Диплом: Разработка политики информационной безопасности ООО "Труд"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
Основные задачи по обеспечению информационной безопасности
Степень
выполнения
математической) защите коммерческой тайны;
организация специального делопроизводства, исключающего
несанкционированное получение сведений, являющихся коммерческой
тайной;
высокая
предотвращение необоснованного допуска и открытого доступа к
сведениям и работам, составляющим коммерческую тайну;
средняя
выявление и локализация возможных каналов утечки
конфиденциальной информации в процессе повседневной
производственной деятельности и в экстремальных (авария, пожар и
др.) ситуациях;
высокая
обеспечение режима безопасности при осуществлении таких видов
деятельности, как различные встречи, переговоры, совещания,
заседания и другие мероприятия, связанные с деловым
сотрудничеством на национальном и международном уровне;
средняя
обеспечение охраны территории, зданий помещений, с защищаемой
информацией.
низкая
Понятие информационной безопасности неразрывно связано с рисками для
информационных ресурсов, под которыми (рисками) понимается возможность
нанесения ущерба информационным ресурсам, снижения уровня их защищенности.
Риски могут иметь различную природу и характеристики; одной из основных
классификаций рисков для информационной безопасности (так же, как и многих
других рисков в экономике и управлении) является их разделение:
- на системные риски – неуправляемые риски, связанные с той средой и
технической инфраструктурой, в которой функционируют информационные
системы;
- операционные риски – как правило, управляемые риски, связанные с
особенностями использования определенных информационных систем, их
технической реализации, применяемыми алгоритмами, аппаратными средствами и
т.п.
53
Управление рисками рассматривается на административном уровне ИБ,
поскольку только руководство организации способно выделить необходимые
ресурсы, инициировать и контролировать выполнение соответствующих программ.
Управление рисками, равно как и выработка собственной политики
безопасности, актуально только для тех организаций, информационные системы
которых и/или обрабатываемые данные можно считать нестандартными. Обычную
организацию вполне устроит типовой набор защитных мер, выбранный на основе
представления о типичных рисках или вообще без всякого анализа рисков
(особенно это верно с формальной точки зрения, в свете проанализированного
нами ранее российского законодательства в области ИБ).
Использование информационных систем связано с определенной
совокупностью рисков. Когда возможный ущерб неприемлемо велик, необходимо
принять экономически оправданные меры защиты. Периодическая оценка рисков
необходима для контроля эффективности деятельности в области безопасности и
для учета изменений обстановки.
С количественной точки зрения уровень риска является функцией
вероятности реализации определенной угрозы (использующей некоторые уязвимые
места), а также величины возможного ущерба.
Таким образом, суть мероприятий по управлению рисками состоит в том,
чтобы оценить их размер, выработать эффективные и экономичные меры снижения
рисков, а затем убедиться, что риски заключены в приемлемые рамки (и остаются
таковыми).
По отношению к выявленным рискам возможны следующие действия:
ликвидация риска (например, за счет устранения причины);
уменьшение риска (например, за счет использования дополнительных
защитных средств);
принятие риска (и выработка плана действия в соответствующих условиях).
Процесс управления рисками можно разделить на следующие этапы:
1. Выбор анализируемых объектов и уровня детализации их рассмотрения.
2. Выбор методологии оценки рисков.
3. Идентификация активов.
54
4. Анализ угроз и их последствий, выявление уязвимых мест в защите.
5. Оценка рисков.
6. Выбор защитных мер.
7. Реализация и проверка выбранных мер.
8. Оценка остаточного риска.
Этапы 6 и 7 относятся к выбору защитных средств (нейтрализации рисков),
остальные - к оценке рисков.
Риски нужно контролировать постоянно, периодически проводя их
переоценку. Отметим, что добросовестно выполненная и тщательно
документированная первая оценка может существенно упростить последующую
деятельность.
Управление рисками, как и любую другую деятельность в области
информационной безопасности, необходимо интегрировать в жизненный цикл ИС.
Тогда эффект оказывается наибольшим, а затраты - минимальными. Ранее мы
определили пять этапов жизненного цикла. Кратко опишем, что может дать
управление рисками на каждом из них.
На этапе закупки (разработки) знание рисков поможет выбрать
соответствующие архитектурные решения, которые играют ключевую роль в
обеспечении безопасности.
На этапе установки выявленные риски следует учитывать при
конфигурировании, тестировании и проверке ранее сформулированных
требований, а полный цикл управления рисками должен предшествовать
внедрению системы в эксплуатацию.
Выбор анализируемых объектов и уровня детализации их рассмотрения -
первый шаг в оценке рисков. Для небольшой организации допустимо
рассматривать всю информационную инфраструктуру; однако если организация
крупная, всеобъемлющая оценка может потребовать неприемлемых затрат времени
и сил. В таком случае следует сосредоточиться на наиболее важных сервисах,
заранее соглашаясь с приближенностью итоговой оценки. Если важных сервисов
все еще много, выбираются те из них, риски для которых заведомо велики или
неизвестны.
55
При идентификации активов, то есть тех ресурсов и ценностей, которые
организация пытается защитить, следует, конечно, учитывать не только
компоненты информационной системы, но и поддерживающую инфраструктуру,
персонал, а также нематериальные ценности, такие как репутация организации.
Отправной точкой здесь является представление о миссии организации, то есть об
основных направлениях деятельности, которые желательно (или необходимо)
сохранить в любом случае. Выражаясь объектно-ориентированным языком,
следует в первую очередь описать внешний интерфейс организации,
рассматриваемой как абстрактный объект.
1.2.5. Оценка рисков
Методика оценки рисков применяется на основании ценовой шкалы оценки,
где каждому риску, для каждого актива сопоставляется появление различных
угроз.
Методика оценки рисков применяется на основании ценовой шкалы оценки,
где каждому риску, для каждого актива сопоставляется появление различных
угроз. Для базовой оценки рисков достаточно трехуровневой шкалы оценки
критичности - низкий, средний и высокий уровни. В этом случае оценка каждого
уровня в деньгах будет выполняться на основе принципов.
Пример трехуровневой шкалы с оценкой в денежных единицах представлен
в таблице 15.
Таблица 15
Оценка в денежных единицах
Название уровня
Оценка уровня, тыс. руб
Низкий
до 10 тыс.
Средний
от 10 тыс. до 30 тыс.
Высокий
свыше 30 тыс.
Принципы оценки критичности каждого указанного актива:
1. информационные активы (или виды информации) оцениваются с точки
зрения нанесения компании ущерба от их раскрытия, модификации или
недоступности в течение определенного времени;
2. программное обеспечение, материальные ресурсы и сервисы
оцениваются, как правило, с точки зрения их доступности или работоспособности.
56
Т.е. требуется определить, какой ущерб понесет компания при нарушении
функционирования данных активов. Например, нарушение системы
кондиционирования в течение трех суток приведет к отказу серверов компании, к
ним будет нарушен доступ, и вследствие этого компания понесет убытки;
3. сотрудники компании с точки зрения конфиденциальности и целостности
оцениваются, учитывая их доступ к информационным ресурсам с правами на
чтение и на модификацию. Доступность сотрудников оценивается с точки зрения
их отсутствия на рабочем месте. Т.е. оценивается, какой ущерб понесет компания
при отсутствии сотрудника в течение определенного периода времени. Здесь важно
учесть опыт сотрудника, его квалификацию, выполнение им каких-либо
специфичных операций;
4. репутация компании оценивается в связи с информационными
ресурсами. Т.е. оценивается, какой ущерб репутации компании будет нанесен в
случае нарушения безопасности информации компании.
Оценка риска представляет собой оценку соотношения потенциальных
негативных воздействий на деловую деятельность в случае нежелательных
инцидентов и уровня оцененных угроз и уязвимых мест. Риск фактически является
мерой незащищенности системы и связанной с ней организации. Величина риска
зависит от: ценности активов; угроз и связанной с ними вероятности
возникновения опасного для активов события; легкости реализации угроз в
уязвимых местах с оказанием нежелательного воздействия; существующих или
планируемых средств защиты, снижающих степень уязвимости, угроз и
нежелательных воздействий.
Ценность активов определялась на основе оценок их владельцев,
специалиста по ИТ. Угрозы и уязвимые места определялись ИТ-специалистами.
Существует несколько методов для оценки риска. Важно, чтобы
организация пользовалась наиболее удобным и внушающим доверие методом,
приносящим воспроизводимые результаты.
Оценивание рисков будет производиться экспертным путем на основе
анализа ценности активов, возможности реализации угроз и использования
уязвимостей, определенных в предыдущих пунктах. Для оценивания предлагается
57
таблица с заранее предопределенными «штрафными баллами» для каждой
комбинации ценности активов, уровня угроз и уязвимостей (таблица 16).
Таблица 16
Уровень угроз и уязвимостей
уровни угрозы
Низкая
Средняя
Высокая
Уровни уязвимости
Н
С
В
Н
С
В
Н
С
В
Ценность
активов
1
0
1
2
1
2
3
2
3
4
2
1
2
3
2
3
4
3
4
5
3
2
3
4
3
4
5
4
5
6
4
3
4
5
4
5
6
5
6
7
5
4
5
6
5
6
7
6
7
8
В случае определения уровня уязвимости из результатов аудита или
самооценки для различных процессов и при наличии экспертных оценок уровня
соответствующих угроз и ценности активов можно получить меру риска ИБ для
каждого процесса (таблица 17).
Таблица 17
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
риска
Кража
Сервера
6
Несанкционированный доступ
БД
6
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за
работой уборщиц
БД
6
Сбои / ошибки
БД
6
Несанкционированный доступ
Сервера
5
58
Продолжение таблицы 17
Риск
Актив
Ранг
риска
Сбои / ошибки
Сервера
5
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за
работой уборщиц
БД
5
Сбои / ошибки
ПО
5
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за
работой уборщиц
Документы
5
Кража
ПК
5
Несанкционированный доступ
ПК
5
Сбои / ошибки
ПК
5
Несанкционированный доступ
ПО
4
Несанкционированный доступ
Документы
4
Сбои / ошибки
Документы
4
Наиболее уязвимыми и представляющими максимальную угрозы следует
признать: возможность несанкционированного доступа и отсутствие контроля за
работой. Данные угрозы представляют максимальный выявленный риск для всех
информационных активов предприятия ООО «Труд». Одновременно с этим
наименее защищенным участком в обеспечении информационной безопасности
компании признано обеспечение охраны территории, зданий помещений, с
защищаемой информацией.
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности
В настоящее время в компании наблюдается «перекос» в обеспечении
информационной безопасности в сторону организационных мер путем разработки
и использования множества регламентирующих порядок работы с информацией
документов. Однако ЛВС компании
4
развивается, увеличивается количество ее
элементов, а вместе с ней увеличивается и количество возможных уязвимостей
сети, на которые может быть совершена атака как изнутри (недобросовестными
сотрудниками компании) , так и снаружи –лицами, заинтересованными в
4
Автоматизированные информационные технологии в экономике: Учебник / Под ред. проф. Г.А. Титоренко.
- М.: ЮНИТИ, 2018 г.- С. 158
59
несанкционированном доступе к информации (конкурентами, преступными
организациями).
Существующие угрозы можно разделить на преднамеренные и
непреднамеренные.
Основные непреднамеренные искусственные угрозы АС (действия,
совершаемые людьми случайно, по незнанию, невнимательности или халатности,
из любопытства, но без злого умысла):
1) неумышленные действия, приводящие к частичному или полному отказу
системы или разрушению аппаратных, программных, информационных ресурсов
системы (неумышленная порча оборудования, удаление, искажение файлов с
важной информацией или программ, в том числе системных и т.п.);
2) неправомерное отключение оборудования или изменение режимов работы
устройств и программ;
3) неумышленная порча носителей информации;
4) запуск технологических программ, способных при некомпетентном
использовании вызывать потерю работоспособности системы (зависания или
зацикливания) или осуществляющих необратимые изменения в системе
(форматирование или реструктуризацию носителей информации, удаление данных
и т.п.);
5) нелегальное внедрение и использование неучтенных программ (игровых,
обучающих, технологических и др., не являющихся необходимыми для
выполнения нарушителем своих служебных обязанностей) с последующим
необоснованным расходованием ресурсов (загрузка процессора, захват
оперативной памяти и памяти на внешних носителях);
6) заражение компьютера вирусами;
7) неосторожные действия, приводящие к разглашению конфиденциальной
информации, или делающие ее общедоступной;
8) разглашение, передача или утрата атрибутов разграничения доступа
(паролей, ключей шифрования, идентификационных карточек, пропусков и т.п.);
60
9) проектирование архитектуры системы, технологии обработки данных,
разработка прикладных программ, с возможностями, представляющими опасность
для работоспособности системы и безопасности информации;
10) игнорирование организационных ограничений (установленных правил)
при работе в системе;
11) вход в систему в обход средств защиты (загрузка посторонней
операционной системы со сменных магнитных носителей и т.п.);
12) некомпетентное использование, настройка или неправомерное
отключение средств защиты персоналом службы безопасности;
13) пересылка данных по ошибочному адресу абонента (устройства);
14) ввод ошибочных данных;
15) неумышленное повреждение каналов связи.
Основные возможные пути умышленной дезорганизации работы, вывода
системы из строя, проникновения в систему и несанкционированного доступа к
информации:
1) физическое разрушение системы (путем взрыва, поджога и т.п.) или вывод
из строя всех или отдельных наиболее важных компонентов компьютерной
системы (устройств, носителей важной системной информации, лиц из числа
персонала и т.п.);
2) отключение или вывод из строя подсистем обеспечения
функционирования вычислительных систем (электропитания, охлаждения и
вентиляции, линий связи и т.п.);
3) действия по дезорганизации функционирования системы (изменение
режимов работы устройств или программ, забастовка, саботаж персонала,
постановка мощных активных радиопомех на частотах
5
работы устройств системы
и т.п.);
4) внедрение агентов в число персонала системы (в том числе, возможно, и в
административную группу, отвечающую за безопасность);
5
Автоматизированные информационные технологии в экономике: Учебник / Под ред. проф. Г.А. Титоренко.
- М.: ЮНИТИ, 2018 г.- 399 с.
61
5) вербовка (путем подкупа, шантажа и т.п.) персонала или отдельных
пользователей, имеющих определенные полномочия;
6) применение подслушивающих устройств, дистанционная фото- и видео-
съемка и т.п.;
7) перехват побочных электромагнитных, акустических и других излучений
устройств и линий связи, а также наводок активных излучений на вспомогательные
технические средства, непосредственно не участвующие в обработке информации
(телефонные линии, сели питания, отопления и т.п.);
8) перехват данных, передаваемых по каналам связи, и их анализ с целью
выяснения протоколов обмена, правил вхождения в связь и авторизации
пользователя и последующих попыток их имитации для проникновения в систему;
9) хищение носителей информации (магнитных дисков, лент, микросхем
памяти, запоминающих устройств и целых ПЭВМ);
10) несанкционированное копирование носителей информации;
11) хищение производственных отходов (распечаток, записей, списанных
носителей информации и т.п.);
12) чтение остаточной информации из оперативной памяти и с внешних
запоминающих устройств;
13) чтение информации из областей оперативной памяти, используемых
операционной системой (в том числе подсистемой зашиты) или другими
пользователями, в асинхронном режиме используя недостатки мультизадачных
операционных систем и систем программирования;
14) незаконное получение паролей и других реквизитов разграничения
доступа (агентурным путем, используя халатность пользователей, путем подбора,
путем имитации интерфейса системы и т.д.) с последующей маскировкой под
зарегистрированного пользователя («маскарад»);
15) несанкционированное использование терминалов пользователей,
имеющих уникальные физические характеристики, такие как номер рабочей
станции в сети, физический адрес, адрес в системе связи, аппаратный блок
кодирования и т.п.;
16) вскрытие шифров криптозащиты информации;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран