Диплом: Разработка базовой политики безопасности в компании "ALTCONTROL"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
2. Средняя.
3. Высокая.
Рассмотрим уязвимости, которые присущи выделенным активам. Самым
ценным активом организации являются информационные ресурсы, размещенные
на серверах организации, которые представляют собой данные, обрабатываемые
в информационных системах компании. Уязвимости этих ресурсов заключаются
в потере конфиденциальности в результате несанкционированного доступа к
ресурсам и утрате в результате поломки оборудования или хищения.
Информационные системы организаций хранят в себе большую
совокупность оперативных данных о деятельности компании. Информационные
системы могут выйти из строя в связи с повреждением файлов программы или
повреждением базы данных, которая хранится на сервере организации [17].
Уязвимость серверного оборудования заключается в возможности выхода
из строя по различным причинам. В этом случае клиентам организации будут
недоступны услуги, предоставляемые организацией, а также сотрудникам
компании будет недоступно некоторое программное обеспечение.
Уязвимости ПК сотрудников организации, также, как и серверное
оборудование, подвержено выходу из строя. В этом случае сотрудники не смогут
выполнять свои функциональные обязанности, что негативно повлияет на
качество работы организации в целом и на процесс предоставления услуг в
частности.
Финансовые документы организации на бумажных носителях подвержены
риску порчи и потери ввиду их материального носителя [12]. Финансовые
документы, хранящиеся в базе данных информационных систем могут быть
удалены без возможности восстановления или искажены. Это может произойти в
связи с непредвиденными обстоятельствами или в результате преднамеренных
действий.
Перечень уязвимостей перечисленных информационных активов,
сгруппированный по источникам возникновения, и их оценка представлена в
таблице 5.
Таблица 5
Оценка уязвимостей активов
Содержание уязвимости
Серверное
оборудование
ПК сотрудников
организации
Финансовые
документы
Информационные
системы
1. Среда и инфраструктура
Недостаточное техническое обслуживание,
неправильная установка носителей данных
Средняя
Высокая
-
-
Чувствительность к влажности, пыли, загрязнению
Средняя
Высокая
Средняя
Чувствительность к электромагнитному излучению
Средняя
Средняя
-
Отсутствие эффективного контроля изменений
конфигурации
Средняя
Низкая
Чувствительность к колебаниям напряжения
Высокая
Средняя
Чувствительность к колебаниям температуры
Высокая
Низкая
Средняя
Незащищенное хранение
Низкая
Высокая
Низкая
Небрежное размещение
Низкая
Низкая
Низкая
2. Программное обеспечение
Широко известные дефекты программных средств
Низкая
Средняя
-
Средняя
Широко распределенное программное обеспечение
Низкая
Низкая
Низкая
Применение прикладных программ для
несоответствующих, с точки зрения времени, данных
Низкая
Низкая
Низкая
Сложный пользовательский интерфейс
Средняя
Низкая
Средняя
Отсутствие эффективного контроля изменений
Низкая
Низкая
Низкая
Неконтролируемое копирование
Низкая
-
Средняя
Низкая
3. Коммуникации
Незащищенные таблицы паролей
Высокая
Средняя
Высокая
Низкая
Передача паролей в незашифрованном виде
Высокая
Средняя
Высокая
Низкая
4. Персонал
Отсутствующее или недостаточное тестирование
программных средств
Средняя
Средняя
Средняя
Низкая
28
Продолжение Таблицы 5
Содержание уязвимости
Серверное
оборудование
ПК сотрудников
организации
Финансовые
документы
Информационные
системы
Списание или повторное использование носителей данных
без надлежащего удаления информации
Низкая
Низкая
Низкая
Низкая
Неверное распределение прав доступа
Средняя
Средняя
Высокая
Высокая
Отсутствие документации
Низкая
Низкая
-
Низкая
Неправильные параметры установки
Средняя
Средняя
Низкая
Неправильные данные
Средняя
Низкая
Низкая
Плохой менеджмент паролей
Средняя
Средняя
Высокая
Высокая
Активизация ненужных сервисов
Средняя
Средняя
Высокая
Высокая
Недостаточная осведомленность в вопросах информационной
безопасности
Средняя
Средняя
Средняя
Средняя
Недостаточная мотивация
Высокая
Средняя
Средняя
Средняя
Отсутствие контроля
Средняя
Средняя
Средняя
Средняя
1.2.3. Оценка существующих и планируемых средств защиты
Согласно уставу компании ответственным лицом, отвечающим за
целостность и сохранность активов организации, является руководитель ИТ-
отдела. Рассмотрим более подробно перечень средств и мер обеспечения защиты
информационных активов организации.
Информационная безопасность компании регламентируется следующими
документами:
1. Положение об использовании сети Интернет и электронной почты.
2. Положение об использовании парольной защиты.
3. Приказ «Об использовании сети интернет и электронной почты».
4. Приказ «Об использовании парольной защиты».
5. Согласие на обработку персональных данных.
6. План работы по защите информации.
Одним из рисков безопасности является свободный доступ в помещение
компании. Офис компании расположен в офисном здании. На входе в офисное
здание расположена стойка, за которой находится администратор, который ведет
учет всех посетителей здания. При этом записываются паспортные данные и
выдается временный пропуск. Офисные помещения представляют собой
несколько кабинетов, расположенных рядом, но не совмещенных. Иногда
сотрудники отходят от своих рабочих мест, не закрывая кабинет на ключ.
На первом этаже здания расположены камеры видеонаблюдения. Внутри
кабинетов сотрудников видеонаблюдение отсутствует. При закрытии помещения
в конце рабочего дня включается сигнализация. Схема расположения камер
представлена на рисунке 2.
Рассмотрим программную архитектуру компании. Программная
архитектура представляет собой схему программного обеспечения, которое
используется для обработки информационных ресурсов компании. Поскольку для
выполнения функциональных обязанностей сотрудников компании используются
разные программные продукты, на схеме программной архитектуры программное
обеспечение сгруппировано по отделам. Программная архитектура представлена
на рисунке 3.
30
C
C
Up
Up
Рисунок 2. Расположение камер видеонаблюдения
TCP/IP
HTTP
Сервер IBM System
x3100 M4
ПК ИТ-
отдела
Сервер
ПК бухгалтерии,
отдела кадров
1С.ЗУП
1С.Бухгалте
рия 8.2
MS Office
Kaspersky
Google
Chrome
Windows 10
Интернет
Windows 10
Google
Chrome
Kaspersky
MS Office
2013
СКЗИ Крипто
ПРО
ПК отдела маркетинга
и продаж
Windows 10
Google
Chrome
Kaspersky
MS Office
2013
TCP/IP
TCP/IP
TCP/IP
Ubuntu Linux
Kaspersky Endpoint
Security
. Склад
Рисунок 3. Программная архитектура
Рассмотрим техническую архитектуру, которая представляет собой схему
состава и взаимодействия аппаратных средств, которые используются для
31
обработки информационных активов, подлежащих защите. Техническая
архитектура представлена на рисунке 4.
ПК сотрудников компании
Сервер компании
Маршрутизатор
Интернет
МФУ
Рисунок 4. Техническая архитектура
Для того чтобы оценить степень выполнения задач по обеспечению
информационной безопасности компании, введем следующую шкалу:
1. Очень низкая – задача обеспечения безопасности не выполняется.
2. Низкая – задача выполняется не в полной мере или меры
предпринимаются изредка.
3. Средняя – задача выполняется на среднем уровне.
4. Высокая – задача выполняется недостаточно часто или присутствуют
отклонения от плана выполнения задачи.
5. Очень высокая – задача выполняется своевременно и полностью.
Результаты оценки выполнения задач по обеспечению информационной
безопасности представлены в таблице 7.
32
Таблица 7
Анализ выполнения основных задач по обеспечению информационной
безопасности
Основные задачи по обеспечению информационной
безопасности
Степень выполнения
Обеспечение безопасности деятельности
организации
Средняя
Организация работы по правовой, организационной
и инженерно-технической защите информации
Средняя
Организация делопроизводства, исключающего
несанкционированное получение сведений,
являющихся коммерческой тайной
Средняя
Предотвращение необоснованного допуска и
открытого доступа к сведениям и работам,
составляющим коммерческую тайну
Средняя
Выявление и локализация возможных каналов
утечки конфиденциальной информации в процессе
повседневной деятельности и в экстремальных
ситуациях
Низкая
Обеспечение режима безопасности при
осуществлении таких видов деятельности, как
различные встречи, переговоры, совещания,
заседания и другие мероприятия, связанные с
деловым сотрудничеством
Средняя
Обеспечение охраны территории, зданий
помещений, с защищаемой информацией.
Низкая
Основные задачи по обеспечению информационной
безопасности
Степень выполнения
Организация делопроизводства, исключающего
несанкционированное получение сведений,
являющихся коммерческой тайной
Средняя
Предотвращение необоснованного допуска и
открытого доступа к сведениям и работам,
составляющим коммерческую тайну
Средняя
Выявление и локализация возможных каналов
утечки конфиденциальной информации в процессе
повседневной деятельности и в экстремальных
ситуациях
Низкая
Обеспечение режима безопасности при
осуществлении таких видов деятельности, как
различные встречи, переговоры, совещания,
заседания и другие мероприятия, связанные с
деловым сотрудничеством
Средняя
Обеспечение охраны территории, зданий
помещений, с защищаемой информацией.
Низкая
33
Таким образом, можно заключить, что несмотря на существование
внутренних документов по обеспечению информационной безопасности
организации, требования, содержащиеся в этих документах, выполняются на
среднем уровне. А так же необходимо провести ряд работ по усилению защиты
информационных активов организации.
1.2.4. Оценка рисков
Завершающим этапом оценки информационной безопасности организации
является проведение суммарной оценки рисков. Все активы, которые
представляют ценность для организации, обладают определенным уровнем
уязвимости и подвергаются риску в условиях потенциального осуществления
угроз.
Оценкой риска является оценка соотношения возможных негативных
воздействий на деятельность организации при осуществлении негативных
инцидентов и уровня выявленных угроз и уязвимых мест [15]. Риск
информационной безопасности организации является степенью незащищенности
системы обеспечения безопасности организации. Уровень риска зависит от
следующих факторов:
1. Ценность активов.
2. Угроз и вероятностью возникновения нежелательных событий для
ценных активов организации.
3. Методов и средств защиты, позволяющих снизить степень
уязвимостей, угроз и нежелательных воздействий.
4. Легкостью осуществления угроз в уязвимых местах с оказанием
нежелательного воздействия.
Чтобы проанализировать риск, необходимо выявить и оценить риски,
которым подвергается информационная инфраструктура организации и ее
информационные активы, с целью определения и выбора целесообразных средств
обеспечения безопасности. При проведении оценки рисков необходимо
рассмотреть его в нескольких аспектах, включая воздействие опасного события и
вероятность его осуществления.
34
Существует несколько методов оценки рисков информационной
безопасности. Среди существующих методов важно выбрать наиболее удобный и
внушающий доверие метод для конкретной организации, который будет
приносить воспроизводимые результаты. Рассмотрим несколько подходов к
измерению оценки риска, которые основаны на применении таблиц и выберем
наиболее подходящий для ООО «Altcontrol».
Методология оценки рисков CORAS основана на адаптации, уточнении и
синтезе нескольких методов оценки рисков. Для наглядности документирования
промежуточных результатов используются диаграммы. Процедура оценки рисков
автоматизирована и состоит из следующих этапов:
1. Сбор и обобщение сведений об организации.
2. Идентификация объектов, подлежащих анализу.
3. Выявление рисков аналитиками.
4. Оценивание вероятностей осуществления инцидентов
информационной безопасности.
5. Выделение приемлемых рисков и рисков, подлежащих
немедленному устранению.
Методология CRAMM представляет собой идентификацию и вычисление
уровней рисков на основании оценок ресурсов, уязвимостей и угроз безопасности.
Для того чтобы контролировать риски согласно методологии необходимо
определить набор действий, позволяющих понизить уровень риска до
приемлемого. Преимущества этого метода:
1. Определение всех существующих рисков.
2. Идентификацию всех уязвимостей и оценку их уровней.
3. Разработаны эффективные контрмеры.
4. Обоснованность расходов на обеспечение безопасности.
Анализ уровня безопасности состоит из следующих этапов:
1. Определение ценности информационных активов.
2. Оценка уровней угроз для уязвимостей ресурсов.
3. Разработка контрмер.
Таким образом этот метод заключается в поиске такого варианта
обеспечения безопасности, который наиболее удовлетворяет требованиям
35
организации. Недостатки метода: необходимость высокой степени подготовки
аудитора, трудоемкость процесса и ориентированность на оценку уже
существующей системы безопасности, а не разрабатываемой.
Методология OCTAVE заключается в оперативной оценке критических
угроз и уязвимостей информационным активам. Методология содержит три этапа
оценки рисков:
1. Оценка организации обеспечения информационной безопасности.
2. Проведение высокоуровневого анализа информационной
инфраструктуры организации.
3. Разработка стратегии обеспечения безопасности для каждого
ресурса.
Наиболее подходящим методом для оценки рисков информационной
безопасности компании является метод CRAMM. Этот метод был выбран в связи
с текущим состоянием системы обеспечения информационной безопасности,
которая имеет средние показатели, поэтому применение метода CRAMM не
потребует высоких временных затрат.
Для оценки рисков были привлечены специалисты ИТ-отдела организации,
которые несут ответственность за обеспечение безопасности. С их помощью были
выделены наиболее значимые риски безопасности активов и определена
вероятность их осуществления. Для оценки рисков была использована шкала,
представленная на рисунке 5.
Рисунок 5. Шкала оценки рисков

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран