Диплом: Разработка комплекса _организационных мер обеспечения безопасности и защиты информации в ООО "Адмирал-В"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
ущерба информации. Угроза или группа возникающих угроз могут использовать
одну или группу уязвимостей. [1]
Уязвимость же трактуется как слабость актива или нескольких видов активов,
которые могут быть использованы одной или более угрозами. [1]
Рассмотренные понятия в рамках государственного стандарта подразумевают
с одной стороны слабо защищенные активы предприятия так и с другой стороны
возможность намеренного действия направленного на повреждение актива
организации при наличии уязвимостей. Уязвимость сама по себе не причиняет
ущерб данным пока это не будет условием для воздействия на актив. Так же есть
активы, которые имеют приоритеты по отношению к другим.
В настоящий момент оценка уязвимостей компании Адмирал производится на
основе внутреннего аудита раз в год специалистом по качеству в рамках которого
осуществляется проверка ИТ инфраструктуры. Проводится переобучение в виде
тестирования персонала по основным теоретическим аспектам работы с ИТ
оборудованием и в случае несоответствия направление на переобучение сотрудника.
Оценка уязвимостей представлена в виде списка возможных угроз и критериев
возможных инцидентов и в случае их наступления своевременного принятия
решений. Данная оценка является не полной и является лишь общим не
затрагивающей большого числа уязвимостей, с которыми может столкнутся
организация.
На основании анализа выбранных активов и возможных угроз обеспечения их
безопасности и сохранности будет произведена оценка уязвимости активов. Это
будет сделано для реализации комплексного подхода к обеспечению безопасности в
организации. Результаты оценки уязвимости активов для ООО «Адмирал-В»
представлены в Таблице 5.
27
28
29
30
31
32
33
1.2.3. Оценка угроз активам
Следующим этапом является непосредственно оценка угроз выделенных
активов, рассматриваемым при ранжировании в предыдущих пунктах. Уязвимости,
определенные в предыдущем пункте, являются возможными и исходя из
определения могут использоваться и составляют потенциальную угрозу для
безопасности предприятия. Рассматривая понятие угрозы информационной
безопасности выделяют совокупность условий и факторов, которые могут создать
потенциальную или реально существующую опасность бреши в системе
безопасности. [4]
Угроза – это потенциальная причина инцидента, которая может нанести
организации не поправимый ущерб и лишить основной возможности организации
получение прибыли. Если угроза будет реализована, она может так же
взаимодействовать с существующей системой и вызывать не благоприятное
воздействие на систему в целом. Понятие инцидент в информационной
безопасности можно охарактеризовать как непредвиденное событие или
нежелательное, которое может повлиять на работу организации.
Выявление угроз, которые могут быть реализованы при определенной бреши
в информационной безопасности является необходимым с точки зрения целостности
и доступности обрабатываемой информации предприятия. Необходимо
классифицировать угрозы информационной безопасности, так как хранимая
информация в Адмирал-В может быть подвержена воздействию чрезвычайно
большому числу факторов, оказываемых на работу всего предприятия в целом.
Описание полного множества факторов является не возможным, но можно выделить
и описать классы угроз, с которыми возможно столкнутся при обработке
информации в организации.
Основу угроз может составлять как природный, так и человеческий фактор.
[4]
Принято считать, что сотрудники являются часто слабым звеном в защите
информационных активов. Человеческий фактор может оказывать очень пагубное
влияние на все усилия направленные на сохранение целостности и доступности
информации в организации. Малейшие не правильные действия или забывчивость
ответственного персонала может нанести не поправимый урон организации. Люди
34
работают c большим количеством информации в электронном виде большое
количество часов. Банальная усталость или не внимательность может оказать
влияние и быть потенциальной угрозой для целостности информации. Информация
хранится в виде базы-данных WMS-Адмирал которая наполняется и должна
являться эталоном при расчетах и ведения оперативного учета во всех сферах
деятельности организации. Ошибки при вводе информации в базы данных влечет за
собой как временные нарушения целостности информации, так и на постоянной
основе. Выявление подобного рода ошибок возможно убережет от больших
последствий в целостности предоставляемой информации клиенту организации.
Рассматривая сферу деятельности организации как ответственное хранение не стоит
забывать, что товар поступает на склад и отгружается именно в том количестве и
виде котором поступил ранее. Целостность информации относительно товара при
обработке должна оставаться не изменой на всех жизненных циклах.
Человеческие факторы можно разделить на две категории:
которые относятся к управлению персоналом
Это может быть не правильное распределение обязанностей, распределение
выполняемых работ в которых не учитывается внимательность персонала или
просто усталость от монотонной работы за персональным компьютером.
которые связанные с конечным пользователем.
Это факторы, которые можно отнести к самому человеку, если он забывчив
по натуре или не способен выполнять монотонную работу в таком случае
рассмотрение данного фактора является самым сложным так как мы не может
выделить или определить наибольшее количество опасностей, которые несет в себе
тот или иной человек. Сколько людей столько и проблем, которые могут с собой они
принести.
К природным факторам можно отнести не зависящие от человека как
природные явления, катаклизмы, или же возможные преднамеренные
искусственные угрозы.
Реализация этих угроз может быть, как случайная, так и преднамеренная.
Причинами случайных воздействий может быть большое количество так как если
рассматривать с точки зрения человеческого фактора, то это могут быть ошибки в
работе персонала и пользователей влияющие на целостность обрабатываемой
35
информации. Если мы будем рассматривать воздействия природного характера, то
можно выделить аварийные ситуации из-за стихийных бедствий и всеми не
любимыми отключениями электричества в последствие этих природных
проявлений. Можно так же тут можно отметить отказы и сбои в программном
обеспечении, которые могут быть вызваны ошибками допущенными
программистами при проектировании автоматизированной системы (АС).
В нашем случае работа ведется с собственным программным продуктом
WMS-Адмирал, где при налаживании и проектировании системы автоматизации
могут быть допущены ошибки, что приведет к сбоям и доступность, целостность
информации может быть нарушена.
Ошибки в программном продукте являются часто встречающимися
нарушением доступности. Это касается не только к разрабатываемым системам как
WMS-Адмирал, но и к рабочим станциям, маршрутизаторам, коммутаторам и
серверному оборудованию. Такие системы оснащены собственным программным
обеспечением, которое разрабатывается такими же людьми и могут нести в себе не
доработки и ошибки что в свою очередь может иметь последствия в виде выхода из
строя оборудования и являться угрозой случайного воздействия на АС.
В то же время есть много способов использования преднамеренного
воздействия на АС, зная эти допущенные ошибки в программном продукте
оборудования или в операционной системе персонального компьютера. Я думаю, не
составит труда вывести из строя коммутатор зная, что он не выдерживает больших
нагрузок или высоких температур в помещении и имея не санкционированный
доступ к автоматам, которые управляют подачей электричества на кондиционеры в
серверном помещении отключить и вызвать сбой. В итоге при преднамеренном
произошло случайное воздействие на АС в ходе которой вышел из строя узел,
отвечающий за маршрутизацию в АС что приведет непременно к сбою и отказу
аппаратуры.
Возможно использование уязвимости случайно пользователем АС работая за
персональным компьютером с доступом к интернету. Пользователь может получить
вредоносную программу по почте или принести на личном носителе информации не
подозревая какой урон может вызвать по сути обычные действия, не отличающиеся
от привычных, но вредоносный код может использовать права этого пользователя

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран