Диплом: Разработка комплекса _организационных мер обеспечения безопасности и защиты информации в ООО "Адмирал-В"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
Таблица 10
Результаты оценки действующей системы безопасности
1.2.5. Оценка рисков
В рамках оказываемых складских услуг хранения и транспортной логистики
Адмирала одним из активов, который является по сути основным видом получения
прибыли это товар, переданный на ответственное хранение и транспортировку до
точки продажи. Физическая безопасность товара обеспечивается сторонней
охранной организацией, а вот информационная безопасность нуждается в оценке
рисков не только один раз, но и должна осуществляется на постоянной основе. В
данный момент для обеспечения качества хранения продукции используется
система менеджмента в рамках которой происходит внедрение и поддержка
Основные задачи по обеспечению информационной
безопасности
Степень
выполнения
организация работы по правовой, организационной и
инженерно-технической (физической, аппаратной,
программной и математической) защите коммерческой
тайны и секретной информации;
Выполнено частично
Защита информации и сведений, являющихся
коммерческой тайной или секретной информацией;
Выполнено частично
организация специального делопроизводства,
исключающего несанкционированное получение
сведений, являющихся коммерческой тайной и секретную
информацию;
Выполнено частично
предотвращение необоснованного допуска и открытого
доступа к сведениям и работам, составляющим
коммерческую тайну и секретную информацию;
Не выполнено
выявление и локализация возможных каналов утечки
конфиденциальной информации в процессе повседневной
производственной деятельности и в экстремальных
(авария, пожар и др.) ситуациях;
Выполнено частично
обеспечение режима безопасности при осуществлении
таких видов деятельности, как различные встречи,
переговоры, совещания, заседания и другие мероприятия,
связанные с деловым сотрудничеством на национальном и
международном уровне;
Не выполнено
обеспечение охраны территории, зданий помещений, с
защищаемой информацией.
Выполнено частично
обеспечение защиты и шифрования системы передачи
информации, составляющей коммерческую тайну и
секретную информацию
Не выполнено
57
программ предварительных условий (ППУ). В частности, для транспортировки и
хранения в пищевой цепи и оказания помощи в борьбе с опасностями для пищевых
продуктов действует ППУ по безопасности пищевой продукции для перевозки и
хранения NTA8059. Документ лежит в основе для внедрения требований, указанных
в NEN-EN-ISO 22000. Эти документы содержат перечень требований к объектам, где
планируется размещение продукции: внешняя планировка, оборудование, качество
воздуха, спец одежда, очистка, дезинфекция помещений, а также требования по
контролю компьютерных систем обеспечивающие технологические процессы.
Применение международных стандартов и сертификация складских комплексов,
повышающие имидж, является необходимым условиям по хранению и
транспортировке грузов.
Оценка рисков безопасности продукции на данном предприятии
производится руководителями Адмирала на основе данных, полученных от
специалиста по качеству. Специалист по качеству делает оценку рисков с помощью
проведения внутренних аудитов каждый квартал по средством оформления Чек-
листа осмотра с целью обеспечения руководства Адмирал объективной и
своевременной информацией о степени соответствия деятельности в системе
менеджмента качества и ее результатов установленным требованиям. Внутренний
аудит проводится для того, чтобы установить, что система менеджмента качества
соответствует требованиям нормативных документов и договоров с клиентами.
Аудиту подлежат следующие процессы:
Прием, хранение, отгрузка продукции на склад (со склада);
Операции по ручным манипуляциям с продукцией;
Обращение с бракованной, задержанной продукцией, управление
возвратами продукции;
Реализация основных документированных процедур;
Проведение инструктажа работников;
Ресурсное и информационное обеспечение;
Управление персоналом
Управление инфраструктурой и производственной средой;
Прослеживаемость камерами
Защита продукции, биотерроризм и биобдительность
58
ХАССП и мониторинг ККТ/КТ
Так же в рамках одной из сертификаций проводится 1 раз в год оценка
уязвимости продукта - Food Defense (Программа защиты пищевых продуктов). В
рамках которых проводится оценка по 8 параметрам:
Меры контроля физического проникновения
1. Движение потоков
2. Система безопасности – сотрудники
3. Управление запасами
4. Процессы
5. Информационная безопасность
6. Управление системой Food Defense
7. Дополнительные требования
В Информационной безопасности осуществляется проверка по следующим
требованиям:
доступ к изменению параметров в системах, в том числе по
прослеживаемой
существует процесс мониторинга систем ИТ безопасности
удаленный процесс работы с ИТ всегда находится под контролем
существует управление системами Backup
серверные защищены от проникновения, входы снабжены системой
видеонаблюдения
существует источник резервного питания на случай отключения
электричества
ограничен доступ к изменению параметров по прослеживаемой системе
и для изменения статуса продукта
доступ к ИТ защищен паролем и логином
разработана система предупреждения неавторизованного входа в ИТ
системы
разработана система информирования в случае нарушения ИТ
безопасности
59
Представленные системы оценки рисков безопасности продукции и анализа
не имеет комплексного подхода к решению обеспечения информационной
безопасности предприятия, а отвечает лишь отдельным критериям.
Анализ рисков информационной безопасности в компании Адмирал-В
необходим для определения важности активов и приоритет по отношению к другим
активам при создании комплексного подхода внедрения информационной
безопасности на предприятии.
Для оценки рисков необходимо произвести анализ таблиц. При этом
необходимо учитывать не только компоненты информационной системы
предприятия, но и персонал, а также техническую структуру ИС предприятия.
Данная оценка производится с применением ценовой шкалы оценки, где каждому
активу в соответствие приводится возможность возникновения определенных угроз.
Для базовой оценки, как правило используют трехуровневую шкалу оценки,
содержащую низкий, средний и высокий уровни критичности. В данном случае был
выбран метод, использующий матрицу в виде таблицы с заранее определенными
значениями. Суть таких подходов заключена в определении наиболее критичного
актива в организациях с точки зрения рисков ИБ по “штрафному баллу”. Оценивание
риска производят экспертным путем на основе анализов ценности актива,
возможностей реализации угрозы и использования уязвимости. Для оценивания
используются таблицы, с заранее определенными «штрафными баллами» (рисунок
5) для каждой комбинации ценности актива, уровня угрозы и уязвимости.
В конце, после оценивания актива всеми выявленными уязвимостями и
угрозами, штрафные баллы суммируются. Конечная сумма и будет являться
итоговой мерой риска, в зависимости от которой будет проводиться ранжирование
рисков в организации.
60
Сама оценка происходит следующим образом: идентифицируют
соответствующие ряды матриц по ценности активов, а соответствующую колонку -
по степени угроз и уязвимостей. Например, если ценность активов равна 4, угроза
характеризуется как «высокая», а уязвимость - как «низкая», мера риска равна 5.
Если существует уязвимое место без соответствующих угроз или угроза без
соответствующих уязвимых мест, то полагают, что в настоящее время риски
отсутствуют.
Определим ценность активов по пятибалльной шкале от 1 до 5, где самый
важный актив будет иметь цифру 5, а наименьший актив имеет 1. Определение
важности активов дано Специалисту по ИТ и Специалисту по качеству. Определим
существующие угрозы и пройдем по всем уязвимостям, описанным ранее. (Таблица
11.)
Рисунок 5. Таблица с штрафными баллами.
61
Таблица 11
Результаты оценки рисков информационным активам организации
Риск Актив Ранг
риска
Баллы
Выход из строя техники Многофункциональные
устройства (МФУ)
1 18
Потеря доступа к сервисам
компании
Программное обеспечение
рабочих станций
2 21
Потеря конфиденциальности
данных
Контракты, договоры 3 22
Внешний НСД, потеря доступности
сервисов по обработке данных
Сервера WMS-Адмирал 5 41
Потеря доступа к базам WMS-
Адмирал, нарушение целостности
данных
Базы WMS-Адмирал 4 37
Принципы оценки критичности каждого указанного актива:
1. Информационные активы (или виды информации) оцениваются с точки
зрения нанесения компании ущерба в зависимости от их раскрытия, модификации
или недоступности в течение определенного времени;
2. ПО, материальные ресурсы и сервисы оцениваются с точки зрения их
доступности или работоспособности.
3. Сотрудники компании оцениваются в соответствии с уровнем их доступа к
информационным ресурсам, а также их опытом, квалификацией и должностными
обязанностями.
4. В качестве репутации компании оценивается ущерб репутации, который
может быть получен в случае нарушения безопасности информационной
безопасности.
Оценка риска представляет собой оценку соотношения потенциальных
негативных воздействий на деловую деятельность в случае нежелательных
инцидентов и уровня оцененных угроз и уязвимых мест. Риск фактически является
мерой незащищенности системы и связанной с ней организации. Величина риска
зависит от следующих факторов:
- ценности активов;
62
- угроз и связанной с ними вероятности возникновения опасного для активов
события;
- легкости реализации угроз в уязвимых местах с оказанием нежелательного
воздействия;
- существующих или планируемых средств защиты, снижающих степень
уязвимости, угроз и нежелательных воздействий. [2]
По результатам оценки рисков было выявлено что базы данных и сервера
компании Адмирал-В подвержены наибольшему риску и возможны выходы из строя
как серверного оборудования так и потеря доступности баз данных являющихся
основным средством получения прибыли организации и ведения своей деятельности
по обработке и транспортировке товара клиентов. Есть риск несанкционированного
доступа к серверам компании из-за незащищенности в использовании удаленных
способов подключения к серверам компании удаленных сотрудников как из дома,
так и с основного офиса в Санкт-Петербурге. Защищенность данных договоров и
контрактов по той же причине имеет большой риск недоступности такого вида
информации на сетевых ресурсах компании. Внешнее воздействие на сервер
компании может повлиять на доступность как сервиса, так и общей системы.
Необходимо выработать определенные меры по обеспечению безопасности данных
активов.
Следует учитывать, что риск никогда не устраняется полностью. Принятие
остаточного риска является частью заключения о соответствии уровня безопасности
потребностям организации. Руководство организации должно быть поставлено в
известность обо всех остаточных рисках, их опасных последствиях и вероятности
возникновения инцидентов. Решение о принятии риска должно приниматься
специалистами, имеющими право принимать решение о допустимости опасных
последствий при возникновении инцидента и применении дополнительных мер
защиты в случае, если уровень остаточного риска неприемлем.
63
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной безопасности
В компании такой актив как Сервера WMS-Адмирал, является центром по
обработке информационных потоков всех данных и как обработки, так и ключевым
звеном в обмене с клиентскими ИС. Работа осуществляется в постоянном режиме и
доступность сервиса должна быть организованна 24/7. Работоспособность
серверного оборудования, а также поддержание в рабочем состоянии всех систем
необходимо обеспечить комплексно. Организационные меры должны быть
направлены на минимизацию рисков связанных с неисправностью блоков
оборудования и носить четкий порядок действий по замене и модернизации.
Необходимо обеспечить безопасность самого помещения от действий сторонних
лиц и фиксаций событий по пребыванию в данном помещении, а также разработать
правила по замене и модернизации элементов серверного оборудования во
избежание не предвиденного выхода из строя настолько важного актива.
Процесс по работе с информацией, размещенной на общих ресурсах
компании, а также работа с базами данных автоматизированной системы управления
(АСУ) ведется не только локально на самом предприятии, но и осуществляется
удаленными сотрудниками, находящимися в головном офисе города Санкт-
Петербурге и других филиалах группы компаний, Адмирал. Также для обработки
заказов используются удаленные сотрудники, работающие из своего дома.
Сотрудники подключаются к сервисам компании по слабо защищенному
протоколу RDP не посредственно на сам сервер SRV-RDS по стандартному порту
3389. Порт 3389 является открытым в сети интернет и является доступным для
подбора идентификатора злоумышленником, а также кражи в случае не
умышленных действиях пользователей, владельцев данной информации.
При подключении пользователь, введя свой идентификатор и пароль в
систему получает доступ к программному решению 1С Предприятие со всем
перечнем баз и производит подключение к информационным базам данных WMS-
Адмирал по простым паролям, получает доступ к документам, хранящимся на
сервере SRV-FS. Рассматривая процесс подключения удаленных пользователей к
64
информационной системе Адмирала необходимо решить вопрос с осуществлением
зашифрованного способа подключения между филиалами. То есть сотрудники
должны подключатся к системе и только у них должна быть возможность
осуществить зашифрованное подключение.
Обмен документированными процедурами и документами особой важности
происходит между всеми филиалами по средством пересылки и подключения с
использованием протокола RDP на удаленные сервера групп компаний.
Злоумышленник, в случае, внешнего проникновения на сервер компании может
запустить вредоносный код либо при получении повышенного доступа осуществить
порчу или же выход из строя серверного оборудования, а также украсть
информацию с целью шантажа или распространения в общий доступ информации
конфиденциального характера компании. Даже имея доступ пользователя он может
воспользоваться информацией, предоставленной ему на основании разграничения
прав.
Такой способ обмена не имеет четкой регламентации по работе с
конфиденциальной информацией. Необходимо определить и регламентировать
деятельность с такого рода данными.
Как было выделено ранее, в отношении этого актива есть риск потери
доступности предоставляемых сервисов по причине НСД к системе по средством не
защищенного канала доступа к серверам как при работе удаленных сотрудников, так
и при использовании украденных идентификаторов внутренних сотрудников, а
также возможности потери конфиденциальности внутренних документов компании.
При возникновении такого инцидента компания в лучшем случае приостановит
свою деятельность, а в худшем потеряет способность продолжать свою
деятельность. В этом плане необходимо обеспечить сохранность
идентификационных атрибутов сотрудников во избежание преднамеренного или не
умышленного действия раскрытия конфиденциальных данных.
Для создания надежной правовой базы системы защиты информации и
существует организационная система защиты информации, представляющая
совокупность организационных и организационно-технических мер по обеспечению
информационной безопасности на предприятии, созданию общей политики
безопасности и осуществлению контроля ее эффективности. Создание подобной
65
системы рекомендуют выполнять поэтапно. Обязательно тщательное исследование
информационных ресурсов компании, анализа возможных угроз, расчет трудозатрат
на создание системы защиты, выбор путей её создания и развития. Далее
устанавливают перечень возможных причин и вариантов проявления нарушений ИБ,
их последствий, сбоев программного обеспечения, технических средств. После чего
строится информационно-функциональная модель организации и формируется
эскиз системы защиты.
Организационная часть мероприятий обязательно должна включать:
Определение перечня информации, являющейся коммерческой тайной
организации, распределение её на группы по уровням защиты и
конфиденциальности.
Составляется план внедрения СЗИ, в котором определяют наиболее
уязвимые участки информационной системы, формируется график, согласно
которому проводятся организационные и организационно-технические
мероприятия, рассчитываются затраты на ресурсы, формируется перечень
привлекаемого персонала и подразделений, определяют порядки взаимодействия
подразделений компании при создании и внедрении системы защиты информации.
Осуществляются непосредственно мероприятия, связанные с
внедрением и реализацией системы защиты. На данном этапе выполняются
следующие операции:
Формирование перечня средств вычислительной техники на
предприятии находящегося под контролем Специалиста по ИТ;
Формирование списка помещений, в которых проводятся мероприятия,
связанные с обработкой важной информации;
Назначение персонала, ответственного за контроль и управление
работы системы защиты;
Обучение или повторное обучение сотрудников, осуществляемых
сопровождение системы защиты или выполняющих функции администратора
информационной безопасности;
Описание основных функциональных обязанностей сотрудников
подразделений, отвечающих за информационную безопасность предприятия;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран