Диплом: Разработка комплекса мероприятий по обеспечению информационной безопасности на предприятии в студии дизайна ОСBS

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
35
может быть причиной банкротства для небольшой организации, для очень
довольно крупной компании может быть сочтен очень малым или даже
незаметным. В таблице 3 представим ключевые информационные активы
студии дизайна OCBS.
36
Таблица 3.
Оценка информационных активов студии дизайна OCBS
Наименование и сущность
актива
Форма
представления
Владелец
актива
Примерная
рисковая
оценка
актива для
студии
Оценка
текущего
уровня
защищенности
Ключевые доступы от
регистратора доменных имен,
репозиториев программного
кода и основных баз данных
Зашифрованное
мастер-паролем
и цифровым
файлом-ключом
хранилище
.kdbx
Директор
критическая
высокий
Финансовая документация,
проектные сметы, платежные
поручения клиентов
Только
электронные
документы
Финансовый
директор
высокая
низкий
Доступы к репозиториям
программного кода уровня
Maintainer, клиентским
серверам уровня root, и
метрикам проектов
Электронные
документы,
электронные
файлы-ключи
Технический
директор
критическая
высокий
Дизайн-макеты и прототипы
всех проектов, исходные
графические материалы
Только
электронные
документы
Арт директор
высокая
средний
Доступы к репозиториям
программного кода уровня
Developer, доступы к
клиентским серверам с
ограниченными
привилегиями
Электронные
документы,
электронные
файлы-ключи
Тимлид,
разработчики
высокая
средний
Дизайн-макеты и прототипы
отдельных проектов,
некоторые графические
материалы
Только
электронные
документы
Главный
дизайнер,
дизайнеры
средняя
средний
Договора и коммерческие
предложения, письма и
задачи от заказчиков
Электронные и
бумажные
документы
Менеджеры
низкая
средний
Персональные данные,
включая номера телефонов,
адреса электронной почты и
паспортные данные и прочие
конфиденциальные сведения
Электронные и
бумажные
документы
Все
сотрудники
средняя
низкий
Принятые коммерческие
предложения, договора,
отчеты по выполненным
задачам, платежные
поручения
Электронные и
бумажные
документы
Клиенты
низкая
низкий
37
На основании данных, представленных в таблице можно условно
проранжировать информационные активы по уровню их рисковой оценки
на:
1. Критические — активы, влияющие на функционирование не только
самой студии, но и каскадно несущие риск всем проектам, а
соответственно и бизнесам клиентов (заказчиков), то есть с позиции
бизнеса, стоящие студии «жизни»;
2. Высокие — активы, влияющие на стабильность функционирования
студии, ее деловую репутацию, потенциальную безопасность
проектов;
3. Средние — активы, влияющие на непрерывность протекающих
бизнес-процессов, а также на их согласованность;
4. Низкие — активы, влияющие на отдельные аспекты работы.
Несомненно, все активы критической группы требуют особого уровня
защиты, и как возможно заметить, ответственные сотрудники понимают
роль этих активов — в рамках имеющейся у меня информации, эти активы
защищены соответствующим образом.
Несмотря на то что защита персональных данных сотрудников
очевидно не во всех аспектах напрямую влияет на бизнес, тем не менее
необходимость их защиты в явном виде провозглашается на уровне
федерального закона №152-ФЗ «О персональных данных» [2].
Важно понимать, что носителями угроз безопасности информации
являются источники угроз. Как источник угроз может выступить как
субъективный, так и объективный способ проявления, например:
конкуренты, злоумышленники, а также коррупционеры и административно-
управленческие органы. Источники исходящих угроз чаще всего
преследуют следующие цели: ознакомление с конфиденциальными
38
сведениями, их редактирование в корыстных целях ,а также уничтожение
для нанесения материального ущерба компании[24, стр.20].
Все источники угроз информационной безопасности можно разделить
на три основные группы:
1. Обоснованные действиями субъекта — то есть, действия которые
могут привести к нарушению безопасности конфиденциальных
данных, эти действия будут считаться как умышленные или
случайные преступления. Источники, действия которых приводят к
нарушению безопасности персональных данных относятся как
внешними так и ко внутренними. Подобные источники угроз можно
спрогнозировать, а также принять адекватные меры.
2. Техногенные источники — эти источники угроз которые
спрогнозировать несколько тяжелее чем предыдущие, поскольку они
напрямую зависят от свойств техники и требуют особого внимания.
Эти источники угроз безопасности, также бывают как внутренними,
так и внешними.
3. Стихийные источники — эта группа объединяет непреодолимые
обстоятельства(стихийные бедствия которые невозможно
предусмотреть и предотвратить или же есть возможность
предусмотреть, но нет возможности предотвратить), данные
обстоятельства, которые носят объективный характер,
распространяющийся на всех. Данные источники предполагаемых
угроз едва ли поддаются прогнозированию и, в следствии чего меры
против них должны применяться непрерывно. Стихийные источники
являются внешними в отношении к персональной информации и под
ней, как правило, понимаются природные катаклизмы [21, стр.204-
205].
39
Также стоит отметить что работа механизмов или же инструментов
защиты зависит от огромного количества различных факторов, например
таких как род деятельности предприятия, территориальное расположение
офиса, а также количеством персонала и сложившимся отношением к
информационной безопасности внутри компании. Однако, опираясь на опыт
специалистов в данной области, я бы хотел, в качестве профилактики, дать
несколько практических советов директору студии OCBS.
В первую очередь, это доскональная проверка персонала при приеме
на работу. Должно проводится не только тестирование, собеседование,
определение личностных характеристик и наклонностей потенциального
сотрудника, но также и проверка предыдущих мест работ, так называемое
«наведение справок» по своим источникам информации. Данная мера
поможет отсеять злоумышленников, которые попытаются воспользоваться
персональной информацией еще до тех пор, как они проникли в систему
безопасности компании.
Далее, необходима грамотная политика по работе с корпоративной
компьютерной сетью. Важно создать грамотное разграничение прав, а также
уровня доступа к отдельным репозиториям с информацией, особенно к тем,
которые представляет коммерческую тайну, например такие как клиентская
база данных (которая на данный момент является важным ресурсом
компании), а также финансово-бухгалтерская информация и т.д. Грамотная
защита всего вышеперечисленного сможет оказать содействие во
избежании многих неприятных для компании ситуаций.
Помимо этого хочется отметить, что есть необходимость постоянного
контроля за сотрудниками, особенно работающими с конфиденциальной
информацией. Данная мера не должна являть собой тотальную слежку за
всем и вся, но при этом каждый сотрудник должен в полной мере
осознавать, что его действия отслеживаются [17, стр. 44].
40
Важно применять различные средства мониторинга сетевого трафика,
анализ сетевой активности, сотрудников, например кто и что посещает в
сети, какие, а также куда отправляются письма с рабочего почтового ящика.
Камеры видеонаблюдения, а также фиксация телефонных звонков в
том числе оказывают положительный эффект в плане защиты персональных
данных. Поскольку осознавание персонала о том, что любое их действие,
связанное с работой с персональными данными фиксируется, заставляет
серьезно относиться не только к вопросам обеспечения безопасности, а
также и к эффективности работы на протяжении всего рабочего дня.
41
1.4. Выбор защитных мер
На сегодняшний день существуют сотни разновидностей угроз
информационным системам. Крайне необходимо анализировать все
возможные риски с помощью различных методик диагностики. На
основании всех проанализированных данных с их детализацией можно
четко выстроить систему защиты от угроз в сфере информационной
безопасности.
В арсенале специалистов по информационной безопасности имеется
широкий спектр защитных мер: законодательных, морально-этических,
административных (организационных), физических и технических
(аппаратурных и программных) средств. Все они обладают своими
достоинствами и недостатками, которые необходимо знать и правильно
учитывать при создании систем защиты.
Для выбора защитных мер, обеспечивающих эффективную защиту
при некоторых уровнях риска, необходимо рассмотреть результаты анализа
риска. Наличие уязвимости к определенным видам угроз позволяет
определить, где и в какой форме необходимо использование
дополнительных мер защиты [6].
Возможны также альтернативные варианты использования защитных
мер, выбор которых производится исходя из стоимости рассмотренных
защитных мер. Область использования защитных мер включает в себя:
физическую окружающую среду;
обслуживающий персонал;
администрацию;
аппаратные средства/программное обеспечение;
средства обеспечения связи (коммуникации) [6].
42
Действующие и запланированные меры защиты безопасности следует
рассмотреть повторно с точки зрения их сравнительной стоимости (с учетом
стоимости обслуживания) и принять решение об их невключении (или
отказе от их реализации) или доработке, если они недостаточно
эффективны. Следует отметить, что иногда удаление недостаточно
эффективных действующих защитных мер обходится дороже, чем их
использование и принятие дополнительных защитных мер (в случае
необходимости). Возможны также случаи, когда действие защитных мер
может быть распространено на активы, находящиеся вне установленных
границ рассмотрения [6].
Для идентификации защитных мер полезно рассмотреть уязвимости
системы, требующие защиты, и виды угроз, которые могут реализоваться
при наличии этих уязвимостей. Существуют следующие возможности
снижения уровня риска:
● избегать риска;
● уступить риск (например, путем страховки);
● снизить уровень угроз;
● снизить степень уязвимости системы ИТ;
● снизить возможность воздействия нежелательных событий;
● отслеживать появление нежелательных событий, реагировать
на их появление и устранять их последствия.
Какая из этих возможностей (или их сочетание) окажется наиболее
приемлемой для конкретной организации, зависит от конкретных
обстоятельств. Существенную помощь может оказать также использование
справочных материалов (каталогов) по защитным мерам безопасности.
Однако при использовании защитных мер, выбранных по каталогу,
необходимо их доработать с тем, чтобы они соответствовали
специфическим требованиям организации.
43
Другим важным аспектом выбора защитных мер являются
экономические соображения. Не следует рекомендовать использование
защитных мер, стоимость реализации и эксплуатации которых превышала
бы стоимость защищаемых активов. Также нерационально рекомендовать
использование защитных мер. стоимость которых превышает бюджет той
организации, где предполагается их использование. Однако следует с
большой осторожностью подходить к случаям, когда из-за ограниченности
бюджета приходится уменьшать число или снижать качество реализуемых
защитных мер, поскольку это подразумевает возможность более высокого,
чем планировалось, уровня риска. Принятый бюджет организации на
защитные меры должен с осторожностью использоваться в качестве
ограничивающего затраты фактора.
В случае, если для обеспечения безопасности системы
информационных технологий используется базовый подход, выбор
защитных мер сравнительно прост. Справочные материалы (каталоги) по
защитным мерам безопасности предлагают набор защитных мер, способных
защитить систему информационных технологий от наиболее часто
встречающихся видов угроз. В этом случае рекомендуемые каталогом меры
обеспечения безопасности следует сравнить с уже действующими или
запланированными, а упомянутые в каталоге меры (отсутствующие или
применение которых не планируется) должны составить перечень
защитных мер, которые необходимо реализовать для обеспечения базового
уровня безопасности.
Выбор защитных мер должен всегда включать в себя комбинацию
организационных (не технических) и технических мер защиты. В качестве
организационных рассматриваются меры, обеспечивающие физическую,
персональную и административную безопасность.
44
Защитные меры для физической безопасности включают в себя
обеспечение прочности внутренних стен зданий, использование кодовых
дверных замков, систем пожаротушения и охранных служб. Обеспечение
безопасности персонала включает в себя проверку лиц при приеме на работу
(особенно лиц, нанимающихся на важные с точки зрения обеспечения
безопасности должности), контроль за работой персонала и реализацию
программ знания и понимания мер защиты [6].
Административная безопасность включает в себя безопасные способы
ведения документации, наличие методов разработки и принятия
прикладных программ, а также процедур обработки инцидентов в случаях
нарушения систем безопасности. При таком способе обеспечения
безопасности очень важно, чтобы для каждой системы была разработана
система ведения деловой деятельности организации, предусматривающая в
том числе возможность появления непредвиденных обстоятельств
(ликвидацию последствий нарушения систем безопасности) и включающая
в себя соответствующую стратегию и план (планы). План должен содержать
подробные сведения о важнейших функциях и приоритетах, подлежащих
восстановлению, необходимых условиях обработки информации и способах
организации, которые необходимо осуществлять в случае аварии или
временного прекращения работы системы. План должен содержать
перечень шагов, которые следует предпринять для обеспечения
безопасности важнейшей информации, подлежащей обработке, не
прекращая при этом ведения организацией деловых операций [6].
Технические меры защиты предусматривают защиту аппаратных
средств и программного обеспечения, а также систем связи. При этом выбор
защитных мер проводят в соответствии с их степенью риска для
обеспечения функциональной пригодности и надежной системы
безопасности. Функциональная пригодность системы должна включать в
себя, например проведение идентификации и аутентификации
пользователя, выполнение требований логического контроля допуска,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран