Диплом: Организация информационной безопасности на предприятии с повышенной секретностью "ООО Паритет-Информ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
С количественной точки зрения, уровень риска является функцией
вероятности конкретной угрозы (с использованием некоторых уязвимостей), а
также величины потенциального ущерба.
Таким образом, цель программ по управлению рисками состоит в том, чтобы
оценить их размер, разработать эффективные и менее затратные меры снижения
рисков, после чего убедиться, что риски помещены в приемлемые рамки (и не
имеют изменений).
По отношению к выявленным рискам возможны следующие действия:
- ликвидация риска (устранение причины);
- уменьшение риска (использование дополнительных защитных средств);
- принятие риска и построение мероприятий в определенных условиях.
Процесс управления рисками можно разделить на следующие этапы:
1. Выбор анализируемых объектов и уровня детализации их рассмотрения.
2. Выбор способа оценки рисков.
3. Определение активов.
4. Анализ угроз и их последствий, определение уязвимых мест в защите.
5. Оценка рисков.
6. Выбор защитных мер.
7. Реализация и проверка выбранных мер.
8. Оценка остаточного риска.
Этапы 6 и 7 относятся к выбору защитных средств (нейтрализации рисков),
остальные - к оценке рисков.
Риски нужно контролировать постоянно, периодически переоценивая их.
Отметим, что добросовестно выполненная и хорошо документированная первая
оценка может сильно упростить последующую деятельность.
Управление рисками, как и любую другую деятельность в области
информационной безопасности, необходимо интегрировать в жизненный цикл
информационных систем. Тогда эффективность увеличится, а затраты -
уменьшатся. Ранее мы определили пять этапов жизненного цикла. Кратко опишем,
что может дать управление рисками на каждом из них.
43
На этапе закупки (разработки) знание рисков помогает выбрать наиболее
подходящие архитектурные решения, которые играют основную роль в
обеспечении безопасности.
На этапе установки выявленные риски следует учитывать при
конфигурировании, тестировании и проверке ранее установленных требований, а
полный цикл управления рисками должен предшествовать внедрению системы в
эксплуатацию.
Выбор анализируемых объектов и уровень детализации их рассмотрения -
первый шаг в оценке рисков. Для небольшой организации допустимо
рассматривать всю информационную систему; однако если организация крупная,
полная оценка может потребовать слишком больших затрат времени и сил, что
неприемлемо. В этом случае следует сосредоточиться на наиболее важных
сервисах, заранее соглашаясь с приближенностью итоговой оценки. Если важных
сервисов все еще много, выбираются те из них, риски для которых наиболее велики
или неизвестны.
При определении активов, то есть тех ресурсов и ценностей, которые
организации следует защитить, нужно учитывать не только компоненты
информационной системы, так же нужно учесть и поддерживающую
инфраструктуру, персонал, и нематериальные ценности, такие как репутация
организации. Начальной точкой здесь является представление о миссии
организации, то есть об основных направлениях деятельности, которые желательно
(или необходимо) сохранить в любом случае. Выражаясь объектно-
ориентированным языком, следует в первую очередь описать внешний интерфейс
организации, рассматриваемой как абстрактный объект.
Методика оценки рисков применяется на основании ценовой шкалы оценки,
где каждому риску, для каждого актива сопоставляется появление различных
угроз.
Для базовой оценки рисков достаточно трехуровневой шкалы оценки
критичности - низкий, средний и высокий уровни. В этом случае оценка каждого
уровня в деньгах будет выполняться на основе принципов.
Пример трехуровневой шкалы с оценкой в денежных единицах представлен
в таблице 9.
44
Таблица 9
Оценка в денежных единицах
Принципы оценки критичности каждого указанного актива:
1. информационные активы (или виды информации) оцениваются с точки
зрения нанесения компании ущерба от их раскрытия, модификации или
недоступности в течение определенного времени;
2. программное обеспечение, материальные ресурсы и сервисы оцениваются,
как правило, с точки зрения их доступности или работоспособности. Поэтому
нужно определить, какой ущерб понесет компания при нарушении
работоспособности данных активов. Например, нарушение системы
кондиционирования в течение трех суток приведет к отказу серверов компании, к
ним будет нарушен доступ, вследствие чего компания понесет убытки;
3. сотрудники компании с точки зрения конфиденциальности и целостности
оцениваются, учитывая их доступ к информационным ресурсам с правами на
чтение и на изменение. Доступность сотрудников оценивается с точки зрения их
отсутствия на рабочем месте. Значит оценивается, какой ущерб понесет компания
вследствие отсутствия сотрудника в течение определенного периода времени.
Важно учитывать опыт сотрудника, его квалификацию, выполнение им каких-либо
специфичных операций;
4. репутация компании оценивается в связи с информационными ресурсами.
Значит оценивается, какой ущерб репутации компании будет нанесен в случае
нарушения безопасности информации компании.
Оценка риска представляет собой оценку соотношения потенциальных
негативных воздействий на деловую деятельность в случае нежелательных
инцидентов и уровня оцененных угроз и уязвимых мест. Риск фактически является
45
мерой незащищенности системы и связанной с ней организации. Величина риска
зависит от:
- ценности активов;
- угроз и связанной с ними вероятности возникновения опасного для активов
события;
- легкости реализации угроз в уязвимых местах с оказанием нежелательного
воздействия;
- существующих или планируемых средств защиты, снижающих степень
уязвимости, угроз и нежелательных воздействий.
Ценность активов определялась на основе оценок их владельцев,
специалиста по информационным технологиям. Угрозы и уязвимые места
определялись ИТ-специалистами.
Существует несколько методов для оценки риска. Важно, чтобы организация
пользовалась наиболее удобным и внушающим доверие методом, приносящим
воспроизводимые результаты.
Оценивание рисков будет производиться экспертным путем на основе
анализа ценности активов, возможности реализации угроз и использования
уязвимостей, определенных в предыдущих пунктах. Для оценивания предлагается
таблица с заранее предопределенными «штрафными баллами» для каждой
комбинации ценности активов, уровня угроз и уязвимостей (таблица 10).
Таблица 10
Уровень угроз и уязвимостей
46
В случае определения уровня уязвимости из результатов аудита или
самооценки для различных процессов и при наличии экспертных оценок уровня
соответствующих угроз и ценности активов можно получить меру риска ИБ для
каждого процесса (таблица 11).
Таблица 11
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг риска
Кража
Сервера
6
Несанкционированный доступ
Базы данных
6
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за
работой уборщиц
Базы данных
6
Сбои / ошибки
Базы данных
6
Несанкционированный доступ
Сервера
5
Сбои / ошибки
Сервера
5
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за
работой уборщиц
Базы данных
5
Сбои / ошибки
Программное
обеспечение
5
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за
работой уборщиц
Документы
5
Кража
Персональный
компьютер
5
Несанкционированный доступ
Персональный
компьютер
5
Сбои / ошибки
Персональный
компьютер
5
47
Риск
Актив
Ранг риска
Несанкционированный доступ
Программное
обеспечение
4
Несанкционированный доступ
Документы
4
Сбои / ошибки
Документы
4
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на предприятии
1.3.1 Выбор комплекса задач обеспечения информационной
безопасности и защиты информации исходя из выполняемых
предприятием задач и существующих рисков, характеристика
существующих средств информационной безопасности
На предприятии, как мы может увидеть в таблице 9, большинство
уязвимостей связаны с недостаточным надзором за помещениями. Так как ООО
«Паритет-Информ» снимает помещение у другого предприятия, которое
обеспечивает проходную систему, а так же обслуживание помещений (уборщицы,
электрики и другой персонал), нет гарантии того, что сотрудники других
предприятий, которые так же снимают помещения в данном здании, не несут
никакой угрозы. Помимо этого так же нет гарантии того, что злоумышленник не
проберется через окно. Следуя из этого, одной из задач является обеспечение
безопасности в помещениях.
Для того что бы украсть информацию необязательно пробираться в здание,
для этого можно использовать другие способы чтения данных. В современном
мире существуют способы чтения данных использующих акустические,
оптические и электромагнитные излучения. Акустические излучения позволяют
считывать любые звуки, которые распространяются внутри комнат. С помощью
оптики можно удаленно считывать информацию с мониторов, экранов, а так же
прочесть документы находящиеся неподалеку от окна. Так же существуют
48
устройства позволяющие считывать электромагнитное излучение, исходящее от
всех электронных устройств включая и компьютеры, за счет чего можно получить
желаемые данные. На предприятии ООО «Паритет-Информ» получение данных с
помощью оптических устройств очень мала, потому что все мониторы повернуты
так, что информация, отображаемая на нем, не видна из окна. Акустическое
излучение не представляет большой угрозой для предприятия, так как в разговорах
не употребляются данные, которые могут иметь большую ценность для
злоумышленника. Вследствие чего остается обеспечить защиту от чтения
электромагнитных излучений, что будет являться еще одной задачей.
1.3.2 Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации
Для выполнения определенных (в п.п. 1.3.1) задач рассмотрим помещения, и
выделим те, которые являются наиболее вероятными целями для злоумышленника.
Все базы данных, а также некоторые важные документы расположены на
серверах, которые находятся в серверной комнате. Доступ к этой комнате имеют
только сотрудники отдела «материально-технического обеспечения и технического
обслуживания». Так же в серверной комнате находится сейф с ключами
администраторов, для входа в систему страж «администратор» на любом
компьютере пользователя, и еще для входа на сервера, что
позволит непосредственное чтение данных, и копирование любых файлов на
любые носители. Из этого следует, что серверную комнату следует взять под
постоянное наблюдение.
Сотрудники отдела «сбора и обработки статистической и бухгалтерской
отчетности» постоянно работают с документами присылаемыми (относящиеся к
отрасли, закрепленной за предприятием) другими предприятиями по различным
каналам связи и имеющие различные уровни секретности. Так же в помещении, в
котором находится отдел, расположен шкаф, в котором хранится архив документов
за несколько лет. Отсюда следует, что помещения отдела, как и помещение
серверной комнаты, должно быть под постоянным наблюдением.
49
Остальные отделы не хранят никаких документов, которые могли бы иметь
большую ценность для злоумышленника. Но отделы, подключенные к закрытой
сети (не имеющей выход в внешнюю сеть интернет), работают с
конфиденциальной и секретной информацией, которая хранится в базах данных
предприятия. Отсюда следует, злоумышленник может воспользоваться приборами
для чтения побочных электромагнитных излучений, которые будут производить из
компьютеров сотрудников и содержать интересующую злоумышленника
информацию, при этом оставляя его не обнаруженным. Для того, что бы избежать
подобных действий, следует обеспечить имеющие интерес для злоумышленника
помещения защитой от чтения побочных электромагнитных излучений.
1.4 Выбор защитных мер
1.4.1 Выбор организационных мер
Сотрудники предприятия должны соблюдать меры по обеспечению
информационной безопасности, а именно:
Не допускать нахождение посторонних лиц или привести нахождение
посторонних людей к минимуму, в помещениях которых ведутся работы с
секретной и конфиденциальной информацией. Если же посторонние люди все же
были допущены (уборщицы, электрики, и другие сотрудники, не относящиеся к
данному предприятию, а так же сотрудники, не имеющие соответствующего
уровня доступа), то следует следить за ними, чтобы избежать утечки информации.
Не передавать закрепленные за сотрудниками ключи для авторизации в
закрытой сети, а так же не передавать пароли пользователей открытой сети, другим
сотрудникам. В случае с ключами каждый сотрудник должен брать его сам из
специального сейфа находящийся в 1 отделе, а по завершению рабочего дня
должен положить его обратно. Сейф открывается только ответственным за него
сотрудником.
Сотрудники закрытой сети не могут пользоваться своими электронными
носителями. В случае необходимости в передаче информации из открытой сети в
закрытую и наоборот, следует взять специальные электронные носители,
50
зарегистрированные в системе «Страж NT» и хранящиеся в первом отделе, под
расписку.
Кодовые комбинации, от входных дверей в помещения, должны знать только
администраторы и сотрудники отдела, находящегося в данном помещении. Другие
сотрудники, что бы войти в помещение, должны позвонить в дверной звонок.
Двери с кодовыми замками должны быть всегда закрыты, за исключением случаев,
когда в отделе находятся сотрудники обслуживающего персонала не относящиеся к
предприятию (уборщицы, электрики, и др.).
Печатные документы с грифом «Секретно» должны храниться только в
первом отделе, остальные документы должны храниться в отведенном для этого
месте. Секретные документы берутся сотрудниками под роспись, и должны быть
возвращены до конца рабочего дня.
Выход в интернет должен использоваться только для работы.
Изменять параметры системы «Страж NT» может только администратор
безопасности.
Существуют три стратегий обеспечения информационной безопасности:
оборонительная, наступательная и упреждающая.
Выбор оборонительной стратегии означает, что если исключить
вмешательство в процесс функционирования информационной системы, то можно
нейтрализовать лишь наиболее опасные угрозы. Обычно это достигается
построением «защитной оболочки», включающей разработку дополнительных
организационных мер, создание программных средств допуска к ресурсам
информационной системы в целом, использованию технических средств контроля
помещений, в которых расположено терминальное и серверное оборудование.
Наступательная стратегия предусматривает активное противодействие
известным угрозам, влияющим на информационную безопасность системы.
Наступательная стратегия может включать установку дополнительных
программно-аппаратных средств аутентификации пользователей, внедрение более
совершенных технологий разгрузки и восстановления данных, повышение
доступности системы с использованием горячего и холодного резервирования.
Упреждающая стратегия предполагает исследование возможных угроз
системы обработки информации и разработку мер по их нейтрализации еще на
51
стадии проектирования и воплощения системы. Важной частью упреждающей
стратегии является быстрый анализ информации центрами изучения проблем
информационной безопасности, изучение отечественного и мирового передового
опыта, проведение независимого аудита уровня обеспечения безопасности
информационных ресурсов организации.
Для устранения угроз была выбрана оборонительная стратегия, причиной
этому стало то, что наиболее уязвимым является недостаточная защищенность
помещений от несанкционированного проникновения.
План по обеспечению информационной безопасности в помещениях
включает в себя:
Размещение камер в помещениях, в которых хранятся базы данных,
документы и другие ценные ресурсы предприятия.
Обеспечение безопасности от угроз считывания побочных
электромагнитных излучений.
1.4.2 Выбор организационных мер
Для решения задач описанных в п.п. 1.3.1 необходимо совершить закупку и
установку следующих устройств: камеры, видеорегистратор, а так же генераторы
шума.
Рассмотрим рынок данных устройств:
Видеокамеры (таблица 12)
Видеорегистраторы (таблица 13)
Генераторы шума (таблица 14)
Жесткие диски для хранения записей видеорегистратора (таблица 15)

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран