Диплом: Разработка политики информационной безопасности для автоматизированных информационных систем в защищенном исполнении для компании ООО "Радиус"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
• Коммерческая тайна;
• Служебная информация и т.п.
Для каждого актива важно обозначить владельца, который будет нести
за него ответственность.
Важно напомнить, что в данной ситуации отлично поможет
документированное описание всех бизнес-процессов компании. Это позволит
в кратчайшие сроки определить информационные активы, которые
участвуют в конкретном бизнес-процессе, а также показать весь персонал,
который в нем задействован. В случае, если таких документов нет, то самое
время начать их создавать. Помимо пользы практической, часто перенос
бизнес-процессов на бумагу позволяет четко определить возможные методы
их оптимизации.
Подсчет ценности актива, а точнее оценивание тяжести последствий
его потери при нарушении информационной безопасности –
конфиденциальности, целостности или доступности информации, важен для
того, чтобы дать ответ на ряд вопросов: какова цена простоя системы в
течение отрезка времени, который нужен для ее восстановления? Какой
размер ущерба последует, если данные станут известны конкурентам?
Для любой организации существуют следующие типичные группы
информационных активов (таблица 3).
В некоторых специфичных АС активы, уникальные для организации,
могут быть выделены в отдельные группы, например: коммуникационное,
алгоритмическое или лингвистическое обеспечение. Кроме того, могут
подлежать защите части инфраструктуры, в частности подсистемы
электроснабжения и др.
В процессе идентификации активов фиксируются технологии ввода,
хранения, обработки и передачи информации в системе. Главным
результатом процесса идентификации активов является получение детальной
информационной структуры организации и способов использования
56
информации. Дальнейшие этапы анализа риска основываются именно на
данной, зафиксированной на некоторый момент времени, информации.
Таблица 2 - Типичные активы информационной системы учреждения
Категории
активов
Компоненты информационной системы
Аппаратное
обеспечение
Компьютеры, периферийные устройства, коммуникационные линии, сетевое
оборудование и их составные части
Категории
активов
Компоненты информационной системы
Программное
обеспечение
Исходные, объектные и загрузочные модули операционных систем,
вспомогательных системных и коммуникационных программ, инструментальных
средств разработки, прикладных программных пакетов
Информационно
е обеспечение
Вводимые и обрабатываемые, хранимые, передаваемые и резервные
(сохранные копии) данные и метаданные
Персонал
Обслуживающий персонал и пользователи
Документация
Конструкторская, техническая, пользовательская и иная документация
Расходные
материалы
Бумага, магнитные носители, картриджи и т.д.
После идентификации активов АС следует рассмотреть все возможные
угрозы указанным активам, оценить риски и ранжировать их по степени
возможного ущерба. Исходя из области деятельности компании, наиболее
важными направлениями деятельности администрации являются:
Образовательная деятельность;
Управленческий учет, включающий бухгалтерский, налоговый и
другие учеты;
Кадровая деятельность;
ИТ-обеспечение и связь (в том числе обеспечение ИБ);
Административно-хозяйственное обеспечение.
Характеристика выделенных активов приведена в таблице 4.
В таблице использованы следующие условные сокращения:
Критично – К;
Высоко- В;
Средне- С;
Низко – Н.
57
Таблица 3 - Оценка информационных активов компании
Вид деятельности
Наименование
актива
Форма
предоставления
актива
Владелец
актива
Критерии
определения
стоимости
Размерность
оценки
Количест
венная
оценка
(тыс.
рублей)
Качестве
нная
оценка
(тыс.
рублей)
Образовательная
деятельность
Персональные
данные
сотрудников
администрации
Документы в
бумажной и
электронной формах
ГА,
ЗамГАпоФ
иЭ,
НачОИТ
Репутация
78
К
Работа с
контрагентами
Документы в
бумажном и
электронном
виде
Документы в
бумажной и
электронной формах
ГА,
ЗамГАпоФ
иЭ,
НачОИТ
Репутация
78
К
Работа с
контрагентами
Технические
задания на
выполнение
работ
Документы в
бумажной и
электронной формах
ГА,
ЗамГАпоФ
иЭ,
НачОИТ
Репутация
60
В
Работа с
контрагентами
Данные
системы
видеонаблюден
ия
Документы в
бумажной и
электронной формах
ГА,
НачОИТ
Репутация
90
К
Управленческий
учет
Налоговая
отчетность
Документы в
бумажной и
электронной формах
ГА,
НачОИТ
Правильность
предоставления
отчетности
75
К
Управленческий
учет
Результаты
финансовых
проверок
Документы в
бумажной и
электронной формах
ГА
Правильность
предоставления
отчетности
52
C
Управленческий
учет
Бухгалтерская
отчетность
Документы в
бумажной и
электронной формах
ГА
Правильность
предоставления
отчетности
53
C
Кадровая
деятельность
Персональные
данные
сотрудников
Документы в
бумажной и
электронной формах
Начальник
отдела
муниципал
ьной
службы и
кадров
Правильность
предоставления
отчетности
70
В
Кадровая
деятельность
Сведения о
заработной
плате
сотрудников
Документы в
бумажной и
электронной формах
ГА,
ЗамГАпоФ
иЭ,
НачОИТ
Правильность
предоставления
отчетности
50
C
ИТ-обеспечение и
связь
Структура
системы ИБ
Документы в
бумажной и
электронной формах
ГА,
ЗамГАпоФ
иЭ,
НачОИТ
Правильность
предоставления
отчетности
76
К
ИТ-обеспечение и
связь
Содержание
политики
безопасности
компании
Документы в
бумажной и
электронной формах
ГА,
ЗамГАпоФ
иЭ,
НачОИТ
Правильность
предоставления
отчетности
69
В
Административно-
хозяйственное
обеспечение
Персональные
компьютеры и
оргтехника
Оргтехника
ГА,
ЗамГАпоФ
иЭ,
НачОИТ
Правильность
предоставления
отчетности
45
C
Административно-
хозяйственное
обеспечение
Регламент
рабочего
времени
Документы в
бумажной и
электронной формах
ГА,
ЗамГАпоФ
иЭ,
НачОИТ
Правильность
предоставления
отчетности
24
H
58
Далее на основании законодательных актов РФ определим перечень
информации, подлежащей защите.
К сведениям конфиденциального характера (на основании Указа
Президента Российской Федерации от 6 марта 1997 года № 188) относятся:
1. Сведения о фактах, событиях и обстоятельствах частной жизни
гражданина, позволяющие идентифицировать его личность (персональные
данные), за исключением сведений, подлежащих распространению в
средствах массовой информации в установленных федеральными законами
случаях.
2. Сведения, составляющие тайну следствия и судопроизводства.
3. Служебные сведения, доступ к которым ограничен органами
государственной власти в соответствии с Гражданским кодексом Российской
Федерации и федеральными законами (служебная тайна).
4. Сведения, связанные с профессиональной деятельностью, доступ к
которой ограничен в соответствии с Конституцией Российской Федерации и
федеральными законами.
5. Сведения, связанные с коммерческой деятельностью, доступ к
которым ограничен в соответствии с Гражданским кодексом Российской
Федерации и федеральными законами (коммерческая тайна).
6. Сведения о сущности изобретения полезной модели или
промышленного образца до официальной публикации информации о них.
Перечень сведений конфиденциального характера компании приведен
в таблице 5.
Далее определим, что является ценным активом компании с точки
зрения информационной безопасности. Стандарт ISO 17799, подробно
описывающий процедуры системы управления ИБ, выделяет следующие
виды активов:
информационные ресурсы (базы и файлы данных, контракты и
соглашения, системная документация, научно-исследовательская
59
информация, документация, обучающие материалы и пр.);
программное обеспечение;
материальные активы (компьютерное оборудование, средства
телекоммуникаций и пр.);
сервисы (сервисы телекоммуникаций, системы обеспечения
жизнедеятельности и др.);
сотрудники компании, их квалификация и опыт;
нематериальные ресурсы (репутация и имидж компании).
Таблица 4 - Перечень сведений конфиденциального характера компании
Наименование сведений
Гриф
конфиденциальности
Нормативный документ,
реквизиты, №№ статей
Результаты управленческого учета
компании
КТ (коммерческая тайна)
ФЗ РФ от 29 июля 2004 г. N 98-ФЗ О
коммерческой тайне
Персональные данные сотрудников
КТ
З РФ от 27 июля 2006 г. N 152-ФЗ "О
персональных данных"
Бухгалтерские и финансовые
сведения, в том числе документы по
установленным формам отчетности о
финансово-хозяйственной
деятельности
КТ
ФЗ РФ от 29 июля 2004 г. N 98-ФЗ О
коммерческой тайне
Сведения о технологиях компании
КТ
ФЗ РФ от 27 июля 2006 г. N 149-ФЗ
"Об информации, информационных
технологиях и о защите информации",
ФЗ РФ от 29 июля 2004 г. N 98-ФЗ О
коммерческой тайне
Сведения, раскрывающие систему
организации и состояние сохранности
коммерческой тайны в компании
КТ
ФЗ РФ от 27 июля 2006 г. N 149-ФЗ
"Об информации, информационных
технологиях и о защите информации",
ФЗ РФ от 29 июля 2004 г. N 98-ФЗ О
коммерческой тайне
Сведения о программном
обеспечении, принципах построения,
структуре и составе оборудования
корпоративной информационной
системы компании
КТ
Указ Президента РФ от 6 марта 1997
года № 188, ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ О коммерческой тайне, ФЗ
РФ от 27 июля 2006 г. N 149-ФЗ "Об
информации, информационных
технологиях и о защите информации"
Сведения о фактах, событиях и
обстоятельствах частной жизни
сотрудников компании, позволяющие
идентифицировать их личность
(персональные данные)
КТ
ФЗ РФ от 27 июля 2006 г. N 152-ФЗ
"О персональных данных", Трудовой
кодекс Российской Федерации от 30
декабря 2001 г. № 197-ФЗ (ТК РФ)
Следует определить, нарушение информационной безопасности каких
активов может нанести ущерб компании. В этом случае актив будет
считаться ценным, и его необходимо будет учитывать при анализе
60
информационных рисков.
Активы, имеющие наибольшую ценность и поэтому выбранные в
качестве объекта защиты информации, приведены в таблице 6.
Таблица 5 - Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Персональные данные сотрудников администрации
5
Перечень используемых ИТ
4
Письменные договоренности с контрагентами
3
Документы в бумажном и электронном виде
3
Результаты финансовых проверок
3
Данные системы видеонаблюдения
3
Структура системы ИБ
2
Оценка рисков нарушения ИБ для организаций различных форм
собственности и сфер деятельности позволяет:
обеспечивать поддержание системы ИБ в актуальном состоянии;
определять целесообразность экономических затрат на
обеспечение ИБ;
проводить оценку эффективности внедрения новых технических
средств обеспечения ИБ;
повышать имидж компании и доверие клиентов.
Для формирования оценки используются две составляющие -
количественная и качественная. Количественная оценка необходима для
определения конкретной величины риска, а качественная - для
интерпретации полученного результата.
Многие документы содержат рекомендации по выбору методики
(например, ГОСТ Р ИСО/МЭК 13335-3-2007) или просто вариант методики
(например, "Рекомендации в области стандартизации Банка России" РС БР
ИББС-2.2, "Методика оценки рисков нарушения ИБ").
В этих и других методиках, хорошо известных специалистам,
предлагаются различные способы сопоставления возможных последствий
реализации угрозы с вероятностью ее реализации и получения
61
соответствующих выводов.
В зависимости от "математизации" этой процедуры сопоставления и
выводов методики иногда делят на качественные, полуколичественные и
количественные.
При этом можно встретить точку зрения, что количественные методы в
принципе лучше качественных, и лишь недостаток точных данных
(например, статистики инцидентов) не дает пока возможности полностью
перейти на их использование, а если бы удалось еще сделать оценку
последствий в денежных единицах, то проблема оценки рисков вообще
перестала бы быть проблемой.
Суть понимания рисков, связанных с применением АИС, становится
оценка угроз – именно тех параметров и условий, являющихся
первопричиной срыва стабильности и полноценности системы, а также
помогает облегчить работу с ней, и уязвимостей – недочетов, помогающих
реальной угрозе реализовать себя, а также обобщенное понимание
целостности ответных мер, которые могут достичь нужного уровня
совокупной безопасности АС. В рамках оценки рисков важно брать во
внимание ряд нюансов: ценность ресурсов, сложность уязвимостей и угроз,
количество активных и пассивных СЗИ и т.п.
Любые риски без градации по категориям, источникам и подходам к их
контролю описаны в корректируемых позициях.
Корректирующийся риск включает в себя хаотичные колебания итогов
работы как в позитивную, так и в негативно настроенную строну, которые не
могут значимо повлиять на работу компании. Постоянный риск включает в
себя описание события или ситуаций, влекущих за собой оказание вреда
работе компании, жизнеспособности некоторых сфер работы, различных
проектов. Это риск явных, ощутимых потерь, после которых компания не
сможет на 100% восстановиться.
Также часто случается разделение рисков в зависимости от их
62
присутствия в модели рисков. Постоянный риск именуется риском,
связанным с показателями, находящимися в основе отдельной модели.
Постоянные риски не могут угасать с течением времени, в обратном случае
их явные факторы предпочтительнее пропускать вообще и подобные риски
переходят к непостоянным. Постоянные риски выступают базовой частью
для изучения в процессе оценки управляемости рисков.
Непостоянным риском становится такой риск, начало и
чувствительность которого не берутся во внимание в модели управления
рисками. При создании корректной модели непостоянные риски не приводят
к глобальным последствиям, а в большом количестве они зачастую
связываются друг с другом. В плане непостоянных рисков актуально правило
больших чисел, и выражается оно в процессе исследования
функционирования фирмы на некотором отрезке или в рамках заранее
выбранного отчетного периода. По итогу основные потеря от них стремятся к
0. Непостоянные риски часто вообще не берутся во внимание при решении
задач управления рисками.
Любая компания имеет персональный набор риском и обязана решать
вопросы по их предотвращению или минимизации вредного действия. Также
фирмы с позиций управления рисками похожи – некий каркас, как вид риска,
выражающийся в 3 показателях: 1) Ценность информации, которая под
угрозой; 2) Источник риска, вызывающий потреб ценностей; 3) Итоги
возможной потери.
Сегодня используют пару подходов для изучения рисков. И
применение обоих так или иначе связана с оценкой собственника важности
своих ресурсов и возможных последствий в случае обрушения режима ИБ.
Обычно, владельцы ресурсов не оценивают данные параметры, предполагая,
что цена ресурсов с точки зрения компании минимальна. Тогда анализ
рисков происходит по продуманной заранее методике: выделяется
классический набор самых известных угроз стабильности работы без учета
63
вероятности и выполняется реализуется минимально базовый уровень
защиты ИБ.
Часто местом применения описанного уровня ИБ становятся
классические решения по проектам. Есть ряд спецификаций и стандартов,
включающий классический набор известных угроз: вирусы, аппаратные
проблемы, НСД и т. д. Для минимизации пагубного их воздействия вводятся
ответные меры без учета их проявления вообще и степени сохранности
ресурсов. Поэтому параметры угроз на базовом уровне часто просто
игнорируют.
Полный вариант изучения факторов риска используется тогда, когда
есть описанные требования к технологии защиты данных. В отличие от
базового варианта, тут требуется подробная оценка целостности ресурсов,
подготовка списка угроз и уязвимостей ресурсов. Очень часто происходит
учет параметра стоимость/эффективность разных типов защиты.
Определим базовые этапы совокупного изучения рисков. Сначала
важно очертить границы этого анализа. Требуется поделить исследуемые
ресурсы и сторонние элементы, с которыми будет происходить сама работа.
Ресурсами будут ЭВМ, ПО, данные. Внешними составляющими станут сеть,
линии передачи данных, сторонние сервисы и т.п. Ресурсы важно изучить в
рамках влияния актуальных атак – как заранее просчитанных действий
нарушителей, и других нелегальных событий явной реализации. Эти четко
происходящие события именуют угрозами безопасности.
Между ресурсами, так или иначе, есть прямая связь. К примеру, при
поломке отдельного оборудования можно наблюдать потерю данных или
остановку другого критичного узла. Такая связь обычно учитывает то, для
чего в первую очередь создается структура работы оборудования компании в
рамках защиты данных. И готовится данная модель другими методами. Для
требуемых ресурсов отражается ценность в границах взаимосвязанных с
ними реальных денежных убытков, а также исходя из потерь имиджа фирмы,
64
затруднений в работе, потерь от рассекречивания данных и т.д. Далее
определяются взаимосвязи ресурсов, выделяются угрозы безопасности и
выполняется оценка возможности их реализации.
Базируясь на полученной модели, можно заранее спланировать
реальные ответные меры, уменьшающие риски до требуемых уровней и
сохраняющие основной бюджет компании. Частью системы ответных мер
станут описанные требования по процедурам реализации проверок
стабильной и успешной работы систем ИБ.
Поддержание высоких требований к ИБ предполагает выполнение
различных мероприятий на всех этапах ЖЦ ИТ. Согласование подобных
мероприятий проходит по факту реализации анализа рисков и определения
мер защиты. Совокупной составляющей этих планов становится плановая
проверка имеющегося режима политики ИБ, сертификация ИС для проверки
полноценного соответствия требованиям применяемого стандарта
безопасности. Все описанное выше называется контролем рисками.
При реализации полного анализа рисков нужно решать ряд непростых
задач. Процесс оценивания рисков разделяется на несколько этапов:
• Определение ресурса и оценивание его количественных
показателей или выявление потенциального негативного воздействия на
бизнес;
• Оценка угроз;
• Оценка уязвимостей;
• Оценка уже внедренных и предполагаемых средств обеспечения
ИБ;
• Оценка рисков.
На базе оценивания рисков определяются средства, поддерживающие
режим информационной безопасности. Ресурсы, имеющие значение для
бизнеса и подверженные уязвимости, входят в группу риска, если по
отношению к ним возможна какая-либо угроза. При оценивании рисков

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран