Диплом: Разработка ключа аппаратной защиты программного обеспечения персонального компьютера от нелицензионного использования (на примере компании "Госзнак")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
Важным характеристическим показателем информационного объекта
является уровень конфиденциальности.
Распределение информационных активов предприятия становится важным
элементом выполнения работ по реализации ИБ компании, целями которого будут:
• Разработка нормативно-методической основы для распределенного
подхода к защите данных АС фирмы (информации, задач, рабочих станций, АРМ);
• Выделение типовых решений по реализуемым организационным
мерам защиты и распределению программно-аппаратных средств безопасности для
разных категорий рабочих станций во всей АС фирмы.
Защите подлежит:
вся конфиденциальная информация и информационные ресурсы,
независимо от ее представления и местонахождения в информационной среде
компании:
сведения, составляющие коммерческую тайну, доступ к которым
ограничен собственником информации в соответствии с Федеральным законом "О
коммерческой тайне";
Служебные сведения, доступ к которым ограничен органами
государственной власти в соответствии с Гражданским кодексом РФ;
сведения о частной жизни граждан, позволяющие идентифицировать
его личность (персональные данные), доступ к которым ограничен в соответствии с
Федеральным законом "О персональных данных";
открытая информация, необходимая для обеспечения нормального
функционирования компании.
Характеристика описываемой информации приведена в таблице1.2.
В таблице используются следующие сокращения:
ГД – генеральный директор;
СОРК – сотрудники отдела по работе с клиентами;
СБ- сотрудники бухгалтерии;
СМ – менеджеры;
Смар – сотрудники отдела маркетинга;
СТО – сотрудники технического отдела.
В – высокое значение;
13
К – критическое значение;
Н – низкое значение.
Таблица 1.2
Оценка информационных активов предприятия
Вид
деятельност
и
Наименова
ние актива
Форма
предостав
ления
актива
Владе
лец
актив
а
Критерии
определен
ия
стоимост
и
Размерность оценки
Количеств
енная
оценка
(ед.изм)
Качестве
нная
оценка
Работа с
клиентами
Сведения о
клиентах и
партнерах
Документ
ы на
бумажных
носителях,
БД в
компьюте
ре
ГД,
СОРК
Репутаци
я
компании
12 000
тыс.
рублей
К
Противодей
ствие
конкурента
м
Сведения о
планах
противодей
ствия
конкурента
м
Электронн
ые и
бумажные
документ
ы
ГД
Репутаци
я
компании
11 000
тыс.
рублей
К
Статистиче
ская
отчетность
Статистиче
ские
данные
Документ
ы на
бумажных
носителях,
электронн
ые
документ
ы
ГД,
СБ
Успешнос
ть
деятельно
сти
компании
на рынке
19 000
тыс.
рублей
В
Рецептура
напитков
База
данных
Данные в
электронн
ом виде
ГД,
СТО,
СМ
Успешнос
ть
деятельно
сти
компании
на рынке
428 000
тыс.
рублей
К
Статистиче
ская
деятельност
ь
Сведения о
финансовы
х
операциях
Электронн
ые и
бумажные
документ
ГД,
СБ
Успешнос
ть
деятельно
сти
840 000
тыс.
рублей
К
14
ы, ценные
бумаги
компании
на рынке
Работа с
партнерами
Сведения о
контактах с
другими
фирмами
Документ
ы на
бумажных
носителях
ГД,
СБ,
СМ,
Смар
Репутаци
я
компании
1 100 тыс.
рублей
В
Разработка
стратегии
развития
Сведения о
политике
развития
новых
направлени
й
деятельнос
ти
электронн
ые и
бумажные
документ
ы
ГД,
СМ,
Успех
развития
компании
95 000
тыс.
рублей
К
Работа с
клиентами
Договоры
на
выполнени
е работ
Электронн
ые и
бумажные
документ
ы
ГД,
СОРК
Репутаци
я
компании
9 000 тыс.
рублей
В
Рекламная
деятельност
ь
Маркетинг
овые
исследован
ия
Электронн
ые и
бумажные
документ
ы
ГД,
СМ,
Смар
Успех
деятельно
сти
компании
на рыке
8 000 тыс.
рублей
К
Разработка
стратегии
развития
Стратегия
действий
на рынке
Электронн
ые и
бумажные
документ
ы
ГД,
СМ
Успех
деятельно
сти
компании
на рыке
Активы
программн
ого
обеспечен
ия
В
Взаимодейс
твие с
сотрудника
ми
Личные
сведения о
сотрудника
х фирмы
Трудовые
контракты
и
электронн
ые
документ
ы
ГД
Защищен
ность
персональ
ных
данных
85 000
тыс.
рублей
К
Взаимодейс
твие с
сотрудника
ми
Сведения о
заработной
плате
работников
Электронн
ые и
бумажные
документ
ы
ГД,
СБ
Защищен
ность
персональ
ных
данных
8 300 тыс.
рублей
В
15
Статистиче
ская
деятельност
ь
Сведения о
результатах
продаж
документ
ы на
бумажных
носителях,
электронн
ые
документ
ы
ГД,
СБ,
СМ,
Смар
Успех
деятельно
сти
компании
на рыке
6 000 тыс.
рублей
Н
Рекламная
деятельност
ь
Сведения о
рекламных
компаниях
Электронн
ые и
бумажные
документ
ы
ГД,
Смар
Успех
деятельно
сти
компании
на рыке
7 000 тыс.
рублей
Н
Перечень сведений конфиденциального характера компании «Гознак»
приведен в таблице 1.3.
Таблица 1.3
Перечень сведений конфиденциального характера компании «Гознак»
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ, реквизиты,
№№ статей
1.
Сведения о программном
обеспечении, принципах
построения, структуре и
составе оборудования
корпоративной
информационной системы
компании
КТ
Указ Президента РФ от
6 марта 1997 года №
188, ФЗ РФ от 29 июля
2004 г. N 98-ФЗ О
коммерческой тайне,
ФЗ РФ от 27 июля 2006
г. N 149-ФЗ "Об
информации,
информационных
технологиях и о
защите информации"
2.
Входящая и исходящая
корреспонденция (в том
числе в электронном виде)
КТ
ФЗ РФ от 29 июля 2004
г. N 98-ФЗ О
коммерческой тайне
3.
База данных
КТ
ФЗ РФ от 29 июля 2004
г. N 98-ФЗ О
коммерческой тайне
4.
Персональная информация
о клиентах и сотрудниках
КТ
З РФ от 27 июля 2006
г. N 152-ФЗ "О
персональных данных"
16
5.
Бухгалтерские и
финансовые сведения, в том
числе документы по
установленным формам
отчетности о финансово-
хозяйственной
деятельности
КТ
ФЗ РФ от 29 июля 2004
г. N 98-ФЗ О
коммерческой тайне
6.
Сведения, раскрывающие
систему организации и
состояние сохранности
коммерческой тайны в
Компании, методы и
способы защиты
конфиденциальной
информации от утечки,
утери или искажения
КТ
ФЗ РФ от 27 июля 2006
г. N 149-ФЗ "Об
информации,
информационных
технологиях и о
защите информации",
ФЗ РФ от 29 июля 2004
г. N 98-ФЗ О
коммерческой тайне
7.
Система организации и
разграничения доступа в
КИС, идентификаторы и
пароли, используемые
сотрудниками компании
для доступа к информации
КТ
ФЗ РФ от 27 июля 2006
г. N 149-ФЗ "Об
информации,
информационных
технологиях и о
защите информации"
Активы, имеющие наибольшую ценность и поэтому выбранные в качестве
объекта защиты информации, приведены в таблице 1.4.
Таблица 1.4
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Сведения о клиентах и партнерах
5
Сведения о планах противодействия
конкурентам
5
Статистические данные
5
Рецептура напитков
5
Сведения о финансовых операциях
5
Сведения о контактах с другими фирмами
3
Сведения о политике развития новых
направлений деятельности
3
Договоры на выполнение работ
3
17
Маркетинговые исследования
3
Стратегия действий на рынке
3
Личные сведения о сотрудниках фирмы
3
Сведения о заработной плате работников
2
Сведения о результатах продаж
2
Сведения о рекламных компаниях
2
1.2.2 Оценка уязвимостей активов
Оценка уязвимостей в исследуемой компании реализуется на основании
распоряжения гендиректора сотрудником ИТ-отдела в рамках стандарта ISO 27001
методом внедрения приведенного списка мероприятий:
1. Определение активов (выделение конкретных активов (людей,
информации, сервисов, техники), которые становятся критичными в компании).
2. Определение нарушителей ИБ (важно построить "модель
нарушителей", выделив тип нарушителя, его мотивацию и все возможные
последствия от работы такого нарушителя, для примера: тип нарушителя - "хакер",
мотивация - "показать себя в определенном кругу лиц", возможные последствия -
"атака на веб-сервер компании и изменение главной страницы").
3. Определение уже выделенных требований ИБ законодательства и
партнеров (в рамках оценки рисков важно учитывать как собственный опыт и всю
историю инцидентов ИБ в выделенной области, так и указания законодательства по
ИБ и пожелания партнеров компании).
4. Идентификация угроз ИБ (например, тип - "отказ в обслуживании
сервисов ", угроза - "отказ каналов связи", может быть - "преднамеренный" или
"случайный" и т.д.).
5. Оценка вероятности реализации угроз ИБ (предлагает использовать
качественную шкалу с ранжированием вероятности на низкую - "маловероятно, что
угроза осуществится, так как не существует объективных предпосылок
(инцидентов в прошлом, мотивов и статистики) к ее реализации, среднюю - "..." и
высокую "...."").
18
6. Идентификация уязвимостей (например, уязвимость "аппаратных средств"
- "неэффективное конфигурирование" - "в результате ошибки в использовании" и
т.д. ).
7. Оценка уязвимостей (аналогичная трехуровневая качественная шкала
вероятности использования уязвимости: очень вероятно - "уязвимость легко
использовать, и существует слабая защита или защита вообще отсутствует").
8. Оценка стоимости актива ( используетсячетыре значения от 0 до 4 без
привязки к конкретной стоимости).
9. Вычисление рисков ИБ (риск вычисляется по таблице позиционирования
значений вероятности угроз, вероятности использования уязвимости и стоимости
актива. Значение риска может изменятся в диапазоне от 0 до 8. В результате, по
каждому активу получаетсясписок угроз с различными значениями риска).
10. Ранжирование рисков ИБ или ранжирование угроз ИБ (для того чтобы
определить каким рискам необходимо уделить внимание, а какие можно отложить,
существует таблица и шкала ранжирования рисков. Ранги рисков - "низкий (0-2)",
"средний (3-5)" и высокий(6-8). Либо можно отранжировать угрозы по значению
риска, но для этого вероятность реализации угроз должна быть определена
количественно. Основной принцип ранжирования заключается в присвоении
высшего ранга той угрозе, по которой значение риска выше, и низшего ранга той
угрозе, по которой значение риска меньше).
Результаты оценки уязвимостей формируются в виде списка, где напротив
каждой уязвимости приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз, оценка стоимости актива.
Результаты оценки уязвимости активов приведены в таблице 1.5.
19
Таблица 1.5
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Сведения о
клиентах и
партнерах
Сведения о
планах
противодейст
вия
конкурентам
Статистическ
ие данные
База данных
Сведения
о
финансов
ых
операциях
Сведения о
контактах с
другими
фирмами
Сведения о
политике
развития
новых
направлений
деятельности
1. Среда и инфраструктура
Несанкционированный
доступ (НСД) к
средствам хранения
информации
(персональным
компьютерам, жестким
дискам, серверам)
низкая
низкая
низкая
низкая
низкая
низкая
средняя
Перехват информации
при передаче ее по
общедоступным
каналам связи
низкая
низкая
низкая
низкая
средняя
2. Аппаратное обеспечение
Утечка информации за
счет подслушивания
телефонных линий
Средняя
Средняя
средняя
Утечка по каналам
ПЭМИН
20
3. Программное обеспечение
Вирусная опасность
средняя
средняя
средняя
средняя
Умышленное
нарушение
функциональности
компонентов
информационной
системы
средняя
средняя
Несанкционированное
копирование
документов и носителей
информации
высокая
высокая
средняя
4. Физический доступ
Незаконное
проникновение
злоумышленников
высокая
высокая
Кража
высокая
высокая
Подмена
средняя
средняя
низкая
высока
Хищение документов
высокая
высокая
5.Персонал
Отключение или вывод
из строя подсистем
обеспечения
функционирования
информационных
систем
средняя
средняя
высокая
21
Незаконное получение
атрибутов
разграничения доступа
высокая
высокая
низкая
Несанкционированный
доступ к ресурсам
информационной
системы с рабочих
станций легальных
пользователей
высокая
средняя
Хищение или вскрытие
шифров криптозащиты
информации
высокая
средняя
6. Общие уязвимые места
Внедрение аппаратных
и программных закладок
с целью скрытно
осуществлять доступ к
информационным
ресурсам или
дезорганизации
функционирования
компонентов
корпоративной
информационной
системы
высокая
высокая
высокая
высокая
Незаконное
использование
оборудования,
средняя
средняя

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран