Диплом: Разработка комплекса мероприятий по обеспечению информационной безопасности на предприятии в студии дизайна ОСBS

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
25
организациях или в качестве элемента более сложных, занятых простыми
видами деятельности.
Преимущества линейных организационных структур: четкая система
взаимных связей; быстрота реакции в ответ на прямые приказания;
согласованность действий исполнителей; оперативность в принятии
решений; ясно выраженная личная ответственность руководителя за
принятые решения.
Функциональная организационная структура построена по принципу
распределения функций внутри организации и создания сквозных
подструктур по управлению функциями.
Преимущества функциональных организационных структур: более
глубокая проработка решений по функциональным направлениям; высокая
компетентность специалистов, отвечающих за наполнение функций;
высвобождение линейных менеджеров от части задач, решаемых
функциональными руководителями.
Адаптивные организационные структуры - гибкие структуры,
способные изменяться (адаптироваться) к требованиям среды (по аналогии
с живыми организмами). Именно адаптивные организационные структуры,
используя все эффективные аспекты линейных и функциональных
структур, способны успешно функционировать в постоянно изменяющемся
мире.
Выделяются следующие типы адаптивных организационные
структур:
● проектная - временная структура, создаваемая для решения
конкретной задачи. Смысл этой структуры состоит в том, чтобы
для решения задачи собрать в одну команду всех специалистов,
осуществить проект качественно и в короткий срок, после чего
проектная структура распускается.
26
● матричная - функционально-временно-целевая структура. Это
особый вид организации, целиком построенной по проектному
типу, действующей длительное время, что характерно для
организаций, постоянно существующих в проектной форме.
27
1.3. Анализ рисков информационной безопасности
Прежде всего важно понять, что анализ рисков это процедура
выявления различных угроз, а также оценки их значимости, фактически, это
анализ вероятности того, что произойдут какие-либо нежелательные
события, а также какой ущерб они понесут за собой, и в конце концов как
они повлияют на достижение целей проекта. Анализ рисков включает
оценку рисков и методы снижения рисков или уменьшения связанных с ним
неблагоприятных последствий [18, стр. 39].
Различные авторы чаще всего выделяют три основные группы
уровней риска при оценке уязвимостей информационных систем:
Высокий уровень риска — уязвимость дает злоумышленнику
получить доступ к правам администратора в обход всех средств
защиты;
Средний уровень риска — уязвимость позволяет злоумышленнику
доступ к информации, которая с высокой степенью вероятности
позволит получить доступ к репозиториям;
Низкий уровень риска — уязвимости, позволяющие атакующему
проводить сбор важной информации о системе [11, стр.39].
Такой вариант классификации достаточно условный и различные
источники предлагают свои варианты такой классификации. Однако,
несмотря на некоторую субъективность такого подхода, он позволяет
понять ключевые различия в уровнях уязвимостей для правильной их
интерпретации и последующего принятия решений.
В современном мире все чаще не только крупные компании
переходят к управлению информационной безопасностью на основе
анализа информационных рисков. Оперируя понятиями размеров
возможного ущерба для бизнеса, становится существенно проще
28
планировать ресурсы для выстраивания системы управления рисками,
связанными с информационной безопасностью.
Оценка всех организационных активов представляет собой важный
этап в общем процессе анализа риска. Ценность, которая определена для
каждого из активов, должна быть выражена способом, который наилучшим
образом соответствует данному активу и юридическому лицу, ведущему
активную деловую деятельность. Для того чтобы оценить свои активы,
прежде всего организации необходимо провести инвентаризацию активов.
Для того чтобы обеспечить полный учет активов будет полезнее
сгруппировать их по отдельным типам, например информационные активы,
активы программного обеспечения, физические активы и услуги. Также
будет целесообразно назначать «владельцев» активов, которые в свою
очередь будут нести полную ответственность за определение их ценности
[13, стр.118].
Угрозой для безопасности информации называется совокупностью
условий, а также факторов, которые создают потенциальную или реально
существующую угрозу нарушения. Атакой называется вредоносное
воздействие на информационную систему, которое приводит к потере,
уничтожению информационного ресурса, сбою функционирования
информационного носителя или управления программно-аппаратным
комплексом системы [4].
В общем итоге, атака – это реализация угрозы злоумышленником. В
данный момент времени существует целая классификация угроз по
различным признакам, таким как: природа возникновения, цель воздействия
на информационную систему, степень преднамеренности возникновения
угрозы, положение источника угрозы, этапы доступа пользователей или
программ к ресурсам информационной системы и т.д. [11, стр.38]
Для того, чтобы оценить вероятность реализации угрозы может быть
использована трехуровневая качественная шкала:
29
● Низкая вероятность. Очень маловероятно, что данная угроза
осуществится, не существует инцидентов, статистики, мотивов и т.п.,
которые указали бы на то, что это может произойти. Примерная
частота реализации угрозы не превышает одного раза в 5–10 лет.
● Средняя вероятность. Есть вероятность, что эта угроза осуществится
(в были подобные инциденты), или же существует статистика и другая
информация, указывающая на то, что такие или подобные таким
угрозы в какой-то момент осуществлялись прежде, или же
существуют признаки того, что у злоумышленника могут быть
конкретные причины для реализации данных действий. Ожидаемая
частота реализации угрозы – примерно один раз в год.
● Высокая вероятность. Эта угроза, вероятнее всего, осуществится.
Существуют подобные инциденты, статистика, а также другая
информация, о том, что угроза, скорее всего, осуществится, или у
злоумышленника могут существовать серьезные причины, а также
мотивы для атакующего, чтобы осуществить данное действие.
Ожидаемая частота реализации угрозы – еженедельно или даже чаще.
Данной трехуровневой шкалы чаще всего достаточно для
первоначальной оценки угроз [15, стр.39].
Понятие информационной безопасности для информационных
активов тесно связано с рисками, под которыми подразумевается нанесение
вреда информационным ресурсам, а также снижение уровня их защиты.
Риски чаще всего имеют различную природу и характеристики; одной из
самых основных классификаций рисков в поле информационной
безопасности(аналогично, как и многие другие риски в экономике и
управлении) является разделение их на типы:
30
● системные риски – неконтролируемые риски, связанные со средой и
технической инфраструктурой, в которой функционирует та или иная
информационная система;
● операционные риски – чаще всего, управляемые риски, связанные
исключительно с особенностями использования конкретных
информационных систем, а также их технической реализации,
применяемыми ими алгоритмами, аппаратными средствами и т.п.
Управление всеми рисками обычно рассматривается на
административном уровне, поскольку только руководители той или иной
организации способны выделять необходимые на что-либо ресурсы,
инициировать, а также вести контроль выполнения соответствующих
программ [12, стр.77-78].
Управлять рисками, равно как и вырабатывать собственную политику
безопасности, свойственно только тем организациям, информационные
системы которых и/или обрабатываемые данные считаются
нестандартными. Обычной организации будет вполне достаточно типовых
наборов защитных мер, выбранных на основе представления о рисках или
же без всякого анализа рисков (особенно это верно с формальной точки
зрения, в свете проанализированного нами ранее российского
законодательства).
Использование информационных систем всегда тесно связано с
определенным набором рисков. В том случае, когда возможный ущерб
неприемлемо велик, будет необходимо немедля принять экономически
оправданные меры по защите информационных систем от
злоумышленников. Периодическая оценка рисков также обязательно и
необходима для того, чтобы контролировать эффективность деятельности в
области безопасности, а также для учета изменений обстановки.
31
С количественной точки зрения уровень риска представляет собой
вероятности реализации какой-либо угрозы (использующей некоторые
уязвимые места), а также суммы возможного ущерба.
Таким образом, вся суть управления рисками заключается в том,
чтобы была возможность оценивания их размеров, вырабатывание
эффективных и экономичных мер по снижению. рисков, после чего
убедится, что все допустимые риски заключены в допустимые рамки (и
остаются в таковых).
По отношению к обнаруженным рискам возможно применение
следующих действий:
устранение риска (например, устранения причины);
снижение риска(например, применение дополнительных средств
защиты);
принятие риска (также разработка плана действия в данных
условиях).
Риски необходимо постоянно контролировать, а также проводить их
переоценку.
Разработка классификации рисков нарушения информационной
безопасности представляется важной задачей для их эффективного
изучения и разработки технических и организационных мер для учета
рисков, их прогнозирования, управления рисками, оценки эффективности
этих мер с точки зрения соотношения затрат и надежности. Однако до сих
пор попытки использования классификаций для описания по возможности
большего количества угроз показали, что во многих случаях реальные
угрозы либо не подходили ни под один из классификационных признаков,
либо, наоборот, удовлетворяли нескольким.
32
Основная цель создания классификации угроз — наиболее полная,
детальная классификация, которая описывает все существующие угрозы
информационной безопасности, по которой каждая из угроз попадает
только под один классификационный признак и которая, таким образом,
наиболее применима для анализа рисков реальных информационных
систем. Отметим, что при классифицировании в первую очередь
необходимо определиться с возможными аспектами и критериями
информационной безопасности.
Методика для оценивания рисков применяется на основании шкалы
оценки стоимости, где для каждого риска, для каждого актива
сопоставляется появление каких-либо угроз.
Для базовой оценки рисков чаще всего применяют трехуровневую
шкалу оценки критичности — низкий, средний и высокий уровни, иногда к
ним также добавляют и четвертый уровень, критический. В этом случае
оценка каждого уровня в деньгах будет выполняться на основе финансовых
принципов [14, стр.21-22].
Уровни оценки рисков в денежных единицах в студии дизайна OCBS,
принятые в рамках данной работы представлены в таблице 2.
Таблица 2.
Оценка уровней рисков в денежных единицах
Название уровня
Оценка уровня, руб.
Низкий
< 375 тыс.
(менее среднемесячного уровня выручки студии)
Средний
от 375 тыс. до 1,25 млн.
(между среднемесячным и квартальным уровнями
выручки студии)
Высокий
от 1,25 до 4,5 млн.
(между квартальным и годовым уровнями выручки
студии)
Критический
> 4,5 млн.
(более годового уровня выручки студии)
33
Принципы оценки критичности каждого указанного актива:
1. Активы информации(или же виды информации) оцениваются с
точки зрения нанесения компании ущерба от их раскрытия, модификаций а
также отсутствие доступа в течение определенного времени;
2. ПО, материальные ресурсы а также сервисы оцениваются, чаще
всего, с точки зрения их работоспособности и/или доступности. То есть.
необходимо узнать, в каком количестве компания понесет ущерб при
нарушении функционирования определенных активов. Как пример, сбой в
работе системы кондиционирования в течении нескольких дней приведет к
отказу в системе работы серверов компании, будет нарушена система
доступа к серверам, вследствии чего компания понесет убытки;
3. Сотрудники компании оцениваются с точки зрения
конфиденциальности и целостности, при том, что у каждого сотрудника
имеется определенный уровень доступа к определенным информационным
ресурсам с доступом на чтение и модификацию. Уровень доступа
сотрудников можно оценить с точки зрения их отсутствия на рабочем месте.
Т.е. компания оценивает, какой возможный ущерб понесет компания если
сотрудник будет отсутствовать в течение определенного периода времени.
Также здесь необходимо учитывать опыт работы сотрудника, его
квалификацию, а также выполнение им каких-либо специальных операций;
4. Репутация компании напрямую оценивается зависимостью и
связями с информационными ресурсами. То есть необходимо оценить,
какой ущерб будет нанесен репутации компании в случае нарушения
конфиденциальности и безопасности информации компании.
Несмотря на то что существует большое количество методов для
оценки риска, важно, чтобы организация пользовалась наиболее удобным
для нее методом, приносящим понятные результаты.
34
Следующим этапом является согласование масштабов оценки,
которая должна быть произведена, а также критерии для того чтобы
определить конкретную стоимость активов. Благодаря разнообразию
активов большинства организаций существует очень высокая вероятность
того, что активы, которые могут быть оценены в денежных единицах, будут
оценены в местной валюте, в то же время другие активы будут оцениваться
по шкале качества, расположенные в диапазоне от «очень низкой» до «очень
высокой» стоимости. Решение по использованию количественной или
качественной оценки принимает конкретная организация, но при всем при
этом выбранный организацией тип оценки должен подходить по
соответствию подлежащим оценке активам. При оценивании одного и того
же актива также могут быть использованы оба типа оценки.
Используемые, в качестве основы критерии для оценки ценности
активов, должны быть точно и ясно выражены в терминах. С этим довольно
часто связаны одни из наиболее сложных аспектов оценки активов, так-как
ценность некоторых активов организациям приходится определять
субъективно. Поэтому для того, чтобы определить ценность будет уместнее
привлечь достаточно большое количество разных людей. Для того, чтобы
определить ценность активов существуют следующие критерии:
первоначальная стоимость актива, стоимость его обновления или
воссоздания. Ценность какого-либо актива также может носить
нематериальный характер, например репутация компании [12, стр.301].
Помимо этого, организация вправе устанавливать свои собственные
цены на активы(например «малая», «средняя» и «высокая»). Данные
пределы обязательно должны быть оценены по конкретно выбранным
критериям, например, финансовые потери (если таковые будут) необходимо
оценивать в денежных единицах, в то время, как при оценивании по
критерию угрозы для какой-либо личной безопасности, денежные единицы
будут непригодны для оценки. По итогу, организация сама вправе решить,
какой ущерб можно считать малым, а какой — большим. Ущерб, который

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран