Диплом: Противодействие угрозам информационной безопасности собственного персонала на примере "ГКУ Московский Центр недвижимости"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
35
соответствии с Политикой информационной безопасности, другими
нормативными документами ГКУ “Московский центр недвижимости” и
охватывает все направления деятельности, включая правила приобретения,
разработки и сопровождения программного обеспечения, а также порядок
осуществления контроля за безопасностью.
Способы контроля за автоматизированными информационными
системами, обеспечивающие их надежность и снижение риска искажения
информации, включают общий и программный контроль. Общий контроль
автоматизированных информационных систем предусматривает контроль
компьютерных систем (контроль за главным компьютером, системой клиент-
сервер и рабочими местами конечных пользователей и т.д.), проводимый с
целью обеспечения бесперебойной и непрерывной работы.
Полное понимание сотрудниками стратегии и планов работы ГКУ
“Московский центр недвижимости” политик и внутренних нормативных
документов, указаний, распоряжений, определяющих их работу и обязанности,
обеспечивается следующими мероприятиями: системой сквозных совещаний
руководства, на которых рассматриваются отчеты руководителей
функциональных блоков о ходе выполнения приоритетных задачи на очередной
период.
В ходе работы и развития информационной безопасности создаются
правила эксплуатации и использования компьютеров и оргтехники.
Таблица 1
Динамика кадрового потенциала ГКУ “Московский центр недвижимости”
2015 год
2016 год
2017 год
Списочная численность
214
420
615
Прием на работу
25
16
20
Увольнение
20
23
18
Переводы
2
*
1
Отделу службы безопасности организации приходится осуществлять
самые разные функции - защищать информацию, охранять и контролировать
сотрудников, применять превентивные меры во избежание мошенничества с
ценными бумагами или документами.
36
Наибольшую уязвимость представляют финансовые и валютные
средства, особенно в процессе транспортировки, информационные ресурсы и
некоторые категории персонала, которые оказывают существенное влияние
именно на кадровую безопасность банка.
Кадровая безопасность банка выступает одним из направлений его
экономической безопасности, поэтому их связь весьма велика.
Кадровая безопасность организации развита достаточно широко и имеет
ряд основных особенностей, однако вместе с безопасностью имеют место быть
и угрозы, которые можно отразить в виде классификации.
Таблица 2
Классификация угроз кадровой безопасности
Классификационный признак
Формы угроз
По характеру потерь от
реализованных угроз
Угрозы информационной безопасности, связанные с
деятельностью персонала и реализуемые в форме
разглашения конфиденциальной информации, а также
искажения или уничтожения любых сведений и баз
данных, используемых коммерческой организацией в
своей деятельности;
угрозы имущественной безопасности, связанные с
деятельностью персонала и реализуемые в форме
хищения или умышленного повреждения
(уничтожения) различных элементов имущества
организации - от элементов ее основных фондов до
наличных денежных средств
По экономическому характеру
угрозы
Угрозы материального характера, наносящие
организации прямой и легко исчисляемый
финансовый ущерб, например похищенные денежные
средства и товарно-материальные ценности,
сорванный контракт, примененные штрафные
санкции;
угрозы нематериального характера, точный размер
ущерба от реализации которых обычно невозможно
точно определить, например сокращение
обслуживаемого рынка, ухудшение имиджа
организации в глазах клиентов и деловых партнеров,
утеря ценного специалиста
37
По источнику (субъекту) угрозы
Угрозы со стороны конкурентов (причем как самой
организации - работодателя, так и ее клиентов),
стремящихся к усилению собственных позиций на
соответствующем рынке путем использования
методов недобросовестной конкуренции, например
деловой разведки, переманивания
высококвалифицированных сотрудников,
дискредитации соперника в глазах партнеров и
государства;
угрозы со стороны криминальных структур и
отдельных злоумышленников, стремящихся к
достижению собственных целей, находящихся в
противоречии с интересами конкретной организации -
работодателя или ее клиентов, например захвату
контроля над организацией, хищению имущества,
нанесению иного ущерба;
угрозы со стороны государства в лице
уполномоченных надзорных, регулирующих,
фискальных и правоохранительных органов,
деятельность которых в некоторых случаях
может вызывать угрозы по кадровому направлению
работы коммерческих организаций;
угрозы со стороны сотрудников организации,
осознанно или в силу общей безответственности
наносящих ущерб ее безопасности ради достижения
личных целей, например минимизации трудовых
усилий, улучшения материального положения,
карьерного роста, мщения работодателю за реальные
или мнимые обиды и т.п.
По вероятности практической
реализации угрозы
Потенциальные угрозы, практическая реализация
которых на конкретный момент имеет лишь
вероятностный характер (соответственно, у
организации есть время на их профилактику или
подготовку к отражению);
реализуемые угрозы, негативное воздействие которых
на деятельность организации находится в конкретный
момент в различных стадиях развития
(соответственно, у организации имеются шансы на их
оперативное отражение в целях недопущения или
минимизации конечного ущерба);
реализованные угрозы, негативное воздействие
которых уже закончилось и ущерб фактически
нанесен (соответственно, организация имеет
возможность лишь оценить ущерб, выявить
виновников и подготовиться к отражению подобных
угроз в дальнейшем)
Стоит отметить, что основной особенностью обеспечения кадровой
безопасности организации выступают непосредственно приоритеты в части
объектов и субъектов угроз.
38
2.2 Инструменты защиты конфиденциальной информации организации
Для обеспечения безопасности работы в ГКУ «Московский центр
недвижимости» применяют структуру соединений между аппаратным
обеспечением, приведенную на рисунке 4.
Рисунок 5– Структура соединений между аппаратным обеспечением
Как видно из рисунка 5, в компании выполняется защита доменов,
контроль и управление работы пользователей в сети. Это обеспечивается с
помощью настройки конфигурации SSLF, входящей в состав операционной
системы Windows 7 и настройкой параметра «AccountLockoutPolicySettings»
для минимизации DoS-атак.
В процессе прохождения практики было установлено, что для
обеспечения безопасности компьютерной сети системный администратор
выполняет следующие задачи:
- ограничивает доступ к информационным данным за счет создания
групп пользователей, распределения привилегий и назначения логинов и
паролей;
39
- создает усиленную защиту в сети за счет исключения реквизитов
персональных компьютеров и подписи служебных пакетов.
В ГКУ «Московский центр недвижимости» применяется групповая
политика обеспечения безопасности, а не ручное конфигурирование,
позволяющая обеспечить управление и контроль работы одновременно
нескольких пользователей в сети.
Параметры безопасности контролируются с помощью журналов
событий «EventLogSecuritySettings» и «AuditPolicySettings».
Для обнаружения программ создающих угрозу, используется
приложение «MSRT», позволяющее сканировать работу компьютеров в
локальной сети и автоматически формировать отчеты.
Для назначения привилегий пользователям, используется приложение
«PrivilegeUse», позволяющее выполнять записи в журналах просмотра событий
и отслеживать пользователей, которые нарушают безопасность сети.
Для организации безопасных подключений используется приложение
«AccountManagement», позволяющее выявить случаи появления новых
пользователей, не назначенных администратором и анализировать частоту
возникновения таких событий.
Дополнительные возможности для выполнения административных задач
создают использование таких служебных программ для резервирования данных
«FBackup», проведения диагностики компьютера «EVERST», оптимизации
дисков «AdvancedSystemCare» и динамического сжатия данных
«AсronicDiskDirector 11 Home».
В процессе исследования учреждения было установлено, что в ГКУ
«Московский центр недвижимости» обеспечивается высокий уровень
организации работы аппаратного и программного обеспечения. Системным
администратором используются современные средства для защиты данных в
сети и обеспечения ее работоспособности.
Для улучшения задач администрирования предлагаем использовать
программу «InfowatchTrafficMonitorEnterprise», которая позволит устранить
40
утечки информации и обеспечить дополнительную защиту для базы данных,
установленной на сервере.
Данная программа позволит проводить анализ работы системы по
контролируемым каналам передачи данных, за счет отслеживания потоков
данных передаваемых по каналам SMTP и SMTPS, а также контролировать
процессы обработки сообщений в каналах ESMTP, POP3.
Изучая возможности программы «InfowatchTrafficMonitorEnterprise» в
области управления системой и обработки выявленных инцидентов нарушения
безопасности, можно сказать, что она имеет собственную веб-консоль,
поддерживает назначение и распределение ролей для защиты данных и
позволяет выполнить настройку оповещений.
В ней имеются возможности выполнения эскалации инцидента и шлюзы
шифрования данных.
К достоинствам программы «InfowatchTrafficMonitorEnterprise» также
следует отнести возможность автоматического генерирования собственных
отчетов и возможности проведения аудитов с сохранением данных в системе.
Также можно предложить использование автономного отладчика «Info»,
который позволит улучшить возможности администрирования баз данных за
счет создания собственных информационных таблиц отслеживания данных.
Кроме того, автономный отладчик поддерживает работу с сервером баз
данных SQLServer 2012.
Дополнительные возможности для системного администратора создаст
использование интегрированной оболочки «ExtensibleFirmware», которая
позволит создать дополнительную защиту системы в случае отказа BIOS.
Данная система является контролером работоспособности операционной
системы и программ, управляющих оборудованием на низком уровне.
Для анализа и управления рисками комплексной защиты информации в
ГКУ «Московский центр недвижимости» применяются методики корпорации
Microsoft, согласно которым разрабатывается система мероприятий,
направленная на оптимизацию рисков до приемлемого уровня.
41
В общем виде управление рисками комплексной защиты информации
по методике корпорации Microsoft можно представить в виде схемы,
приведенной на рисунке 6 [7].
Рисунок 6– Управление рисками комплексной защиты информации по методике
корпорации Microsoft
Внедрение системы безопасности управления рисками, которая
предлагается корпорацией Майкрософт, предусматривает проверку уровня
надежности предприятия с точки зрения разработки мероприятий по
оптимизации рисков комплексной защиты информации.
При выполнении анализа рисков с использованием данной модели в
организации необходимо учитывать уровень защиты данных.
Оценка уровня комплексной защиты информации после проведения
мероприятий по снижению рисков комплексной защиты информации
выполняется на основании рекомендованной корпорацией Microsoft шкалы
приведенной в таблице 3 [8].
42
Таблица 3
Шкала оценки мероприятий по снижению рисков комплексной защиты информации
корпорации Microsoft
Уровень
безопасности
организации
Состояние
системы
комплексной
защиты
информации
Характеристика
0
Защита от
возникновения
рисков
комплексной
защиты
информации
отсутствует
В данной организации не существует политики
комплексной защиты информации, мероприятия
направленные на оптимизацию рисков комплексной
защиты информации не предусмотрены
1
Слабая защита от
рисков ИБ
Вопросы оптимизации рисков комплексной защиты
информации рассматриваются только
узкоспециализированными специалистами в области
работы с аппаратным и программным обеспечением.
Аудит безопасности не проводится, политика
безопасности не обновляется
2
Средняя защита от
рисков ИБ
В организации применяется политика управления
рисками комплексной защиты информации. Процессы
оптимизации рисков характеризуются
повторяемостью. Для обеспечения комплексной
защиты информации привлекается руководство. Для
разработки мероприятий по оптимизации рисков
привлекаются отдельные сотрудники
3
Интенсивная
защита от рисков
ИБ
В организации разработана программа защиты
данных, которая обновляется в зависимости от
характера возникающих рисков комплексной защиты
информации. Процессы постоянно документируются,
и сотрудниками выполняется аудит безопасности.
4
Глубокая защита от
рисков ИБ
Кроме перечисленных на третьем уровне мероприятий
и инструментов защиты данных, выполняется оценка
показателей эффективности защиты данных. В
организации применяется программное обеспечение
для постоянного контроля и анализа рисков, на
которое наделено значительным функционалом для
контроля рисков
5
Оптимизационная
защита от рисков
ИБ
Для снижения рисков комплексной защиты
информации организацией выполняется планирование
и прогноз затрат. Для контроля рисков применяются
автоматизированные системы.
При достаточно низком уровне безопасности модель корпорации
Microsoft необходимо внедрять последовательно с начала реализации
43
пилотного проекта на определенных участках безопасности, а затем постепенно
переходить на полные циклы реализации данного процесса.
Получив эффективность снижения рисков комплексной защиты
информации на определенных участках, данный процесс впоследствии может
охватить все предприятие.
После проведения анализа рисков для их обработки используется набор
шаблонов, сформированный программой Excel, сопровождаемый
рекомендациями корпорации, размещенными на официальном сайте.
Вид шаблона для выполнения анализа рисков комплексной защиты
информации корпорацииMicrosoft, приведен на рисунке 7 [9].
Рисунок 7– Общий вид шаблона, рекомендуемый корпорацией Microsoft, для
проведения анализа рисков комплексной защиты информации
В процессах управления рисками безопасности корпорации Майкрософт
выделяются качественные классы активов:
- значительное влияние на бизнес-процессы предприятия, связанные с
оценкой влияния на целостность, конфиденциальность и доступность тех видов
ресурсов (например, конфиденциальные корпоративные данные), потеря
44
которых наносит катастрофический ущерб;
- среднее влияние на бизнес-процессы предприятия (СВБ), связанные с
оценкой влияния ресурсов (внутренняя коммерческая или финансовая
информация), потеря которых приводит к нарушению нормальной работы
организации, что это требует жесткого контроля рисков комплексной защиты
информации и их минимизацию;
- низкое влияние на бизнес-процессы предприятия (НВБ), связанные с
оценкой влияния ресурсов (общие характеристики организации), которые
требуют обеспечение формальных требований, не требуют дополнительного
контроля защиты инфраструктуры.
На следующем этапе выполняется детализация рисков за счет создания
списка рисков по уровню их значимости для организации.
Шаблон оценки влияния рисков комплексной защиты информации на
предприятие, приведен на рисунке 8 [10].
Рисунок 8– Шаблон оценки влияния рисков комплексной защиты информации на
предприятии
В процессе формирования списка придерживаются последовательности
их анализа на обобщенном уровне, а затем детализировать более значимые
риски.
После проведения анализа рисков с помощью инструментальных
средств, предложенных корпорацией Майкрософт, выполняется
количественная оценка.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран