Диплом: Проектирование комплексной системы безопасности в компании ГБУ "Инфогород"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
15
Механизмы минимизации рисков при осуществлении таможенного
контроля представляют:
- использование различных источников информации для выявления
рисков, совокупность применяемых мер по минимизации;
- применение мер по минимизации рисков в соответствии с
должностным лицом;
- использование информационно-технических и программных средств
при осуществлении контроля, позволяющих реализовывать систему управления
рисками;
- использование системы обратной связи (функции контроля и
организация отчетности).
В первую очередь нужно определить объект защиты. Далее решается,
от чего защищаемся. Для этого анализируются присущие системе уязвимости,
определяется степень их.
Затем внедряются меры по противостоянию, рассчитывается их
результативность и принимается постановление – оставлять или
оптимизировать работать. Требуется отслеживать изменения, происходящие
как в информационной системе, так и в окружающей среде, чтобы
своевременно вносить соответствующие коррективы.
Использование дополнительных мер по защите, позволяющих
обеспечить подходящую для организации величину риска (например, защитить
и/или ограничить доступ в Интернет), дает возможность минимизировать или
предупредить возможные риски.
16
1.2.2. Оценка уязвимостей активов
Процесс обнаружения уязвимостей ресурсов автоматизированной
системы, а также выработка рекомендаций по их устранению называется анализ
защищенности информационного ресурса. Из этого можно сделать вывод, что
уязвимость информационных активов — это риск потри информации.
Уязвимости - это слабости защиты, которые ассоциируются с потерей
активов организации. Эти слабости могут быть причиной нежелательных
инцидентов. Уязвимость сама по себе не наносит ущерба, это только условие,
позволяющее угрозе причинить ущерб активам.
Аудит безопасности – это действия по независимой проверке и
изучению документации систем, а также по испытаниям средств защиты
информации, направленная на обеспечение безопасности информации.
С помощью аудита безопасности можно выявить уязвимости системы и
выработать рекомендации по устранению недостатков в средствах защиты
информации.
ГБУ «Инфогород» может столкнуться с уязвимостями, вот некоторые из
них:
1. нарушение при создании своего программного обеспечения личных
неимущественных, исключительных прав третьих лиц –
авторов/правообладателей.
2. отсутствие у компании исключительного права на интеллектуальную
собственность своих сотрудников.
3. использование собственного ПО сотрудниками/фрилансерами в
личных целях, для ведения конкурирующего бизнеса.
Основанием для проведения оценки уязвимости служит определение
правильности предпринимаемых мер безопасности по отношению к значимости
информационных активов. Показателями уязвимости актива и его особо
важных зон являются степень уязвимости в порядковой шкале.
17
Информационный актив – это любая информация, независимо от вида её
представления, имеющая ценность для организации и находящаяся в её
распоряжении.
Типы активов ГБУ «Инфогород»:
Информация (база данных бухгалтерии – содержит
информацию обо всех сотрудниках компании, финансовых операциях,
которые происходят как внутри, так и вне компании, а также информацию
о проведенных операциях);
Документы (договора, контракты, служебные записки);
Сервера баз данных, сервера приложений, почтовый сервер,
кабели, маршрутизаторы, роутеры, принтеры.
ПО, включая прикладные программы;
ПК сотрудников.
Составлена таблица с результатами распределения активов ГБУ
«Инфогород». Уязвимости отсортированы сначала по степени важности. Они
расположены и расставлены в порядке убывания критичности.
Распределение активов — это то, каким образом и в каких пропорциях
компания оценивает различные классы активов: техника, ПО и наличность.
Наименее ценный – класс 1, ценный информационный актив имеет
класс 5.
18
Таблица 1. Результаты распределения активов ГБУ «Инфогород»:
Руководствоваться при выборе защиты активов лучше принципом
разумной достаточности. Меры безопасности не могут быть более затратными,
чем потенциальный ущерб от нарушения информационной безопасности.
Наименование актива
Ценность актива
(класс)
База данных бухгалтерии
5
База данных пользователей
5
Персональные данные о сотрудниках
5
База данных
5
Кадровый учет
5
ОС
4
Компьютеры пользователей
4
СУБД
4
Оборудование для обеспечения связи
4
Программы целевого назначения
4
MS Office и другое офисное ПО
2
Принтеры и пр. устр-ва
2
19
1.2.3. Оценка угроз активам предприятия
Проблемы связанные с нарушением целостности информации,
хранящейся в компьютерной системе или передаваемой по каналу связи,
направлены на ее изменение или искажение, приводящее к нарушению ее
качества или полному уничтожению. Целостность информации может быть
нарушена умышленно злоумышленником, а также в результате объективных
воздействий со стороны среды, окружающей систему. Эта угроза особенно
актуальна для систем передачи информации - компьютерных сетей и систем
телекоммуникаций. Умышленные нарушения целостности информации не
следует путать с ее санкционированным изменением, которое выполняется
полномочными лицами с обоснованной целью (например, таким изменением
является периодическая коррекция некоторой базы данных).
Автоматизированные системы обработки информации состоят из
следующих компонентов:
аппаратные средства — ПК и их составные части;
программное обеспечение;
данные (временные и постоянные, системные журналы и т.д.);
персонал — сотрудники и пользователи.
Практически каждый компонент может подвергнуться внешнему
воздействию или выйти из строя.
Ценность актива выражается величиной потерь, которые понесет
организация в случае нарушения безопасности актива.
Управление рисками позволяет ответить на вопрос, где можно
рисковать, а где нельзя. В масштабах ГБУ «Инфогород» любой ресурс важен,
поэтому риски потерь компания старается минимизировать.
По результатам оценки угроз, составлена таблица угроз активам и
степень влияния на них.
20
Таблица 2. Результаты оценки угроз активам
Угрозы
Степень
влияния на
актив
Неумышленное разглашение
информации
Высокая
Неумышленная порча или утеря
информации, включая носители
информации
Высокая
Неумышленная порча оборудования
Средняя
Обрушение здания вследствие
нарушения технологии строительства
Высокая
Пожар
Высокая
Хищение носителей информации
Высокая
Несанкционированное получение
конфиденциальной информации
Высокая
Умышленная порча или вывод из строя
оборудования
Средняя
21
1.2.4. Оценка существующих и планируемых средств защиты
Для создания механизма защиты информации необходим комплекс
организационных и технических мероприятий, которые исключали бы
возможность возникновения опасности конфиденциальной информации.
Организационная защита требуется для всей производственной
деятельности и взаимоотношений исполнителей на нормативно-правовой
основе, исключающей или затрудняющей неправомерную кражу информации и
появления внутренних и внешних угроз.
К основным организационным мероприятиям можно отнести:
разработка, внедрения и использования средств;
управление доступом персонала на предприятие;
разработка должностных инструкций по обеспечению режима
секретности;
выделение отдельных помещений с охранной сигнализацией и
пропускной системой;
разграничение задач по исполнителям и выпуску документации;
гриф секретности с учетом и контролем доступа исполнителей;
постоянный контроль за соблюдением исполнителями режима и
соответствующих инструкций;
установление и распределение ответственных лиц за утечку информации.
На основании модели угроз необходимо составлять техническое
задание(ТЗ) на разработку системы защиты информации.
ТЗ должно включать основные разделы:
требования к системе защиты информации;
требования к составу проектной и эксплуатационной документации;
этапы выполнения работ;
порядок внесения изменений и дополнений к разделам ТЗ;
требования к порядку проведения испытаний системы защиты.
22
Защита информации на основе организационных мер играет большую
роль в обеспечении надежности и эффективности, так как
несанкционированный доступ и утечка информации чаще всего обусловлены
зло - умышленными действиями, небрежностью пользователей или персонала.
Эти факторы практически невозможно исключить или локализовать с помощью
аппаратных и программных средств, криптографии и физических средств
защиты. Поэтому совокупность организационных, организационно -правовых и
организационно-технических мероприятий, применяемых совместно с
техническими методами, имею т цель исключить, уменьшить или полностью
устранить потери при действии различных нарушающих факторов.
Для обеспечения безопасности информации, особенно на стадии
эксплуатации ИС, задействованы:
отдел информационной безопасности
администратора ИС.
Специалисты активно взаимодействуют в целях достижения
эффективной разработки и эксплуатации ИС.
Наиболее действенный способ для защиты – это совместная работа
службы безопасности и специализированных предприятий по защите
информации.
Задачи, которые ежедневно решаются в рамках работы отдела
информационной безопасности ГБУ «Инфогород»:
1. Безопасность баз данных;
2. Безопасность почтовых серверов и серверов приложений;
3. Контроля за доступом к данным;
4. Работа с информацией от пользователей;
5. Проведение резервного копирования всей информации;
6. Совместное применение аппаратных средств и ПО и своевременное
проведение его обновления.
23
1.2.5. Оценка рисков
Переоценка рисков периодически необходима для контроля
эффективности деятельности в области безопасности и для учета изменений
обстановки.
Уровень риска – это количественная функция вероятности реализации
определенной угрозы, а также величины возможного ущерба. Самое главное
в мероприятиях по управлению рисками – это способность, чтобы оценить их
размер, выработать эффективные и экономичные меры снижения рисков, а
затем убедиться, что риски заключены в приемлемые рамки.
В зависимости от величины рисков целесообразно разделить их на три
группы:
потери, величина которых не превышает расчетной прибыли,
можно назвать допустимыми;
потери, величина которых больше расчетной прибыли относятся к
разряду критических - такие потери придется возмещать из кармана
предпринимателя;
еще более опасен катастрофический риск, при котором
предприниматель рискует понести потери, превышающие все его имущество.
Управление рисками включает в себя два вида деятельности, которые
чередуются:
1. Переоценка рисков;
2. Нейтрализация рисков.
По отношению к выявленным рискам вероятны следующие действия:
устранение риска;
минимизация риска;
принятие риска;
переадресация риска
24
Процесс управления рисками можно делится на этапы:
анализ риска;
выбор методов воздействия на риск при оценке их сравнительной
эффективности;
принятие решения;
непосредственное воздействие на риск;
контроль и корректировка результатов процесса управления.
Многообразие видов деятельности организаций вызывает
необходимость разработки четкого алгоритма анализа профессионального
риска, имеющего единую основу с оценкой других технических рисков.
Всемирная организация здравоохранения определяет профессиональный риск
как математическую концепцию, отражающую ожидаемую тяжесть и частоту
неблагоприятных реакций организма человека на данную экспозицию вредного
фактора производственной среды.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран