Диплом: Разработка политики информационной безопасности ООО "Труд"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
31
Продолжение таблицы 6
Группа уязвимостей
Содержание уязвимости
Сервера
БД
ПО
Документы
ПК
Отсутствие политики
правильного пользования
телекоммуникационными
системами для обмена
сообщениями
низкая
низкая
низкая
низкая
низкая
Несоответствующие
процедуры набора кадров
низкая
низкая
низкая
средняя
низкая
7. Общие уязвимые места
Отказ системы вследствие
отказа одного из элементов
средняя
средняя
средняя
низкая
средняя
Неадекватные результаты
проведения технического
обслуживания
средняя
низкая
низкая
низкая
средняя
Следует обратить внимание на то что, в таблице 6 уязвимости
сгруппированы по областям существования/возникновения. Один и тот же
информационный актив может присутствовать в нескольких разделах таблицы.
Иными словами, один и тот же информационный актив может иметь несколько
уязвимостей. В результате проведенного и представленного анализа, нами
сформирован пул угроз наиболее ценным активам предприятия.
1.2.3. Оценка угроз активам
Согласно ГОСТ Р 50922-2006 угрозой безопасности информации
называется совокупность условий и факторов, создающих потенциальную или
реально существующую опасность нарушения информационной безопасности
(ИБ). Атакой называется воздействие на компоненты ИС, приводящее к утрате,
уничтожению информационного ресурса или сбою функционирования носителя
информации или средства управления программно-аппаратным комплексом
системы.
Таким образом, атака – это реализация угрозы. В настоящее время
существует классификация угроз по различным признакам, таким как: природа
32
возникновения, цель воздействия на АС, степень преднамеренности
возникновения, положение источника угрозы, этап доступа пользователей или
программ к ресурсам АС и т.д.
Для оценки вероятности реализации угрозы может использоваться
трехуровневая качественная шкала:
Н– низкая вероятность. Маловероятно, что эта угроза осуществится, не
существует инцидентов, статистики, мотивов и т.п., которые указывали бы на то,
что это может произойти. Ожидаемая частота реализации угрозы не превышает 1
раза в 5–10 лет.
С – средняя вероятность. Возможно, эта угроза осуществится (в прошлом
происходили инциденты), или существует статистика или другая информация,
указывающая на то, что такие или подобные угрозы иногда осуществлялись
прежде, или существуют признаки того, что у атакующего могут быть
определенные причины для реализации таких действий. Ожидаемая частота
реализации угрозы – примерно один раз в год.
В– высокая вероятность. Эта угроза, скорее всего, осуществится.
Существуют инциденты, статистика или другая информация, указывающая на то,
что угроза, скорее всего, осуществится, или могут существовать серьезные
причины или мотивы для атакующего, чтобы осуществить такие действия.
Ожидаемая частота реализации угрозы – еженедельно или чаще.
Такой трехуровневой шкалы обычно достаточно для первоначальной
высокоуровневой оценки угроз. В дальнейшем ее можно расширить, добавив еще
пару промежуточных уровней.
Угрозы нарушения ИБ после загрузки ОС направлены на выполнение
непосредственно несанкционированного доступа к информации. При получении
доступа в операционную среду нарушитель может воспользоваться как
стандартными функциями операционной системы или какой-либо прикладной
программы общего пользования (например, БД), так и специально созданными для
выполнения несанкционированного доступа программами, например программами
просмотра и модификации реестра, программами поиска текстов в текстовых
файлах по ключевым словам и копирования, специальными программами
33
просмотра и копирования записей в базах данных, программами быстрого
просмотра графических файлов, их редактирования или копирования, программами
поддержки возможностей реконфигурации программной среды (настройки ИС в
интересах нарушителя), так и специально созданными для выполнения
несанкционированного доступа программами, например программами просмотра и
модификации реестра, программами поиска текстов в текстовых файлах по
ключевым словам и копирования, специальными программами просмотра и
копирования записей в базах данных, программами быстрого просмотра
графических файлов, их редактирования или копирования, программами
поддержки возможностей реконфигурации программной среды (настройки ИС в
интересах нарушителя).
Угрозы активов указаны в таблице 7 основанной на требованиях стандарта
ГОСТ Р ИСО/МЭК ТО 13335-3-2007. В приложении С указаны угрозы,
обусловленные преднамеренными действиями, обозначены в перечне буквой D,
угрозы, обусловленные случайными действиями, — A и угрозы, обусловленные
естественными причинами, — E. Таким образом, буквой D обозначают все
преднамеренные действия, объектами которых являются активы информационных
технологий, буквой A — все совершаемые людьми действия, которые могут
случайно нанести вред активам информационных технологий, буквой E —
инциденты, не основанные на действиях, совершаемых людьми.
Таблица 7
Угрозы
Наименование возможных и вероятных угроз
Классы угроз
Землетрясение
Е
Затопление
D, A, E
Ураган
Е
Попадание молнии
Е
Забастовка
D, A
Пожар
D, A
Намеренное повреждение
D
Неисправности в системе электроснабжения
A
34
Наименование возможных и вероятных угроз
Классы угроз
Неисправности в системе водоснабжения
A
35
Продолжение таблицы 7
Наименование возможных и вероятных угроз
Классы угроз
Неисправности в системе кондиционирования воздуха
D, A
Аппаратные отказы
A
Колебания напряжения
A, E
Экстремальные величины температуры и влажности
D, A, E
Воздействие пыли
E
Электромагнитное излучение
D, A, E
Статическое электричество
E
Кража
D
Несанкционированное использование носителей данных
D
Ухудшение состояния носителей данных
E
Ошибка обслуживающего персонала
D, A
Ошибка при обслуживании
D, A
Программные сбои
D, A
Использование программного обеспечения несанкционированными
пользователями
D, A
Вредоносное программное обеспечение
D, A
Незаконный импорт/экспорт программного обеспечения
D
Ошибка операторов
D, A
Ошибка при обслуживании
D, A
Доступ несанкционированных пользователей к сети
D
Технические неисправности сетевых компонентов
A
Ошибки передачи
A
Повреждение линий
D, A
Несанкционированное проникновение к средствам связи
D
Анализ трафика
D
Направление сообщений по ошибочному адресу
A
Изменение маршрута направления сообщений
D
Изменение смысла переданной информации
D
Сбои в функционировании услуг связи (например, сетевых услуг)
D, A
Недостаточная численность персонала
A
Ошибки пользователей
D, A
Ненадлежащее использование ресурсов предприятия
D, A
36
Угрозы активов указаны в таблице 8.
Таблица 8
Результаты оценки угроз активам
Группа угроз
Сервера
БД
ПО
Документы
ПК
Содержание угроз
1. Угрозы, обусловленные преднамеренными действиями
Затопление
низкая
низкая
низкая
низкая
низкая
Забастовка
низкая
низкая
низкая
низкая
низкая
Бомбовая атака
низкая
низкая
низкая
низкая
низкая
Применение оружия
низкая
низкая
низкая
низкая
низкая
Пожар
низкая
низкая
низкая
низкая
низкая
Намеренное повреждение
низкая
низкая
средняя
средняя
средняя
Неисправности в системе
кондиционирования воздуха
низкая
низкая
низкая
низкая
низкая
Экстремальные величины
температуры и влажности
низкая
низкая
низкая
низкая
низкая
Электромагнитное излучение
низкая
средняя
средняя
низкая
низкая
Кража
низкая
средняя
низкая
средняя
низкая
Несанкционированное
использование носителей
данных
низкая
средняя
низкая
низкая
низкая
Ошибка обслуживающего
персонала
низкая
низкая
средняя
низкая
низкая
Ошибка при обслуживании
низкая
низкая
низкая
низкая
низкая
Программные сбои
низкая
средняя
низкая
низкая
низкая
Использование
программного обеспечения
несанкционированными
пользователями
низкая
средняя
низкая
низкая
низкая
Использование
программного обеспечения
несанкционированным
способом
низкая
средняя
низкая
низкая
низкая
Нелегальное проникновение
злоумышленников под видом
санкционированных
пользователей
низкая
низкая
низкая
низкая
низкая
Незаконное использование
программного обеспечения
низкая
низкая
низкая
низкая
низкая
Вредоносное программное
обеспечение
низкая
низкая
низкая
низкая
низкая
Незаконный импорт/экспорт
программного обеспечения
низкая
средняя
низкая
низкая
низкая
37
Группа угроз
Сервера
БД
ПО
Документы
ПК
Ошибка операторов
низкая
низкая
высокая
высокая
низкая
38
Продолжение таблицы 8
Группа угроз
Сервера
БД
ПО
Документы
ПК
Ошибка при обслуживании
низкая
низкая
низкая
низкая
Низкая
Доступ
несанкционированных
пользователей к сети
низкая
низкая
низкая
средняя
низкая
Использование сетевых
средств
несанкционированным
способом
низкая
низкая
низкая
низкая
низкая
Повреждение линий
средняя
низкая
низкая
низкая
низкая
Перегруженный трафик
средняя
высокая
средняя
низкая
низкая
Перехват информации
низкая
средняя
низкая
средняя
низкая
Несанкционированное
проникновение к средствам
связи
низкая
низкая
низкая
низкая
низкая
Анализ трафика
низкая
низкая
низкая
низкая
низкая
Изменение маршрута
направления сообщений
низкая
низкая
низкая
низкая
низкая
Изменение смысла
переданной информации
низкая
низкая
средняя
средняя
низкая
Сбои в функционировании
услуг связи (например
сетевых услуг)
низкая
средняя
средняя
средняя
низкая
Ошибки пользователей
низкая
низкая
высокая
высокая
низкая
Ненадлежащее
использование ресурсов
низкая
высокая
высокая
высокая
низкая
2. Угрозы, обусловленные
случайными действиями
Затопление
низкая
низкая
низкая
низкая
низкая
Забастовка
низкая
низкая
низкая
низкая
низкая
Бомбовая атака
низкая
низкая
низкая
низкая
низкая
Применение оружия
низкая
низкая
низкая
низкая
низкая
Пожар
низкая
низкая
низкая
низкая
низкая
Неисправности в системе
электроснабжения
низкая
низкая
низкая
низкая
низкая
Неисправности в системе
водоснабжения
низкая
низкая
низкая
низкая
низкая
Неисправности в системе
кондиционирования воздуха
низкая
низкая
низкая
низкая
низкая
Аппаратные отказы
низкая
низкая
низкая
низкая
низкая
Колебания напряжения
низкая
средняя
средняя
низкая
низкая
Экстремальные величины
температуры и влажности
низкая
низкая
низкая
низкая
низкая
39
Продолжение таблицы 8
Группа угроз
Сервера
БД
ПО
Документы
ПК
Электромагнитное излучение
низкая
низкая
низкая
низкая
Низкая
Ошибка обслуживающего
персонала
низкая
низкая
средняя
низкая
низкая
Ошибка при обслуживании
низкая
низкая
средняя
низкая
низкая
Программные сбои
низкая
низкая
низкая
низкая
низкая
Использование
программного обеспечения
несанкционированными
пользователями
низкая
низкая
низкая
низкая
низкая
Использование
программного обеспечения
несанкционированным
способом
низкая
низкая
низкая
низкая
низкая
Незаконное использование
программного обеспечения
низкая
низкая
низкая
низкая
низкая
Вредоносное программное
обеспечение
низкая
низкая
низкая
низкая
низкая
Ошибка операторов
низкая
низкая
средняя
средняя
низкая
Ошибка при обслуживании
низкая
низкая
низкая
низкая
низкая
Технические неисправности
сетевых компонентов
низкая
низкая
низкая
низкая
средняя
Ошибки передачи
низкая
низкая
низкая
средняя
низкая
Повреждение линий
низкая
низкая
низкая
низкая
низкая
Перегруженный трафик
средняя
средняя
низкая
низкая
низкая
Направление сообщений по
ошибочному адресу
низкая
низкая
низкая
средняя
низкая
Сбои в функционировании
услуг связи (например
сетевых услуг)
низкая
низкая
низкая
низкая
низкая
Недостаточная численность
персонала
низкая
низкая
низкая
низкая
низкая
Ошибки пользователей
низкая
низкая
средняя
средняя
низкая
Ненадлежащее
использование ресурсов
низкая
низкая
низкая
низкая
низкая
3. Угрозы, обусловленные естественными причинами
(природные, техногенные факторы)
Землетрясение
низкая
низкая
низкая
низкая
низкая
Затопление
низкая
низкая
низкая
низкая
низкая
Ураган
низкая
низкая
низкая
низкая
низкая
Попадание молнии
низкая
низкая
низкая
низкая
низкая
Колебания напряжения
низкая
низкая
низкая
низкая
низкая
40
Продолжение таблицы 8
Группа угроз
Сервера
БД
ПО
Документы
ПК
Экстремальные величины
температуры и влажности
средняя
низкая
низкая
низкая
Средняя
Воздействие пыли
средняя
низкая
низкая
низкая
средняя
Электромагнитное
излучение
низкая
низкая
низкая
низкая
средняя
Статическое электричество
низкая
низкая
низкая
низкая
средняя
Ухудшение состояния
носителей данных
средняя
низкая
низкая
низкая
средняя
После завершения оценки угроз составлен перечень идентифицированных
угроз, активов или групп активов, подверженных этим угрозам, а также
определяют степень вероятности реализации угроз с разбивкой на группы высокой,
средней и низкой вероятности.
Сервера подвержены средней угрозе в результате: повреждения линий;
перегруженного трафика; экстремальных величин температуры и влажности;
воздействия пыли; ухудшения состояния носителей данных.
Базы данных подвержены высокой угрозе в результате: перегруженного
трафика; ненадлежащего использования ресурсов.
Базы данных подвержены средней угрозе в результате: перехвата
информации; сбоев в функционировании услуг связи (например сетевых услуг);
аппаратных отказов; кражи; несанкционированного использования носителей
данных; использования программного обеспечения несанкционированными
пользователями; незаконного импорта/экспорта программного обеспечения;
перехвата информации.
Программное обеспечение подвержено высокой угрозе в результате:
ошибок операторов; ненадлежащего использования ресурсов.
Программное обеспечение подвержено средней угрозе в результате:
намеренного повреждения; кражи; ошибки обслуживающего персонала;
перегруженного трафика; изменению смысла переданной информации; сбоев в
функционировании услуг связи (например сетевых услуг); колебании напряжения;
ошибок при обслуживании.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран