Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере организации Автомир)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
меры снижения рисков, а затем убедиться, что риски заключены в
приемлемые рамки (и остаются таковыми).
По отношению к выявленным рискам возможны следующие действия:
- ликвидация риска (например, за счет устранения причины);
- уменьшение риска (например, за счет использования дополнительных
защитных средств);
- принятие риска (и выработка плана действия в соответствующих
условиях).
Процесс управления рисками можно разделить на следующие этапы:
1. Выбор анализируемых объектов и уровня детализации их
рассмотрения.
2. Выбор методологии оценки рисков.
3. Идентификация активов.
4. Анализ угроз и их последствий, выявление уязвимых мест в защите.
5. Оценка рисков.
6. Выбор защитных мер.
7. Реализация и проверка выбранных мер.
8. Оценка остаточного риска.
Этапы 6 и 7 относятся к выбору защитных средств (нейтрализации
рисков), остальные - к оценке рисков.
Риски нужно контролировать постоянно, периодически проводя их
переоценку. Отметим, что добросовестно выполненная и тщательно
документированная первая оценка может существенно упростить
последующую деятельность.
Управление рисками, как и любую другую деятельность в области
информационной безопасности, необходимо интегрировать в жизненный
цикл ИС, тогда эффект оказывается наибольшим, а затраты - минимальными.
Ранее мы определили пять этапов жизненного цикла. Кратко опишем, что
может дать управление рисками на каждом из них.
37
На этапе закупки (разработки) знание рисков поможет выбрать
соответствующие архитектурные решения, которые играют ключевую роль в
обеспечении безопасности.
На этапе установки выявленные риски следует учитывать при
конфигурировании, тестировании и проверке ранее сформулированных
требований, а полный цикл управления рисками должен предшествовать
внедрению системы в эксплуатацию.
Выбор анализируемых объектов и уровня детализации их рассмотрения
- первый шаг в оценке рисков. Для небольшой организации допустимо
рассматривать всю информационную инфраструктуру; однако если
организация крупная, всеобъемлющая оценка может потребовать
неприемлемых затрат времени и сил. В таком случае следует
сосредоточиться на наиболее важных сервисах, заранее соглашаясь с
приближенностью итоговой оценки. Если важных сервисов все еще много,
выбираются те из них, риски для которых заведомо велики или неизвестны.
При идентификации активов, то есть тех ресурсов и ценностей,
которые организация пытается защитить, следует, конечно, учитывать не
только компоненты информационной системы, но и поддерживающую
инфраструктуру, персонал, а также нематериальные ценности, такие как
репутация организации. Отправной точкой здесь является представление о
миссии организации, то есть об основных направлениях деятельности,
которые желательно (или необходимо) сохранить в любом случае.
Выражаясь объектно-ориентированным языком, следует в первую очередь
описать внешний интерфейс организации, рассматриваемой как абстрактный
объект.
Методика оценки рисков применяется на основании ценовой шкалы
оценки, где каждому риску, для каждого актива сопоставляется появление
различных угроз.
38
Методика оценки рисков применяется на основании ценовой шкалы
оценки, где каждому риску, для каждого актива сопоставляется появление
различных угроз.
Для базовой оценки рисков достаточно трехуровневой шкалы оценки
критичности - низкий, средний и высокий уровни. В этом случае оценка
каждого уровня в деньгах будет выполняться на основе принципов.
Пример трехуровневой шкалы с оценкой в денежных единицах
представлен в таблице 10.
Таблица 10
Оценка в денежных единицах
Название уровня
Оценка уровня, у.е.
Низкий
до 100 тыс.
Средний
от 100 тыс. до 3 млн.
Высокий
свыше 3 млн.
Принципы оценки критичности каждого указанного актива:
1. Информационные активы (или виды информации) оцениваются с
точки зрения нанесения компании ущерба от их раскрытия, модификации
или недоступности в течение определенного времени;
2. Программное обеспечение, материальные ресурсы и сервисы
оцениваются, как правило, с точки зрения их доступности или
работоспособности. Т.е. требуется определить, какой ущерб понесет
компания при нарушении функционирования данных активов. Например,
нарушение системы кондиционирования в течение трех суток приведет к
отказу серверов компании, к ним будет нарушен доступ, и вследствие этого
компания понесет убытки;
3. Сотрудники компании с точки зрения конфиденциальности и
целостности оцениваются, учитывая их доступ к информационным ресурсам
с правами на чтение и на модификацию. Доступность сотрудников
оценивается с точки зрения их отсутствия на рабочем месте. Т.е.
оценивается, какой ущерб понесет компания при отсутствии сотрудника в
течение определенного периода времени. Здесь важно учесть опыт
39
сотрудника, его квалификацию, выполнение им каких-либо специфичных
операций;
4. Репутация компании оценивается в связи с информационными
ресурсами. Т.е. оценивается, какой ущерб репутации компании будет нанесен
в случае нарушения безопасности информации компании.
Оценка риска представляет собой оценку соотношения потенциальных
негативных воздействий на деловую деятельность в случае нежелательных
инцидентов и уровня оцененных угроз и уязвимых мест. Риск фактически
является мерой незащищенности системы и связанной с ней организации.
Величина риска зависит от:
- ценности активов;
- угроз и связанной с ними вероятности возникновения опасного для
активов события;
- легкости реализации угроз в уязвимых местах с оказанием
нежелательного воздействия;
- существующих или планируемых средств защиты, снижающих
степень уязвимости, угроз и нежелательных воздействий.
Ценность активов определяется на основе оценок их владельцев,
специалиста по ИТ. Угрозы и уязвимые места определяются ИТ-
специалистами.
Существует несколько методов для оценки риска. Важно, чтобы
организация пользовалась наиболее удобным и внушающим доверие
методом, приносящим воспроизводимые результаты.
Оценивание рисков будет производиться экспертным путем на основе
анализа ценности активов, возможности реализации угроз и использования
уязвимостей, определенных в предыдущих пунктах. Для оценивания
предлагается таблица с заранее предопределенными «штрафными баллами»
для каждой комбинации ценности активов, уровня угроз и уязвимостей
(Рисунок 8).
40
Рис. 8. Уровень угроз и уязвимостей
В случае определения уровня уязвимости из результатов аудита или
самооценки для различных процессов и при наличии экспертных оценок
уровня соответствующих угроз и ценности активов можно получить меру
риска ИБ для каждого процесса (Таблица 11).
Таблица 11
Результаты оценки рисков информационным активам
организации
Риск
Актив
Ранг
риска
Кража
Сервера
6
Несанкционированный доступ
БД
6
Отсутствие надзора за работой
лиц, приглашенных со стороны,
или за работой уборщиц
БД
6
Сбои / ошибки
БД
6
Несанкционированный доступ
Сервера
5
Сбои / ошибки
Сервера
5
Отсутствие надзора за работой
лиц, приглашенных со стороны,
или за работой уборщиц
БД
5
Сбои / ошибки
ПО
5
Отсутствие надзора за работой
лиц, приглашенных со стороны,
или за работой уборщиц
Документы
5
Кража
ПК
5
Несанкционированный доступ
ПК
5
Сбои / ошибки
ПК
5
Несанкционированный доступ
ПО
4
Несанкционированный доступ
Документы
4
Сбои / ошибки
Документы
4
41
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности
Средство автоматизации системы обеспечения информационной
безопасности и защиты информации на предприятии от злоупотреблений со
стороны персонала должно автоматизировать часть работы системного
администратора подразделения «Хендай» в ГК «Автомир». В нем
необходимо учесть полную проверку всех информационных систем
компании на наличие проблем в безопасности.
Для поддержки и упрощения действий по настройке средств защиты в
системе защиты необходимо предусмотреть следующие возможности:
- выборочное подключение имеющихся защитных механизмов, что
обеспечивает возможность реализации режима постепенного усиления
степени защищенности информационных систем;
- так называемый «мягкий» режим функционирования средств защиты,
при котором несанкционированные действия пользователей (действия с
превышением полномочий) фиксируются в системном журнале обычным
порядком, но не пресекаются (то есть не запрещаются системой защиты).
Этот режим позволяет выявлять некорректности настроек средств защиты (и
затем производить соответствующие их корректировки) без нарушения
работоспособности информационной системы и существующей технологии
обработки информации;
- возможности по автоматизированному изменению полномочий
пользователя с учетом информации, накопленной в системных журналах
(при работе как в «мягком», так и в обычном режимах).
Для облегчения работы администратора с системными журналами в
системе должны быть предусмотрены следующие возможности:
- подсистема реализации запросов, позволяющая выбирать из
собранных системных журналов данные об определенных событиях (по
42
имени пользователя, дате, времени происшедшего события, категории
происшедшего события и т.п.). Естественно такая подсистема должна
опираться на системный механизм обеспечения единого времени событий;
- возможность автоматического разбиения и хранения системных
журналов по месяцам и дням в пределах заданного количества последних
дней. Причем во избежание переполнения дисков по истечении
установленного количества дней, просроченные журналы, если их не удалил
администратор, должны автоматически уничтожаться;
- в системе защиты должны быть предусмотрены механизмы
семантического сжатия данных в журналах регистрации, позволяющие
укрупнять регистрируемые события без существенной потери их
информативности;
- желательно также иметь в системе средства автоматической
подготовки отчетных документов установленной формы о работе станций
сети и имевших место нарушениях. Такие средства позволили бы
существенно снять рутинную нагрузку с системного администратора.
В литературе предлагается следующая классификация средств защиты
информации:
1. Средства защиты от несанкционированного доступа (НСД):
средства авторизации;
мандатное управление доступом;
избирательное управление доступом;
управление доступом на основе ролей;
журналирование (так же называется Аудит).
2. Системы анализа и моделирования информационных потоков
(CASE-системы).
3. Системы мониторинга сетей:
системы обнаружения и предотвращения вторжений (IDS/IPS).
системы предотвращения утечек конфиденциальной информации
43
(DLP-системы).
4. Анализаторы протоколов.
5. Антивирусные средства.
6. Межсетевые экраны.
7. Криптографические средства:
шифрование;
цифровая подпись.
8. Системы резервного копирования.
9. Системы бесперебойного питания:
источники бесперебойного питания;
резервирование нагрузки;
генераторы напряжения.
10. Системы аутентификации:
пароль;
ключ доступа (физический или электронный);
сертификат;
биометрия.
11. Средства предотвращения взлома корпусов и краж оборудования.
12. Средства контроля доступа в помещения.
13. Инструментальные средства анализа систем защиты:
мониторинговый программный продукт.
Для автоматизации задачи обеспечения безопасности информационных
систем предполагается внедрение в систему защиты информации компании
криптографических систем. Криптографические методы являются наиболее
эффективными средствами защиты информации в автоматизированных
системах. А при передаче информации по протяженным линиям связи они
являются единственным реальным средством предотвращения
несанкционированного доступа. Рассмотрим существующие
криптографические методы.
44
Метод шифрования с использованием датчика псевдослучайных чисел
наиболее часто используется в программной реализации системы
криптографической защиты данных. Это объясняется тем, что, он достаточно
прост для программирования и позволяет создавать алгоритмы с очень
высокой криптостойкостью. Кроме того, эффективность данного метода
шифрования достаточно высока. Системы, основанные на этом методе,
позволяют зашифровать в секунду от нескольких десятков до сотен Кбайт
данных.
Основным преимуществом метода DES является то, что он -
стандартный. Важной характеристикой этого алгоритма является его
гибкость при реализации и использовании в различных приложениях
обработки данных. Каждый блок данных шифруется независимо от других,
поэтому можно осуществлять независимую передачу блоков данных и
произвольный доступ к зашифрованным данным. Ни временная, ни
позиционная синхронизация для операций шифрования не нужна.
Алгоритм вырабатывает зашифрованные данные, в которых каждый
бит является функцией от всех битов открытых данных и всех битов ключей.
Различие лишь в одном бите данных даёт в результате равные вероятности
изменения для каждого бита зашифрованных данных. Может быть
реализован аппаратно и программно, но базовый алгоритм всё же рассчитан
на реализацию в электронных устройствах специального назначения. Это
свойство DES выгодно отличает его от метода шифрования с использованием
датчика ПСЧ, поскольку большинство алгоритмов шифрования построенных
на основе датчиков ПСЧ не характеризуются всеми преимуществами DES.
Однако и DES обладает рядом недостатков.
Самым существенным недостатком DES считается малый размер
ключа. Стандарт в настоящее время не считается неуязвимым, хотя и очень
труден для раскрытия (до сих пор не были зарегистрированы случаи
несанкционированной дешифрации). Ещё один недостаток DES заключается
в том, что одинаковые данные будут одинаково выглядеть в зашифрованном
45
тексте.
Алгоритм криптографического преобразования, являющийся
отечественным стандартом и определяемый ГОСТ 28147-89, свободен от
недостатков стандарта DES и в то же время обладает всеми его
преимуществами. Кроме того в него заложен метод, с помощью которого
можно зафиксировать необнаруженную случайную или умышленную
модификацию зашифрованной информации. Однако у алгоритма есть очень
существенный недостаток, который заключается в том, что его программная
реализация очень сложна и практически лишена всякого смысла.
Оптимальным на данный момент для защиты информации является
метод RSA. Он является очень перспективным, поскольку для
зашифровывания информации не требуется передачи ключа другим
пользователям. Но в настоящее время к этому методу относятся с
подозрительностью, поскольку не существует строгого доказательства, что
нет другого способа определения секретного ключа по известному, кроме как
определение делителей целых чисел.
В остальном метод RSA обладает только достоинствами. К числу этих
достоинств следует отнести очень высокую криптостойкость, довольно
простую программную и аппаратную реализации. Следует заметить, что
использование этого метода для криптографической защиты данных
неразрывно связано с очень высоким уровнем развития вычислительной
техники.
Таблица 12
Сравнение криптографических методов защиты информации
Датчик
псевдослучайных
чисел
DES
ГОСТ
28147-
89
RSA
Простота программной
реализации
высокая
высок
ая
низкая
высок
ая
Возможность защиты
больших объемов данных
+
+
+
+
Криптостойкость
высокая
средн
яя
высокая
высок
ая

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран