Диплом: Разработка и внедрение политики информационной безопасности в ООО «ГАРС Телеком-УТ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
11
Информация как один из видов первичных активов, в основном, включает
в себя:
жизненно важную информацию для осуществления миссии или
бизнеса организации;
персональные данные, которые могут определяться национальными
законами, касающимися неприкосновенности частной жизни;
стратегическую информацию, необходимую для достижения целей,
определенных стратегическими ориентирами;
информацию, имеющую высокую стоимость, сбор, хранение,
обработка и передача которой требует длительного времени и/или связана с
высокими затратами на приобретение.
Что касается вспомогательных активов, то, именно воздействуя на них
через всякого рода уязвимости, различные угрозы наносят ущерб первичным
активам (бизнес-процессам и информации).
Конечная цель идентификации активов — составление реестра
информационных активов. Необходимо составить список всех информационных
активов организации, определить или назначить их владельцев. Это позволит
ответить на вопрос: "Что нужно защищать и в какой степени?". Для формирования
реестра информационных ресурсов рекомендуется использовать подходы,
описанные в методиках: OCTAVE, CobIT, NIST.
Реестр информационных активов позволяет его использовать не только для
оценки рисков, но и для планирования резервного копирования, аварийного
восстановления, классификации активов по критериям, распределения
ответственности за активы и пр. В реестре информационных активов указывается
классификация активов по их назначению, месторасположению, принадлежности
к бизнес-процессам.
Реестр информационных активов может содержать в себе следующую
информацию:
категорию информационного актива (в зависимости от
классификации);
название информационного актива;
его описание;
12
место расположения или хранения актива;
бизнес-процессы (с которыми связан информационный актив);
соотнесение актива с критериями конфиденциальности,
целостности, доступности;
максимальный период недоступности информационного актива;
специальные требования;
сервисы, приложения (использующие данный актив);
владельца информационного актива.
Необходимо заметить, что классификация в терминах
конфиденциальности, целостности и доступности, а также максимальный период
недоступности информационного актива определяются и проставляются в
реестре позднее на этапе оценки ценности активов.
Степень детализации информационных активов должна быть необходимой
и достаточной для оценки рисков данных активов. Однотипные активы, схожие
по своему назначению, требованиям, предъявляемым к ним, способам
осуществления доступа к ним, рекомендуется группировать. Далее группа таких
информационных активов может рассматриваться при оценке риска в качестве
одного единого актива.
Совокупная ИБ так или иначе связана с рисками для самих ресурсов
данных, которые включают в себя как нанесения вреда информации, так и
минимизацию совокупной защищенности. Сами риски часто различны по своей
природе и параметрам, и часто по единой классификации в рамках ИБ их
разделяют на:
Систематические риски, которые неуправляемы и связаны с
технологической средой, где и работает сама ИС;
Операционные риски, которые часто являются управляемыми
рисками и связаны с нюансами работы и применения разных ИС, их технической
структурой, применяемыми алгоритмами, аппаратурой и т.п.
Суть контроля рисков реализуется на административном уровне ИБ, т.к.
только само руководство фирмы выделяет ряд средств на ресурсы, определяет и
проводит проверку требуемых программ.
13
Контроль рисков, как и подготовка личной политики ИБ, актуальны для
фирм, где анализ данных ведется нестандартными методами. Типичной фирме
будет достаточно и классических мер ИБ, определенных в рамках изучения
исследования классических рисков или без исследования вообще (актуально
исходя из описанного выше законодательство РФ по этому вопросу).
Использование ИС заключено в группе рисков. Когда возможная угроза не
так обширна, важно использовать точные и правильные методики защиты. Сама
оценка рисков нужна для понимания того, как результативна работы в рамках ИБ
для изучения корректировки обстановки.
Суть оценки рисков основана на ценовой шкале, где каждый риск ставится
в соответствие с уровнем наличия различных угроз.
Для отражения основной оценки достаточно и шкалы критичности, которая
включает три положения: высокий, средний и низкий. При данном подходе
оценка каждого уровня создается в рамках некоторых принципов критичности для
конкретного актива, к примеру:
• Активы данных оцениваются исходя из уровня нанесения ущерба
фирме от их раскрытия, корректировки или запрета доступности в течение
некоторого времени;
• ПО, материалы и сервисы оцениваются исходя из работоспособности
и доступности. И тут важно выразить, какой уровень проблем получает фирма,
если нарушается работа конкретного или нескольких этих активов. К примеру:
остановка системы вентиляции после 3 суток приведет к поломке серверного
оборудования компании, они потеряют доступ, и компания понесет убытки;
• Сотрудники фирмы исходя из понимания целостности и секретности
могут рассматриваться, если у них есть права на модификацию и чтение данных.
Доступность каждого сотрудника рассчитывается исходя из отсутствия его на
своём рабочем месте. По сути, проходит оценка ущерба, который несет компания
тогда, когда сотрудник отсутствует на работе в рамках некоторого промежутка
времени. Тут включается и опыт сотрудника, и его уровень знаний, и способность
к решению нестандартных задач;
14
• Репутация компании рассматривается в рамках поддержки
информационных ресурсов. Т.е. выполняет подсчет уровня репутации, который
теряет фирма тогда, когда нарушается ИБ.
Оценка рисков является некой составной частью типичных отрицательных
влияний на деловую активность при пагубных ситуациях и реализации угроз для
уязвимых мест. Риск описывают как некий показатель незащищенности системы
и фирмы, у которой он выявлен. Часто уровень риска зависит от:
• Стоимости самого актива;
• Угроз и реализации возможных опасных ситуация для каждого
актива;
• Быстроты внедрения в уязвимом месте некоторого нежелательного
воздействия;
• Актуальных и доступных методик защиты, которые в силах
минимизировать уязвимость, угрозы и воздействия.
Ценность каждого актива отражается в рамках личной оценки владельца, а
также ИТ-специалиста, который отвечает за ИБ. Возможные уязвимости всегда
известны самому IT-специалисту.
Сейчас имеется ряд методик оценки рисков. И лучше всего, чтобы фирма
сама применяла более доступных и удобный метод, который имел бы некий
результат.
Процесс оценки риска идет экспертным методом, базируясь на изучении
ценности актива, доступности внедрения самих угроз и уязвимостей, которые
описаны в пунктах ниже.
В случае, если уровень уязвимости отражается итогами аудита или
самооценки разных процессов, а также имеются экспертные выкладки по уровням
угроз и ценностям активов, без проблем вычисляются уровня угрозы по каждому
активу.
В рамках выражения уровня риска исходя из исследования и при наличии
оценки эксперта по уровням угроз в совокупности с ценностью самих активов,
можно получить уровень риска ИБ для любого процесса.
Характеристика описываемой информации приведена в таблице1.1.
В таблице используются следующие сокращения:
15
ГД - генеральный директор;
ЗКД - Заместитель генерального директора;
СОП - сотрудники отдела продаж;
СИТ - сотрудники Ит-отдел;
СБ - сотрудники бухгалтерии;
СС - сотрудники склада;
СЮ - сотрудники юридического отдела;
СОК - сотрудники отдела кадров;
В – высокое значение;
КР – критическое значение;
Н – низкое значение.
Таблица 1.2
Оценка информационных активов предприятия
Вид
деятельнос
ти
Наименов
ание
актива
Форма
предоста
вления
актива
Влад
елец
актив
а
Критерии
определен
ия
стоимости
Размерность оценки
Количест
венная
оценка
(тыс. руб)
Качеств
енная
оценка
Основная
деятельнос
ть
Финансов
ые
результат
ы
компании
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
СОП
Положени
е
компании
на рынке
125
КР
Основная
деятельнос
ть
Налоговая
отчетност
ь
компании
Бумажны
е
документ
ы, файлы
в ПК
СБ,
ГД
Положени
е
компании
на рынке
125
КР
Работа с
клиентами
Договоры
с
клиентами
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
СОП
Репутация
компании
67
В
16
Работа с
клиентами
Личные
данные
клиентов
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
СОП
Репутация
компании
67
В
Противоде
йствие
конкурент
ам
Сведения
о планах
противоде
йствия
конкурент
ам
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
Репутация
компании
34
К
Внутрення
я
деятельнос
ть
Данные
анализа
финансово
й
деятельно
сти
компании
Бумажны
е
документ
ы, файлы
в ПК
СОП
Успешнос
ть
деятельнос
ти
компании
на рынке
56
В
Разработка
стратегии
развития
Результат
ы
маркетинг
овых
исследова
ний
Бумажны
е
документ
ы, файлы
в ПК
СОП,
СОП,
Успех
развития
компании
45
К
Рекламная
деятельнос
ть
Маркетин
говые
исследова
ния
Бумажны
е
документ
ы, файлы
в ПК
СОП
Успех
деятельнос
ти
компании
на рыке
80
К
Разработка
стратегии
развития
Стратегия
действий
на рынке
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
Успех
деятельнос
ти
компании
на рыке
90
В
Внутрення
я
деятельнос
ть
Личные
сведения о
сотрудник
ах фирмы
Бумажны
е
документ
ы, файлы
в ПК
СОП,
СОК
Защищенн
ость
персональ
ных
данных
34
К
Внутрення
я
деятельнос
ть
Сведения
о системе
защите
компании
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
Защищенн
ость ИС
компании
50
К
17
Внутрення
я
деятельнос
ть
Сведения
о
заработно
й плате
работнико
в
Бумажны
е
документ
ы, файлы
в ПК
СОП,
СОК
Защищенн
ость
персональ
ных
данных
34
В
Обеспечен
ие ИБ
компании
Имена
пользоват
елей и
пароли
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
СИТ,
Защищенн
ость
информац
ионных
активов
33
КР
Обеспечен
ие
юридическ
ой
поддержки
Информац
ия об
исках к
компании
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
СИТ,
Защищенн
ость
информац
ионных
активов
45
КР
Обеспечен
ие
юридическ
ой
поддержки
Проекты
договоров
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
СИТ,
Защищенн
ость
информац
ионных
активов
67
КР
Обеспечен
ие ИБ
компании
Структура
системы
защиты
Бумажны
е
документ
ы, файлы
в ПК
СОП,
СИТ,
Защищенн
ость
информац
ионных
активов
43
КР
Рекламная
деятельнос
ть
Сведения
о
рекламны
х
компания
х
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
Успех
деятельнос
ти
компании
на рыке
77
Н
Далее на основании законодательных актов РФ определим перечень
информации, подлежащей защите.
К сведениям конфиденциального характера (на основании Указа
Президента Российской Федерации от 6 марта 1997 года № 188)относятся
1. Сведения о фактах, событиях и обстоятельствах частной жизни
гражданина, позволяющие идентифицировать его личность (персональные
18
данные), за исключением сведений, подлежащих распространению в средствах
массовой информации в установленных федеральными законами случаях.
2. Сведения, составляющие тайну следствия и судопроизводства.
3. Служебные сведения, доступ к которым ограничен органами
государственной власти в соответствии с Гражданским кодексом Российской
Федерации и федеральными законами (служебная тайна).
4. Сведения, связанные с профессиональной деятельностью, доступ к
которой ограничен в соответствии с Конституцией Российской Федерации и
федеральными законами (врачебная, нотариальная, адвокатская тайна, тайна
переписки, телефонных переговоров, почтовых отправлений, телеграфных или
иных сообщений и так далее).
5. Сведения, связанные с коммерческой деятельностью, доступ к которым
ограничен в соответствии с Гражданским кодексом Российской Федерации и
федеральными законами (коммерческая тайна).
6. Сведения о сущности изобретения полезной модели или промышленного
образца до официальной публикации информации о них.
Перечень сведений конфиденциального характера ООО «Гарс Телеком -
УТ» приведен в таблице 1.3.
Таблица 1.3
Перечень сведений конфиденциального характера ООО «Гарс Телеком -
УТ»
п/п
Наименование сведений
Гриф
конфиденциал
ьности
Нормативный
документ, реквизиты,
№№ статей
1.
Результаты финансовой
деятельности компании
Коммерческая
тайна
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ О коммерческой
тайне
2.
Персональные данные клиентов,
сотрудников
Коммерческая
тайна
З РФ от 27 июля 2006 г. N
152-ФЗ "О персональных
данных"
3.
Бухгалтерские и финансовые
сведения, в том числе
документы по установленным
формам отчетности о
финансово-хозяйственной
деятельности
Коммерческая
тайна
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ О коммерческой
тайне
19
4.
Сведения о маркетинговой
политике компании
Коммерческая
тайна
ФЗ РФ от 27 июля 2006 г.
N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации", ФЗ РФ от
29 июля 2004 г. N 98-ФЗ
О коммерческой тайне
5.
Сведения, раскрывающие
систему организации и
состояние сохранности
коммерческой тайны в
Компании, методы и способы
защиты конфиденциальной
информации от утечки, утери
или искажения
Коммерческая
тайна
ФЗ РФ от 27 июля 2006 г.
N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации", ФЗ РФ от
29 июля 2004 г. N 98-ФЗ
О коммерческой тайне
6.
Система организации и
разграничения доступа в КИС,
идентификаторы и пароли,
используемые сотрудниками
компании для доступа к
информации
Коммерческая
тайна
ФЗ РФ от 27 июля 2006 г.
N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации"
7.
Сведения о программном
обеспечении, принципах
построения, структуре и составе
оборудования корпоративной
информационной системы
компании
Коммерческая
тайна
Указ Президента РФ от 6
марта 1997 года № 188,
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ О коммерческой
тайне, ФЗ РФ от 27 июля
2006 г. N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации"
8.
Сведения о фактах, событиях и
обстоятельствах частной жизни
сотрудников компании,
позволяющие
идентифицировать их личность
(персональные данные)
Коммерческая
тайна
ФЗ РФ от 27 июля 2006 г.
N 152-ФЗ "О
персональных данных",
Трудовой кодекс
Российской Федерации от
30 декабря 2001 г. № 197-
ФЗ (ТК РФ)
Далее определим, что является ценным активом компании с точки зрения
информационной безопасности. Стандарт ISO 17799, подробно описывающий
процедуры системы управления ИБ, выделяет следующие виды активов:
20
информационные ресурсы (базы и файлы данных, контракты и
соглашения, системная документация, научно-исследовательская информация,
документация, обучающие материалы и пр.);
программное обеспечение;
материальные активы (компьютерное оборудование, средства
телекоммуникаций и пр.);
сервисы (сервисы телекоммуникаций, системы обеспечения
жизнедеятельности и др.);
сотрудники компании, их квалификация и опыт;
нематериальные ресурсы (репутация и имидж компании).
Следует определить, нарушение информационной безопасности каких
активов может нанести ущерб компании. В этом случае актив будет считаться
ценным, и его необходимо будет учитывать при анализе информационных рисков.
Активы, имеющие наибольшую ценность и поэтому выбранные в качестве
объекта защиты информации, приведены в таблице 1.4.
Таблица 1.4
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Финансовые результаты компании
5
Личные данные клиентов
5
Сведения о планах противодействия
конкурентам
4
Результаты маркетинговых исследований
4
Маркетинговые исследования
3
Личные сведения о сотрудниках фирмы
3
Сведения о системе защите компании
2
Имена пользователей и пароли
3
Итак , активы, имеющие наибольшую ценность:
1. Финансовые результаты компании;
2. Сведения о используемых технологиях;
3. Личные сведения о сотрудниках фирмы;
4. Личные данные клиентов;
5. Сведения о планах противодействия конкурентам;
6. Сведения о системе защите компании;

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)