Диплом: Организация комплексной защиты информации отдела информационных систем на предприятии "Статус Кредит"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
28
Продолжение Таблицы 5
Наименование актива
Ценность актива
(ранг)
Обработка документов (ПО)
3
Доступ к информационным ресурсам
3
Пользовательские компьютеры
4
Документы
4
Разработка программного обеспечения по конкурсам
5
Сервера
5
Доступ к информационным ресурсам (БД)
5
Таким образом, по результатам ранжирования, выявлены активы, имеющие
наибольшую ценность:
1. Сервера
2. Доступ к информационным ресурсам (БД)
3. Программное обеспечение
4. Документы
5. Компьютеры
1.2.2. Оценка уязвимостей активов
Уязвимость – некая слабость, которую можно использовать для нарушения
системы или содержащейся в ней информации (определение сформулировано на
основе документа ФСТЭК «Базовая модель угроз безопасности персональных
данных при их обработке в информационных системах персональных данных»).
Т.е. уязвимыми являются компоненты системы, наиболее подверженные к угрозам.
Согласно описанным выше функциям рассматриваемой ИС наиболее
уязвимыми являются программно-аппаратные средства, осуществляющие сбор,
передачу, обработку, хранение и другие операции с информацией, в том числе с
конфиденциальными и персональными данными.
Производя атаку, нарушитель использует уязвимости информационной
системы. Если нет уязвимости, то невозможна и атака, которая использует ее.
Поэтому одним из важнейших механизмов защиты является процесс поиска и
устранения уязвимостей информационной системы. Для создания базы данных
уязвимостей необходимо рассмотреть различные варианты классификаций
уязвимостей.
Классификация уязвимостей по степени риска:
29
высокий уровень риска — уязвимость позволяет атакующему получить
доступ к узлу с правами администратора в обход средств защиты;
средний уровень риска — уязвимость позволяет атакующему получить
информацию, которая с высокой степенью вероятности позволит получить доступ
к узлу;
низкий уровень риска — уязвимости, позволяющие злоумышленнику
осуществлять сбор критической информации о системе.
Такая классификация используется для оценки степени критичности
уязвимостей при определении качества защищенности ИС. Этот вариант
классификации достаточно условный и разные источники предлагают свои
варианты такой классификации. Соответственно, это очень субъективный метод
классификации уязвимостей. Проведем оценку уязвимости активов, и сведем
результаты в таблицу 6.
Таблица 6
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Сервера
БД
ПО
Документы
ПК
1. Среда и инфраструктура
Отсутствие физической
защиты зданий, дверей и
окон
низкая
низкая
низкая
низкая
низкая
Неправильное или халатное
использование физических
средств управления
доступом в здания,
помещения
средняя
низкая
низкая
средняя
высокая
Нестабильная работа
электросети
средняя
средняя
средняя
средняя
средняя
Размещение в зонах
возможного затопления
низкая
низкая
низкая
низкая
низкая
2. Аппаратное обеспечение
Продолжение Таблицы 6
30
Продолжение таблицы 6
Группа уязвимостей
Содержание уязвимости
Сервера
БД
ПО
Документы
ПК
Подверженность
колебаниям напряжения
низкая
средняя
средняя
низкая
Низкая
Подверженность
температурным колебаниям
средняя
низкая
низкая
низкая
низкая
Подверженность
воздействию влаги, пыли,
загрязнения
средняя
низкая
низкая
низкая
низкая
Чувствительность к
воздействию
электромагнитного
излучения
низкая
средняя
средняя
низкая
низкая
Недостаточное
обслуживание/неправильна
я инсталляция
запоминающих сред
низкая
средняя
средняя
низкая
низкая
Отсутствие контроля за
эффективным изменением
конфигурации
низкая
низкая
средняя
средняя
средняя
3. Программное обеспечение
Неясные или неполные
технические требования к
разработке средств
программного обеспечения
низкая
низкая
средняя
высокое
низкая
Отсутствие тестирования
или недостаточное
тестирование программного
обеспечения
низкая
средняя
средняя
средняя
средняя
Продолжение Таблицы 6
31
Продолжение таблицы 6
Группа уязвимостей
Содержание уязвимости
Сервера
БД
ПО
Документы
ПК
Сложный пользовательский
интерфейс
низкая
низкая
средняя
высокая
Низкая
Отсутствие механизмов
идентификации и
аутентификации, например
аутентификации
пользователей
низкая
средняя
низкая
низкая
низкая
Отсутствие аудиторской
проверки
низкая
низкая
низкая
низкая
средняя
