Диплом: Разработка политики информационной безопасности ООО "Труд"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
21
Продолжение таблицы 3
Вид
деятельности
Наиме
нован
ие
актива
Форма
представле
ния
Владелец
актива
Критерии
определени
я стоимости
Размерность оценки
обработка
документов
БД
компан
ии
Электронн
ый
носитель
Финансов
ый отдел
Первоначаль
ная
стоимость
актива
150 тыс.
рублей
Средняя
доступ к
информацион
ным ресурсам
БД
компан
ии
Электронн
ый
носитель
Отделы
бухгалтер
ских и
правовых
услуг
Первоначаль
ная
стоимость
актива
100 тыс.
рублей
средняя
обмен
корреспонден
цией
Файлы
электр
онной
почты,
станда
рты
форм,
справо
чники,
приказ
ы
Электронн
ый
носитель
Все
сотрудни
ки
Первоначаль
ная
стоимость
актива
20 тыс.
рублей
малая
Активы программного обеспечения
обработка
документов
Офисн
ые
програ
ммы;
Электронн
ый
носитель
Сотрудни
ки
Первоначаль
ная
стоимость
актива
40 тыс.
рублей
малая
обеспечение
непрерывной
работы
Систем
ное
ПО;
Антив
ирусно
е ПО
Электронн
ый
носитель
ИТ-отдел
Первоначаль
ная
стоимость
актива
200 тыс.
рублей
средняя
защита
данных
Страж
NT
Электронн
ый
носитель
ИТ-отдел
Первоначаль
ная
стоимость
актива
300 тыс.
рублей
высокая
управление
данными
СУБД
MS
SQL
Server
Электронн
ый
носитель
ИТ-отдел
Первоначаль
ная
стоимость
актива
500 тыс.
рублей
высокая
22
Продолжение таблицы 3
Вид
деятельности
Наиме
нован
ие
актива
Форма
представле
ния
Владелец
актива
Критерии
определени
я стоимости
Размерность оценки
обработка
документов
ПО
«СПД»
Электронн
ый
носитель
Финансов
ый отдел
Первоначаль
ная
стоимость
актива
250 тыс.
рублей
Средняя
Реализация
товаров и
услуг
Реализ
уемое
ПО
номенк
латура
оборуд
ования
Электронн
ый
носитель
Отдел
продаж
Первоначаль
ная
стоимость
актива
1 млн.
рублей
высокая
Физические активы
доступ к
информацион
ным ресурсам
Аппара
тные
средст
ва
(компь
ютеры,
принте
ра,
факсы)
Материаль
ный объект
Сотрудни
ки
Первоначаль
ная
стоимость
актива
12 млн.
рублей
очень высокая
хранение
данных
Сервер
а
Материаль
ный объект
ИТ-отдел
Первоначаль
ная
стоимость
актива
1,5млн.
рублей
высокая
Как видно из представленной таблицы 3, Финансовый отдел, ИТ-Отдел,
отделы правовых и бухгалтерских услуг обладают максимальным доступом к
активам компании, в тоже самое время, практически все сотрудники ООО «Труд»
обладают доступом к информационным активам предприятия.
Таблица 4
Перечень сведений конфиденциального характера ООО «Труд»
п/п
Наименование сведений
Гриф
конфиденциально
сти
Нормативный
документ, реквизиты,
№№ статей
1.
Сведения, раскрывающие
характеристики средств защиты
информации ЛВС предприятия от
несанкционированного доступа.
ДСП
Федеральный закон
№24-ФЗ 1995г.
23
Продолжение таблицы 4
п/п
Наименование сведений
Гриф
конфиденциально
сти
Нормативный
документ, реквизиты,
№№ статей
2.
Требования по обеспечению
сохранения служебной тайны
сотрудниками предприятия.
ДСП
Гражданский кодекс РФ
ст.139
3.
Персональные данные сотрудников,
контакты контрагентов
Конфиденциально
Федеральный закон 152-
Ф3
4.
Сведения о контрагентах
предприятия, статистические и
аналитические данные и финансово-
хозяйственных показателях
деятельности предприятия
КТ
Распоряжение о
Коммерческой тайне
ООО «Труд»
5.
Сведения о финансовых операциях,
взаимодействии с контрагентами и
стратегических планах компании
СК
Распоряжение о
Коммерческой тайне
ООО «Труд»
6.
Сведения о кредитной политике,
рекламе и статистика продаж.
К
Распоряжение о
Конфиденциальной
информации ООО
«Труд»
Перечень информационных активов, обязательное ограничение доступа, к
которым регламентируется действующим законодательством РФ, сведенных в
таблицу 4. Сведения, раскрывающие характеристики средств защиты информации
ЛВС предприятия от несанкционированного доступа защищаются Федеральным
законом «Об информации, информатизации и защите информации» от 20.02.1995 N
24-ФЗ (последняя редакция). Персональные данные сотрудников защищаются
Федеральным законом от 27.07.2006 N 152-ФЗ (последняя редакция) «О
персональных данных».
В таблице 5 представлены результаты ранжирования активов предприятия.
Результат ранжирования представляет собой интегрированную оценку степени
важности актива для предприятия, взятую по пятибалльной шкале
Таблица 5
Результаты ранжирования активов
Наименование актива
Ценность актива
(ранг)
Обработка документов (ПО)
1
Обеспечение непрерывной работы (ПО)
2
Обмен корреспонденцией
2
Защита данных (ПО)
3
24
Управление данными (ПО)
3
25
Продолжение Таблицы 5
Наименование актива
Ценность актива
(ранг)
Обработка документов (ПО)
3
Доступ к информационным ресурсам
3
Пользовательские компьютеры
4
Документы
4
Разработка программного обеспечения по конкурсам
5
Сервера
5
Доступ к информационным ресурсам (БД)
5
Таким образом, по результатам ранжирования, выявлены активы, имеющие
наибольшую ценность:
1. Сервера
2. Доступ к информационным ресурсам (БД)
3. Программное обеспечение
4. Документы
5. Компьютеры
1.2.2. Оценка уязвимостей активов
Уязвимость – некая слабость, которую можно использовать для нарушения
системы или содержащейся в ней информации (определение сформулировано на
основе документа ФСТЭК «Базовая модель угроз безопасности персональных
данных при их обработке в информационных системах персональных данных»).
Т.е. уязвимыми являются компоненты системы, наиболее подверженные к угрозам.
Согласно описанным выше функциям рассматриваемой ИС наиболее
уязвимыми являются программно-аппаратные средства, осуществляющие сбор,
передачу, обработку, хранение и другие операции с информацией, в том числе с
конфиденциальными и персональными данными.
Производя атаку, нарушитель использует уязвимости информационной
системы. Если нет уязвимости, то невозможна и атака, которая использует ее.
Поэтому одним из важнейших механизмов защиты является процесс поиска и
устранения уязвимостей информационной системы. Для создания базы данных
уязвимостей необходимо рассмотреть различные варианты классификаций
уязвимостей.
Классификация уязвимостей по степени риска:
26
высокий уровень риска — уязвимость позволяет атакующему получить
доступ к узлу с правами администратора в обход средств защиты;
средний уровень риска — уязвимость позволяет атакующему получить
информацию, которая с высокой степенью вероятности позволит получить доступ
к узлу;
низкий уровень риска — уязвимости, позволяющие злоумышленнику
осуществлять сбор критической информации о системе.
Такая классификация используется для оценки степени критичности
уязвимостей при определении качества защищенности ИС. Этот вариант
классификации достаточно условный и разные источники предлагают свои
варианты такой классификации. Соответственно, это очень субъективный метод
классификации уязвимостей. Проведем оценку уязвимости активов, и сведем
результаты в таблицу 6.
Таблица 6
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Сервера
БД
ПО
Документы
ПК
1. Среда и инфраструктура
Отсутствие физической
защиты зданий, дверей и
окон
низкая
низкая
низкая
низкая
низкая
Неправильное или халатное
использование физических
средств управления
доступом в здания,
помещения
средняя
низкая
низкая
средняя
высокая
Нестабильная работа
электросети
средняя
средняя
средняя
средняя
средняя
Размещение в зонах
возможного затопления
низкая
низкая
низкая
низкая
низкая
2. Аппаратное обеспечение
27
Продолжение таблицы 6
Группа уязвимостей
Содержание уязвимости
Сервера
БД
ПО
Документы
ПК
Подверженность
колебаниям напряжения
низкая
средняя
средняя
низкая
Низкая
Подверженность
температурным колебаниям
средняя
низкая
низкая
низкая
низкая
Подверженность
воздействию влаги, пыли,
загрязнения
средняя
низкая
низкая
низкая
низкая
Чувствительность к
воздействию
электромагнитного
излучения
низкая
средняя
средняя
низкая
низкая
Недостаточное
обслуживание/неправильна
я инсталляция
запоминающих сред
низкая
средняя
средняя
низкая
низкая
Отсутствие контроля за
эффективным изменением
конфигурации
низкая
низкая
средняя
средняя
средняя
3. Программное обеспечение
Неясные или неполные
технические требования к
разработке средств
программного обеспечения
низкая
низкая
средняя
высокое
низкая
Отсутствие тестирования
или недостаточное
тестирование программного
обеспечения
низкая
средняя
средняя
средняя
средняя
28
Продолжение таблицы 6
Группа уязвимостей
Содержание уязвимости
Сервера
БД
ПО
Документы
ПК
Сложный пользовательский
интерфейс
низкая
низкая
средняя
высокая
Низкая
Отсутствие механизмов
идентификации и
аутентификации, например
аутентификации
пользователей
низкая
средняя
низкая
низкая
низкая
Отсутствие аудиторской
проверки
низкая
низкая
низкая
низкая
средняя
Хорошо известные дефекты
программного обеспечения
низкая
низкая
низкая
низкая
низкая
Незащищенные таблицы
паролей
низкая
низкая
низкая
низкая
низкая
Плохое управление
паролями
низкая
низкая
низкая
низкая
низкая
Неправильное присвоение
прав доступа
низкая
низкая
низкая
низкая
низкая
Неконтролируемая загрузка
и использование
программного обеспечения
низкая
низкая
низкая
средняя
средняя
Отсутствие регистрации
конца сеанса при выходе с
рабочей станции
низкая
низкая
низкая
низкая
низкая
Отсутствие эффективного
контроля внесения
изменений
низкая
низкая
средняя
средняя
низкая
Отсутствие документации
низкая
средняя
средняя
средняя
низкая
29
Продолжение таблицы 6
Группа уязвимостей
Содержание уязвимости
Сервера
БД
ПО
Документы
ПК
Отсутствие резервных
копий
низкая
низкая
средняя
средняя
Низкая
Списание или повторное
использование
запоминающих сред без
надлежащего стирания
записей
низкая
низкая
низкая
низкая
низкая
4. Коммуникации
Незащищенные линии
связи
низкая
низкая
низкая
средняя
низкая
Неудовлетворительная
стыковка кабелей
низкая
низкая
низкая
низкая
низкая
Отсутствие идентификации
и аутентификации
отправителя и получателя
низкая
низкая
низкая
низкая
низкая
Пересылка паролей
открытым текстом
низкая
низкая
низкая
низкая
низкая
Отсутствие подтверждений
посылки или получения
сообщения
низкая
низкая
низкая
средняя
низкая
Коммутируемые линии
низкая
низкая
низкая
низкая
низкая
Незащищенные потоки
конфиденциальной
информации
низкая
низкая
низкая
средняя
низкая
Неадекватное управление
сетью
низкая
средняя
средняя
средняя
низкая
Незащищенные
подключения к сетям
общего пользования
низкая
низкая
низкая
низкая
низкая
30
Продолжение таблицы 6
Группа уязвимостей
Содержание уязвимости
Сервера
БД
ПО
Документы
ПК
5. Документы (документооборот)
Хранение в незащищенных
местах
низкая
средняя
средняя
низкая
низкая
Недостаточная
внимательность при
уничтожении
низкая
средняя
высокая
средняя
низкая
Бесконтрольное
копирование
низкая
высокая
высокая
низкая
низкая
6.Персонал
Отсутствие персонала
низкая
низкая
низкая
низкая
низкая
Отсутствие надзора за
работой лиц,
приглашенных со стороны,
или за работой уборщиц
низкая
низкая
низкая
средняя
средняя
Недостаточная подготовка
персонала по вопросам
обеспечения безопасности
низкая
низкая
средняя
средняя
низкая
Отсутствие необходимых
знаний по вопросам
безопасности
низкая
средняя
средняя
средняя
низкая
Неправильное
использование программно-
аппаратного обеспечения
низкая
средняя
средняя
средняя
низкая
Отсутствие механизмов
отслеживания
низкая
низкая
низкая
низкая
низкая

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран