Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере организации Автомир)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
25
данной организации, в значительной степени зависят от потребностей
организации в безопасности, величины этой организации, а также других,
специфичных для данной организации факторов.
Критерии, используемые в качестве основы для оценки ценности
каждого актива, должны выражаться в однозначных (недвусмысленных)
терминах. С этим часто бывают связаны наиболее сложные аспекты оценки
активов, поскольку ценность некоторых из них приходится определять
субъективно. Поэтому для определения ценности активов целесообразно
привлекать достаточно большое число разных людей. Возможны следующие
критерии определения ценности активов: первоначальная стоимость актива,
стоимость его обновления или воссоздания. Ценность актива может также
носить нематериальный характер, например цена доброго имени или
репутации компании.
Кроме того, организация может устанавливать собственные пределы
ценности активов (например «малая», «средняя» и «высокая»). Эти пределы
должны быть оценены по выбранным критериям, например, возможные
финансовые потери следует оценивать в денежных единицах, тогда как при
оценке по критерию угрозы для личной безопасности оценка в денежных
единицах окажется непригодной. В конечном счете, организация сама
должна решить, какой ущерб считать малым, а какой — большим. Ущерб,
который может стать бедственным для маленькой организации, для очень
крупной организации может быть сочтен малым или даже пренебрежимо
малым.
В Приложении 2 представим наиболее используемые и важные активы.
26
Таблица 7
Перечень сведений конфиденциального характера в
подразделении «Хендай» в ГК «Автомир»
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ
Сведения, раскрывающие
характеристики средств
защиты информации ЛВС
предприятия от
несанкционированного
доступа.
Для служебного
использования
Федеральный
закон от
27.07.2006 N
149-ФЗ
6
Требования по
обеспечению сохранения
служебной тайны
сотрудниками
предприятия.
Для служебного
использования
Гражданский
кодекс РФ
7
Персональные данные
сотрудников
Конфиденциально
Федеральный
закон 152-Ф3
8
Таблица 8
Результаты ранжирования активов
Наименование актива
Ценность актива
(ранг)
Обработка документов (ПО)
1
Обеспечение непрерывной работы (ПО)
2
Обмен корреспонденцией
2
Защита данных (ПО)
3
Управление данными (ПО)
3
Обработка документов (ПО)
3
Доступ к информационным ресурсам
3
Пользовательские компьютеры
4
Документы
4
Наименование актива
Ценность актива
(ранг)
Разработка программного обеспечения
по конкурсам
5
Сервера
5
Доступ к информационным ресурсам
(БД)
5
Активы, имеющие наибольшую ценность:
1. Сервера
2. Доступ к информационным ресурсам (БД)
3. Программное обеспечение
4. Документы
6
Федеральный закон от 27.07.2006 N 149-ФЗ (ред. от 06.07.2016) "Об информации, информационных
технологиях и о защите информации"// "Российская газета", N 165, 29.07.2006
7
"Гражданский кодекс Российской Федерации (часть первая)" от 30.11.1994 N 51-ФЗ (ред. от 03.07.2016) (с
изм. и доп., вступ. в силу с 01.08.2016)// "Собрание законодательства РФ", 05.12.1994, N 32, ст. 3301
8
Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 21.07.2014) "О персональных данных" (с изм. и доп.,
вступ. в силу с 01.09.2015)// "Российская газета", N 165, 29.07.2006
27
1.2.2. Оценка уязвимостей активов
Уязвимость – это некая слабость, которую можно использовать для
нарушения системы или содержащейся в ней информации (определение
сформулировано на основе документа ФСТЭК «Базовая модель угроз
безопасности персональных данных при их обработке в информационных
системах персональных данных»)
9
. Т.е. уязвимыми являются компоненты
системы, наиболее подверженные к угрозам.
Согласно описанным выше функциям рассматриваемой ИС наиболее
уязвимыми являются программно-аппаратные средства, осуществляющие
сбор, передачу, обработку, хранение и другие операции с информацией, в
том числе с конфиденциальными и персональными данными.
Производя атаку, нарушитель использует уязвимости информационной
системы. Если нет уязвимости, то невозможна и атака, которая использует ее.
Поэтому одним из важнейших механизмов защиты является процесс поиска
и устранения уязвимостей информационной системы. Для создания базы
данных уязвимостей необходимо рассмотреть различные варианты
классификаций уязвимостей.
Классификация уязвимостей по степени риска:
высокий уровень риска — уязвимость позволяет атакующему
получить доступ к узлу с правами администратора в обход средств защиты;
средний уровень риска — уязвимость позволяет атакующему
получить информацию, которая с высокой степенью вероятности позволит
получить доступ к узлу;
низкий уровень риска — уязвимости, позволяющие
злоумышленнику осуществлять сбор критической информации о системе.
Такая классификация используется для оценки степени критичности
уязвимостей при определении качества защищенности ИС. Этот вариант
классификации достаточно условный и разные источники предлагают свои
9
"Базовая модель угроз безопасности персональных данных при их обработке в информационных системах
персональных данных" (Выписка) (утв. ФСТЭК РФ 15.02.2008) - Документ опубликован не был
28
варианты такой классификации. Соответственно, это очень субъективный
метод классификации - уязвимостей. Рассмотрим такую классификацию в
Приложении 3.
1.2.3. Оценка угроз активам
Сегодня уже не только крупные, но и среднего размера предприятия
задумываются о переходе к управлению информационной безопасностью
(ИБ) на основе анализа информационных рисков. Имея понимание размеров
возможного ущерба при нарушениях ИБ, гораздо проще планировать
материальные и другие ресурсы для выстраивания системы управления
информационными рисками. Однако необходимо учесть, что выстраивать
такую систему следует постепенно, а попытка с первого раза получить
подробную карту рисков с монетарной оценкой размера ущерба может
потребовать слишком большого объема ресурсов, и проект по оценке рисков
в этом случае может просто не завершиться, увязнув в детализации.
Согласно ГОСТ Р 50922-2006 угрозой безопасности информации
называется совокупность условий и факторов, создающих потенциальную
или реально существующую опасность нарушения информационной
безопасности (ИБ)
10
. Атакой называется воздействие на компоненты ИС,
приводящее к утрате, уничтожению информационного ресурса или сбою
функционирования носителя информации или средства управления
программно-аппаратным комплексом системы.
Таким образом, атака – это реализация угрозы. В настоящее время
существует классификация угроз по различным признакам, таким как:
природа возникновения, цель воздействия на АС, степень преднамеренности
возникновения, положение источника угрозы, этап доступа пользователей
или программ к ресурсам АС и т.д.
Для оценки вероятности реализации угрозы может использоваться
трехуровневая качественная шкала:
10
"Защита информации. Основные термины и определения. ГОСТ Р 50922-2006" (утв. Приказом
Ростехрегулирования от 27.12.2006 N 373-ст)// М., Стандартинформ, 2008
29
Н – низкая вероятность. Маловероятно, что эта угроза осуществится, не
существует инцидентов, статистики, мотивов и т.п., которые указывали бы на
то, что это может произойти. Ожидаемая частота реализации угрозы не
превышает 1 раза в 5–10 лет.
С – средняя вероятность. Возможно, эта угроза осуществится (в
прошлом происходили инциденты), или существует статистика или другая
информация, указывающая на то, что такие или подобные угрозы иногда
осуществлялись прежде, или существуют признаки того, что у атакующего
могут быть определенные причины для реализации таких действий.
Ожидаемая частота реализации угрозы – примерно один раз в год.
В – высокая вероятность. Эта угроза, скорее всего, осуществится.
Существуют инциденты, статистика или другая информация, указывающая
на то, что угроза, скорее всего, осуществится, или могут существовать
серьезные причины или мотивы для атакующего, чтобы осуществить такие
действия. Ожидаемая частота реализации угрозы – еженедельно или чаще.
Такой трехуровневой шкалы обычно достаточно для первоначальной
высокоуровневой оценки угроз. В дальнейшем ее можно расширить, добавив
еще пару промежуточных уровней.
Угрозы нарушения ИБ после загрузки ОС направлены на выполнение
непосредственно несанкционированного доступа к информации. При
получении доступа в операционную среду, нарушитель может
воспользоваться как стандартными функциями операционной системы или
какой-либо прикладной программы общего пользования (например, БД), так
и специально созданными для выполнения несанкционированного доступа
программами. Например, программами просмотра и модификации реестра,
программами поиска текстов в текстовых файлах по ключевым словам и
копирования, специальными программами просмотра и копирования записей
в базах данных, программами быстрого просмотра графических файлов, их
редактирования или копирования, программами поддержки возможностей
30
реконфигурации программной среды (настройки ИС в интересах
нарушителя).
Угрозы активов указаны в таблице (Приложение 4) основанной на
требованиях стандарта ГОСТ Р ИСО/МЭК ТО 13335-3-2007. Указаны
угрозы, обусловленные преднамеренными действиями, обозначены в перечне
буквой D, угрозы, обусловленные случайными действиями, — A и угрозы,
обусловленные естественными причинами, — E. Таким образом, буквой D
обозначают все преднамеренные действия, объектами которых являются
активы информационных технологий, буквой A — все совершаемые людьми
действия, которые могут случайно нанести вред активам информационных
технологий, буквой E — инциденты, не основанные на действиях,
совершаемых людьми.
Результаты оценки угроз активов указаны в Приложении 5.
1.2.4. Оценка существующих и планируемых средств защиты
На предприятии ГК «Автомир» существует 2 сети: открытая и
закрытая. В открытой сети находятся компьютеры с интернетом, и
компьютеры подразделений неработающих с секретными данными. В
закрытой сети подключены компьютеры, на которых хранится или работают
с закрытой (секретной и конфиденциальной) информацией.
Так же на предприятии идут постоянные работы с различными
предприятиями, фирмами и компаниями, относящиеся к закрепленной
отрасли за предприятием. С ними ведутся постоянные разговоры по
телефону (различные уточнения, поправки и другая информация по
отчитывающимся ими формами документов), а так же прием и отправка
документов по факсу. Частичная схема сети представлена на рисунке 2.
Всю систему обслуживают сотрудники отдела «материально-
технического обеспечения и технического обслуживания».
Закрытая сеть не имеет связи с открытой сетью, что делают
компьютеры, находящиеся в данной сети, абсолютно недосягаемыми из
интернета, однако это не делает ее абсолютно защищенной.
32
контроля отсутствия недекларированных возможностей» по 2 уровню
контроля.
Так же на предприятии расположен собственный Web-Сервер с
размещенным на нем сайтом предприятия. Этот сервер помимо сайта
осуществляет раздачу интернета по средствам прокси-сервера на некоторые
компьютеры в открытой сети, а также обеспечивает работу почтового
клиента MS Outlook. Сервер еще осуществляет обновление БД антивируса.
Неполная программная архитектура предприятия представлена на
рисунке 7.
Рабочие ПК операторов
Windows
Рабочие ПК закрытой сети в научно-
исследовательских центрах
Windows
Рабочие ПК открытой сети в
научно-исследовательских
центрах
Windows
Рабочие ПК в бухгалтерии
Windows
Сервер БД
Windows Server
Файловый сервер
Windows Server
Сервер аутентификации
Windows Server
Web-сервер
Windows Server
Internet
Страж NT
Данные компьютеров: 256-битный
ключ доступа, политика
безопасности, инициалы
пользователей, сетевое
расположение, одобренные/
запрещенные приложения.
IIS
FastCGI
PHP
ASP.Net
POP-
Сервер
Прокси-
Cервер
Страж NT
MS SQL
Server
2005
DBF-
файлы
Страж NT
Разделы
открытые в сети
TCP:xxx1
1С:
Бухгалтерия
MS
Office
MS Outlook
Internet
Explorer
MS Office
MS Outlook
Internet
Explorer
Http/Https
Страж NT
ПО «СПД»
MS
Office
TCP:xxx3
Страж NT
Модуль ПО
«СПД» для
чтения данных
MS
Office
TCP:xxx2
SMTP
Рис. 7. Основная часть программной архитектуры предприятия.
По ней мы можем увидеть, что предприятие использует в качестве БД
MS SQL Server и для совместимости со старой системой хранилище для
DBF-файлов. Они установлены на сервере БД, с программной защитой
системы «Страж NT», что делает возможным подключением к ней только со
специального программного обеспечения, установленного в той же сети. Так
как Страж NT имеет свою БД пользователей и их прав на работу тех или
иных программ, для нее был выделен отдельный Сервер Аутентификации.
33
Также для ускорения работы между сотрудниками разных отделов был
организован и настроен Файловый Сервер. Другой способ передачи данных
осуществляется посредством передачи данных на съемных носителях
(флешках, дискетах), заранее прописанные как разрешенные на
использование в системе Страж NT, однако информация с грифом
«секретно» автоматически шифруются и могут в дальнейшем быть прочтены
лишь данной системой. К сожалению, это не уменьшает риск халатности
пользователей, имеющих доступ к секретным данным, которые могут
умышленно или случайно сохранить секретные данные в документе как
несекретные.
Устанавливать и настраивать программные обеспечение могут только
сотрудники отдела «Отдел материально-технического обеспечения и
технического обслуживания» имея универсальные ключи
администрирования (за все ключи сотрудников для работы в системе «Страж
NT», отвечает Администратор безопасности), что позволяет сотрудникам
использовать лишь те программы, которые нужны для их работы.
В некоторых отделах закрытой сети расположен компьютер для
отправки и получения по электронной почте писем, не имеющих грифа
секретности.
Предприятие снимает помещения у другого предприятия, которое
должно обеспечивать защищенность этажей от проникновения посторонних
лиц. Однако в здании находятся и другие предприятия также снимающие
помещения, и оформляющие заявки на пропуск посторонних лиц, что не
уменьшает степень угрозы. Следует принимать во внимание, что
обслуживающий персонал также является сотрудниками другого
предприятия, однако в помещения с паролем они могут входить лишь тогда,
когда их впускают туда сотрудники, работающие в данных отделах.
Сетевые кабели предприятия проведены по специальным каналам,
находящиеся в потолке коридора. Если не считать установленные камеры,
34
это делает их достаточно уязвимыми для подключения к сети. Однако на
закрытую сеть одного только подключения извне недостаточно.
В Приложении 6 изображен один из этажей на данном предприятии с
показом размещения камер видеонаблюдения и отображением дверей с
кодовыми замками на дверях. На этом рисунке мы можем видеть, что камеры
охватывают весь коридор, что позволяет в любое время узнать, кто входил в
те или иные помещения и когда.
Таблица 9
Анализ выполнения основных задач по обеспечению
информационной безопасности
Основные задачи по обеспечению информационной
безопасности
Степень
выполнения
обеспечение безопасности производственно-торговой
деятельности, защита информации и сведений, являющихся
коммерческой тайной;
средняя
организация работы по правовой, организационной и
инженерно-технической (физической, аппаратной,
программной и математической) защите коммерческой тайны;
высокая
организация специального делопроизводства, исключающего
несанкционированное получение сведений, являющихся
коммерческой тайной;
высокая
предотвращение необоснованного допуска и открытого доступа
к сведениям и работам, составляющим коммерческую тайну;
средняя
выявление и локализация возможных каналов утечки
конфиденциальной информации в процессе повседневной
производственной деятельности и в экстремальных (авария,
пожар и др.) ситуациях;
высокая
обеспечение режима безопасности при осуществлении таких
видов деятельности, как различные встречи, переговоры,
совещания, заседания и другие мероприятия, связанные с
деловым сотрудничеством на национальном и международном
уровне;
средняя
обеспечение охраны территории, зданий помещений, с
защищаемой информацией.
средняя
1.2.5. Оценка рисков
Понятие информационной безопасности неразрывно связано с рисками
для информационных ресурсов, под которыми (рисками) понимается
возможность нанесения ущерба информационным ресурсам, снижения
уровня их защищенности. Риски могут иметь различную природу и
характеристики; одной из основных классификаций рисков для
информационной безопасности (так же, как и многих других рисков в
экономике и управлении) является их разделение:
35
- на системные риски – неуправляемые риски, связанные с той средой и
технической инфраструктурой, в которой функционируют информационные
системы;
- операционные риски – как правило, управляемые риски, связанные с
особенностями использования определенных информационных систем, их
технической реализации, применяемыми алгоритмами, аппаратными
средствами и т.п.
Управление рисками рассматривается на административном уровне ИБ,
поскольку только руководство организации способно выделить необходимые
ресурсы, инициировать и контролировать выполнение соответствующих
программ.
Управление рисками, равно как и выработка собственной политики
безопасности, актуально только для тех организаций, информационные
системы которых и/или обрабатываемые данные можно считать
нестандартными. Обычную организацию вполне устроит типовой набор
защитных мер, выбранный на основе представления о типичных рисках или
вообще без всякого анализа рисков (особенно это верно с формальной точки
зрения, в свете проанализированного нами ранее российского
законодательства в области ИБ).
Использование информационных систем связано с определенной
совокупностью рисков. Когда возможный ущерб неприемлемо велик,
необходимо принять экономически оправданные меры защиты.
Периодическая оценка рисков необходима для контроля эффективности
деятельности в области безопасности и для учета изменений обстановки.
С количественной точки зрения уровень риска является функцией
вероятности реализации определенной угрозы (использующей некоторые
уязвимые места), а также величины возможного ущерба.
Таким образом, суть мероприятий по управлению рисками состоит в
том, чтобы оценить их размер, выработать эффективные и экономичные

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран