Диплом: Разработка и реализация метода криптозащиты потоков цифровых данных (на примере ООО "Стройснаб")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
Таблица 1.2
Оценка информационных активов предприятия
Вид
деятельност
и
Наименован
ие актива
Форма
предоставл
ения актива
Владе
лец
актива
Критерии
определен
ия
стоимости
Размерность оценки
Количестве
нная оценка
(ед.изм)
Качестве
нная
оценка
Работа с
клиентами
Сведения о
клиентах и
партнерах
Документы
на
бумажных
носителях,
БД в
компьютер
е
ГД,
СОРК
Репутация
компании
12 000 тыс.
рублей
К
Противодейс
твие
конкурентам
Сведения о
планах
противодейс
твия
конкурента
м
Электронн
ые и
бумажные
документы
ГД
Репутация
компании
11 000 тыс.
рублей
К
Статистичес
кая
отчетность
Статистичес
кие данные
Документы
на
бумажных
носителях,
электронны
е
документы
ГД, СБ
Успешнос
ть
деятельнос
ти
компании
на рынке
19 000 тыс.
рублей
В
Рецептура
напитков
База данных
Данные в
электронно
м виде
ГД,
СТО,
СМ
Успешнос
ть
деятельнос
ти
компании
на рынке
428 000
тыс. рублей
К
Статистичес
кая
деятельность
Сведения о
финансовых
операциях
Электронн
ые и
бумажные
документы,
ценные
бумаги
ГД, СБ
Успешнос
ть
деятельнос
ти
компании
на рынке
840 000
тыс. рублей
К
Работа с
партнерами
Сведения о
контактах с
другими
фирмами
Документы
на
бумажных
носителях
ГД,
СБ,
СМ,
Смар
Репутация
компании
1 100 тыс.
рублей
В
17
Вид
деятельност
и
Наименован
ие актива
Форма
предоставл
ения актива
Владе
лец
актива
Критерии
определен
ия
стоимости
Размерность оценки
Количестве
нная оценка
(ед.изм)
Качестве
нная
оценка
Разработка
стратегии
развития
Сведения о
политике
развития
новых
направлений
деятельност
и
электронны
е и
бумажные
документы
ГД,
СМ,
Успех
развития
компании
95 000 тыс.
рублей
К
Работа с
клиентами
Договоры на
выполнение
работ
Электронн
ые и
бумажные
документы
ГД,
СОРК
Репутация
компании
9 000 тыс.
рублей
В
Рекламная
деятельность
Маркетинго
вые
исследовани
я
Электронн
ые и
бумажные
документы
ГД,
СМ,
Смар
Успех
деятельнос
ти
компании
на рыке
8 000 тыс.
рублей
К
Разработка
стратегии
развития
Стратегия
действий на
рынке
Электронн
ые и
бумажные
документы
ГД,
СМ
Успех
деятельнос
ти
компании
на рыке
Активы
программно
го
обеспечени
я
В
Взаимодейст
вие с
сотрудникам
и
Личные
сведения о
сотрудниках
фирмы
Трудовые
контракты
и
электронны
е
документы
ГД
Защищенн
ость
персональ
ных
данных
85 000 тыс.
рублей
К
Взаимодейст
вие с
сотрудникам
и
Сведения о
заработной
плате
работников
Электронн
ые и
бумажные
документы
ГД, СБ
Защищенн
ость
персональ
ных
данных
8 300 тыс.
рублей
В
Статистичес
кая
деятельность
Сведения о
результатах
продаж
документы
на
бумажных
носителях,
электронны
е
документы
ГД,
СБ,
СМ,
Смар
Успех
деятельнос
ти
компании
на рыке
6 000 тыс.
рублей
Н
18
Вид
деятельност
и
Наименован
ие актива
Форма
предоставл
ения актива
Владе
лец
актива
Критерии
определен
ия
стоимости
Размерность оценки
Количестве
нная оценка
(ед.изм)
Качестве
нная
оценка
Рекламная
деятельность
Сведения о
рекламных
компаниях
Электронн
ые и
бумажные
документы
ГД,
Смар
Успех
деятельнос
ти
компании
на рыке
7 000 тыс.
рублей
Н
Перечень сведений конфиденциального характера компании «Стройснаб»
приведен в таблице 1.3.
Таблица 1.3
Перечень сведений конфиденциального характера компании «Стройснаб»
п/п
Наименование сведений
Гриф
конфиден-
циальности
Нормативный документ,
реквизиты, №№ статей
1.
Сведения о программном
обеспечении, принципах
построения, структуре и составе
оборудования корпоративной
информационной системы
компании
КТ
Указ Президента РФ от 6
марта 1997 года № 188, ФЗ
РФ от 29 июля 2004 г. N 98-
ФЗ О коммерческой тайне,
ФЗ РФ от 27 июля 2006 г. N
149-ФЗ "Об информации,
информационных
технологиях и о защите
информации"
2.
Входящая и исходящая
корреспонденция (в том числе в
электронном виде)
КТ
ФЗ РФ от 29 июля 2004 г. N
98-ФЗ О коммерческой тайне
3.
База данных
КТ
ФЗ РФ от 29 июля 2004 г. N
98-ФЗ О коммерческой тайне
4.
Персональная информация о
клиентах и сотрудниках
КТ
З РФ от 27 июля 2006 г. N
152-ФЗ "О персональных
данных"
5.
Бухгалтерские и финансовые
сведения, в том числе
документы по установленным
формам отчетности о
финансово-хозяйственной
деятельности
КТ
ФЗ РФ от 29 июля 2004 г. N
98-ФЗ О коммерческой тайне
6.
Сведения, раскрывающие
систему организации и
КТ
ФЗ РФ от 27 июля 2006 г. N
149-ФЗ "Об информации,
19
п/п
Наименование сведений
Гриф
конфиден-
циальности
Нормативный документ,
реквизиты, №№ статей
состояние сохранности
коммерческой тайны в
Компании, методы и способы
защиты конфиденциальной
информации от утечки, утери
или искажения
информационных
технологиях и о защите
информации", ФЗ РФ от 29
июля 2004 г. N 98-ФЗ О
коммерческой тайне
7.
Система организации и
разграничения доступа в КИС,
идентификаторы и пароли,
используемые сотрудниками
компании для доступа к
информации
КТ
ФЗ РФ от 27 июля 2006 г. N
149-ФЗ "Об информации,
информационных
технологиях и о защите
информации"
Активы, имеющие наибольшую ценность и поэтому выбранные в качестве
объекта защиты информации, приведены в таблице 1.4.
Таблица 1.4
Результаты ранжирования активов
Наименование актива
Ценность актива
(ранг)
Сведения о клиентах и партнерах
5
Сведения о планах противодействия конкурентам
5
Статистические данные
5
Рецептура напитков
5
Сведения о финансовых операциях
5
Сведения о контактах с другими фирмами
3
Сведения о политике развития новых направлений
деятельности
3
Договоры на выполнение работ
3
Маркетинговые исследования
3
Стратегия действий на рынке
3
Личные сведения о сотрудниках фирмы
3
Сведения о заработной плате работников
2
Сведения о результатах продаж
2
Сведения о рекламных компаниях
2
20
1.2.2 Оценка уязвимостей активов
Оценка уязвимостей в исследуемой компании реализуется на основании
распоряжения гендиректора сотрудником ИТ-отдела в рамках стандарта ISO 27001
методом внедрения приведенного списка мероприятий:
1. Определение активов (выделение конкретных активов (людей,
информации, сервисов, техники), которые становятся критичными в компании).
2. Определение нарушителей ИБ (важно построить "модель
нарушителей", выделив тип нарушителя, его мотивацию и все возможные
последствия от работы такого нарушителя, для примера: тип нарушителя - "хакер",
мотивация - "показать себя в определенном кругу лиц", возможные последствия -
"атака на веб-сервер компании и изменение главной страницы").
3. Определение уже выделенных требований ИБ законодательства и
партнеров (в рамках оценки рисков важно учитывать как собственный опыт и всю
историю инцидентов ИБ в выделенной области, так и указания законодательства по
ИБ и пожелания партнеров компании).
4. Идентификация угроз ИБ (например, тип - "отказ в обслуживании
сервисов ", угроза - "отказ каналов связи", может быть - "преднамеренный" или
"случайный" и т.д.).
5. Оценка вероятности реализации угроз ИБ (предлагает использовать
качественную шкалу с ранжированием вероятности на низкую - "маловероятно, что
угроза осуществится, так как не существует объективных предпосылок
(инцидентов в прошлом, мотивов и статистики) к ее реализации, среднюю - "..." и
высокую "...."").
6. Идентификация уязвимостей (например, уязвимость "аппаратных средств"
- "неэффективное конфигурирование" - "в результате ошибки в использовании" и
т.д.).
7. Оценка уязвимостей (аналогичная трехуровневая качественная шкала
вероятности использования уязвимости: очень вероятно - "уязвимость легко
использовать, и существует слабая защита или защита вообще отсутствует").
8. Оценка стоимости актива (используется четыре значения от 0 до 4 без
привязки к конкретной стоимости).
21
9. Вычисление рисков ИБ (риск вычисляется по таблице позиционирования
значений вероятности угроз, вероятности использования уязвимости и стоимости
актива. Значение риска может изменятся в диапазоне от 0 до 8. В результате, по
каждому активу получается список угроз с различными значениями риска).
10. Ранжирование рисков ИБ или ранжирование угроз ИБ (для того чтобы
определить каким рискам необходимо уделить внимание, а какие можно отложить,
существует таблица и шкала ранжирования рисков. Ранги рисков - "низкий (0-2)",
"средний (3-5)" и высокий(6-8). Либо можно отранжировать угрозы по значению
риска, но для этого вероятность реализации угроз должна быть определена
количественно. Основной принцип ранжирования заключается в присвоении
высшего ранга той угрозе, по которой значение риска выше, и низшего ранга той
угрозе, по которой значение риска меньше).
Результаты оценки уязвимостей формируются в виде списка, где напротив
каждой уязвимости приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз, оценка стоимости актива.
Результаты оценки уязвимости активов приведены в таблице 1.5.
Таблица 1.5
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Сведения о
клиентах и
партнерах
Сведения о
планах
противодейст
вия
конкурентам
Статистическ
ие данные
База данных
Сведения
о
финансов
ых
операциях
Сведения о
контактах с
другими
фирмами
Сведения о
политике
развития
новых
направлений
деятельности
1. Среда и инфраструктура
Несанкционированный
доступ (НСД) к
средствам хранения
информации
(персональным
компьютерам, жестким
дискам, серверам)
низкая
низкая
низкая
низкая
низкая
низкая
средняя
Перехват информации
при передаче ее по
общедоступным
каналам связи
низкая
низкая
низкая
низкая
средняя
2. Аппаратное обеспечение
Утечка информации за
счет подслушивания
телефонных линий
Средняя
Средняя
средняя
Утечка по каналам
ПЭМИН
23
3. Программное обеспечение
Вирусная опасность
средняя
средняя
средняя
средняя
Умышленное
нарушение
функциональности
компонентов
информационной
системы
средняя
средняя
Несанкционированное
копирование
документов и носителей
информации
высокая
высокая
средняя
4. Физический доступ
Незаконное
проникновение
злоумышленников
высокая
высокая
Кража
высокая
высокая
Подмена
средняя
средняя
низкая
высока
Хищение документов
высокая
высокая
5.Персонал
Отключение или вывод
из строя подсистем
обеспечения
функционирования
информационных
систем
средняя
средняя
высокая
24
Незаконное получение
атрибутов
разграничения доступа
высокая
высокая
низкая
Несанкционированный
доступ к ресурсам
информационной
системы с рабочих
станций легальных
пользователей
высокая
средняя
Хищение или вскрытие
шифров криптозащиты
информации
высокая
средняя
6. Общие уязвимые места
Внедрение аппаратных
и программных закладок
с целью скрытно
осуществлять доступ к
информационным
ресурсам или
дезорганизации
функционирования
компонентов
корпоративной
информационной
системы
высокая
высокая
высокая
высокая
Незаконное
использование
оборудования,
средняя
средняя
25
программных средств
или информационных
ресурсов, нарушающее
права третьих лиц
Применение
технических средств для
несанкционированного
съема информации
высокая
высокая

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)