Диплом: Разработка комплексной защиты информации в компании "Юнийтед Иншуренс Компани"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
18
которых, будут чреваты для компании большими материальными потерями
для компании.
К таким активам в компании можно отнести:
- Активы, связанные с удаленной поддержкой разрабатываемых
проектов (сопровождение по средствам удаленного доступа и т.д.)
- Активы, связанные с документооборотом
Результат значимости активов по рангам представлен в таблице 4.
19
Таблица 2
Информационные активы ООО «ЮНАЙТЕД ИНШУРЕНС КОМПАНИ»
Вид
деятельности
Наименование
актива
Форма
представления
Владелец актива
Критерии
определения
стоимости
Размерность оценки
Количественная
оценка (ед.изм)
Качественная
Информационные активы
Базы данных
Сетевое
хранилище данных
Электронное
ООО «ЮНАЙТЕД
ИНШУРЕНС
КОМПАНИ»
Угроза целостности и
доступности.
300 тыс. руб.
Высокая
Информация о
программно-
аппаратном
обеспечении
Сетевое
хранилище данных
Электронное
ООО «ЮНАЙТЕД
ИНШУРЕНС
КОМПАНИ»
Угроза целостности и
доступности.
50 тыс. руб.
Низкая
Руководящие
документы,
внутренние
инструкции и
распоряжения
Сетевое
хранилище данных
Электронное
ООО «ЮНАЙТЕД
ИНШУРЕНС
КОМПАНИ»
Угроза целостности и
доступности.
40 тыс. руб.
Низкая
Учет труда и
заработной платы
Сетевое
хранилище данных
Электронное
ООО «ЮНАЙТЕД
ИНШУРЕНС
КОМПАНИ»
Угроза целостности и
доступности.
20 тыс. руб.
Низкая
Активы программного обеспечения
Электронные
подписи (ЭП)
Программное
обеспечение
Электронное
Руководство ООО
«ЮНАЙТЕД
ИНШУРЕНС
КОМПАНИ»,
уполномоченные
специалисты
Угроза доступности.
300 тыс. руб.
Средняя
Система управления
персоналом
Программное
обеспечение
Электронное
Руководство ООО
«ЮНАЙТЕД
ИНШУРЕНС
КОМПАНИ»,
уполномоченные
специалисты
Угроза доступности.
100 тыс. руб.
Средняя
Физические
Персональные
данные (сотрудников,
клиентов, партнеров)
Документы
Бумажное
ООО «ЮНАЙТЕД
ИНШУРЕНС
КОМПАНИ», клиенты,
партнеры
Угроза
конфиденциальности;
Угроза доступности.
Угроза целостности;
300 тыс.
Средняя
20
Таблица 3
Перечень сведений конфиденциального характера ООО «ЮНАЙТЕД
ИНШУРЕНС КОМПАНИ»
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный документ,
реквизиты, №№ статей
1.
Персональные данные
сотрудников, клиентов,
партнеров
Конфиденциально
Приказ ФСТЭК России от
18 февраля 2013 г. N 21 -
ФСТЭК России
2.
Информация о программно-
аппаратном обеспечении
Конфиденциально
Внутренний приказ № 45
«О безопасности ПО»
3.
Руководящие документы,
внутренние инструкции и
распоряжения
Конфиденциально
Внутреннее распоряжение
№ 71 «Делопроизводство»
4
Учет труда и заработной
платы
Конфиденциально
Внутреннее распоряжение
№ 102 «Заработная плата»
5
Информационные ресурсы
файловых серверов (базы
данных, информационные
каталоги и т.д.)
Конфиденциально
Внутренний приказ № 21
«ИР компании»
6
Средства аутентификации
пользователей
(электронные цифровые
подписи, пароли)
Конфиденциально
Приказ ФСТЭК России от
18 февраля 2013 г. N 21 -
ФСТЭК России
7
Переписка с
организациями, не
затрагивающая
деятельность Компании
Не конфиденциально
Внутреннее распоряжение
№ 24 «Открытая
переписка»
8
Организационно-
распорядительные
документы
Не конфиденциально
Внутренний приказ № 17
«Распорядительные
документы и работа с
ними»
Таблица 4
Результаты ранжирования активов ООО «ЮНАЙТЕД ИНШУРЕНС
КОМПАНИ»
Наименование актива
Ценность актива (ранг)
Учет труда и заработной платы
1
Персональные данные сотрудников, клиентов,
партнеров
2
Программное обеспечение, система управления
3
21
персоналом
Персональные данные (сотрудников, клиентов,
партнеров)
4
Средства аутентификации пользователей
(электронные цифровые подписи, пароли)
5
Базы данных
6
1.2.2. Оценка уязвимостей активов.
Уязвимость это определенное свойство системы, которое делает
возможным возникновение и реализацию угрозы [Ошибка! Источник
ссылки не найден.].
Именно из-за уязвимости возможно применение различных видов
угроз:
несанкционированный доступ (НСД)
утрата
уничтожение
непреодолимая сила (пожар, наводнение и т.д.)
разглашение
утечка по техническим каналам
Если происходит реализация угрозы через уязвимость, можно говорить
об утечке информации.
Под утечкой информации понимается несанкционированный перехват
информации от источника к злоумышленнику.
Утечка по техническим каналам имеет ряд особенностей, которые
следует учитывать:
1. Утечка информации может происходить только при ее попадании
к заинтересованному лицу (лицам);
2. При утечке информации происходит изменение характеристики
носителя информации;
3. Цена информации при ее утечке уменьшается за счет её
тиражирования и общедоступности;
22
4. Факт утечки информации обнаруживается через некоторое время,
когда меры по обеспечению безопасности и защиты уже неэффективны.
С учетом физической природы образования каналы утечки
информации (КУИ) можно разделить на:
визуально-оптический КУИ;
виброакустический КУИ;
радиоэлектронный КУИ;
материально-вещественный КУИ
Оценка уязвимостей основных активов ООО «ЮНАЙТЕД
ИНШУРЕНС КОМПАНИ» проводится специалистом по информационной
безопасности отдела информационного обеспечения 1 раз в квартал.
Результаты оценки уязвимостей для основных активов ООО
«ЮНАЙТЕД ИНШУРЕНС КОМПАНИ» представлены в таблице 5
23
Таблица 5
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Базы данных
Персональные
данные
сотрудников,
клиентов, партнеров
Программное
обеспечение, система
управления персоналом
Персональные
данные
(сотрудников,
клиентов,
партнеров)
Средства
аутентификации
пользователей
(электронные
цифровые подписи,
пароли)
Учет труда и
заработной платы
1. Несанкционированный доступ (НСД)
Уязвимость 1.1
Высокая
Уязвимость 1.2
Средняя
Уязвимость 1.3
Низкая
Уязвимость 1.4
Средняя
Уязвимость 1.5
Средняя
Уязвимость 1.6
Средняя
2. Утрата
Уязвимость 2.1
Низкая
Уязвимость 2.2
Средняя
Уязвимость 2.3
Низкая
Уязвимость 2.4
Средняя
Уязвимость 2.5
Средняя
Уязвимость 2.6
Средняя
3. Уничтожение
Уязвимость 3.1
Средняя
Уязвимость 3.2
Средняя
Уязвимость 3.3
Средняя
Уязвимость 3.4
Средняя
Уязвимость 3.5
Средняя
Уязвимость 3.6
Средняя
4. Непреодолимая сила (пожар, наводнение и т.д.)
Уязвимость 4.1
Низкая
Уязвимость 4.2
Низкая
Уязвимость 4.3
Низкая
Уязвимость 4.4
Низкая
Уязвимость 4.5
Низкая
Уязвимость 4.6
Низкая
5. Разглашение
Уязвимость 5.1
Низкая
Уязвимость 5.2
Низкая
Уязвимость 5.3
Низкая
Уязвимость 5.4
Средняя
Уязвимость 5.5
Средняя
Уязвимость 5.6
Средняя
24
6. Утечка по техническим каналам
Уязвимость 6.1
Высокая
Уязвимость 6.2
Средняя
Уязвимость 6.3
Низкая
Уязвимость 6.4
Высокая
Уязвимость 6.5
Средняя
Уязвимость 6.6
Средняя
25
1.2.3. Оценка угроз активам.
Угрозы безопасности ИОД по своей структуре разделяются на два типа
(рис. 3).
Рисунок 3. – Угрозы безопасности
Угрозы безопасности ИОД
не являющиеся
атаками
связанные с
осуществлением атак
угрозы, связанные с
использованием
служебного положения
для доступа к ИОД;
угрозы, не связанные с
деятельностью человека:
стихийные бедствия и
природные явления
(землетрясения,
наводнения, ураганы);
угрозы социально-
политического
характера: забастовки,
саботаж, локальные
конфликты;
угрозы техногенного
характера
угрозы НСД к ИОД;
угрозы утечки ИОД по
техническим каналам;
угрозы утечки
акустической
(речевой) ИОД
угрозы утечки
видовой ИОД
угрозы утечки
ИОД по каналам
ПЭМИН
аварии (отключение
электропитания, системы
заземления, разрушение
инженерных сооружений;
неисправности, сбои аппаратных
средств, нестабильность
параметров системы
электропитания, заземления;
помехи и наводки, приводящие к
сбоям в работе аппаратных
средств.
26
Угрозы утечки акустической (речевой) ИОД
Возникновение угроз утечки акустической (речевой) ИОД, содержащейся
непосредственно в произносимой речи пользователя ИС ООО «ЮНАЙТЕД
ИНШУРЕНС КОМПАНИ», при обработке информации в ИС ООО
«ЮНАЙТЕД ИНШУРЕНС КОМПАНИ» возможно при наличии функций
голосового ввода ИОД в ИС ООО «ЮНАЙТЕД ИНШУРЕНС КОМПАНИ»
или функций воспроизведения ИОД акустическими средствами ИС ООО
«ЮНАЙТЕД ИНШУРЕНС КОМПАНИ».
Утечка акустической (речевой) ИОД может быть осуществлена:
с помощью аппаратных закладок;
за счет съема виброакустических сигналов;
за счет излучений, модулированных акустическим сигналом
(микрофонный эффект и высокочастотное облучение);
за счет оптического излучения, модулированного акустическим
сигналом.
Угрозы утечки видовой ИОД
Угрозы утечки видовой ИОД реализуются за счет просмотра ИОД с
помощью оптических (оптико-электронных) средств с экранов дисплеев и
других средств отображения СВТ, информационно-вычислительных
комплексов, ТС обработки графической, видео - и буквенно-цифровой
информации, входящих в состав ИС ООО «ЮНАЙТЕД ИНШУРЕНС
КОМПАНИ».
Кроме этого, просмотр (регистрация) ИОД возможен с использованием
специальных электронных устройств съема, внедренных в служебных
помещениях или скрыто используемых физическими лицами при посещении
ими служебных помещений.
Необходимым условием осуществления просмотра (регистрации) ИОД
является наличие прямой видимости между средством наблюдения и
носителем ИОД.
Утечка видовой ИОД может быть осуществлена:
27
за счет удаленного просмотра экранов дисплеев и других средств
отображения ИОД;
с помощью видеоаппаратных закладок.
Угрозы утечки информации по каналам ПЭМИН
Возникновение угрозы утечки информации по каналам ПЭМИН
возможно за счет перехвата ТС побочных (не связанных с прямым
функциональным значением элементов ИС ООО «ЮНАЙТЕД ИНШУРЕНС
КОМПАНИ») информативных электромагнитных полей и электрических
сигналов, возникающих при обработке ИОД ТС ИС ООО «ЮНАЙТЕД
ИНШУРЕНС КОМПАНИ».
Генерация информации, содержащей защищаемую ИОД и
циркулирующей в ТС ИС ООО «ЮНАЙТЕД ИНШУРЕНС КОМПАНИ» в
виде электрических информативных сигналов, обработка и передача
указанных сигналов в электрических цепях ТС ИС ООО «ЮНАЙТЕД
ИНШУРЕНС КОМПАНИ» сопровождаются побочными электромагнитными
излучениями, которые могут распространяться за пределы служебных
помещений в зависимости от мощности излучений и размеров ИС ООО
«ЮНАЙТЕД ИНШУРЕНС КОМПАНИ».
Регистрация ПЭМИН осуществляется с целью перехвата информации,
циркулирующей в ТС (СВТ, информационно-вычислительных комплексах и
сетях, средствах и системах передачи, приема и обработки информации,
средствах и системах звукозаписи, звукоусиления, звуковоспроизведения,
переговорных и телевизионных устройствах, средствах изготовления,
тиражирования документов и других ТС обработки речевой, графической,
видео- и буквенно-цифровой информации).
Для регистрации ПЭМИН используется аппаратура в составе
радиоприемных устройств и оконечных устройств восстановления
информации.
Утечка информации по каналам ПЭМИН может быть осуществлена:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран