Диплом: Разработка и внедрение политики информационной безопасности в ООО «ГАРС Телеком-УТ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
21
7. Результаты маркетинговых исследований.
1.2.2 Оценка уязвимостей активов
Оценка уязвимостей в рассматриваемой компании проводится на
основании распоряжении генерального директора сотрудником ИТ-отдела в
соответствии с стандартом ISO 27001 путем реализации следующих мероприятий:
1. Идентификация активов (необходимо выделить конкретные активы
(люди, информация, сервисы, техника), которые являются критичными в
компании).
2. Идентификация нарушителей ИБ (необходимо построить "модель
нарушителей", указав тип нарушителя, его мотивацию и возможные последствия
от действий такого нарушителя, например тип нарушителя - "хакер", мотив -
"самоутвердиться в определенном кругу лиц", последствия - "взлом веб-сервера
организации и подмена главной страницы").
3. Идентификация существующих требований ИБ законодательства и
партнеров (в процессе оценки рисков, необходимо учитывать как собственный
опыт и статистику инцидентов ИБ в конкретной области, так и требования
законодательства по ИБ и требования партнеров организации).
4. Идентификация угроз ИБ (например, тип - "отказ в обслуживании
сервисов ", угроза - "отказ каналов связи", может быть - "преднамеренный" или
"случайный" и т.д.).
5. Оценка вероятности реализации угроз ИБ (предлагает использовать
качественную шкалу с ранжированием вероятности на низкую - "маловероятно,
что угроза осуществится, так как не существует объективных предпосылок
(инцидентов в прошлом, мотивов и статистики) к ее реализации, среднюю - "..." и
высокую "...."").
6. Идентификация уязвимостей (например, уязвимость "аппаратных
средств" - "неэффективное конфигурирование" - "в результате ошибки в
использовании" и т.д. ).
7. Оценка уязвимостей (аналогичная трехуровневая качественная шкала
вероятности использования уязвимости: очень вероятно - "уязвимость легко
использовать, и существует слабая защита или защита вообще отсутствует").
22
8. Оценка стоимости актива ( используется четыре значения от 0 до 4 без
привязки к конкретной стоимости).
9. Вычисление рисков ИБ (риск вычисляется по таблице позиционирования
значений вероятности угроз, вероятности использования уязвимости и стоимости
актива. Значение риска может изменятся в диапазоне от 0 до 8. В результате, по
каждому активу получается список угроз с различными значениями риска).
10. Ранжирование рисков ИБ или ранжирование угроз ИБ (для того чтобы
определить каким рискам необходимо уделить внимание, а какие можно
отложить, существует таблица и шкала ранжирования рисков. Ранги рисков -
"низкий (0-2)", "средний (3-5)" и высокий(6-8). Либо можно отранжировать
угрозы по значению риска, но для этого вероятность реализации угроз должна
быть определена количественно. Основной принцип ранжирования заключается в
присвоении высшего ранга той угрозе, по которой значение риска выше, и
низшего ранга той угрозе, по которой значение риска меньше).
Результаты оценки уязвимостей формируются в виде списка, где напротив
каждой уязвимости приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз, оценка стоимости актива.
Результаты оценки уязвимости активов приведены в таблице 1.5.