Хорошо известные дефекты
программного обеспечения
низкая
низкая
низкая
низкая
низкая
Незащищенные таблицы
паролей
низкая
низкая
низкая
низкая
низкая
Плохое управление
паролями
низкая
низкая
низкая
низкая
низкая
Неправильное присвоение
прав доступа
низкая
низкая
низкая
низкая
низкая
Неконтролируемая загрузка
и использование
программного обеспечения
низкая
низкая
низкая
средняя
средняя
Отсутствие регистрации
конца сеанса при выходе с
рабочей станции
низкая
низкая
низкая
низкая
низкая
Отсутствие эффективного
контроля внесения
изменений
низкая
низкая
средняя
средняя
низкая
Отсутствие документации
низкая
средняя
средняя
средняя
низкая
Продолжение Таблицы 6
32
Продолжение таблицы 6
Группа уязвимостей
Содержание уязвимости
Сервера
БД
ПО
Документы
ПК
Отсутствие резервных
копий
низкая
низкая
средняя
средняя
Низкая
Списание или повторное
использование
запоминающих сред без
надлежащего стирания
записей
низкая
низкая
низкая
низкая
низкая
4. Коммуникации
Незащищенные линии
связи
низкая
низкая
низкая
средняя
низкая
Неудовлетворительная
стыковка кабелей
низкая
низкая
низкая
низкая
низкая
Отсутствие идентификации
и аутентификации
отправителя и получателя
низкая
низкая
низкая
низкая
низкая
Пересылка паролей
открытым текстом
низкая
низкая
низкая
низкая
низкая
Отсутствие подтверждений
посылки или получения
сообщения
низкая
низкая
низкая
средняя
низкая
Коммутируемые линии
низкая
низкая
низкая
низкая
низкая
Незащищенные потоки
конфиденциальной
информации
низкая
низкая
низкая
средняя
низкая
Неадекватное управление
сетью
низкая
средняя
средняя
средняя
низкая
Незащищенные
подключения к сетям
общего пользования
низкая
низкая
низкая
низкая
низкая
Продолжение Таблицы 6
33
Продолжение таблицы 6
Группа уязвимостей
Содержание уязвимости
Сервера
БД
ПО
Документы
ПК
5. Документы (документооборот)
Хранение в незащищенных
местах
низкая
средняя
средняя
низкая
низкая
Недостаточная
внимательность при
уничтожении
низкая
средняя
высокая
средняя
низкая
Бесконтрольное
копирование
низкая
высокая
высокая
низкая
низкая
6.Персонал
Отсутствие персонала
низкая
низкая
низкая
низкая
низкая
Отсутствие надзора за
работой лиц,
приглашенных со стороны,
или за работой уборщиц
низкая
низкая
низкая
средняя
средняя
Недостаточная подготовка
персонала по вопросам
обеспечения безопасности
низкая
низкая
средняя
средняя
низкая
Отсутствие необходимых
знаний по вопросам
безопасности
низкая
средняя
средняя
средняя
низкая
Неправильное
использование программно-
аппаратного обеспечения
низкая
средняя
средняя
средняя
низкая
Отсутствие механизмов
отслеживания
низкая
низкая
низкая
низкая
низкая
Продолжение Таблицы 6
34
Продолжение таблицы 6
Группа уязвимостей
Содержание уязвимости
Сервера
БД
ПО
Документы
ПК
Отсутствие политики
правильного пользования
телекоммуникационными
системами для обмена
сообщениями
низкая
низкая
низкая
низкая
низкая
Несоответствующие
процедуры набора кадров
низкая
низкая
низкая
средняя
низкая
7. Общие уязвимые места
Отказ системы вследствие
отказа одного из элементов
средняя
средняя
средняя
низкая
средняя
Неадекватные результаты
проведения технического
обслуживания
средняя
низкая
низкая
низкая
средняя
Следует обратить внимание на то что, в таблице 6 уязвимости
сгруппированы по областям существования/возникновения. Один и тот же
информационный актив может присутствовать в нескольких разделах таблицы.
Иными словами, один и тот же информационный актив может иметь несколько
уязвимостей. В результате проведенного и представленного анализа, нами
сформирован пул угроз наиболее ценным активам предприятия.
1.2.3. Оценка угроз активам
Согласно ГОСТ Р 50922-2006 угрозой безопасности информации
называется совокупность условий и факторов, создающих потенциальную или
реально существующую опасность нарушения информационной безопасности
(ИБ). Атакой называется воздействие на компоненты ИС, приводящее к утрате,
уничтожению информационного ресурса или сбою функционирования носителя
информации или средства управления программно-аппаратным комплексом
системы.
Таким образом, атака – это реализация угрозы. В настоящее время
существует классификация угроз по различным признакам, таким как: природа
Продолжение Таблицы 6
35
возникновения, цель воздействия на АС, степень преднамеренности
возникновения, положение источника угрозы, этап доступа пользователей или
программ к ресурсам АС и т.д.
Для оценки вероятности реализации угрозы может использоваться
трехуровневая качественная шкала:
Н– низкая вероятность. Маловероятно, что эта угроза осуществится, не
существует инцидентов, статистики, мотивов и т.п., которые указывали бы на то,
что это может произойти. Ожидаемая частота реализации угрозы не превышает 1
раза в 5–10 лет.
С – средняя вероятность. Возможно, эта угроза осуществится (в прошлом
происходили инциденты), или существует статистика или другая информация,
указывающая на то, что такие или подобные угрозы иногда осуществлялись
прежде, или существуют признаки того, что у атакующего могут быть
определенные причины для реализации таких действий. Ожидаемая частота
реализации угрозы – примерно один раз в год.
В– высокая вероятность. Эта угроза, скорее всего, осуществится.
Существуют инциденты, статистика или другая информация, указывающая на то,
что угроза, скорее всего, осуществится, или могут существовать серьезные
причины или мотивы для атакующего, чтобы осуществить такие действия.
Ожидаемая частота реализации угрозы – еженедельно или чаще.
Такой трехуровневой шкалы обычно достаточно для первоначальной
высокоуровневой оценки угроз. В дальнейшем ее можно расширить, добавив еще
пару промежуточных уровней.
Угрозы нарушения ИБ после загрузки ОС направлены на выполнение
непосредственно несанкционированного доступа к информации. При получении
доступа в операционную среду нарушитель может воспользоваться как
стандартными функциями операционной системы или какой-либо прикладной
программы общего пользования (например, БД), так и специально созданными для
выполнения несанкционированного доступа программами, например программами
просмотра и модификации реестра, программами поиска текстов в текстовых
файлах по ключевым словам и копирования, специальными программами
просмотра и копирования записей в базах данных, программами быстрого
36
просмотра графических файлов, их редактирования или копирования, программами
поддержки возможностей реконфигурации программной среды (настройки ИС в
интересах нарушителя), так и специально созданными для выполнения
несанкционированного доступа программами, например программами просмотра и
модификации реестра, программами поиска текстов в текстовых файлах по
ключевым словам и копирования, специальными программами просмотра и
копирования записей в базах данных, программами быстрого просмотра
графических файлов, их редактирования или копирования, программами
поддержки возможностей реконфигурации программной среды (настройки ИС в
интересах нарушителя).
Угрозы активов указаны в таблице 7 основанной на требованиях стандарта
ГОСТ Р ИСО/МЭК ТО 13335-3-2007. В приложении С указаны угрозы,
обусловленные преднамеренными действиями, обозначены в перечне буквой D,
угрозы, обусловленные случайными действиями, — A и угрозы, обусловленные
естественными причинами, — E. Таким образом, буквой D обозначают все
преднамеренные действия, объектами которых являются активы информационных
технологий, буквой A — все совершаемые людьми действия, которые могут
случайно нанести вред активам информационных технологий, буквой E —
инциденты, не основанные на действиях, совершаемых людьми.
Таблица 7
Угрозы
Наименование возможных и вероятных угроз
Классы угроз
Землетрясение
Е
Затопление
D, A, E
Ураган
Е
Попадание молнии
Е
Забастовка
D, A
Пожар
D, A
Намеренное повреждение
D
Неисправности в системе электроснабжения
A
Неисправности в системе водоснабжения
A
37
Продолжение таблицы 7
Наименование возможных и вероятных угроз
Классы угроз
Неисправности в системе кондиционирования воздуха
D, A
Аппаратные отказы
A
Колебания напряжения
A, E
Экстремальные величины температуры и влажности
D, A, E
Воздействие пыли
E
Электромагнитное излучение
D, A, E
Статическое электричество
E
Кража
D
Несанкционированное использование носителей данных
D
Ухудшение состояния носителей данных
E
Ошибка обслуживающего персонала
D, A
Ошибка при обслуживании
D, A
Программные сбои
D, A
Использование программного обеспечения несанкционированными
пользователями
D, A
Вредоносное программное обеспечение
D, A
Незаконный импорт/экспорт программного обеспечения
D
Ошибка операторов
D, A
Ошибка при обслуживании
D, A
Доступ несанкционированных пользователей к сети
D
Технические неисправности сетевых компонентов
A
Ошибки передачи
A
Повреждение линий
D, A
Несанкционированное проникновение к средствам связи
D
Анализ трафика
D
Направление сообщений по ошибочному адресу
A
Изменение маршрута направления сообщений
D
Изменение смысла переданной информации
D
Сбои в функционировании услуг связи (например, сетевых услуг)
D, A
Недостаточная численность персонала
A
Ошибки пользователей
D, A
Ненадлежащее использование ресурсов предприятия
D, A
Угрозы активов указаны в таблице 8.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран