Диплом: Разработка комплексной системы защиты информации для ЗАО «Эйрус»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
17
18
Таблица Оценка информационных активов предприятия Таблица
2.
Вид деятельности
Наименование
актива
Форма
представления
Владелец
актива
Критерии
определения
стоимости
Размерность оценки
Количественная
оценка (ед.изм)
Информационные активы
Основная
деятельность
Сервер БД с
информацией
о клиентах
Бумажный и
электронный
документ
Директор
продаж
Первоначальная
стоимость
Бухгалтерский
учет
База данных
бухгалтерии
1С предприятие
Бухгалтерия
Первоначальная
стоимость
Общее
руководство
администрацией
Приказы и
распоряжения
Бумажный и
электронный
документооборот
Генеральный
директор
Первоначальная
стоимость
Активы программного обеспечения
Основная
деятельность
Software
Asset
Management
Управление
активами
программного
обеспечения
IT-отдел
Основные
средства
Физические активы
Основная
деятельность
Здание и
офисное
оборудование
Физическая
компания
Основные
средства
Услуги
Основная
деятельность
Работа с
клиентами
Электронный
документооборот
Отдел продаж
Первоначальная
стоимость
19
Перечень сведений конфиденциального характера ЗАО «Эйрус»
таблица 3.
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ,
реквизиты, №№
статей
1.
Сведения, раскрывающие
характеристики средств защиты
информации ЛВС предприятия
от несанкционированного
доступа.
строго
конфиденциально
Федеральный закон
№_98-ФЗ ст.11
2.
Требования по обеспечению
сохранения служебной тайны
сотрудниками предприятия.
коммерческая тайна
Указ президента РФ
№_188
3.
Персональные данные
сотрудников
конфиденциально
ч. 2 ст. 18.1
Федерального закона
от 27.07.2006 № 152-
ФЗ
После того, как информационные активы предприятия оценены, нужно выявить
актуальные и неактуальные угрозы, а для этого ранжировать эти активы. Далее
провести построение технических мер, чтобы обеспечить защиту.
Результаты ранжирования активов ЗАО «Эйрус» представлены в таблице:
Результаты ранжирования активов Таблица 4.
Наименование актива
Ценность актива (ранг)
Сервер БД с информацией о
клиентах
1
20
Сервер с базой электронных писем;
1
База данных бухгалтерии
1
Приказы и распоряжения
Генерального директора
2
Договора, контракты
2
Здание, офисное оборудование
4
Таким образом, активы, имеющие наибольшую ценность и подлежащие защите,
следующие:
1. Сервер БД с информацией о клиентах;
2. Сервер с базой электронных писем;
3. База данных бухгалтерии;
4. Приказы и распоряжения Генерального директора.
5. Договора, контракты
6. Здание, офисное оборудование
21
1.2.2. Оценка уязвимостей активов.
Если образуется состояние, из-за которого может появиться условие для
реализации угрозы безопасности данных, то это называется уязвимостью
информации. Как таковое наличие уязвимости не несет ущерба, потому что для
этого необходимо наличие соответствующих угроз. Если при наличии
уязвимости соответствующие угрозы отсутствуют, то защитные меры не
требуются. Но уязвимости обязательно должны быть зафиксированы и
проверены на случаи изменений ситуаций. Для нанесения ущерба
функционированию организации или его активу, в частности, угрозы,
направленные на: аппаратуру связи или аппаратные средства, администрацию,
менеджмент, персонал. Неточно применяемые и неправильно работающие
защитные меры могут также привести к проявлению уязвимости. Данное
понятие чаще всего отнесено к атрибутам или свойствам активов, которые
используются по-другому или для иной цели, а не для того, для чего изначально
их приобретали или изготавливали. Данные, чтобы оценить уязвимости
получают от экспертов по обслуживающим устройствам, специалистов по
средствам систем информационных технологий, а также от пользователей или
владельцев активов.
Результаты оценивания уязвимостей активов ЗАО «Эйрус» представлены
в таблице №5:
Результаты оценки уязвимости активов Таблица№5
Группа уязвимостей
Содержание
уязвимости
Актив
№1
Актив
№2
Актив
№3
Актив
№4
Актив
№5
Актив
№6
1. Среда и инфраструктура
Уязвимость 1.1.
Нестабильная работа
электросети
Низкая
Низкая
Низкая
Средняя
Средняя
Средняя
Уязвимость 1.2.
Отсутствие системы
контроля доступа
сотрудников к чужим
АРМ
Низкая
Низкая
Низкая
Низкая
Низкая
22
2. Аппаратное обеспечение
Уязвимость 2.1.
Отсутствие контроль
за изменением
конфигураций
Низкая
Низкая
Низкая
Низкая
Низкая
3. Программное обеспечение
Уязвимость 3.1.
Отсутствие
механизма
идентификации и
аутентификации
низкий
низкий
низкий
низкий
низкий
Отсутствие
аудиторских проверок
низкий
низкий
низкий
низкий
низкий
Уязвимость 3.
Неконтролируемая
загрузка и применение
программного
обеспечения
низкий
низкий
низкий
низкий
низкий
4. Коммуникации
Уязвимость 4.1.
Незащищенность
линий связи
Высокая
Высокая
Высокая
Высокая
Высокая
Уязвимость 4.1.
Отсутствие
идентификации и
аутентификации
отправителя и
получателя
Высокая
Высокая
Высокая
Высокая
Высокая
5. Документы (документооборот)
Уязвимость 5.1.
Хранение в
незащищенном месте
Низкая
Низкая
Низкая
Низкая
6.Персонал
Уязвимость 6.1.
Неквалифицированное
обучение персонала
по обеспечению
безопасности
на предприятии
Низкая
Низкая
Низкая
Низкая
Низкая
7. Общие уязвимые места
Уязвимость 7.1.
Отказы системы из-за
отказов одного из
элементов
Низкая
Низкая
Низкая
Низкая
Низкая
Низкая
Низкая
23
1.2.3. Оценка угроз активам.
Следующий шаг после оценки уязвимости в детализированном анализе
риска - это оценка угроз активам. В ходе внутреннего аудита, утвержденного
в письменном положении об ИБ, в лице высшего руководящего звена
организации ЗАО «Эйрус», - директора, будут выявлены угрозы. Аудит
утвержден в письменном положении об информационной безопасности в лице
руководителя организации ЗАО «Эйрус» - директора. Возможные
нежелательные критические воздействия, то есть угрозы, имеют характерную
черту нанесения урона системам информационных технологий и их активам.
При условии воплощения данных угроз в реальность, могут произойти
неблагоприятные последствия. Например, они могут взаимодействовать с
системами и создавать нежелательные инциденты, которые в свою очередь, в
дальнейшем, вызовут неодобрительные воздействия на систему. Факторы
зарождения угрозы могут быть, как природные, так и человеческие. Данные
факторы имеют возможность реализоваться и случайным и преднамеренным
образом. Источники этих угроз обязательны к идентификации, а вероятность
их осуществления - максимально точно оценена. Следует по возможности не
терять из виду ни одной из предполагаемых угроз, так как ее допущение может
понести за собой сбой функционирования, а также возникновение уязвимости
систем обеспечения безопасности. Поиск первоначальных данных для оценки
угрозы не обходится без помощи владельца или пользователя актива,
специалистов отдела кадров, а также без лица, несущего ответственность за
исполнение защитных мер. «Классификация возможности реализации угрозы
(атаки), представляет собой совокупности возможных вариантов действия
источников угрозы определенными методами реализации с применением
уязвимостей, которые приведут к реализации цели атак. Цель атак может и не
совпасть с целями реализации угрозы и может направляться на получение
промежуточных результатов, необходимых для достижения в будущем
реализации угроз.» [www.lektsia.com].
24
Итоги атак обуславливаются последствиями, которые в дальнейшем
станут осуществлением угроз или же будут поддерживать такие реализации.
На практике специалисты используют различные виды классификаций,
прибегая к источнику появления угрозы, в качестве критерия давления.
Впоследствии проверки будет выдано заключение, в котором будут указаны
все найденные угрозы, чтобы определить оценку риска и выбрать меры по
защите информации.
Рассмотрим перечень возможных угроз для информации и активов:
Таблица№6
Перечень возможных угроз для информации и активов таблица 6.
Группа угроз
Содержание угроз
Актив
№1
Актив
№2
Актив
№3
Актив
№4
Актив
№5
Актив
№6
1. Угрозы, обусловленные преднамеренными действиями
Угроза 1.1.
Намеренное повреждение
данных
низкий
низкий
низкий
низкий
низкий
Угроза 1.2.
Нелегальное проникновение
злоумышленников под видом
санкционированных
пользователей
высокая
высокая
высокая
высокая
высокая
средняя
Угроза 1.3.
Перехват информации
высокая
высокая
высокая
высокая
высокая
средний
Угроза 1.4.
угроза столкновения с
вредоносным программным
обеспечением данных
низкий
низкий
низкий
низкий
низкий
средний
Угроза 1.5.
Хищение данных
высокая
высокая
высокая
среднее
среднее
2. Угрозы, обусловленные случайными действиями
Угроза 2.1.
Технические неисправности
сетевых компонентов
низкий
низкий
низкий
низкий
Угроза 2.1.
Аппаратный отказ
низкий
низкий
низкий
низкий
средняя
Угроза 2.2.
нестабильная работа в
функционировании услуг связи
низкий
низкий
низкий
низкий
средняя
3. Угрозы, обусловленные естественными причинами (природные, техногенные факторы)
25
Угроза 3.1.
Колебания напряжения
низкий
низкий
низкий
низкий
низкий
низкий
26
Для разнотипных угроз, которые создаются при деятельности и
функционировании системы информационной безопасности, применяют меру
или несколько мер противодействий. «В связи с неоднозначностью выбора
мер противодействия необходим поиск некоторых критериев, в качестве
которых могут быть использованы надежность обеспечения сохранности
информации и стоимость реализации защиты. Принимаемая мера
противодействия с экономической точки зрения будет приемлема, если
эффективность защиты с ее помощью, выраженная через снижение вероятного
экономического ущерба, превышает затраты на ее реализацию.» [m.vuzlit.ru].
В данной ситуации следует определить и обозначить максимально
допустимые уровни риска в обеспечении целостности и сохранности
информации, отсюда отобрать экономически обоснованные меры
противодействия до уменьшения риска, чтобы его величина была ниже
допустимого уровня. Следовательно, потенциальный нарушитель, который
будет стараться направить имеющиеся возможности в верное русло, не станет
тратить на проведение угрозы больше, чем он считает выиграть. Из этого
следует, что очень важно сохранять цену нарушения целостности и
сохранности информации на уровне, превышающем примерно ожидаемый
выигрыш вероятного нарушителя. Рассмотрим эти подходы.
Многие разработчики средств вычислительной техники берут во
внимание любой механизм аппаратной защиты, как дополнительные затраты,
чтобы снизить общие расходы. Если руководитель проекта дал
положительный ответ на разработку аппаратных средств защиты, то нужно
рассчитать соотношение затрат на осуществление процедуры и достигаемого
уровня сохранности информации. Разработчику необходима формула, которая
свяжет уровень безопасности и уровень затрат на ее реализацию, которая
позволит определить затраты на разработку аппаратных средств, чтобы
создать определенный уровень защиты. Если рассматривать накладные
расходы, напрямую связанные с защитой в качестве отношения количества

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
«Управление ресурсами проекта» (на примере организации ООО «ЛАКОСТЭ»)
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)