Таблица 1.5
Результаты оценки уязвимости активов
Группа
уязвимостей
Содержание
уязвимости
Финан
совые
резуль
таты
компа
нии
Сведен
ия о
использ
уемых
техноло
гиях
Личны
е
сведен
ия о
сотруд
никах
фирмы
Личн
ые
данн
ые
клие
нтов
Сведения
о планах
противод
ействия
конкурен
там
Свед
ения
о
систе
ме
защи
те
комп
ании
Результа
ты
маркети
нговых
исследо
ваний
1. Среда и инфраструктура
23
Несанкциони
рованный
доступ
(НСД) к
средствам
хранения
информации
(персональн
ым
компьютера
м, жестким
дискам,
серверам)
низкая
низкая
низкая
низкая
низкая
низкая
средняя
Перехват
информации
при передаче
ее по
общедоступн
ым каналам
связи
низкая
низкая
низкая
низкая
средняя
2. Аппаратное обеспечение
Утечка
информации
за счет
подслушива
ния
телефонных
линий
Средняя
Средняя
средняя
Утечка по
каналам
ПЭМИН
3. Программное обеспечение
Вирусная
опасность
высокая
высокая
высокая
высокая
высокая
высокая
высокая
Умышленно
е нарушение
функциональ
ности
компонентов
информацио
нной
системы
средняя
средняя
24
Несанкциони
рованное
копирование
документов
и носителей
информации
высокая
высокая
средняя
4. Физический доступ
Незаконное
проникновен
ие
злоумышлен
ников
высокая
высокая
Кража
высокая
высокая
Подмена
средняя
средняя
низкая
высока
Хищение
документов
высокая
высокая
5.Персонал
Отключение
или вывод из
строя
подсистем
обеспечения
функционир
ования
информацио
нных систем
средняя
средняя
высокая
Незаконное
получение
атрибутов
разграничен
ия доступа
высокая
высокая
низкая
25
Несанкциони
рованный
доступ к
ресурсам
информацио
нной
системы с
рабочих
станций
легальных
пользователе
й
высокая
средняя
Хищение
или
вскрытие
шифров
криптозащит
ы
информации
высокая
средняя
6. Общие уязвимые места
Незаконное
использован
ие
оборудовани
я,
программны
х средств
или
информацио
нных
ресурсов,
нарушающее
права
третьих лиц
средняя
средняя
Применение
технических
средств для
несанкциони
рованного
съема
информации
высокая
высокая
1.2.3 Оценка угроз активам
Вероятность реализации угрозы для каждого актива информационного
ресурса приведена в таблице 1.6.
26
Таблица 1.6
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Финансовые
результаты
компании
Результаты
маркетинговых
исследований
Личные
сведения о
сотрудниках
фирмы
Личные
данные
клиентов
Сведения о
планах
противодействия
конкурентам
Сведения
о системе
защите
компании
Результаты
маркетинговых
исследований
1. Угрозы, обусловленные преднамеренными действиями
Угроза рабочих мест
(физический доступ к
АРМ)
высокая
высокая
низкая
средняя
Загрузка
вредоносного
программного
обеспечения
высокая
высокая
высокая
высокая
высокая
высокая
Угроза сервера ОС
(доступ к серверу)
высокая
низкая
Угроза сервера
системы
документооборота
высокая
высокая
средняя
низкая
высокая
Угроза сервера БД
высокая
средняя
низкая
высокая
Угроза каналов связи
между компонентами
системы
высокая
высокая
27
Превышение
допустимой нагрузки
низкая
средняя
Преднамеренные
действия штатных
пользователей
средняя
средняя
Преднамеренные
действия посторонних
лиц
низкая
средняя
низкая
2. Угрозы, обусловленные случайными действиями
Непреднамеренные
ошибки штатных
пользователей
низкая
низкая
низкая
низкая
Сбой электропитания
средняя
средняя
Загрузка
вредоносного
программного
обеспечения
высокая
высокая
высокая
высокая
высокая
высокая
высокая
3. Угрозы, обусловленные естественными причинами
Пожар
низкая
низкая
низкая
низкая
Пыль, коррозия,
замерзание
низкая
низкая
низкая
низкая
Климатическое
явление
низкая
низкая
Сейсмическое
явление
низкая
низкая
низкая
низкая
низкая
Вулканическое
явление
низкая
низкая
низкая
низкая
28
1.2.4 Оценка существующих и планируемых средств защиты
Разработку и проведение мероприятий по защите информационной
безопасности в ООО «Гарс Телеком - УТ» обеспечивает отдел информационных
технологий и охрана. Структура управления данными подразделениями компании
была уже представлена выше (см. рисунок 1.1).
В настоящее время в отделе ИТ и охране нет специалиста, отдельно
занимающегося информационной безопасностью. Сотрудники охраны отвечают за
обеспечение физической охраны помещений компании и пропускной режим,
сотрудник ИТ-отдела – за обеспечение безопасности информационной системы
компании. Таким образом, система информационной безопасности в настоящее
время фрагментарна и не выполняет своих функций в полной мере.
Архитектура ИС предприятия определяет совокупность технологических и
технических решений для обеспечения информационной поддержки работы
предприятия в соответствии с правилами и концепциями, определенными бизнес-
архитектурой.
Системная архитектура состоит из трех взаимосвязанных компонентов —
прикладной архитектуры, архитектуры данных и технической архитектуры.
Системная архитектура в системе стандартов данного предприятия определяет
правила формирования своих компонентов и обеспечения взаимодействия между
ними.
Структурная схема технической архитектуры предприятия представлена на
рисунке 1.7.
29
Удалённые сотрудники
16 U
2 U Патч панель
1 U APC Smart-UPS 3000VA
2 U D-Link DGS-3100-48 L2
3 U HP ML350G5 PDC
3 U HP ML350G5 сервер-шлюз, DNS
16 U
2 U Патч панель
1 U APC Smart-UPS 3000VA
2 U D-Link DGS-3100-48 L2
3 U HP ML350G5 BDC
3 U HP ML350G5 сервер приложений
1 U APC Smart-UPS 3000VA
2 U D-Link DGS-3100-48 L2
2 U Патч панель
Короб (СКС)
Internet
Серверное помещение
Отделы компании
Acer eMachines eMD440
HP LaserJet M1120
Hugel Computers A-140
6 U
Рисунок 1.3 Структурная схема технического обеспечения
Локально-вычислительная сеть ООО «Гарс Телеком - УТ»состоит из
пользовательского и серверного сегментов. В состав серверного входит два
коммутационных шкафа, в каждом из которых размещено следующее оборудование:
Патч-панель Hyperline на 45 портов;
Один коммутатор на 44 порта D-Link DGS-3100-48 L2 управляемый
стекируемый 44xGigaUTP, 4xSFP;
30
Один ИБП APC Smart-UPS 750VA
Сервера HP ML350G5 (сервер приложений, альтернативный DNS-
сервер, сервер-шлюз, первый и резервный контроллеры домена).
Кроме того, для обеспечения резервирования информации применяется
дисковый массив HP 2312fc DC Modular Smart Array объемом 10 Тб.
Схема используемой программной архитектуры представлена на рисунке 1.8.
TCP/IP
TCP/IP
TCP/IP
TCP/IP
TCP/IP
Сервера
Рабочие станции сотрудников
Windows 7 Professional Edition 32 bit
Учетная запись Active Directory
HP
StorageWork
s Storage
Mirroring
Дисковый массив
HP Systems
Insight
Manager
TCP/IP
MS Office 2007
Prof
Kaspersky
Enterprise Space
Security
WinRar 3.70
Acrobat Reader
9.0
Стандартный
пакет ПО
Teamcenter
Engineering
Teamcenter
Requirements
Teamcenter
Project
Рабочие станции сотрудников
строительного отдела
Teamcenter
Community
Teamcenter
Enterprise
Teamcenter
Community
MS
Windows
Server
2003
Windows 7 Professional Edition 32 bit
Стандартный
пакет ПО
Hardware
Inspector
Radmin
Pidgin,
VoipDiscount
Рабочие станции сотрудников ИТ-отдела
Windows 7 Professional Edition 32 bit
Короб (СКС)
Рисунок 1.4 Схема программной архитектуры
В соответствии с представленной схемой, в качестве операционной системы
на АРМ пользователей используется Windows 7 Professional Edition 32 bit, в качестве
серверной - Windows Server 2003.

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)