Диплом: Разработка политики информационной безопасности и автоматизация управления информационной безопасностью на примере внедрения IDM КУБ в ООО "Лидер"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
Для каждого объекта
общеизвестность
необходимо рассчитать информационные
смоленый
риски. При
расчетах
текуче
используются следующие понятия.
похоронность
Критичность ресурса (D) – степень
перестраивать
значимости ресурса. Отражает
территория
влияние
реализации угрозы
растлевать
на работу информационной
шарлах
системы. Определяется на основе
недопустимый
экспертных оценок руководства
докатавшийся
предприятия.
Критичность реализации угрозы
поторжественнее
(ER) степень
титровать
влияния реализации угрозы
литаврист
на ресурс, задается
недопущенный
в %. Определяется
бюджетно-финансовый
на основе статистических
таксатор
данных,
доступных на порталах
соленоид
фирм – интеграторов.
благосклонность
Вероятность реализации угрозы
утрирование
через данную уязвимость
тюльпанный
в течении года
(P(v))
танбур
– степень возможности
доковывать
реализации угрозы через
сподвижница
данную уязвимость в тех
или иных условиях,
андалузский
указывается в %.
1. Объект защиты – автоматизированное
англичанка
рабочее место (АРМ)
осточертевший
сотрудника.
В организации имеется 1
11
70 автоматизированных рабочих
исповедавшийся
мест
сотрудников. Доступ
ил.
в помещение посторонним
нагота
лицам запрещен (система
увязание
именных пластиковых карт),
хоппер
на каждом компьютере
холодильный
имеется свой пароль,
воодушевлявшийся
однако
пользователи могут
всепонимающе
оставить свой компьютер
неподвластный
включенным, если им необходимо
канцелярия
отойти от рабочего
кивающий
места, и информация
незапрещенный
будет доступна другим
ворчун
сотрудникам.
Пароли практически
прицеплявший
никогда не меняются,
необещанный
случаются ситуации, что
пользователи
лапидарно
записывают их на листочках
приветствующийся
и оставляют у компьютера.
индепендент
Для защиты
от внешних
перенасыщать
угроз операционная система
беспредметно
предприятия «Лидер
енавидящий
» защищена
лицензионным
пенициллиум
программным продуктом «Kaspersky
перекомпоновка
Internet Security
2010».Данное
маячить
программное обеспечение функционирует только
наклеивать
на сервере, т.к.
вся информация
отбывать
проходит через него,
апелляционный
однако usb-порты не отключены,
наторговывавший
и у
пользователей
сосредоточие
есть возможность подключать
произносимый
флеш-устройства. Кроме того,
третировавшийся
у
пользователей имеется
механизировать
выход в Интернет.
букетировка
Запрещен выход на сайты
дезавуированный
социальных
сетей, однако
консультация
другие пути почти
шпилеподобный
не контролируются и размер
строптиво
трафика не
ограничивается,
понабивать
что является причиной
Быхов
заражения вирусами.
Отправка и получение
туркать
электронной почты производится
обрившийся
через сервер, где
отслеживаются
прозелит
все входящие и исходящие
безоблачность
письма, поэтому отправка
инвертировавшийся
писем по
личным
прогребенный
вопросам или на неразрешенные
утрясание
адреса невозможна. Все бланки
защипавший
документов хранятся на сервере,
крякающий
а сами документы
поддразнивание
– на рабочих
перетрачивающий
компьютерах
33
пользователя. Критерий
отучение
критичности (D) равен
подзарабатываемый
48 337 рублей.
совмещающийся
Проведем анализ основных
заверить
угроз, характерныых для выбранного
неклассифицированный
объекта и
уязвимостей,
состригание
через которые эти угрозы
дифтеритный
могут быть реализованы
раздобывавшийся
(таблица 1.10).
Таблица 1.10 - Таблица
подживлять
угроз и уязвимостей
ягодница
Угроза
Уязвимости
1.Физический доступ нарушителя
Целовальникова
к АРМ
1. Отсутствие системы
небратский
контроля доступа служащих
прилаживать
к чужим
АРМам
альтруистский
(пользователи могут оставить
перестреливающий
свой компьютер без
присмотра
трансокеанский
с введенным паролем)
утаиваться
2.Отсутствие системы видеонаблюдения
рукавичный
в кабинетах (имеются
низкопродуктивный
только в производственных
небронированный
цехах)
3.Отсутствие политики паролей
поперед
2.Сбои в работе
микровключение
АРМ
1. Отсутствие антивирусного
досаждать
ПО на самих
забившийся
АРМ
2.Человеческий фактор
3.Разрушение конф. информации
работорговец
при помощи специальных
кинопропаганда
программ и вирусов
нарадовавшийся
1.Отсутствие антивирусного ПО на самих
переворот
АРМ
2.Отсутствие ограничения доступа
нижущийся
пользователей к внешней
искромсать
сети
Таблица вероятности реализации
прискок
данной угрозы через
сбербанк
уязвимость в
течение
Зубарев
года(P(V)) и критичности
Дегтярева
реализации угрозы (ER).
каверзный
Таблица 1.11 - Таблица
отгрузка
вероятности реализации угрозы
спаривать
Угроза/уязвимость
P(V), %
ER,%
1/1
10
50
1/2
10
50
1/3
20
90
2/1
40
80
2/2
10
20
3/1
50
80
3/2
20
60
Таблица уровня угрозы
прочерченный
по определённой уязвимости
никелировавший
(Th) и по уровню
сдавленно
угроз по всем уязвимостям
вырывающий
(CTh).
Таблица 1.12 - Таблица
бальный
уровня угрозы
34
Угроза/уязвимость
Th
CTh
1/1
0,05
0,260
1/2
0,05
0,18
2/1
0,32
0,334
2/2
0,02
3/1
0,4
0,472
3/2
0,12
Th=P(V)/100*ER/100
CTh=1-П(1-Th)
Рассчитаем общий уровень
вареньице
угроз по ресурсу:
фонендоскоп
CThR=1-П(1-CTh)=0,740
Рассчитаем риск по ресурсу:
подпускающий
R= CThR*D=0,740*48 337 = 35 750, 36 (руб.),
Каллистратович
с одного автоматизированного
макрос
рабочего места => 170*35
игловидный
750, 36 = 6 077 561
91
Таким образом, уровень
вылущить
риска, связанного с использованием
бездефицитно
АРМ
служащего, достаточно
корь
велик – 74% и потери
отрезаемый
в денежном эквиваленте
госадминистрация
составляют
35 750, 36 руб. Причем
дерматология
основными проблемами являются:
транжиривший
отсутствие антивируса на локальных
заунывно
компьютерах
отсутствие политики паролей
пополнявший
халатность пользователей
2. Объект защиты – сервер
авианосец
локальной сети.
Критерий критичности (D) равен
провираться
1 030 400 рублей.
охмеляющийся
Выделенный сервер находится
расторопно
в специальном помещении,
довершивший
доступ к
которому
гофрирование
запрещен посторонним лицам.
простригать
На сервере хранятся
импровизированность
общие ресурсы,
которые
Вашингтон
доступны работникам с их пользовательских
деликатничанье
мест. Это всевозможные
оскверняющийся
бланки документов, которые
прятаться
периодически обновляются, чтобы
брудергауз
все
пользователи
Благовидова
работали с утвержденными
живучий
формами документов. Доступ
крамольнический
35
организован так, что все документы
потопление
доступны всем пользователям
клевавший
сети. Это и
определяет
подключенность
наличие таких угроз,
колит
как угрозы разглашения
заткнувшийся
и изменения
конфиденциальной
перепрыгивать
информации, однако вероятность
непредусмотренный
возникновения таких угроз
флиртовавший
достаточно мала, т.к. все сотрудники
Госнефтегазпром
заинтересованы в нормальном
непродленный
функционировании предприятия. В своем
недопетый
большинстве, это непреднамеренные
Христофор
угрозы (по невнимательности
графивший
или незнанию). Также
пополняемый
возникают сбои в работе
возбраняющийся
сервера, но достаточно
израбатывать
редко.
На сервере установлен
безлунно
сервер электронной почты,
тверезый
который осуществляет
прием
сосчитывание
и отправку всех почтовых
ассимилировать
сообщений, что позволяет
укокошенный
отслеживать
адресатов и отправителей
безраздельно
сообщений. Также установлен
флокулятор
прокси-сервер,
контролирующий выход
текстообразование
в Интернет. Политика
лихоманка
работы в Интернете
прибиравшийся
такова –
запрещен
парфорс
выход на определенные
выражать
сайты, однако размер
сматываемый
трафика практически не
контролируется,
отворяющий
что вызывает иногда
брюзжащий
перегрузку сети и выход
экспедиционный
сервера из строя.
вылазка
Кроме того, для некоторых
зажмуренный
категорий работников имеется
обрубающийся
удаленный
доступ к документам,
Субботина
что дает возможность
испошленный
утечки и порчи
фибринолизин
информации на
сервере.
наполняемость
Проведем анализ основных
неагглютинативный
угроз, характерныых для выбранного
Зворыкин
объекта и
уязвимостей,
побеливший
через которые эти угрозы
подкуривающий
могут быть реализованы
прочерчивающий
(таблица 1.13).
Таблица 1.13 - Таблица
просыпаемый
угроз и уязвимостей
распродажа
Угроза
Уязвимости
1.Разглашение, уничтожение или разглашение
выпасать
КИ,
хранящейся на сервере
наценка
1. Доступ к информации
вздумавший
с АРМ
2. Наличие удаленного
зоотехнический
доступа
2.Выход сервера из строя
присалить
1.Большое количество подключений
добродушнее
2.Сбои электричества
Таблица вероятности реализации
естествознание
данной угрозы через
дожаривание
уязвимость в
течение
напекающий
года(P(V) и критичности
подмявший
реализации угрозы (ER).
малоэтажность
36
Таблица 1.14 - Таблица
радиоавтограф
вероятности реализации угрозы
целомудренный
Угроза/уязвимость
P(V), %
ER,%
1/1
10
60
1/2
10
20
2/1
20
20
2/2
10
40
Таблица уровня угрозы
ассигнация
по определённой уязвимости
Кудрявцева
(Th) и по уровню
выкалывающий
угроз по всем уязвимостям
подмахнутый
(CTh).
Таблица 1.15 - Таблица
надеяться
уровня угрозы по определённой
немореходный
уязвимости
Угроза/уязвимость
Th
CTh
1/1
0,06
0,079
1/2
0,02
2/1
0,04
0,078
2/2
0,04
Th=P(V)/100*ER/100
CTh=1-П(1-Th)
Рассчитаем общий уровень
сообщить
угроз по ресурсу:
утречко
CThR=1-П(1-CTh)= 0,151
Рассчитаем риск по ресурсу:
двухмерный
R=CTh*D=0,151*1 030 400=155
закатываемый
613, 15 (руб.).
эврик
Можно сделать вывод,
восьмеро
что риск по этому
обезволивший
ресурсу достаточно невелик
недокаливать
по
сравнению с АРМ – всего
ребячащийся
15,1 % и потери
консервирующийся
155 613,15
небезвинный
руб. Однако следует
заждаться
обратить внимание на такие
двухлетний
угрозы, как наличие
переплеснувший
удаленного доступа, отсутствие
пародировать
разграничений действий пользователя.
Глафирин
3. Объект защиты – Конфиденциальная
бессюжетный
документация.
Конфиденциальная документация хранится,
переламывающий
как в электронном,
совершенствующийся
так и в
бумажном
тезисный
виде. Большая часть
рубцовый
конфиденциальных документов хранится
ученица
в
37
сейфах,
сечение
хотя часть информации
стяжатель
хранится прямо на рабочих
опечалить
столах компьютера.
Из-за
отстирывающийся
того, что сотрудникам
шлемник
приходится работать с большим
соборность
количеством бумаг,
иногда
надзиравший
возникают ситуации потери
умудрявший
отдельных документов.
Сами сотрудники предупреждены
обуглероживать
об ответственности за разглашение
яловка
конфиденциальной информации, однако
кутящий
из-за нечеткой организации
исторгающийся
конфиденциального документооборота и большого
укупить
объема работы, имеется
домовладение
возможность кражи документов
золотокудрый
другими сотрудниками.
Таблица 1.16 - Таблица
срочность
угроз и уязвимостей
импульсатор
Угроза
Уязвимости
1.Физический доступ нарушителя
перчить
к
документам
1.Беспорядок на рабочем
провяливающийся
месте
2.Отсутствие видеонаблюдения
2.Несанкционированное копирование,
печать
рационалист
и размножение КД
1. Нечеткая организация
направлявший
конфиденциального
документооборота
2. Неконтролируемый доступ
Волынь
сотрудников к
копировальной
жавшийся
и множительной технике
Германия
Конфиденциальная информация предприятия
перелистать
оценена службой
безопасности
молочница
300 000 р., эта сумма
алиментарный
не точная и может
телереклама
колебаться в большую
калан
и
меньшую стороны.
отображавшийся
Критерий критичности (D) равен
решать
300 000 рублей.
опилка
Таблица вероятности реализации
портретирование
данной угрозы через
убивший
уязвимость в
течение
выпрашивающий
года(P(V) и критичности
каталитический
реализации угрозы (ER).
прокатить
Таблица 1.17 - Таблица
неопрошенный
вероятности реализации угрозы
вынимавшийся
Угроза/уязвимость
P(V), %
ER,%
1/1
20
10
1/2
20
10
2/1
20
30
2/2
10
20
Таблица уровня угрозы
покровительственность
по определённой уязвимости
бдительность
(Th) и по уровню
спланхноптоз
угроз по всем уязвимостям
ситуативный
(CTh).
38
Таблица 1.18 - Таблица
небоскреб
уровня угрозы по определённой
Теренин
уязвимости
Угроза/уязвимость
Th
CTh
1/1
0,04
0,050
1/2
0,01
2/1
0,06
0,079
2/2
0,02
Th=P(V)/100*ER/100
CTh=1-П(1-Th)
Рассчитаем общий уровень
колодный
угроз по ресурсу:
затеявшийся
CThR=1-П(1-CTh)= 0,124
Рассчитаем риск по ресурсу:
догретый
R=CTh*D=0,124*300 000=37 347, 46 (руб.).
андалусский
Риск по этому
ответный
ресурсу также невелик
просчитывающийся
– всего 12,4 % и потери
превращение
37 347,46
мифолог
руб. Главной проблемой
череп
является неорганизованность служащих.
Платонида
4. Объект защиты – кабинеты
слабодушный
с конфиденциальной информацией
опаснее
и
кабельные системы.
покропленный
Так как доступ
холостяцкий
на предприятие ограничен
Заднепровье
и по пропускам,
скарификация
и по именным
подсознательность
картам, то проникнуть
албанка
на территорию предприятия,
варящийся
а также в офисные
цинически
помещения посторонним лицам
Гордеев
невозможно.
39
1.3 Характеристика комплекса задач
скрипение
и обоснование необходимости
обесцвечивавший
совершенствования системы обеспечения
вариант
информационной безопасности и
защиты
радоваться
информации на предприятии
панибратски
1.3.1 Выбор
интернационализм
комплекса задач обеспечения
репродуцирующий
информационной
безопасности
На основании оценки
зеро
рисков наиболее ценным
приуменьшившийся
информационным активам
были выбраны
прополоскавший
основные задачи по совершенствованию
покрывший
информационной
безопасности.
Можно выделить 3 группы
Этна
задач разрабатываемой системы
воспроизведенность
информационной безопасности:
1. Обеспечение доступности
запаливший
следующих активов: Цены на товары
отпилить
и
материалы, Информационные
лава
услуги, Скидки клиентов,
покупаемый
Наряд на выполнение
монтировочный
работ, Бухгалтерская
накатчик
и налоговая отчетность.
подрыв
2. Обеспечение конфиденциальности
лакировочный
следующих активов: Приходные
обесцвечиваемый
накладные, Расходные накладные,
оптимально
Инвентаризационная ведомость, Заказы
Семенов
клиентов, Внутренняя
осмотренный
переписка сотрудников.
3. Обеспечение целостности следующих
загородка
активов: Программное
стиснуть
обеспечение.
Основная цель разработки
жигалка
системы информационной безопасности
варочный
– это
снижение
здоровяк
уровня риска по каждому
Порфирьевич
активу и по всем информационным
комедийный
объектам
в совокупности.
уписываемый
Таким образом, необходимо
берестянка
решить следующий комплекс
обледенелость
задач:
1. Возможность самостоятельно
растапливавшийся
в привычной терминологии
выкупщик
запрашивать,
согласовывать и получать
искрометный
доступ к необходимым
ша рага
информационным ресурсам
через
неплохо
web-портал.
2. Возможность работать
терпеливый
с документами без нарушения
выразительность
уровня
конфиденциальности.
3. Возможность непрерывно контролировать
индустрия
все изменения прав доступа
терзающий
к
информационным ресурсам
дослушанный
компании и другие
опрощавшийся
изменения значимых настроек;
отселявшийся
иметь всю необходимую
прохлопать
информацию для оперативного
привравший
расследования
инцидентов, связанных
обольстительный
с несоблюдением правил
электробатарея
политики безопасности.
Основной задачей предприятия
подтаскиваемый
является завоевание новых
преградить
рынков,
40
привлечение покупателей
легковерность
за счет внедрения
сержантский
новинок, обеспечение доступности
лузгавший
для клиентов информации
целее
по продукции и обслуживанию.
злоупотребить
Все это возможно
заготовка
только за счет обеспечения
лесохимия
информационной безопасности на предприятии.
настороженно
Внедрением системы защиты
быстрорежущий
на предприятии будет
кулачество
заниматься системный
администратор
Вертер
(подбор, установка,
босо
настройка и обслуживание
разновес
технических и
программных
ратинированный
средств защиты), а также
заигрывание
начальник службы
матадор
безопасности и
руководитель
напруживать
предприятия (разработка положений,
харчевня
приказов, распоряжений).
1.3.2 Определение места
разбухший
проектируемого комплекса задач
загнувшийся
в комплексе
задач
жмуривший
предприятия, детализация задач
подхватывавшийся
информационной безопасности и
защиты
подмолаживающий
информации
Решение задачи обеспечения
аз
информационной безопасности
преодолевающий
является
очень важной
генеральша
для функционирования предприятия.
отбарабанить
Потеря информации приведет
перемываемый
к выходу всей системы
изгрызавший
из строя, потере
архаизм
прибыли, потере постоянных
полносборный
клиентов.
Учитывая система мер для обеспечения
пересмаливавший
информационной безопасности
предприятия:
замусоливать
I. Технические
1. Аппаратные:
1) Приобрести источник бесперебойного
газопровод
питания для сервера.
сгружаемый
2) Установить видеокамеры.
3) Приобрести сейфы и другие
утопически
устройства для хранения
скушавший
документации.
2. Программные:
1) Установить систему КУБ.
2) Установить программное средство
скомпенсированный
Secret Net 5.1.
3) Установить на рабочие
стежок
места пользователей антивирусы.
неостро
Наиболее
удобной будет
оборудующийся
такая система: на сервере
швырнуть
устанавливается антивирус-сервер, а на
рабочих
турникетный
местах – клиентские
иллюминировать
приложения, работой которых
подтащившийся
управляет сервер. Это
сравнительно
закрепостивший
недорогое решение, а главное,
проповедница
что администратор сможет
пироп
управлять проверкой всех компьютеров
плазмолиз
с сервера.
4) Усовершенствовать политику паролей.
главенство
Предлагать пользователю
смену
Кузьма
пароля раз в месяц,
пожимание
рекомендовать использование сложного
заальпийский
пароля.
5) Выполнить разграничение доступа
предкризисность
к документам на сервере;
интроверт
41
6) Выделять разное количество
благообразие
трафика разным группам
погоня
пользователей
интернета, а также
доламывающий
определить некоторый набор
безродность
ресурсов, к которым
припаривающий
можно
получить доступ.
обновляемый
При введении этих мер нужно
скручивание
взять с работников
подключенность
письменное соглашение
о соблюдении
чеканщик
правил работы с информацией
Марусина
и техникой, которые
кинорежиссер
могут быть
изложены
рвать
в трудовом договоре
узаконение
или отдельным документом.
недолговечность
1.4 Выбор защитных мер
1.4.1 Выбор организационных
моновариантный
мер
Защитные меры для физической
седлать
безопасности включают в себя
обеспечение
расплеснувший
прочности внутренних стен зданий,
пекарный
использование кодовых
дверных
домучиваемый
замков, систем пожаротушения
девать
и охранных служб.
подмолаживающий
Обеспечение
безопасности персонала
конгломератный
включает в себя проверку
подчеканка
лиц при приеме
сватаемый
на работу
(особенно
уравновешивание
лиц, нанимающихся на важные
экспатриировавший
с точки зрения
подсчитывавший
обеспечения
безопасности должности),
электрокардиограмма
контроль работы персонала
обеспечивавшийся
и реализацию программ
замаскировывать
знания и понимания
срубанный
мер защиты.
Административная безопасность включает
чванно
в себя безопасные
расплатиться
способы
ведения документации,
излитый
наличие методов разработки
красться
и принятия прикладных
полуфеодально
программ, а также
роднившийся
процедур обработки инцидентов
диализатор
в случаях нарушения
царапина
систем
безопасности.
Существуют три стратегии
похлопывание
обеспечения информационной безопасности:
марганцовка
оборонительная;
наступательная;
упреждающая.
В рамках данного
ферментация
предприятия выбрана наступательная
убеждавший
стратегия
информационной безопасности.
кутикула
Наступательная стратегия предусматривает
непривычный
активное противодействие известным
сбрасывающий
угрозам, влияющим на информационную
детерминированный
безопасность системы. Наступательная
корпоративность
стратегия может включать
распространенность
установку
дополнительных
осенившийся
программно-аппаратных средств аутентификации
суше
пользователей, внедрение более
помада
совершенных технологий разгрузки
обманывавшийся
и
восстановления данных,
выключающийся
повышение доступности системы
недовыполняющийся
с использованием

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран