Диплом: Разработка базовой политики безопасности в компании ООО "АНС Групп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
29
Таблица 4
Оценка информационных активов компании ООО «АНС Групп»
Вид деятельности
Наименование
актива
Форма
представления
Владелец
актива
Критерии определения
стоимости
Размерность оценки
Количественная
оценка (руб.)
Качественная
Информационные активы
Развитие компании
Маркетинговые
документы
Бумажный
документ,
информация на
электронном
носителе
ИТ-отдел
1. Утрата
конфиденциальности
2. Утрата доступности
1. До 10 000 000
2. До 4 000 000
1. Критическое
значение.
2. Высокое
значение
Функционирование
подразделений
компании
Документы
пользователей и
подразделений
Бумажный
документ,
электронный
носитель
Все
подразделения
Компании
1. Утрата
конфиденциальности
2.Утрата доступности
3.Утрата целостности
1. До 10 000 000
2. До 5 000 000
3. До 2 000 000
1. Критическое
значение.
2. Выс. знач.
3. Выс. знач.
30
Продолжение таблицы 4
Вид
деятельности
Наименование
актива
Форма
представления
Владелец актива
Критерии определения
стоимости
Размерность оценки
Количественная
оценка (руб.)
Качественная
оценка (руб.)
Физические активы
Хранение
информации-
онных ресурсов
компании
Серверные
помещения
Оборудование
ИТ-отдел
1. Первоначальная
стоимость актива
2. Кража
3. Не преднамеренное
повреждение в
следствии ошибки
1. 7 000 000
2. До 7 000 000
3. До 2 000 000
1. Выс. знач.
2. Выс. знач.
3. Выс. знач.
Хранение
информации-
онных ресурсов
компании
Резервные копии
информационной
системы компании
Информация
на электронном
носителе
ИТ-отдел
1. Утрата
конфиденциальности
2. Утрата доступности
3. Утрата целостности
1. До 50 000 000
2. До 2 000 000
3. До 2 000 000
1. Критическое
значение.
2. Выс. знач.
3. Выс. знач.
31
Таблица 5
Перечень сведений конфиденциального характера ООО «АНС Групп»
п/п
Наименование сведений
Гриф
конфиденц
иальности
Нормативный документ,
реквизиты, №№ статей
1.
Маркетинговые документы,
планы развития.
Коммерчес
кая тайна
Внутренний приказ
2.
Бюджеты компании, планы
работы подразделений, отчеты
и статистика посещаемости.
Коммерчес
кая тайна
Внутренний приказ
3.
Бухгалтерские и финансовые
данные, отчетность.
Информация о счетах и
оплатах компании.
Коммерчес
кая тайна
Внутренний приказ
4.
Требования по обеспечению
сохранения служебной тайны
сотрудниками предприятия.
Конфиденц
иально
Гражданский кодекс РФ
ст.139
5.
Персональные данные
арендаторов
Конфиденц
иально
Федеральный закон 152-
ФЗ
6.
Информация, необходимая
работодателю в связи с
трудовыми отношениями
работника.
Конфиденц
иально
Статьи 85, 88 Трудового
кодекса РФ
32
Таблица 6
Результаты ранжирования активов ООО «АНС Групп»
Наименование актива
Ценность актива (ранг)
Резервные копии информационной системы
компании (Физический актив № 2)
5
Маркетинговые документы
(Информационный актив № 1)
5
Документы пользователей и подразделений
(Информационный актив № 2)
4
Базы данных 1С 8.2 (Информационный актив
№ 3)
3
Электронная почта (Информационный актив
№ 4)
3
Серверные помещения (Физический актив №
1)
1
Активы, имеющие наибольшую ценность:
1. Резервные копии информационной системы компании (Физический
актив № 2).
2. Маркетинговые документы (Информационный актив № 1).
33
1.2.2. Оценка уязвимостей активов.
Оценка уязвимости активов компании ООО «АНС Групп» проводится 1
раза в год. Основанием служит ежегодный приказ Генерального директора о
проведении проверки уязвимости информационных ресурсов Компании. Оценку
проводят сотрудники департаментов безопасности бизнеса и системные
администраторы компании, которые должны правильно и своевременно
идентифицировать возможные проблемы, расставив должным образом
приоритеты по их предупреждению. Применяется метод экспертных оценок [13].
Устраиваются коллективные обсуждения угроз, уязвимостей и механизмов
контроля, на которые приглашаются представители всех бизнес –
подразделений, а также владельцев информационных активов. Это повышает
объективность не только объективность оценок, но и осведомленность всех
участников обсуждения.
Отчет о результатах оценки уязвимости приводятся в форме таблицы,
например:
Группы угроз
Уязвимости
Вероятно
сть угроз
Уровень
уязвимос
ти
Механизмы
контроля
1
1. НСД к
ресурсам ЛВС
компании
2.
Использование
чужих
идентификато-
ров
1. Слабые пароли.
2. Наличие
внутренних
уязвимостей.
3. Мониторинг
действий
пользователей не
производится.
C
B
1. Корректное
управление
доступом.
2. Низкая
квалификация
пользователей.
2
1. НСД к
ресурсам ЛВС
компании
2.
Использование
1. Отсутствуют
последние
обновления на
фаерволле.
2. Наличие
B
C
1. Хорошая
защита
периметра.
2. Отсутствие
34
чужих
идентификато-
ров, паролей и
другой
информации
внутренних
уязвимостей.
3. Отсутствие
системы
обнаружение
вторжений.
известных
уязвимостей.
B – высокая вероятность; C – средняя вероятность; H – низкая
вероятность. Результаты оценки уязвимости активов ООО «АНС Групп»
приведены в таблице 7.
35
Таблица 7
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Маркетинговые
документы
Документы
пользователей и
подразделений
Базы данных 1С
8.2
Электронная
почта
Серверные
помещения
Резервны
е копии
ИС
Среда и инфраструктура
1.1. Незащищенное хранение
низкая
средняя
1.2. Отсутствие или некорректная
политика контроля доступа
средняя
высокая
Аппаратное обеспечение
2.1. Подверженность влажности, пыли
и загрязнению
низкая
низкая
2.2. Подверженность перепадам
температур
низкая
низкая
2.3. Подверженность колебаниям
напряжения
низкая
36
Продолжение таблицы 7
Группа уязвимостей
Содержание уязвимости
Маркетинговые
документы
Документы
пользователей и
подразделений
Базы данных 1С
8.2
Электронная
почта
Серверные
помещения
Резервны
е копии
ИС
Контроль доступа
3.1. Неправильное разграничение
доступа в сетях
средняя
средняя
средняя
низкая
3.2. Отсутствие защиты мобильного
компьютерного оборудования
низкая
низкая
низкая
3.3. Плохое управление паролями
(хранение пароля, легко угадываемые
пароли и т.д.)
средняя
средняя
средняя
средняя
3.4. Отсутствие политики чистых
столов и чистых экранов
низкая
низкая
низкая
низкая
Коммуникации
4.1. Незащищенное соединение с
сетями общего пользования
средняя
средняя
средняя
средняя
37
Продолжение таблицы 7
Группа уязвимостей
Содержание уязвимости
Маркетинговые
документы
Документы
пользователей и
подразделений
Базы данных 1С
8.2
Электронная
почта
Серверные
помещения
Резервны
е копии
ИС
4.2. Отсутствие обновления ОС
низкая
низкая
низкая
низкая
4.4. Неконтролируемое копирование
высокая
высокая
низкая
средняя
4.5. Отсутствие процедур резервного
копирования
высокая
высокая
высокая
высокая
Персонал
5.1. Неосведомленность в вопросах
безопасности
низкая
низкая
низкая
низкая
низкая
низкая
5.2. Не отменяются права доступа
после увольнения
средняя
средняя
средняя
средняя
5.3. Отсутствие политик безопасности
низкая
низкая
низкая
низкая
Общие уязвимые места
6.1. Неконтролируемая загрузка
средняя
средняя
средняя
средняя
38
1.2.3. Оценка угроз активам.
Оценка угроз активам компании ООО «АНС Групп» проводится 2 раза в
год. Основанием служит ежегодный приказ Генерального директора о
проведении проверки уязвимости информационных ресурсов Компании. Оценку
проводят системные администраторы компании.
Отчет о результатах оценки угроз приводятся в форме таблицы, например:
Группы угроз
Уровень
Примечание
Угрозы утечки конфиденциальной информации
1
Утечка конфиденциальной
информации из сети по каналам
связи.
Не целевое использование
компьютерного оборудования.
С
Квалификация
сотрудников
достаточно низкая и
большинство каналов
перекрыто.
2
Утечка конфиденциальной
информации на мобильных
устройствах.
В
Ограничен список лиц,
работающих на
мобильных
устройствах.
3
Прослушивание внешних каналов
связи злоумышленниками.
Н
Угроза не
соответствует
ценности ресурсов.
B – высокая вероятность; C – средняя вероятность; H – низкая
вероятность.
Результаты оценки угроз активам ООО «АНС Групп» приведен в таблице
8.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран