Диплом: Разработка комплексной защиты информации в компании "Юнийтед Иншуренс Компани"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
48
Реализация угроз информационной безопасности в отношении ИС ООО
«ЮНАЙТЕД ИНШУРЕНС КОМПАНИ» может вызвать срыв деятельности
структурных подразделений, поэтому особое внимание нужно уделить
мероприятиям по обеспечению информационной безопасности.
Обеспечение информационной безопасности осуществляется
специалистами отдела информационного сопровождения ООО «ЮНАЙТЕД
ИНШУРЕНС КОМПАНИ».
Данный отдел также занимается разработкой основных требований к
защите объектов информатизации.
Требования к защите объектов информатизации разрабатываются с
учетом категории конфиденциальности защищаемой информации, а так же с
учетом моделей угроз и моделей нарушителя информационной безопасности.
Мероприятия по обеспечению информационной безопасности включают
в себя:
1. управление доступом:
идентификация и аутентификация;
физическая защита;
2. регистрацию и учет;
3. обеспечение конфиденциальности;
4. обеспечение целостности;
5. обеспечение доступности;
6. обеспечение достоверности (аутентичности);
7. антивирусную защиту;
8. обеспечение безопасного межсетевого взаимодействия;
9. анализ защищенности;
10. обнаружение вторжений;
11. обеспечение безопасности мобильных рабочих мест;
12. обеспечение безопасного доступа к сетям международного
информационного обмена;
13. обеспечение юридической силы электронных документов, создаваемых в
49
процессе информационного обмена;
14. обеспечение безопасности при разработке и внедрении информационных
систем;
15. обеспечение непрерывности деятельности.
Правила, процедуры и регламенты разрабатываются на основе типовых
документов путем их адаптации к организационной и функциональной
структуре с учетом специфики деятельности ООО «ЮНАЙТЕД ИНШУРЕНС
КОМПАНИ». Разработанные документы поддерживаются соответствующими
нормативно-методическими и организационно-распорядительными
документами (рис. 10).
Рисунок 10 - Структура системы документов по обеспечению ИБ
Рассмотрев существующую систему ИБ «ЮНАЙТЕД ИНШУРЕНС
КОМПАНИ» необходимо отметить некоторые проблемы, которые могут
возникнуть в процессе функционирования данной системы:
Специфическая деятельность ООО «ЮНАЙТЕД ИНШУРЕНС
КОМПАНИ»
Концепция ИБ
Оценка угроз
Оценка рисков
Политика ИБ
Процедуры
Правила
Регламенты
50
доступ к удаленным ресурсам пользователей осуществляется по
незащищенным каналам связи, что в дальнейшем может привести к их утрате.
система хранения информационных ресурсов клиентов нуждается в
модернизации
АРМ сотрудников, работающих с персональными данными клиентов и
партнеров, должны быть оборудованы средствами криптографической защиты.
Общие вопросы информационной безопасности ООО «ЮНАЙТЕД
ИНШУРЕНС КОМПАНИ»
система видеонаблюдения компании нуждается в модернизации
есть потребность в доработке нормативно – правовой базы в сфере
информационной безопасности, такой как: разработка положений по
защите ИР компании, доработка некоторых должностных инструкции
специалистов по информационной безопасности и отдела
информационной поддержки в целом.
доработка матрицы доступа сотрудников к определенным ресурсам
компании
Результат оценки действующей системы безопасности информации, а
также полнота выполнения мероприятий по защите информации
представлена в таблице 7.
Таблица 7
Анализ выполнения основных задач по обеспечению информационной
безопасности
Основные задачи по обеспечению информационной безопасности
Степень
выполнения
обеспечение безопасности производственно деятельности, защита
информации и сведений, являющихся коммерческой тайной;
100%
организация работы по правовой, организационной и инженерно-
технической (физической, аппаратной, программной и математической)
защите коммерческой тайны;
90%
Разработка и установка специализированного программного обеспечения для
безопасного хранения обмена данными
75%
51
1.2.5. Оценка рисков.
Количественный метод оценки и управления рисками
Процесс оценивания рисков содержит несколько этапов [Ошибка!
Источник ссылки не найден.]:
Идентификация ресурса и оценивание его количественных показателей
(определение потенциального негативного воздействия на работу изучаемого
объекта).
Оценивание угроз.
Оценивание уязвимостей.
Оценивание существующих и предполагаемых средств обеспечения
информационной безопасности.
Оценивание рисков.
На основе оценивания рисков выбираются средства, обеспечивающие
режим ИБ. Ресурсы, значимые для объекта защиты и имеющие определенную
степень уязвимости, подвергаются риску, если по отношению к ним существует
какая-либо угроза. При оценивании рисков учитываются потенциальные
негативные воздействия от нежелательных происшествий и показатели
значимости рассматриваемых уязвимостей и угроз для них.
Риск характеризует опасность, которой может подвергаться система и
использующая ее организация. Риск зависит от:
показателей ценности ресурсов;
вероятности реализации угроз для ресурсов;
степени легкости, с которой уязвимости могут быть использованы
при существующих или планируемых средствах обеспечения ИБ, которые
предотвращение необоснованного допуска и открытого доступа к сведениям
и работам, составляющим коммерческую тайну;
100%
выявление и локализация возможных каналов утечки конфиденциальной
информации в процессе повседневной производственной деятельности и в
экстремальных (авария, пожар и др.) ситуациях;
100%
обеспечение охраны территории, зданий помещений, с защищаемой
информацией.
90%
52
уменьшают уязвимость слабых мест, вероятность реализации угроз и
негативные воздействия.
Цель процесса оценивания рисков состоит в определении характеристик
рисков информационной системы и ее ресурсов. На основе таких данных могут
быть выбраны необходимые средства управления ИБ.
При оценке рисков учитывается: ценность ресурсов, оценка значимости
угроз, уязвимостей, эффективность существующих и планируемых средств
защиты. Другими словами, при оценке рисков необходимо рассматривать
несколько аспектов, включая воздействие на бизнес-процесс и вероятность
событий [Ошибка! Источник ссылки не найден.].
Показатели ресурсов или потенциальное негативное воздействие на
деятельность организации можно определять несколькими способами:
количественными (например, стоимостные);
качественными (которые могут быть построены на использовании
таких понятий, как, например, умеренный или чрезвычайно опасный);
их комбинацией.
Для того, чтобы конкретизировать определение вероятности реализации
угрозы, рассматривается определенный отрезок времени, в течение которого
предполагается защищать ресурс. Вероятность того, что угроза реализуется,
определяется следующими факторами:
привлекательностью ресурса (этот показатель используется при
рассмотрении угрозы от умышленного воздействия со стороны человека);
возможностью использования ресурса для получения дохода (этот
показатель используется при рассмотрении угрозы от умышленного
воздействия со стороны человека);
технические возможности угрозы, используемые при умышленном
воздействии со стороны человека;
вероятностью того, что угроза реализуется;
степенью легкости, с которой уязвимость может быть использована.
Методика проведения аудита ИБ
53
В настоящее время известно множество методов, построенных на
использовании таблиц и их анализа.
При проведении аудита ИБ, основной упор будет сделан на методику
стандарта ISO/IEC 17799:20005.
Данная методика должна опираться на экспертные заключения,
полученные в методике экспертных оценок ИБ.
Адаптация методики для проведения аудита в компании
1. Разработка системы показателей в баллах от 0 до 4.
2. Оценка уровня угроз (вероятности их реализации) и уровня уязвимости
(легкости, с которой реализованная угроза способна привести к негативному
воздействию). Оценивание производится в качественных шкалах (высокая –
средняя – низкая).
Уровни рисков, соответствующих показателям (ценностям) ресурсов,
показателям угроз и уязвимостей, относящихся к каждому типу негативных
воздействий, сравниваются при помощи матрицы (табл. 8-13.).
Количественный показатель риска определяется в шкале от 1 до 8.
Значения заносятся в таблицу.
54
Таблица 8
Показатель уровня риска возникновения угрозы для актива «Удаленная поддержка»
Уязвимости
Показатель (ценность ресурса)
Уровень
угрозы
Показатель (ценность ресурса)
Уровень
угрозы
Показатель (ценность ресурса)
Уровень
угрозы
целостности
доступности
конфиденциальности
Низкий
Средний
Высокий
Низкий
Средний
Высокий
Низкий
Средний
Высокий
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
0
0
1
2
1
2
3
2
3
4
0
0
1
2
1
2
3
2
3
4
0
0
1
2
1
2
3
2
3
4
1
1
2
3
2
3
4
3
4
5
1
1
2
3
2
3
4
3
4
5
1
1
2
3
2
3
4
3
4
5
2
2
3
4
3
4
5
4
5
6
2
2
3
4
3
4
5
4
5
6
2
2
3
4
3
4
5
4
5
6
3
3
4
5
4
5
6
5
6
7
3
3
4
5
4
5
6
5
6
7
3
3
4
5
4
5
6
5
6
7
4
4
5
6
5
6
7
6
7
8
4
4
5
6
5
6
7
6
7
8
4
4
5
6
5
6
7
6
7
8
НСД
4
4
4
6
4
6
Утрата
5
5
6
Уничтожение
5
5
6
Утечка по тех.
каналам
4
5
6
Непреодолимая
сила
4
5
6
Разглашение
4
5
7
55
Таблица 9
Показатель уровня риска возникновения угрозы для актива «Сетевые хранилища данных»
Уязвимости
Показатель (ценность ресурса)
Уровень
угрозы
Показате
ль (ценность ресурса)
Уровень
угрозы
Показатель (ценность ресурса)
Уровень
угрозы
целостности
доступности
конфиденциальности
Низкий
Средний
Высокий
Низкий
Средний
Высокий
Низкий
Средний
Высокий
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
0
0
1
2
1
2
3
2
3
4
0
0
1
2
1
2
3
2
3
4
0
0
1
2
1
2
3
2
3
4
1
1
2
3
2
3
4
3
4
5
1
1
2
3
2
3
4
3
4
5
1
1
2
3
2
3
4
3
4
5
2
2
3
4
3
4
5
4
5
6
2
2
3
4
3
4
5
4
5
6
2
2
3
4
3
4
5
4
5
6
3
3
4
5
4
5
6
5
6
7
3
3
4
5
4
5
6
5
6
7
3
3
4
5
4
5
6
5
6
7
4
4
5
6
5
6
7
6
7
8
4
4
5
6
5
6
7
6
7
8
4
4
5
6
5
6
7
6
7
8
НСД
4
6
4
5
4
6
Утрата
8
5
7
Уничтожение
8
6
7
Утечка по тех.
каналам
6
6
6
Непреодолимая
сила
6
5
6
Разглашение
6
5
8
56
Таблица 10
Показатель уровня риска возникновения угрозы для актива «Программное обеспечение»
Уязвимости
Показатель (ценность ре
сурса)
Уровень
угрозы
Показатель (ценность ресурса)
Уровень
угрозы
Показатель (ценность ресурса)
Уровень
угрозы
целостности
доступности
конфиденциальности
Низкий
Средний
Высокий
Низкий
Средний
Высокий
Низкий
Средний
Высокий
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
0
0
1
2
1
2
3
2
3
4
0
0
1
2
1
2
3
2
3
4
0
0
1
2
1
2
3
2
3
4
1
1
2
3
2
3
4
3
4
5
1
1
2
3
2
3
4
3
4
5
1
1
2
3
2
3
4
3
4
5
2
2
3
4
3
4
5
4
5
6
2
2
3
4
3
4
5
4
5
6
2
2
3
4
3
4
5
4
5
6
3
3
4
5
4
5
6
5
6
7
3
3
4
5
4
5
6
5
6
7
3
3
4
5
4
5
6
5
6
7
4
4
5
6
5
6
7
6
7
8
4
4
5
6
5
6
7
6
7
8
4
4
5
6
5
6
7
6
7
8
НСД
3
5
3
6
3
5
Утрата
5
4
4
Уничтожение
5
5
5
Утечка по тех.
каналам
5
5
6
Непреодолимая
сила
5
4
4
Разглашение
6
5
6
57
Таблица 11
Показатель уровня риска возникновения угрозы для актива «Документооборот»
Уязвимости
Показатель (ценность ресурса)
Уровень
угрозы
Показатель (ценность ресурса)
Уровень
угрозы
Показатель (ценность ресурса)
Уровень
угрозы
целостности
доступности
конфиденциальности
Низкий
Средний
Высокий
Низкий
Средний
Высокий
Низкий
Средний
Высокий
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
0
0
1
2
1
2
3
2
3
4
0
0
1
2
1
2
3
2
3
4
0
0
1
2
1
2
3
2
3
4
1
1
2
3
2
3
4
3
4
5
1
1
2
3
2
3
4
3
4
5
1
1
2
3
2
3
4
3
4
5
2
2
3
4
3
4
5
4
5
6
2
2
3
4
3
4
5
4
5
6
2
2
3
4
3
4
5
4
5
6
3
3
4
5
4
5
6
5
6
7
3
3
4
5
4
5
6
5
6
7
3
3
4
5
4
5
6
5
6
7
4
4
5
6
5
6
7
6
7
8
4
4
5
6
5
6
7
6
7
8
4
4
5
6
5
6
7
6
7
8
НСД
1
3
1
5
1
4
Утрата
3
4
4
Уничтожение
3
4
4
Утечка по тех.
каналам
3
5
5
Непреодолимая
сила
2
3
3
Разглашение
4
5
5

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран