Диплом: Разработка комплекса организационных мер обеспечения информационной безопасности и защиты информации в ПАО "Промсвязьбанк", дополнительный офис "Проспект Мира"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
1.2.5. Оценка рисков
На начальном этапе оценки рисков исходя из данных полученных в результате
оценки уязвимости активов дополнительного офиса «Проспект мира» Публичного
акционерного общества «Промсвязьбанк» указанных в таблице 6 идет выборка
высокоуровневых уязвимостей информационных активов в отношении которых
ведется работа по обеспечению информационной безопасности. Затем с учетом
используемых средств защиты информации идет переоценка уровня уязвимости по
отношению к конкретному активу.
Оценка рисков проводится коллегиально сотрудниками собственной
безопасности, инженерно-технической службой, а также наиболее компетентными
сотрудниками из состава офиса банка.
В целях выбора наиболее опасных с точки зрения возможной реализации рисков,
необходимо проанализировать имеющиеся системы обеспечения информационной
безопасности и исключить из таблиц 3 и 6 угрозы и уязвимости, реализация которых
считается невозможной.
Активами наиболее подверженными уязвимостям, связанным с аппаратным
обеспечением, являются серверное и терминальное оборудование, коммутационные
устройства, а также оконечные устройства обработки информации пользователей
сети. Данный вид уязвимостей исключен путем использования современной
аппаратуры и систем безопасности и шифрования, источников бесперебойного
питания, установки в серверном помещении системы охлаждения,
кондиционирования, экранирования, а также поддержания в нем порядка и допуска
только лиц, имеющих право на эксплуатацию оборудования.
В части программного обеспечения уязвимости активов устранены путем
установления требований к программным продуктам, используемым в системе и их
использование только в соответствии с перечнем программ, разрешенных к
использованию в сети Публичного акционерного общества «Промсвязьбанк» и
получение их из базы программного фонда банка. Все сотрудники, осуществляющие
работу с вычислительной техникой организации, проходят обучение в части работы
с ней, а также в личной форме, в письменном виде получают личные ключи
аутентификации пользователей, сгенерированные сотрудниками службы
безопасности банка. В системе проходит строгое разграничение прав доступа в
67
соответствии с занимаемой должности сотрудника. Производится периодическое
резервное копирование данных и сохраняется в хранилище локальной
вычислительной сети офиса. Ежемесячно службой безопасности банка проводится
аудиторская проверка.
В целях минимизации уязвимостей, связанных ошибками при коммутации
оборудования локальной вычислительной сети указанной деятельностью,
занимаются исключительно квалифицированные сотрудники инженерно-
технической службы банка и службы собственной безопасности. Все линии связи
между отделениями банка и головным офисом проходят по выделенному каналу
оптического волокна в шифрованном виде и проходят обработку только на
технических устройствах банка. В целях защиты от компьютерной атаки на
внутреннюю сеть банка, а также утечки информации через подключение к сетям
общего доступа в организации установлен ограниченный список ресурсов, к
которым открыт доступ для сотрудников банка, а также используется «Firewall» и
закрыт обратный доступ во внутреннюю сеть банка из вне. Мониторинг телефонных
линий, выходящих от автоматической телефонной станции банка проводится
сотрудниками Публичного акционерного общества «Ростелеком» в соответствии с
договором.
На основании проведенного анализа уязвимости информационных активов в
дополнительном офисе «Проспект мира» Публичного акционерного общества
«Промсвязьбанк» выявленные следующие недостатки.
В дополнительном офисе «Проспект мира» Публичного акционерного общества
«Промсвязьбанк» организована система работы с информацией, хранящейся на
бумажных носителях. В связи с отсутствием сейфов документация хранится в
шкафах, что может привести к ее краже, подмене, или уничтожению. Система
уничтожения документов позволяет воссоздать раннее уничтоженный документ при
помощи специальной техники. При этом незаконное копирование документов не
представляется возможным в связи с нахождением сканера на линии обзора камеры,
а также сохранения образов ранее распечатанных файлов в буфере на трое суток.
Регистрация блокнотов и рабочих тетрадей не проводится.
68
Несмотря на наличие общей политики пользования телекоммуникационными
системами остается недостаточной осведомленность сотрудников о вопросах
обеспечения информационной безопасности.
После проведения анализа уязвимости информационных активов, исходя из
данных полученных в результате оценки угроз активов и вероятности их реализации
в дополнительном офисе «Проспект мира» Публичного акционерного общества
«Промсвязьбанк» указанных в таблице 9, проводится выборка наиболее опасных
угроз информационным активам в отношении которых ведется работа по
обеспечению информационной безопасности. Затем с учетом используемых средств
защиты информации идет переоценка угроз информационным активам.
В связи с отсутствием сейфов документация хранится в шкафах, что может
привести к ее краже, подмене, или уничтожению. Система уничтожения документов
позволяет воссоздать раннее уничтоженный документ при помощи специальной
техники.
С учетом имеющихся средств защиты информации и мер по обеспечению
информационной безопасности основными сохраняющимися угрозами остаются
намеренное повреждение, кража, несанкционированное использование носителей
данных, перехват информации. Уровень угрозы и уязвимости рисков, а также
ценность активов с ними связанная указан в таблице 10.
Таблица 10
Уровень угрозы и уязвимости рисков
Название риска
Уровень угрозы
Уровень
уязвимости
Ценность
актива
Кража бумажных носителей информации
«Высокая»
«Высокая»
2
Намеренное повреждение или уничтожение
бумажных носителей информации
«Средняя»
«Высокая»
2
Восстановление информации на плохо
уничтоженных бумажных носителях
«Средняя»
«Средняя»
3
Отсутствие средств противодействия
технической разведке, а также негласному
сбору и перехвату оптической и
акустической информации
«Высокая»
«Высокая»
3
Кража блокнота или рабочей тетради
«Средняя»
«Средняя»
3
Использование незарегистрированных
блокнотов и рабочих тетрадей
«Средняя»
«Средняя»
4
Не соблюдение сотрудниками мер
информационной безопасности при работе с
документацией
«Средняя»
«Средняя»
3
Не соблюдение сотрудниками мер
информационной безопасности при работе на
средствах вычислительной техники.
«Высокая»
«Высокая»
2
Далее необходимо при помощи системы «штрафных баллов» оценить наиболее
критичные активы с точки зрения рисков информационной безопасности.
69
Оценивание рисков производится экспертным путем на основе анализа ценности
активов, возможности реализации угроз и использования уязвимостей,
определенных в предыдущих пунктах. Показатели «штрафных баллов» для каждой
комбинации ценности активов, уровня угроз и уязвимостей указаны в таблице 11.
Таблица 11
Показатели «штрафных баллов» для каждой комбинации ценности активов,
уровня угроз и уязвимостей
Уровень
угрозы
Низкая
Средняя
Высокая
Уровень
уязвимости
н
С
в
н
с
в
н
с
в
Ценность
актива
5
0
1
2
1
2
3
2
3
4
4
1
2
3
2
3
4
3
4
5
3
2
3
4
3
4
5
4
5
6
2
3
4
5
4
5
6
5
6
7
1
4
5
6
5
6
7
6
7
8
Полученные по результатам проведения оценки риски наиболее ценным
информационным активам указаны в таблице 12.
Таблица 12
Результаты оценки рисков информационным активам организации
Актив
Риск
Ранг риска
Данные записанные на бумажных
носителях информации
Кража носителей информации
7
Намеренное повреждение или уничтожение
6
Несанкционированное использование
носителей данных
4
Восстановление информации на плохо
уничтоженных бумажных носителях
4
Среда и инфраструктура здания, системы
обеспечения информационной
безопасности
Отсутствие средств противодействия
технической разведке, а также негласному
сбору и перехвату оптической и
акустической информации
6
Блокноты и рабочие тетради
Кража блокнота или рабочей тетради
4
Использование незарегистрированных
блокнотов и рабочих тетрадей
3
Восстановление информации на плохо
уничтоженных бумажных носителях
4
Сотрудники дополнительного офиса
«Проспект мира» Публичного
акционерного общества «Промсвязьбанк»
Не соблюдение сотрудниками мер
информационной безопасности при работе с
документацией
4
Не соблюдение сотрудниками мер
информационной безопасности при работе
на средствах вычислительной техники.
7
Дальнейшая деятельность в рамках выпускной квалификационной работы будет
направлена на выбор и формулировку задач направленных на минимизацию рисков,
указанных в таблице 12, а также на выбор защитных мер в целях обеспечения
информационной безопасности.
70
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии.
1.3.1. Выбор комплекса задач обеспечения информационной безопасности
и защиты информации исходя из выполняемых предприятием задач и
существующих рисков, характеристика существующих средств
информационной безопасности.
В соответствии с результатами оценки рисков информационным активам
организации, указанными в таблице 12 основными задачами по совершенствованию
системы обеспечения информационной безопасности в дополнительном офисе
«Проспект мира» Публичного акционерного общества «Промсвязьбанк» являются:
1. принятие мер по предотвращению несанкционированного доступа, кражи,
повреждения или уничтожения данных, хранящихся на бумажных носителях
информации;
2. предотвращение восстановления информации, хранящейся на некорректно
уничтоженных бумажных носителях;
3. укрепление инженерно-технического направления обеспечения
информационной безопасности;
4. внедрение средств противодействия технической разведке, а также
негласному сбору и перехвату оптической и акустической информации;
5. принятие мер по предотвращению несанкционированного доступа, кражи,
повреждения или уничтожения данных, хранящихся в блокнотах и рабочих
тетрадях;
6. предотвращение неумышленного причинения вреда банку со стороны
сотрудников при работе со служебной документацией хранящейся на бумажных
носителях информации;
7. предотвращение неумышленного причинения вреда банку со стороны
пользователей при работе на средствах вычислительной техники.
71
1.3.2. Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации.
В данном пункте проводится детальный разбор основных задач обеспечения
информационной безопасности и защиты информации в дополнительном офисе
«Проспект мира» Публичного акционерного общества «Промсвязьбанк».
Порядок хранения бумажных носителей информации, определенный в
организации, создает угрозу информационной безопасности. Документы
помещаются сотрудниками банка в специальные накопители, а те в свою очередь в
шкафы, не оборудованные замками и запирающими механизмами. Данное
обстоятельство создает угрозу несанкционированного доступа посторонних лиц к
конфиденциальной информации, кражи документов, а также возможность их
умышленного или случайного повреждения как внешними, так и внутренними
нарушителями безопасности. Не определены правила организации рабочего места
сотрудниками банка, а также порядка работы с документацией на рабочем месте,
документы и записи бесконтрольно хранятся на столах и в тумбах. Возможна
реализация угрозы несанкционированного ознакомления посторонних лиц со
внутренней информацией банка, а также ее кражи.
Не определены конкретные стандарты порядка уничтожения бумажных
носителей информации, а также требования к аппаратуре, на которой производится
уничтожение документов. При использовании уничтожителей с высокой площадью
бумажной сечки возможно восстановления информации, ранее хранящейся на
уничтожаемых объектах в мошеннических целях или целях организации
промышленного шпионажа.
Средства видеонаблюдения не обеспечивают полноценного контроля за
состоянием объекта расположения дополнительного офиса «Проспект мира»
Публичного акционерного общества «Промсвязьбанк», схема расположения камер
и угол их обзора не являются оптимальными и создают большое количество
«мертвых зон».
Отсутствуют средства активной защиты информации, система
виброакустического и звукового зашумления. А также отсутствуют элементарные
средства противодействия сбору визуальной информации.
72
Сотрудниками банка производятся записи в незарегистрированных блокнотах и
рабочих тетрадях, что в свою очередь создает угрозу несанкционированного выноса
информации содержащей коммерческую тайну с территории офиса, а также утраты,
обнародования и передачи третьим лицам указанной информации, в том числе
информации по счетам, клиентам и сотрудникам банка.
Отсутствуют правила работы на средствах вычислительной техники, а также не
контролируется их знание сотрудниками банка. Данное обстоятельство создает
угрозу прецедента нанесения неумышленного ущерба банку при неумелых
действиях сотрудника во время работы на средствах вычислительной техники.
В целях предотвращения указанных выше угроз, в оставшейся части выпускной
квалификационной работы, будут представлены организационные и инженерно-
технические защитные меры направленные на исключение и минимизацию ущерба
от их возможной реализации, а также экономическое обоснование применения
защитных мер.
73
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер.
Организационные меры обеспечения информационной безопасности это
регламентация основных направлений деятельности и взаимоотношений
исполнителей на нормативно-правовой основе, исключающей или существенно
затрудняющей неправомерное овладение конфиденциальной информацией и
проявление внутренних и внешних угроз.
В целях предотвращения реализации угроз несанкционированного доступа
посторонних лиц к конфиденциальной информации, кражи документов, их
умышленного или случайного повреждения как внешними, так и внутренними
нарушителями безопасности, а также восстановления данных, ранее хранившейся на
уничтожаемых бумажных носителях информации решено создать в рамках
выпускной квалификационной работы инструкцию по хранению и уничтожению
материалов хранящихся на бумажных носителях информации и организации
рабочего места.
В целях предотвращения несанкционированного выноса информации
содержащей коммерческую тайну с территории офиса в блокнотах и рабочих
тетрадях, а также утраты, обнародования и передачи третьим лицам указанной
информации, в том числе информации по счетам, клиентам и сотрудникам банка
необходимо разработать порядок учета, хранения и уничтожения блокнотов и
рабочих тетрадей сотрудников банка.
В целях предотвращения нанесения ущерба банку при работе на средствах
вычислительной техники, будут созданы методические рекомендации по
обеспечению информационной безопасности при работе на средствах
вычислительной техники.
Реализация по отдельности указанных задач приведет к увеличению количества
документации, регламентирующей исполнение служебных обязанностей
сотрудниками банка, и приведет к запутанности нормативно-правовой системы. В
целях предотвращения указанных выше последствий будет разработано всего два
документа:
74
1. Инструкция по учету, хранению и порядку уничтожения материалов на
бумажных носителях информации, блокнотов, рабочих тетрадей, а также порядок
организации рабочего места.
2. Инструкция по обеспечению информационной безопасности, при работе на
средствах вычислительной техники.
Подробное описание указанных задач будет рассмотрено в проектной части
выпускной квалификационной работы.
75
1.4.2. Выбор инженерно-технических мер.
В целях усовершенствования системы инженерно-технической защиты
информации и обеспечения информационной безопасности на объекте
расположения дополнительного офиса «Проспект мира» Публичного акционерного
общества «Промсвязьбанк» являются:
1. Разработка более плотной схемы монтажа видеокамер с выборкой углов
обзора позволит значительно снизить количество «мертвых зон» на объекте и
обеспечит видеофиксацию применения противоправных действий;
2. Разработка системы виброакустического зашумления позволит исключить
возможность снятия информации, передаваемой в акустической форме с
использованием конструктивных особенностей здания. Установка системы
звукового зашумления внутреннего пространства граничащего с местами ведения
важных переговоров позволит избежать утечки информации по акустическим
каналам;
3. Проработка предложений по противодействию сбору и обработке визуальной
информации подразумевает применение простейших средств защиты окон от
визуального наблюдения объектов, находящихся за ними;
4. Выбор дополнительного периферийного устройства уничтожения данных,
хранящихся на бумажных носителях информации;
5. Проработка вопроса о закупке сейфов для хранения материалов на бумажных
носителях информации.
Подробное описание указанных задач и их экономическое обоснование будет
рассмотрено в проектной части выпускной квалификационной работы.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Автоматизация бизнес-процессов вывода банковского продукта на рынок
Автоматизация бизнес-процессов малого предприятия на примере ООО "Лагонаки"
Автоматизация документооборота организации на примере Дирекции информационных систем АО «Казахтелеком»