Диплом: Разработка политики информационной безопасности для автоматизированных информационных систем в защищенном исполнении для компании ООО "Радиус"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
25
Сегодня используют пару подходов для изучения рисков. И
применение обоих так или иначе связана с оценкой собственника важности
своих ресурсов и возможных последствий в случае обрушения режима ИБ.
Обычно, владельцы ресурсов не оценивают данные параметры, предполагая,
что цена ресурсов с точки зрения компании минимальна. Тогда анализ
рисков происходит по продуманной заранее методике: выделяется
классический набор самых известных угроз стабильности работы без учета
вероятности и выполняется реализуется минимально базовый уровень
защиты ИБ.
Часто местом применения описанного уровня ИБ становятся
классические решения по проектам. Есть ряд спецификаций и стандартов,
включающий классический набор известных угроз: вирусы, аппаратные
проблемы, НСД и т. д. Для минимизации пагубного их воздействия вводятся
ответные меры без учета их проявления вообще и степени сохранности
ресурсов. Поэтому параметры угроз на базовом уровне часто просто
игнорируют.
Полный вариант изучения факторов риска используется тогда, когда
есть описанные требования к технологии защиты данных. В отличие от
базового варианта, тут требуется подробная оценка целостности ресурсов,
подготовка списка угроз и уязвимостей ресурсов. Очень часто происходит
учет параметра стоимость/эффективность разных типов защиты.
Определим базовые этапы совокупного изучения рисков. Сначала
важно очертить границы этого анализа. Требуется поделить исследуемые
ресурсы и сторонние элементы, с которыми будет происходить сама работа.
Ресурсами будут ЭВМ, ПО, данные. Внешними составляющими станут сеть,
линии передачи данных, сторонние сервисы и т.п. Ресурсы важно изучить в
рамках влияния актуальных атак – как заранее просчитанных действий
нарушителей, и других нелегальных событий явной реализации. Эти четко
происходящие события именуют угрозами безопасности.
26
Между ресурсами, так или иначе, есть прямая связь. К примеру, при
поломке отдельного оборудования можно наблюдать потерю данных или
остановку другого критичного узла. Такая связь обычно учитывает то, для
чего в первую очередь создается структура работы оборудования компании в
рамках защиты данных. И готовится данная модель другими методами. Для
требуемых ресурсов отражается ценность в границах взаимосвязанных с
ними реальных денежных убытков, а также исходя из потерь имиджа фирмы,
затруднений в работе, потерь от рассекречивания данных и т.д. Далее
определяются взаимосвязи ресурсов, выделяются угрозы безопасности и
выполняется оценка возможности их реализации.
Базируясь на полученной модели, можно заранее спланировать
реальные ответные меры, уменьшающие риски до требуемых уровней и
сохраняющие основной бюджет компании. Частью системы ответных мер
станут описанные требования по процедурам реализации проверок
стабильной и успешной работы систем ИБ.
Поддержание высоких требований к ИБ предполагает выполнение
различных мероприятий на всех этапах ЖЦ ИТ. Согласование подобных
мероприятий проходит по факту реализации анализа рисков и определения
мер защиты. Совокупной составляющей этих планов становится плановая
проверка имеющегося режима политики ИБ, сертификация ИС на 100%
соответствие требованиям применяемого стандарта безопасности. Все
описанное выше называется контролем рисками.
В процессе реализации полноценного анализа рисков важно решить
ряд непростых задач. Процесс оценки рисков делят на несколько этапов:
• Выделение ресурса и оценка его показателей или нахождение
явно опасного воздействия на бизнес;
• Анализ угрозы;
• Анализ уязвимости;
• Анализ используемых и предполагаемых методик поддержки ИБ;
27
• Анализ рисков.
В рамках анализа рисков выделяются средства, сохраняющие режим
ИБ. Ресурсы, которые что-то значат для бизнеса и могут быть уязвимы,
находятся в группе риска, если по отношению к ним может быть реализована
некая угроза. В рамках изучения рисков описывают пагубное влияние от
опасных случаев и уровень влияния отдельных слабых мест, а также угроз
для них.
Ресурсы часто делят на три группы: информационные, программные и
физические. И каждая из этих групп имеет свою методику оценки
значимости элемента. Для оценки значимости ресурсов вводят подходящую
систему показателей. Помимо учета финансовых потерь, в фирме могут быть
показатели, отражающие:
• Ущерб имиджу фирмы;
• Сложности, связанные с несоблюдение действующих законов;
• Сложности со здоровьем персонала;
• Ущерб от разглашения секретной и личной информации;
• Сложности, связанные с невыполнением персональных
обязательств;
• Ущерб от изменения деятельности фирмы или ее реорганизации.
Используются сторонние критерии, исходя из направленности
компаний. К примеру, в правительственной сфере применяются параметры,
отражающие сферу нац. безопасности и отношение между странами.
Также важно находить слабые места, уязвимости, которые могут стать
причиной многих проблем в дальнейшем.
Для конкретизации вероятность проявления угрозы, изучается
отдельный отрезок времени, в рамках которого проводится защита ресурса. И
вероятность того, что угроза будет иметь место, отражается рядом
показателей:
• Заманчивость ресурса (особенно актуально при угрозе
28
специального действия человека);
• Применение ресурса для личного обогащения (особенно
актуально при угрозе специального действия человека);
• Применение уязвимости для реализации атаки.
Сегодня известно большое количество методов оценивания угроз. Уже
разработано множество методик анализа рисков.
Основными источниками угроз безопасности в рассматриваемой
компании являются[3]:
угрозы по каналам утечки вещественной информации
(незаконный доступ к физическим объектам защиты);
угрозы утечки информации по техническим каналам;
угрозы НСД к данным, обрабатываемым в локальной сети.
Угрозы утечки информации по техническим каналам включают в себя:
угрозы утечки акустической (речевой) информации;
угрозы утечки видовой информации;
угрозы утечки информации по каналу ПЭМИН.
Самыми основными угрозами ИБ для фирмы (методами нанесения
ущерба субъектам ИО) выступают:
• Нарушение защищенности (утечка или разглашение) сведений,
которые включены в коммерческую или служебную тайну, а также ПДн;
• Сбой в работе компонентов ИС, блокирование данных,
нарушение процесса производства, срыв решения задач вовремя;
• Сбой в целостности (уничтожение, подмена или изменение)
программных, информационных и других ресурсов, а также подделка
документов [4].
Таким образом, в первой главе выпускной квалификационной работы
проанализированы основные инциденты информационной безопасности,
описаны существующие методики их поиска и определения, рассмотрены
основные угрозы информационным активам.
29
Из изложенного в первой главе выпускной квалификационной работы
материала можно сделать вывод, что количество инцидентов, связанных с
информационной безопасностью, непрерывно растет, также, как и
количество угроз, кроме того, повышается их разнообразие, что вынуждает
специалистов по информационной безопасности искать новые пути
определения инцидентов, их классификации и борьбы с их последствиями, а
также способы предотвращения таких инцидентов. Существующие методики
оценки инцидентов и методы анализа уровня информационной
защищенности информационных систем компаний могут применяться с
разной степенью успешности в зависимости от условий применения, а также
вида будущих или реализованных угроз. Полученный список актуальных
угроз информационной безопасности позволяет сделать вывод, что системе
информационной безопасности должна быть комплексной и содержать
организационную, программную и инженерно-техническую составляющую.
30
2 МЕТОДЫ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ
2.1 Организационные методы
Ущерб от раскрытия секретных данных отражается в потере
достижений, упущенной финансовой выгоде, материальном ущербе клиентов
из-за хищения персональных данных, административной и уголовной
ответственности, изменение отношений в коллективе из-за обнародования
данных по ЗП работников, о возможных изменениях в кадровом составе и т.
п.
Методика недопущения утечки секретных данных может состоять из 3
компонентов:
• Работа с сотрудниками.
Главный источник утечки данных – люди. Человеческий фактор сводит
на 0 любые самые изощренные способы защиты. Главные принципы и
правила управления сотрудниками выделены в ГОСТ Р ИСО/МЭК 27002-
2012 «ИТ. Методы и средства поддержания безопасности. Свод норм и
правил руководства ИБ». Соблюдение этих правил поможет ощутимо
минимизировать влияние человеческого фактора, избежать типичных
ошибок и предотвратить перехват данных [2].
• Политика безопасности.
Политика безопасности компании считается сводом руководящих
принципов, правил, процедур и практических приемов в сфере защиты
данных, которыми пользуется компания в процессе деятельности.
Главные сферы влияния политики безопасности:
‒ Классификация инфы по типу защищенности;
‒ ЗИ от утечек;
31
‒ Выделение субъекта и размера ущерба, наносимого компании в
информационном аспекте,
‒ Определение рисков и схемы их минимизации до допустимой
величины.
‒ Сервисы безопасности.
Сервисы безопасности применяются для разделения доступа к данным,
протоколирования фактов реализации доступа и отслеживания
информационных потоков. Они помогает поддержать предупреждение,
контролирование и оповещение и реагирование на инциденты, которые
связаны с утечкой секретных данных. К таким сервисам можно отнести:
сервисы определения, разделения доступа, шифрования, аудита
безопасности, отслеживания утечки данных.
Главные методы недопущения утечек конфиденциальной информации
включают в себя:
• Организационные методики;
• Правовые методики;
• Технические методики.
Главные организационные мероприятия по поддержанию защиты от
утечки данных делят на два вида:
• Выявление концепции кадровой политики и методов набора
персонала; набор служащих, текущая работа с сотрудниками фирмы;
• Внедрение мер по отражению степени секретности сведений и
обеспечение деления доступа: размещение документов по уровню важности
и секретности, выявление режима их хранения и доступности.
Целью внедрения частной политики информационной безопасности
является:
1. Детализация требований Политики информационной
безопасности применительно к условиям доступа, обращения и обработки
информации ограниченного доступа;
32
2. Минимизация угроз безопасности информации ограниченного
доступа, характеризуемая показателями их конфиденциальности,
целостности и доступности, путем повышения надёжности организационно-
технологических решений и бизнес-процессов.
3. Реализация системного подхода в решениях, направленных на
обеспечение безопасности информации ограниченного доступа в условиях
обработки, ознакомления и взаимодействия со сторонними организациями.
4. Снижение операционных рисков, связанных с технологиями
обработки информации ограниченного доступа.
5. Соответствие компании требованиям по безопасности
информации ограниченного доступа, предъявляемым законодательными
актами РФ.
Для создания частной политики безопасности нужно утвердить список
всех секретных данных в компании, и подготовить перечень сотрудников,
которые могут иметь доступ к этим данным. Нужно добавить обязательный
пункт в трудовой договор о запрете на разглашение данных, к которым
работник получает доступ в силу служебных обязанностей.
Далее нужно создать ряд нормативно-распорядительных документов:
• Концепция обеспечения ИБ компании.
Она определяет суть и задачи, а также совокупную стратегию
построения полноценной системы поддержания ИБ, базовые требования и
подходы к их реализации, особо важные ресурсы и требования по их защите.
Содержание: понятия и определения, общие положения, суть
концепции, описание объекта защиты, текущие принципы поддержания ИБ,
проведение работ по поддержанию ИБ, меры поддержания ИБ, уровни
ответственности и порядок работы подразделений, процедура
категорирования ЗИ, модель злоумышленника, модель угроз ИБ, требования
по поддержанию ИБ, наказания за нарушения ИБ, история изменений.
• Правила работы пользователей в сети фирмы.
33
Этот документ описывает текущие правила по поддержанию ИБ при
работе пользователей в сети предприятия.
Содержание: понятия и термины, совокупные положения, совокупные
правила безопасности, предъявляемые к персоналу сети, применение средств
анализа данных, предупреждение о вирусной угрозе, требования по
поддержанию ИБ при работе в сети Интернет и электронной почты,
ответственность за поддержание ИБ.
• Политика и регламент восстановления и копирования данных.
Описываемая политика выражает совокупные требования, базовые
принципы и процедуры реализации резервирования информационных
ресурсов фирмы. Она также устанавливает ответственность персонала СБ
реализацию и контроль этих процедур.
Содержание: понятия и термины, совокупные сведения, базовые
положения, требования к системе копирования, условия копирования и
восстановлению типов данных, поддержание безопасности резервных копий,
методика резервного копирования, порядок проведения копирования,
ответственность.
• План восстановления работоспособности ИС по факту аварии.
Этот план выражает базовые меры, методы и средства сохранения
рабочего состояния ИС фирмы при реализации различных аварийных
ситуаций, а также перечень работ по восстановлению процессов анализа
данных в момент нарушения работоспособности ИС ее базовых
компонентов. Также план описывает действия всех категорий персонала ИС
в сложных ситуациях по ликвидации их последствий и уменьшения
реального ущерба.
Содержание: вступление, базовые положения, рабочие группы по
минимизации последствий аварии, технические условия для размещения
серверов, выделение приоритетов для прикладных систем, средства
поддержки непрерывной работы и восстановления, дублирующий
34
вычислительный центр, тест плана, сопровождение плана.
• Совокупный план защиты информационных ресурсов фирмы от
НСД.
Цель настоящего плана заключается в документировании
согласованных решений, а также подготовка и принятие достаточного набора
процедур для минимизации попыток НСД, отслеживания попыток НСД и
ликвидации возможных НСД.
План выделяет мероприятия, проводимые в рамках всего периода
работы системы для уменьшения попыток НСД и их быстрого обнаружения.
План также описывает стратегии реагирования на возможные НСД и
процедуры ликвидации произошедших НСД.
Содержание: контроль реагирования и минимизация попыток НСД,
опережение попыток НСД, нахождение попыток НСД, реагирование на
попытки НСД, сглаживание последствий НСД.
• Политика реализации безопасности удаленного доступа к
ресурсам сети фирмы.
Удаленный доступ к ресурсам фирмы является видом доступа,
реализуемым по внешним каналам связи с применением устройств доступа,
помещенных за пределами охраняемой зоны и не отслеживаемых компанией.
Главные варианты удаленного доступа такие:
• Доступ к сети по коммутируемым каналам связи с применением
телефонной сети;
• Доступ мобильных пользователей к сети по VPN каналам связи
типа «ПК-сеть» через Интернет;
• Подключений удаленных филиалов компании к сети по VPN
каналу типа «сеть-сеть» через Интернет.
Содержание: понятия и термины, совокупные положения, требования
поддержания безопасности удаленного доступа, ответственность, контроль.
• Политика поддержания безопасности в работе с Интернет.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран