Диплом: Разработка комплексной системы защиты информации в компании ИП «Аслаповский Ян Станиславович»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
8
имущественные и неимущественные права;
интеллектуальная собственность;
кадровые;
информационные;
процессы и сервисы;
имидж и репутация.
Все активы определенным образом взаимосвязаны. Реализация угроз в
отношении одних активов, например, помещений или оборудования, может
приводить к нарушению безопасности других активов, например, информации,
хранимой в этих помещениях или обрабатываемой на данном оборудовании, и т.д.
В свою очередь нарушение безопасности информации, например, ее
конфиденциальности или достоверности, может обуславливать финансовые или
политические риски. Сбой сервера влияет на доступность хранящихся на нем
информации и приложений, а его ремонт отвлекает людские ресурсы, создавая их
дефицит на определенном участке работ и вызывая дезорганизацию бизнес-
процессов, при этом временная недоступность клиентских сервисов может
негативно повлиять на имидж компании.
Таким образом, во многих видах бизнес-рисков есть информационная
составляющая, обусловленная тем, что все активы организации и соответствующие
риски в отношении этих активов связаны между собой.
Поэтому руководству организации, вообще говоря, было бы проще
рассматривать все эти взаимосвязанные бизнес-риски в совокупности, в рамках
единого процесса и общей методологии, охватывающей все виды
информационных, физических и операционных рисков.
Все виды активов важны для организации. Однако у каждой организации
есть основные активы и есть вспомогательные. Определить, какой актив является
основным и жизненно важным, очень просто, т.к. бизнес организации построен
вокруг основного актива. Так, бизнес может быть построен на владении и
использовании материальных активов (земля, недвижимость, оборудование,
полезные ископаемые), бизнес может быть построен на управлении финансовыми
активами (кредитные организации, страхование, инвестирование), бизнес может
быть основан на компетенции и авторитете конкретных специалистов (консалтинг,
9
аудит, обучение, высокотехнологичные и наукоемкие отрасли) или все может
вращаться вокруг информационных активов (разработка ПО, информационных
продуктов, электронная коммерция, бизнес в Интернет).
Риски основных активов чреваты потерей бизнеса и невосполнимыми
потерями, поэтому на этих рисках в первую очередь сосредоточено внимание
владельцев бизнеса и ими руководство организации занимается лично и в первую
очередь. Риски вспомогательных активов приводят к восполнимому ущербу и не
являются основным приоритетом в системе управления организации. Обычно
управлением такими рисками занимаются специально назначаемые люди, либо эти
риски передаются, скажем, аутсорсинговой организации. Управление такими
неосновными рисками это вопрос эффективности управления, а не выживания
для организации.
Перечень активов компании, подлежащих защите, приведен в таблице 1.2.
10
Таблица 1.2
Оценка информационных активов «Avto-Matrix»
Вид деятельности
Наименование
актива
Форма
предоставления
актива
Владелец
актива
Критерии
определения
стоимости
Размерность оценки
Количественная
оценка (тыс.
руб)
Качественная
оценка
Работа с
клиентами
Сведения о
клиентах и
партнерах
Бумажные
документы,
файлы в ПК
Начальник
отдела продаж
и маркетинга
Репутация
компании
45 критически
Противодействие
конкурентам
Сведения о
планах
противодействия
конкурентам
Бумажные
документы,
файлы в ПК
Начальник
отдела продаж
и маркетинга
Репутация
компании
89 критически
Финансовая
отчетность
Данные анализа
финансовой
деятельности
компании
Бумажные
документы,
файлы в ПК
Главный
бухгалтер
Успешность
деятельности
компании на
рынке
56
высокая
Работа с
партнерами
Сведения о
контактах с
другими
фирмами
Бумажные
документы,
файлы в ПК
Начальник
отдела продаж
и маркетинга
Репутация
компании
78
высокая
Разработка
стратегии
развития
Сведения о
политике
развития новых
направлений
деятельности
Бумажные
документы,
файлы в ПК
Генеральный
директор
Успех развития
компании
45 критически
Работа с
клиентами
Статистика по
выполнению
услуг и работ
Бумажные
документы,
файлы в ПК
Начальник
отдела продаж
и маркетинга
Репутация
компании
78 высокая
11
Рекламная
деятельность
Результаты
исследования
ценовой
политики
конкурентов
Бумажные
документы,
файлы в ПК
Начальник
отдела продаж
и маркетинга
Успех
деятельности
компании на рыке
80 критически
Разработка
стратегии
развития
Планы по
развитию
компании
Бумажные
документы,
файлы в ПК
Генеральный
директор
Успех
деятельности
компании на рыке
90 высокая
Внутренняя
деятельность
Личные сведения
о сотрудниках
фирмы
Бумажные
документы,
файлы в ПК
Начальник
отдел кадров
Защищенность
персональных
данных
100
критически
Внутренняя
деятельность
Сведения о
системе защите
компании
Бумажные
документы,
файлы в ПК
Начальник
технического
отдела
Защищенность ИС
компании
50
критически
Внутренняя
деятельность
Сведения о
заработной плате
работников
Бумажные
документы,
файлы в ПК
Главный
бухгалтер
Защищенность
персональных
данных
90 высокая
Обеспечение ИБ
компании
Имена
пользователей и
пароли
Бумажные
документы,
файлы в ПК
Начальник
технического
отдела
Защищенность
информационных
активов
56
критически
Обеспечение ИБ
компании
Структура ЛВС
компании
Бумажные
документы,
файлы в ПК
Начальник
технического
отдела
Защищенность
информационных
активов
78
критически
Обеспечение ИБ
компании
Содержание
политики
безопасности
Бумажные
документы,
файлы в ПК
Начальник
технического
отдела
Защищенность
информационных
активов
89
критически
Статистическая
деятельность
Сведения о
результатах
продаж
Бумажные
документы,
файлы в ПК
Начальник
технического
отдела
Успех
деятельности
компании на рыке
56 высокая
Рекламная
Сведения о
Бумажные
Начальник
Успех
77
высокая
12
деятельность
рекламных
компаниях
документы,
файлы в ПК
технического
отдела
деятельности
компании на рыке
Обеспечение
юридической
поддержки
Информация об
исках к компании
Бумажные
документы,
файлы в ПК
Юрисконсульт
Успех
деятельности
компании на рыке
23
высокая
Обеспечение
юридической
поддержки
Планы по
развитию
компании
Бумажные
документы,
файлы в ПК
Юрисконсульт
Успех
деятельности
компании на рыке
45
высокая
13
Перечень сведений конфиденциального характера «Avto-Matrix» приведен в
таблице 1.3.
Таблица 1.3
Перечень сведений конфиденциального характера «Avto-Matrix»
п/п
Наименование сведений
Гриф
конфиденциал
ьности
Нормативный
документ, реквизиты,
№№ статей
1.
Сведения о финансовых
операциях
Строго
конфиденциаль
но
ФЗ РФ от 27 июля 2006 г.
N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации"
Указ Президента РФ от
06.03.1997 № 188 (ред. от
23.09.2005) «Об
утверждении Перечня
сведений
конфиденциального
характера», ГК РФ,
статья 139
2.
Персональная информация о
сотрудниках и клиентах
Строго
конфиденциаль
но
З РФ от 27 июля 2006 г. N
152-ФЗ "О персональных
данных" Указ Президента
РФ от 06.03.1997 № 188
(ред. от 23.09.2005) «Об
утверждении Перечня
сведений
конфиденциального
характера»;
3.
Сведения, раскрывающие
систему организации и
состояние сохранности
коммерческой тайны в банке,
методы и способы защиты
конфиденциальной информации
от утечки, утери или искажения
Строго
конфиденциаль
но
ФЗ РФ от 27 июля 2006 г.
N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации", ФЗ РФ от
29 июля 2004 г. N 98-ФЗ
О коммерческой тайне
4.
Система организации и
разграничения доступа в КИС,
идентификаторы и пароли,
используемые сотрудниками
компании для доступа к
информации
Строго
конфиденциаль
но
ФЗ РФ от 27 июля 2006 г.
N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации"
14
Активы, имеющие наибольшую ценность и поэтому выбранные в качестве
объекта защиты информации, приведены в таблице 1.4.
Таблица 1.4
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Персональные данные сотрудников и
клиентов компании
5
Результаты исследования ценовой политики
конкурентов
5
Планы по развитию компании
5
Статистика по выполнению услуг и работ
4
Сведения о системе защите компании
4
Структура ЛВС компании
3
Планы по развитию компании
3
Содержание политики безопасности
3
Сведения о результатах продаж
3
Сведения о рекламных компаниях
2
Информация об исках к компании
2
Активами, имеющими наибольшую ценность, являются:
Статистика по выполнению услуг и работ
Результаты исследования ценовой политики конкурентов
Планы по развитию сети филиалов
Персональные данные сотрудников и клиентов компании
Сведения о системе защите компании
Структура ЛВС компании.
1.2.2. Оценка уязвимостей активов
Оценка уязвимостей в рассматриваемой компании проводится на основании
распоряжении руководителя Компании, а также в соответствии с заранее
разработанным планом один раз в 3 месяца.
Оценка рисков обычно представляет из себя подсчет возможных угроз,
ущерба и уязвимостей, который может быть при реализации угрозы. Сам анализ
заключается в процессе моделирования картины наступления этих
15
неблагоприятных факторов, и состоит в подсчёте всех проявлений, которые могут
определить реализацию риска как такового. Для анализа могут использоваться в
качестве входных параметров следующие факторы:
Сами активы ключевые компоненты системы, которые вовлечены в
бизнес-процесс и имеют некоторую стоимость;
Угрозы, которые могут быть реализованы посредством использования
уязвимостей;
Уязвимость слабые места системы безопасности, которые могут
быть вызваны ошибкой или несовершенством процедур, самом проекте,
реализации и всем том, что может быть использовано для проникновения в
систему;
Ущерб, который считается с учетом затрат на восстановление
работоспособности системы в ее исходное состояние после случившегося
инцидента.
В результате, для начала при проведении многофакторного анализа всех
рисков происходит идентификация и классифицирование всех анализируемых
входных параметров. Затем происходит градация параметров по уровню
значимости от низкого до высокого. На финальном этапе моделирования
возможного риска (перед получением числовых значений уровня риска)
выполняется привязка рассмотренных угроз и уязвимостей к отдельным
компонентам IT-инфраструктуры (подобная привязка может учитывать, например,
анализ риска с учетом или без учета средств защиты системы, а также возможности
того, что систему будет скомпрометирована неучтенными факторами). Покажем
этот порядок подробнее:
При выявлении активов можно рассматривать следующие их виды:
Информационные ресурсы (базы данных, соглашения, договора,
контакты, документы, обучающие материалы и т.д.);
Программное обеспечение;
Материальные активы (рабочие станции, средства коммуникации и
т.п.);
Сервисы (платежные, телекоммуникационные, обеспечения
жизнедеятельности);
16
Квалификация и опыт сотрудников компании;
Нематериальные активы (репутация и место компании на рынке).
В случае, если нарушение безопасности актива критично для фирмы, то этот
актив можно считать ценным, и его нужно учесть при анализе рисков. В
дальнейшем владельцы активов проводят инвентаризацию, которая предполагает
составление перечня ценных активов фирмы.
В процессе разнесения активов по каталогам рассчитывается критичность
актива для бизнес-процесса фирмы, другими словами, выражается ущерб, который
может понести предприятие, если информационная безопасность актива будет
нарушена. Подобные процесс сложен, поскольку ценность актива определяется по
экспертным оценкам владельцев. При реализации этого этапа часто случаются
обсуждения между самими консультантами по разработке системы управления и
владельцами этих активов. Такой подход позволяет владельцам понять, как нужно
определять ценность актива с точки зрения ИБ (т.к. в основном подобные процесс
определения критичности актива для владельца всегда новый и нетривиальный).
Также для владельцев активов строятся разные методики оценки. Обычно, такие
методики содержат конкретные критерии (для определенной компании), которые
важно учитывать при оценке критичности.
Сама оценка критичности актива строится по трем параметрам: доступность,
целостность и конфиденциальность. В таком случае оценивается ущерб, который
может понести компания при нарушении конфиденциальности, доступности или
целостности актива. Оценка критичности актива выражается в денежном
эквиваленте или в уровнях. Но если учитывать тот факт, что для анализа
информационных рисков нужно знать их денежное выражение, при оценке
критичности актива в уровнях каждый уровень имеет свое денежное обозначение.
Понятно, что анализ угроз всегда рассматривается в тесном
взаимоотношении с исследуемой нами системой. Задачей такого этапа управления
рисками является реализация перечня возможных слабых сторон системы и
описание этих уязвимостей с учетом их критичности. Согласно общемировой
практике, градация уровней уязвимости, обычно следующая: критичный, высокий,
средний, низкий. Опишем эти уровни подробнее:
17
Критичный уровень: к нему можно отнести уязвимости, которые дают
возможность реализовать удаленную компрометацию системы без воздействия
целевого пользователя, что активно применяется сейчас. Такой уровень опасности
показывает, что эксплойт может быть в свободном доступе.
Высокий уровень: к нему можно отнести уязвимости, позволяющие
осуществить удаленную компрометацию системы. Обычно, для подобных
уязвимостей нет подходящего эксплойта в свободном доступе.
Средний уровень: к нему относят уязвимости, которые дают
возможность проводить удаленный отказ в обслуживании, неавторизованный
доступ к данным выполнение любого кода при непосредственном участии
пользователя (к примеру, через подключение к злонамеренному серверу самим
уязвимым приложением);
Низкий уровень: к нему относятся такие уязвимости, которые могут
эксплуатироваться локально, а также уязвимости, эксплуатация которых
значительно затруднена или они сами имеют лишь минимальное воздействие (к
примеру, XSS, отказ в обслуживании клиентского приложения).
Источниками составления такого списка уязвимостей являются:
Общедоступные обновляемые списки уязвимостей;
Уязвимости, которые указывает сам производитель ПО;
Результаты тестов на проникновение;
Данные со сканеров уязвимостей (обычно используются
администраторов внутри компании).
Чаще всего уязвимости классифицируют следующим образом:
• Уязвимости ОС и ПО (ошибки в коде), которые были выявлены
производителем или независимыми экспертизами;
Уязвимости системы, которые часто связаны с ошибками
администрирования (ненадежные настройки web-сервера или PHP, открытые
порты на межсетевом экране с уязвимыми сервисами и т.п.);
Уязвимости, которые случаются по вине инцидентов, не
предусмотренных политикой безопасности, а также событий стихийного характера.
Результаты оценки уязвимости активов приведены в таблице 1.5.

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)