной
информации
низкий
низкий
низкий
средний
низкий
Неадекватное
управление сетью
низкий
средний
средний
средний
низкий
23
Незащищенные
подключения к сетям
общего пользования
низкий
низкий
низкий
низкий
низкий
5. Документы или документооборот
Хранение в
незащищенных местах
низкий
средний
средний
низкий
низкий
Недостаточная
внимательность при
уничтожении
низкий
средний
высокий
средний
низкий
Бесконтрольное
копирование
низкий
высоки
й
высокий
низкий
низкий
6. Персонал компании
Отсутствие персонала
низкий
низкий
низкий
низкий
низкий
Отсутствие надзора за
работой лиц,
приглашенных со
стороны, или за работой
уборщиц
низкий
низкий
низкий
средний
средний
Недостаточная
подготовка персонала
по вопросам
обеспечения
безопасности
низкий
низкий
средний
средний
низкий
Отсутствие
необходимых знаний по
вопросам безопасности
низкий
средний
средний
средний
низкий
Неправильное
использование
программно-
аппаратного
обеспечения
низкий
средний
средний
средний
низкий
24
Отсутствие механизмов
отслеживания
низкий
низкий
низкий
низкий
низкий
Отсутствие политики
правильного
пользования
телекоммуникационным
и системами для обмена
сообщениями
низкий
низкий
низкий
низкий
низкий
Несоответствующие
процедуры набора
кадров
низкий
низкий
низкий
средний
низкий
7. Общие уязвимые места компании
Отказ системы
вследствие отказа
одного из элементов
средний
средний
средний
низкий
средний
Неадекватные
результаты проведения
технического
обслуживания
средний
низкий
низкий
низкий
средний
1.2.3 Оценка угроз активам
На сегодняшний день уже не только крупные, но и средние организации
задумываются об использовании управления информационной безопасностью на
основе анализа информационных рисков. Имея понятие о размерах возможного
ущерба при нарушении информационной безопасности, гораздо проще будет
планировать материальные и другие ресурсы для реализации системы управления
информационными рисками. Однако нельзя забывать, что реализация системы
такого типа требует постепенности, а попытка с первого раза получить подробную
информацию о рисках с материальной оценкой размера ущерба потребует слишком
большого объема ресурсов, и проект по оценке рисков в этом случае может просто
не завершиться, увязнув в детализации.
25
Согласно ГОСТ Р 50922-2006 - угроза безопасности информации - это
совокупность условий и факторов, создающих потенциальную или реально
существующую опасность нарушения информационной безопасности (ИБ). Атакой
называется воздействие на компоненты информационной системы, которые
приводят к утрате, или уничтожению информационного ресурса или сбою в работе
носителя информации или средства управления программно-аппаратным
комплексом системы.
Из этого следует, что атака – это реализация угрозы. На сегодняшний день
существует классификация угроз по разным признакам, например: причина
возникновения, цель воздействия на автоматизированную систему, степень
преднамеренности возникновения, положение источника угрозы, этап доступа
пользователей или программ к ресурсам автоматизированной системы и другие.
Для оценки вероятности реализации угрозы может использоваться
трехуровневая шкала:
Н – это низкая вероятность. Маловероятно, что угроза осуществится, нет
случаев, статистики, мотивов и т.п., которые указывают на то, что это может
произойти. Ожидаемая частота реализации угрозы не более одного раза в 5–10 лет.
С – это средняя вероятность. Возможно, эта угроза осуществится (в прошлом
периоде происходили случаи), есть статистика или другая информация, которая
говорит о том, что такие или похожие угрозы иногда осуществлялись прежде, или
имеются признаки того, что у атакующего могут быть конкретные причины для
реализации таких действий. Ожидаемая частота реализации угрозы – примерно
один раз в год.
В это высокая вероятность. Эта угроза, скорее всего, осуществиться.
Существуют случаи, статистика или другая информация, говорящая о том, что
угроза, скорее всего, осуществиться, или о том что возможно есть серьезные
причины или мотивы для атакующего, чтобы осуществить данный действия.
Ожидаемая частота реализации угрозы – каждую неделю или чаще.
Этой трехуровневой шкалы обычно хватает для первоначальной оценки
угроз. В дальнейшем ее можно увеличить, добавив еще пару промежуточных
пунктов .
26
Угрозы нарушения информационной безопасности после загрузки
операционной системы направлены на выполнение непосредственно
несанкционированного доступа к информации. При получении доступа в
операционную систему, атакующий может воспользоваться как стандартными
функциями операционной системы или какой-либо прикладной программы общего
пользования (например, базами данных), так и специально написанными для
выполнения несанкционированного доступа программами, например программами
просмотра и модификации реестра, программами поиска текстов в текстовых
файлах по ключевым словам и копирования, специальными программами
просмотра и копирования записей в базах данных, программами быстрого
просмотра графических файлов, их редактирования или копирования, программами
поддержки возможностей настройки информационной системы в интересах
нарушителя.
Угрозы активов указаны в таблице 7 основанной на требованиях стандарта
ГОСТ Р ИСО/МЭК ТО 13335-3-2007.
В таблице 6 указаны угрозы,
-обусловленные преднамеренными действиями, обозначены в перечне
буквой D,
- угрозы, обусловленные случайными действиями, — A,
-угрозы, обусловленные естественными причинами, — E,
Таким образом, буквой D обозначим все преднамеренные действия, целью
которых являются активы информационных технологий, буквой A — все действия
персонала, которые могут случайно нанести вред активам информационных
технологий, буквой E — инциденты, не основанные на действиях персонала.
Таблица 6
Обусловленные угрозы
Наименование возможных и вероятных угроз
Классы угроз
Землетрясение
Е
Затопление
D, A, E
27
Ураган
Е
Попадание молнии
Е
Забастовка
D, A
Пожар
D, A
Намеренное повреждение
D
Неисправности в системе электроснабжения
A
Неисправности в системе водоснабжения
A
Неисправности в системе кондиционирования воздуха
D, A
Аппаратные отказы
A
Колебания напряжения
A, E
Экстремальные величины температуры и влажности
D, A, E
Воздействие пыли
E
Электромагнитное излучение
D, A, E
Статическое электричество
E
Кража
D
Несанкционированное использование носителей данных
D
Ухудшение состояния носителей данных
E
Ошибка обслуживающего персонала
D, A
Ошибка при обслуживании
D, A
Программные сбои
D, A
Использование программного обеспечения
несанкционированными пользователями
D, A
Вредоносное программное обеспечение
D, A
Незаконный импорт/экспорт программного обеспечения
D
Ошибка операторов
D, A
Ошибка при обслуживании
D, A
Доступ несанкционированных пользователей к сети
D
Технические неисправности сетевых компонентов
A
Ошибки передачи
A
Повреждение линий
D, A
Несанкционированное проникновение к средствам связи
D
28
Анализ трафика
D
Направление сообщений по ошибочному адресу
A
Изменение маршрута направления сообщений
D
Изменение смысла переданной информации
D
Сбои в функционировании услуг связи (например,
сетевых услуг)
D, A
Недостаточная численность персонала
A
Ошибки пользователей
D, A
Ненадлежащее использование ресурсов предприятия
D, A
Для оценки угроз активам может используется трехуровневая качественная
шкала:
1 – это низкая вероятность. Маловероятно, что это произойдет, нет случаев,
статистики, мотивов и т.п., которые указывают на то, что это может произойти.
Ожидаемая частота реализации угрозы не превышает одного раза в 5–10 лет.
2 – это средняя вероятность. Возможно, это произойдет (в прошлом
происходили инциденты), существует статистика или другая информация, которая
указывает на то, что такие или подобные случаи имели место быть, или имеются
признаки того, что у злоумышленника могут быть определенные причины для
осуществления таких действий. Ожидаемая частота реализации угрозы – примерно
один раз в год.
3 – это высокая вероятность. Такой случай скорее всего произойдет. Есть
случаи, статистика или другая информация, говорящая о том, что угроза, скорее
всего, произойдет, или могут быть серьезные причины или мотивы для
нарушителя, чтобы осуществить такие действия. Ожидаемая частота реализации
угрозы – каждую неделю или чаще.
Угрозы активов указаны в таблице 7.
29
Таблица 7
Результаты оценки уровня угроз активам
Группа угроз
Содержание угроз
Сервера
Базы
данных
Программное
обеспечение
Документ
ы
Персональ
ный
компьютер
1. Угрозы, обусловленные преднамеренными действиями
Затопление
низкий
низкий
низкий
низкий
низкий
Забастовка
низкий
низкий
низкий
низкий
низкий
Бомбовая атака
низкий
низкий
низкий
низкий
низкий
Применение оружия
низкий
низкий
низкий
низкий
низкий
Пожар
низкий
низкий
низкий
низкий
низкий
Намеренное
повреждение
низкий
низкий
средний
средний
средний
Неисправности в
системе
кондиционирования
воздуха
низкий
низкий
низкий
низкий
низкий
Экстремальные
величины температуры
и влажности
низкий
низкий
низкий
низкий
низкий
Электромагнитное
излучение
низкий
средний
средний
средний
низкий
Кража
низкий
средний
низкий
средний
низкий
Несанкционированное
использование
носителей данных
низкий
средний
низкий
низкий
низкий
Ошибка
обслуживающего
персонала
низкий
низкий
средний
низкий
низкий
30
Ошибка при
обслуживании
низкий
низкий
низкий
низкий
низкий
Программные сбои
низкий
средний
низкий
низкий
низкий
Использование
программного
обеспечения
несанкционированными
пользователями
низкий
средний
низкий
низкий
низкий
Использование
программного
обеспечения
несанкционированным
способом
низкий
средний
низкий
низкий
низкий
Нелегальное
проникновение
злоумышленников под
видом
санкционированных
пользователей
низкий
низкий
низкий
низкий
низкий
Незаконное
использование
программного
обеспечения
низкий
низкий
низкий
низкий
низкий
Вредоносное
программное
обеспечение
низкий
низкий
низкий
низкий
низкий
Незаконный
импорт/экспорт
программного
обеспечения
низкий
средний
низкий
низкий
низкий
Ошибка операторов
низкий
низкий
высокий
высокий
низкий
31
Ошибка при
обслуживании
низкий
низкий
низкий
низкий
низкий
Доступ
несанкционированных
пользователей к сети
низкий
низкий
низкий
средний
низкий
Использование сетевых
средств
несанкционированным
способом
низкий
низкий
низкий
низкий
низкий
Повреждение линий
средний
низкий
низкий
средний
низкий
Перегруженный трафик
средний
средний
средний
высокий
низкий
Перехват информации
низкий
средний
низкий
средний
низкий
Несанкционированное
проникновение к
средствам связи
низкий
низкий
низкий
низкий
низкий
Анализ трафика
низкий
низкий
низкий
средний
низкий
Изменение маршрута
направления сообщений
низкий
низкий
низкий
низкий
низкий
Изменение смысла
переданной
информации
низкий
низкий
средний
средний
низкий
Сбои в
функционировании
услуг связи (например
сетевых услуг)
низкий
средний
средний
средний
низкий
Ошибки пользователей
низкий
низкий
высокий
высокий
низкий
Ненадлежащее
использование ресурсов
низкий
высокий
высокий
высокий
низкий
2. Угрозы, обусловленные случайными действиями
Затопление
низкий
низкий
низкий
низкий
низкий

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран