Диплом: Разработка базовой политики безопасности в компании ООО "АНС Групп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
89
2.2.2.2. Организация защиты сведений конфиденциального
характера.
Защита сведений конфиденциального характера обеспечивается
комплексным использованием административно-правовых, организационных и
программно-технических мероприятий, в числе которых [5]:
- утверждение Перечня сведений конфиденциального характера;
- определение степеней конфиденциальности;
- определение порядка отнесения информации к сведениям
конфиденциального характера, порядка регистрации, учета, размножения,
хранения, передачи и уничтожения документов и носителей такой информации;
- установление системы допуска сотрудников Компании, а также других
юридических и физических лиц к сведениям конфиденциального характера;
- определение обязанностей сотрудников Компании при работе со
сведениями конфиденциального характера;
- установление ответственности за разглашение сведений
конфиденциального характера;
- контроль за соблюдением режима конфиденциальности.
90
2.2.2.3. Риски нарушения ИБ.
В результате воздействия угроз на уязвимости могут возникнуть
следующие последствия, влияющие на состояние ИБ Компании и её нормальное
функционирование [7]:
- финансовые потери, связанные с утратой, утечкой или недоступностью
информации;
- финансовые потери, связанные с уничтожением и последующим
восстановлением информации;
- ущерб от дезорганизации деятельности компании и потери, связанные с
невыполнением им своих обязательств;
- ущерб репутации организации;
- юридические и финансовые санкции со стороны регуляторов;
- другие потери.
91
2.2.2.4. Общие требования по обеспечению ИБ ООО «АНС
Групп».
К основным требованиям обеспечения ИБ информационных активов
Компании относятся [9]:
- требования по обеспечению ИБ при назначении и распределении ролей
лиц, в том числе связанных с осуществлением переводов денежных средств;
- требования по обеспечению ИБ при осуществлении доступа к
информации;
- требования по обеспечению ИБ средствами антивирусной защиты;
- требования по обеспечению ИБ при использовании сети Интернет, в том
числе при осуществлении переводов денежных средств;
- требования по обеспечению ИБ при использовании средств
криптографической защиты информации (СКЗИ);
- требования по обеспечению ИБ с использованием технологических мер
защиты информации (в том числе банковских платежных и информационных
технологических процессов);
- требования по повышению осведомленности в области обеспечения
защиты информации;
- требования по определению и реализации порядка обеспечения защиты
информации при осуществлении переводов денежных средств;
- требования по оценке выполнения требований по обеспечению защиты
информации;
- требования по информированию оператора платежной системы об
обеспечении защиты информации.
Основными мерами по обеспечению ИБ являются:
- административно-правовые и организационные меры;
- технические, основанные на использовании аппаратно-программных и
специальных СЗИ;
- режимные.
92
2.2.2.5. Контроль за соблюдением положений политики
безопасности.
Общий контроль состояния ИБ Компании осуществляет директор или
лицо его замещающее.
Текущий контроль соблюдения положений настоящей Политики
осуществляет системный администратор Компании.
93
2.2.2.6. Ответственность за соблюдение положений политики
информационной безопасности.
Ответственность за поддержание положений настоящей Политики в
актуальном состоянии, создание, внедрение, координацию и внесение изменений
в процессы системы менеджмента информационной безопасности организации
лежит на системном администраторе Компании. Общее руководство
обеспечением информационной безопасности Компании осуществляет директор
компании или лицо его замещающее [8].
Нарушение требований настоящей Политики по обеспечению ИБ является
чрезвычайным происшествием и влечет за собой последствия, предусмотренные
действующим законодательством Российской Федерации, локальными
нормативными актами, договорами. Степень ответственности за нарушение
требований локальных нормативных актов в области ИБ определяется, исходя из
размера ущерба, причиненного Компании.
Руководители структурных подразделений Компании несут персональную
ответственность за обеспечение ИБ в возглавляемых ими подразделениях.
Каждый сотрудник Компании несет персональную ответственность за
обеспечение ИБ на своем рабочем месте.
Виды ответственности, предусмотренные отдельными федеральными
законами об обращении с информацией ограниченного доступа:
- Гражданско-правовая ответственность;
- Дисциплинарная ответственность;
- Уголовная ответственность;
- Административная ответственность.
94
3. Обоснование экономической эффективности проекта.
3.1. Выбор и обоснование методики расчёта экономической
эффективности.
Экономическая эффективность мероприятий по защите информации
может быть определена, через объем предотвращенного ущерба или величину
снижения риска для информационных активов организации.
Для того чтобы воспользоваться данным подходом к решению проблемы,
необходимо знать:
во-первых, ожидаемые потери при нарушении защищенности
информации;
во-вторых, зависимость между уровнем защищенности и средствами,
затрачиваемыми на защиту информации.
Для определения уровня затрат Ri, обеспечивающих требуемый уровень
защищенности информации, необходимо знать:
во-первых, полный перечень угроз информации;
во-вторых, потенциальную опасность для информации для каждой из
угроз;
в-третьих, размеры затрат, необходимых для нейтрализации каждой из
угроз.
Поскольку оптимальное решение вопроса о целесообразном уровне затрат
на защиту состоит в том, что этот уровень должен быть равен уровню
ожидаемых потерь при нарушении защищенности, достаточно определить
только уровень потерь. В качестве одной из методик определения уровня затрат
возможно использование следующей эмпирической зависимости ожидаемых
потерь (рисков) от i-й угрозы информации:
R
i
= 10
(Si + Vi – 4)
,
(1)
где:
Si коэффициент, характеризующий возможную частоту возникновения
соответствующей угрозы;
95
Vi – коэффициент, характеризующий значение возможного ущерба при ее
возникновении. При выполнении дипломного проекта используются следующие
значения коэффициентов Si и Vi, приведенные в таблице 13.
Таблица 13
Значения коэффициентов S
i
и
Vi
Ожидаемая (возможная)
частота появления угрозы
Предполагаемое значение S
i
Почти никогда
0
1 раз в 1 000 лет
1
1 раз в 100 лет
2
1 раз в 10 лет
3
1 раз в год
4
1 раз в месяц (примерно, 10 раз в год)
5
1-2 раза в неделю (примерно 100 раз в год)
6
3 раза в день (1000 раз в год)
7
Значение возможного ущерба
при проявлении угрозы, руб.
Предполагаемое значение Vi
30
0
300
1
3 000
2
30 000
3
300 000
4
3 000 000
5
30 000 000
6
300 000 000
7
Суммарная стоимость потерь определяется формулой:
R= , (2)
где N – количество угроз информационным активам, определенных в
п.1.2.3.
N
i
Ri
1
96
Воспользуемся вышеприведенной методикой и формулами (1) и (2) для
определения уровня затрат.
Определим значения параметров Si и Vi для каждой угрозы
информационным активам, которые определены в п. 1.2.3. И рассчитаем
величину R
i
для каждой i-й угрозы активов.
В пункте 1.2.3 рассматриваются содержание угроз для четырех
информационных активов и двух физических. Используя данные таблицы 6,
рассчитаем стоимости потерь по каждой из угроз для каждого актива. Отмечу,
что потери для каждого из активов рассчитываются в тыс. рублей.
Для угрозы 1.1. Кража или повреждение компьютерного оборудования и
носителей информации:
R
И1
=0;
R
И2
=0;
R
И3
=0;
R
И4
=0.
Для актива «Серверные помещения» по данной угрозе значения
параметров S
1.1
=3; V
1.1
=3.
Величина потерь для данного актива:
R
Ф1
=10
(3 + 3 – 4)
=100.
Для актива «Резервные копии ИС» по данной угрозе значения параметров
S
1.1
=5; V
1.1
=3.
Величина потерь для данного актива:
R
Ф2
=10
(5 + 3 – 4)
=10000.
Суммарная стоимость потеря для данной угрозы:
R
1.1
=10100.
Угроза 1.2. Утечка конфиденциальной информации из сети по каналам
связи (e-mail, web, chst/IM, и т.п.).
Для актива «Маркетинговые документы» по данной угрозе значения
параметров S
1.2
=4; V
1.2
=3.
Величина потерь для данного актива:
R
И1
=10
(4 + 3 – 4)
=1000.
97
Для актива «Документы пользователей и подразделений» по данной
угрозе значения параметров S
1.2
=4; V
1.2
=3.
Величина потерь для данного актива:
R
И2
=10
(4 + 3 – 4)
=1000.
Для актива «Базы данных 1С Предприятие 8.2» по данной угрозе значения
параметров S
1.2
=3; V
1.2
=3.
Величина потерь для данного актива:
R
И3
=10
(3 + 3 – 4)
=100.
Для актива «Электронная почта» по данной угрозе значения параметров
S
1.2
=4; V
1.2
=3.
Величина потерь для данного актива:
R
И4
=10
(4 + 3 – 4)
=1000.
Для активов «Серверные помещения» и «Резервные копии ИС»:
R
Ф
= R
Ф2
=0.
Суммарная стоимость потеря для данной угрозы:
R
1.2
=3100.
Угроза 1.3. Перехват информации на линиях связи путем использования
различных видов анализаторов сетевого трафика.
Для актива «Маркетинговые документы» по данной угрозе значения
параметров S
1.3
=3; V
1.3
=3.
Величина потерь для данного актива:
R
И1
=10
(3 + 3 – 4)
=100.
Для актива «Документы пользователей и подразделений» по данной
угрозе значения параметров S
1.3
=3; V
1.3
=3.
Величина потерь для данного актива:
R
И2
=10
(3 + 3 – 4)
=100.
Для актива «Базы данных 1С Предприятие 8.2» по данной угрозе значения
параметров S
1.3
=3; V
1.3
=3.
Величина потерь для данного актива:
R
И3
=10
(3 + 3 – 4)
=100.
Для актива «Электронная почта» по данной угрозе значения параметров
S
1.3
=5; V
1.3
=3.
98
Величина потерь для данного актива:
R
И4
=10
(5 + 3 – 4)
=10000.
Для активов «Серверные помещения» и «Резервные копии ИС»:
R
Ф
= R
Ф2
=0.
Суммарная стоимость потеря для данной угрозы:
R
1.3
=10300.
Угроза 1.4. НСД к ресурсам ЛВС компании со стороны внешних
злоумышленников.
Для актива «Маркетинговые документы» по данной угрозе значения
параметров S
1.4
=4; V
1.4
=3.
Величина потерь для данного актива:
R
И1
=10
(4 + 3 – 4)
=1000.
Для актива «Документы пользователей и подразделений» по данной
угрозе значения параметров S
1.4
=4; V
1.4
=3.
Величина потерь для данного актива:
R
И2
=10
(4 + 3 – 4)
=1000.
Для актива «Базы данных 1С Предприятие 8.2» по данной угрозе значения
параметров S
1.4
=3; V
1.4
=3.
Величина потерь для данного актива:
R
И3
=10
(3 + 3 – 4)
=100.
Для актива «Электронная почта» по данной угрозе значения параметров
S
1.4
=4; V
1.4
=3.
Величина потерь для данного актива:
R
И4
=10
(4 + 3 – 4)
=1000.
Для активов «Серверные помещения» и «Резервные копии ИС»:
R
Ф
= R
Ф2
=0.
Суммарная стоимость потеря для данной угрозы:
R
1.4
=3100.
Для угрозы 1.5. НСД к резервным копиям данных:
R
И1
=0;
R
И2
=0;
R
И3
=0;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран