Диплом: Разработка политики информационной безопасности организации на примере ООО «СЖКХ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
25
Идентификация уязвимостей и оценка последствий
Уязвимостью называется слабое место актива или меры и средства
контроля и управления, которое может быть использовано угрозой [8]. Наличие
уязвимости в информационной системе или программном обеспечении не
наносит ущерба – для этого необходимо наличие угрозы. Уязвимости могут
находиться как в самом информационном активе, так и в средстве обеспечения
его безопасности. Некорректно настроенное программное обеспечение, а также
несоблюдение инструкций по использованию информационных систем могут
повысить количество уязвимостей и повысить степень возникновения риска.
Проведение анализа уязвимостей информационных активов необходимо, чтобы
при разработке или совершенствовании политики информационной
безопасности внимательно проработать защиту данных активов.
Уязвимость может присутствовать как в информационном активе, так и в
текущем способе его защиты. Идентификация и оценка угроз происходит по тем
же принципам, применимым при идентификации и оценке активов.
Идентификация уязвимостей должна проводиться в следующих областях:
Физическая область действия организации;
Персонал организации;
Информационная инфраструктура компании.
Обычно определение уязвимостей производится параллельно с аудитом
информационных активов. Определение уязвимостей персонала и физической
среды проводится путем изучения существующей документации по
обеспечению безопасности – инструкций, положений, приказов. Возможно
проведение контрольного осмотра и «проверки на внедрение» - проверка
действий сотрудников на применяемые злоумышленниками методы социальной
инженерии. Определение уязвимостей информационной инфраструктуры
организации проводится системными администраторами и специалистами в
сфере информационной безопасности и информационных технологий.
Оценка вероятности эксплуатации уязвимости для реализации угрозы
оценивается по следующим критериям:
26
Вероятная (высокая вероятность) – уязвимость легко использовать, а
защита слаба или отсутствует
Возможная – уязвимость имеется, но защита обеспечена
Маловероятная (невозможная) – трудно используемая уязвимость с
хорошей защитой.
Оценка последствий необходима для определения воздействий на
информационную инфраструктуру организации возможных инцидентов.
Возможно проведение оценки в краткосрочной и долгосрочно перспективе.
Оценка влияние на бизнес может проводиться любым удобным методом, но
присвоение денежного выражения – самый простой, наглядный и понятный
каждому метод.
Оценка вероятностей. Для проведения оценки риска необходимо
проведение оценки вероятности реализации конкретный действий или сценариев
инцидентов информационной безопасности. Оценка вероятности может быть
одним из ранее описанных методик – количественной или качественной.
Возможно проведение оценки вероятности на основании статистики по
инцидентам информационной безопасности за последний год. Таблица 1,
представленная в [20], обеспечивает получение оценки вероятности по 9-ти
балльной шкале.
Таблица 1
Таблица оценки вероятности
Значение
(балл)
Название
0
Пренебрежимо малая
1
Крайне маловероятная
2
Очень маловероятная
3
Маловероятная
4
Возможная
5
Вероятная
6
Очень вероятная
7
Ожидаемая
8
Ожидаемая с уверенностью
Источник: [20]
27
Оценка риска
Сутью процесса оценки риска является идентификация, количественное
или качественное описание, а также ранжирование рисков информационной
безопасности.
Бондарев В.В. в своем труде замечает, что создание абсолютно
непреодолимой защиты принципиально невозможно [15]. В ходе ежедневной
работы с информацией возможно лишь снизить вероятность негативных
воздействий на информационные системы, но не исключить возможность их
возникновения полностью.
Процесс оценки риска построен на основании данных, полученных на
предыдущих этапах, важнейшими данными являются результаты оценки
вероятности и возможного ущерба [20]. Определенной процедуры для
проведения оценки риска нет – все зависит от организации и удобства
применения той или иной методики. Общая идея может быть выражена
следующей количественной формулой:
(Уровень риска) = (Вероятность) х (Цена актива).
Если же применяемы ранее методики были качественными, то
необходимо построение таблицы зависимости вероятности от уровня ущерба,
на пересечении которых будет определенное качественное значение. Пример
качественной оценки риска представлен в таблице 2.
Таблица 2
Качественная оценка риска
Возможный
ущерб
Вероятность
Низкий
Средний
Высокий
Низкая
Незначительный
риск
Незначительный
риск
Средний риск
Средняя
Незначительный
риск
Средний риск
Значительный
риск
Высокая
Средний риск
Значительный
риск
Значительный
риск
Источник: [20]
28
Этап оценки риска сугубо индивидуален и зависит от применяемых на
ранних этапах менеджмента риска оценочных методик. В любом случае,
оцененный риск является комбинацией вероятности реализации инцидента
информационной безопасности и его последствий [20].
Обработка и принятие риска
Результаты оценки риска подвергаются обработке с целью управления
рисками для снижения их до приемлемого уровня и минимизации возможного
ущерба. В результате этапа все риски должны быть осознаны, обработаны и
приняты руководством предприятия.
Основных вариантов обработки риска, согласно стандарту [12], четыре:
снижение, сохранение, предотвращение, перенос. Главное на данном этапе – это
понимание того факта, что инвестиции в безопасность должны быть разумными,
то есть затраты на создание системы безопасности не должны превышать общую
стоимость самой информации, а варианты обработки должны быть соразмерны
оценке риска.
Снижение риска необходимо в случае высокой вероятности
возникновения риска и/или ощутимых последствий от его наступления. Риск
должен быть снижен до приемлемого уровня.
Сохранение рискадействие без действий, то есть принятие риска без
осуществления каких-либо мер управления. Такой риск должен соответствовать
политикам безопасности и удовлетворять критериям принятия риска, а также
быть максимально осознанным руководством.
Предотвращение риска, наоборот, означает отказ от осуществления
работ или процессов, вызывающих данный риск. В государственном стандарте
предотвращение риска характеризуется как деятельность по полному
предотвращению риска путем отказа от планируемой деятельности или
изменения условий деятельности, если в процессе идентификации выявлена
слишком высокая степень риска или расходы на реализацию вариантов
обработки риска превышают выгоду.
29
Перенос риска означает делегирование полномочий иным лицам, которые
смогут более эффективно осуществить управление данным риском – сторонним
специализированным учреждениям или страховым компаниям. Такой вариант
обработки риска может породить новые или видоизменить определенные риски
и поэтому может потребоваться дополнительная обработка рисков.
Принятие риска. На данном этапе происходит принятие и
документирование решений о принятии рисков. В некоторых случаях
остаточный уровень риска может не соответствовать критериям принятия риска.
В этом случае важно определить, что будет выгоднее для организации – пытаться
снижать риски сейчас или бороться с их последствиями в будущем.
Критерии, методики принятия риска индивидуальны для каждой
организации. Самое главное на данном этапе – участие руководства организации,
в том числе и начальников структурных отделов, в процессе обсуждения и
принятия риска. Все решения должны быть документированы.
Таким образом, менеджмент риска представлен как сложный процесс,
результатом которого является выявление оценка рисков с целью их
дальнейшего управления до приемлемого уровня. В параграфе была проведена
работа по определению структуры риск-менеджмента и рассмотрению его
основных этапов, проведена классификация угроз, представлены методики
оценки уязвимостей и рисков.
Выводы по главе 1.
Разработка и внедрение политики безопасности – это полноценный
проект. Как отмечают специалисты компании SearсhInform, процесс разработки
и согласования политики безопасности на предприятии может занять до
полугода, начиная от момента начала аудита [26].
Разработка и внедрение политики информационной безопасности
практически всегда является неудобством для пользователей, которые в
повседневной деятельности руководствовались своими принципами и знаниями.
Многие работники бойкотируют новые правила, отказываются читать
30
разработанные инструкции и правила. Важной работой менеджера является
нахождение компромисса, обучение и объяснение требований безопасности.
Политика безопасности рассчитана, в первую очередь, на
пользователей информационных систем, а значит должна быть написана
доступным языком и не перенасыщена терминами – в противном случае чтение
правил и инструкций вызовет затруднение.
В результатах первой части работ можно отметить:
1. Представлены основные определения и термины информационной
безопасности.
2. Рассмотрены основные подходы к определению политики
информационной безопасности, определена структура документов.
3. Политика информационной безопасности представлена как часть системы
менеджмента информационной безопасности организации, опирающейся
на результаты риск-менеджмента.
4. Определены основные этапы менеджмента риска при разработке политики
информационной безопасности.
5. Классифицированы основные типы угроз информационной безопасности.
6. Рассмотрены основные методики оценки уязвимостей, угроз и рисков
информационной безопасности.
31
Глава 2. Анализ политики информационной безопасности
ООО «СЖКХ»
Общество с ограниченной ответственностью «Светогорское жилищно-
коммунальное хозяйство» располагается городе Светогорск Ленинградской
области. Организация располагается в двух зданиях: на ул. Рощинская, 2
организация занимает 2 этажа 3-х этажного здания, а в 2-х этажном здании
напротив расположен жилищно-эксплуатационный отдел. Целью деятельности
компании является удовлетворение общественных потребностей в услугах,
работах, товарах, связанных с организацией управления жилищным фондом,
обеспечением технической эксплуатации жилого и нежилого фонда, объектов
инженерной инфраструктуры города и близлежащих поселков, предоставление
коммунальных услуг, строительство и технический надзор объектов жилищно-
коммунального назначения. Организация начала свою деятельность в 1997 году.
На рынке услуг города Светогорск конкуренцию предприятию составляют
товарищества собственников жилья.
Учреждено ООО «СЖКХ» единственным физическим лицом, уставной
капитал насчитывает 10 тысяч рублей. По данным реестра малого и среднего
предпринимательства критерий организации – средний. В реестре
недобросовестных поставщиков компания не числится.
Основные виды деятельности, связанные с получением, обработкой,
хранением информации:
Ведение бухгалтерии по начислению платежей за коммунальные услуги,
прием граждан по вопросам платежей;
Организация работы паспортного стола;
Ведение электронного документооборота организации;
Ведение общей бухгалтерии предприятия;
Организация и учет складского имущества;
Ведение учета заявок и обращений граждан диспетчерской службой.
32
Согласно данным Роскомнадзора [28], ООО «СЖКХ» состоит в реестре
операторов, осуществляющих обработку персональных данных с целью
организации ведения жилищным фондом, предоставления коммунальных услуг,
выполнения обязанностей работодателя. Разрешенными действиями являются:
сбор, запись, систематизация, накопление, хранение, уточнение (обновление,
изменение), извлечение, использование, передача (предоставление),
обезличивание. Обработка персональных данных может вестись во внутренней
сети предприятия без передачи данных в сеть Интернет.
2.1. Организационно-экономическая характеристика предприятия.
На предприятии трудятся 217 человек, 30 из которых - административный
персонал, 11 инженеров. В управлении предприятия находится 85 домов общей
площадью 295 130 м
3
. Структура организации представлена на рисунке 6.
Рисунок 6 – Организационно-функциональная структура
организации
Жилищно-эксплуатационный отдел состоит из отдела энергоснабжения
и инженерно-технологического отдела. Важнейшей частью отдела является
диспетчер, круглосуточно принимающий заявки от населения и передающий их
инженерам отделов. Каждый инженер отвечает за определенное количество
жилых объектов и при получении заявки определяет необходимый перечень
33
материалов, необходимый для выполнения работ и инструктирует слесарей,
монтажников и прочих работников.
Бухгалтерия организации состоит из двух отделов – бухгалтерии по
квартплате и бухгалтерии самой организации. Бухгалтерия ООО «СЖКХ» ведет
отчетность организации, а бухгалтерия по квартплате занимается приемом и
начислением платежей за коммунальные услуги от населения. Контролирует
работу отдела главный бухгалтер.
Основной задачей юридического отдела является подготовка документов
в судебные инстанции на взыскание задолженности по оказанным организацией
услугам, а также сопровождение всех дел от имени организации на заседаниях
суда. Информация о злостных неплательщиках поступает от бухгалтерии по
квартплате.
Отдел экономики занимается вопросами закупок на электронных
торговых площадках, таких как Сбербанк-АСТ, Росэлторг и прочее.
Главными задачами транспортного отдела ООО «СЖКХ» являются
обеспечение пассажирских автобусных перевозок, механическая уборка улиц и
вывоз бытового мусора.
Начальник отдела по учету жилищного фонда контролирует работу
специалистов паспортного стола, которые выполняют обязанности по созданию
и ведению единой базы данных жителей домов, находящихся в управлении
организации. Также в обязанности работников входит прием граждан,
подготовка договоров найма и т.п.
Все работы, связанные с информационными технологиями,
обеспечиваются сторонней организацией на аутсорсе. Специалисты организации
на договорной основе выполняют весь спектр IT-работ, в том числе мониторинг
безопасности, обновление программного обеспечения, обслуживание локальной
сети организации, устранение технических неисправностей, возникающих в ходе
повседневной работы пользователей.
34
По данным рейтинга портала «За честный бизнес» [27] организация
занимает высокий уровень надежности, то есть на основании открытых
общедоступных данных организация не имеет явных проблем, обладает
достаточным уровнем надежности. Основные экономические показатели
организации за 2018 год представлены в таблице 3.
Таблица 3.
Основные экономические показатели организации за 2018 год
Наименование
Сумма, тыс. руб.
Сумма доходов за год
320 756
Сумма расходов за год
294 143
Сумма доходов – сумма расходов
26 613
Чистая прибыль
18 094
Оборотные активы
283 555
Внеоборотные активы
72 828
Источник: [27]
Организация является исправным налогоплательщиком. Налоговые
показатели за 2018 год представлены в таблице 4.
Таблица 4.
Налоговые показатели организации за 2018 год
Наименование налогового платежа
Сумма, руб.
Налог на прибыль
11 450 809
Налог на добавленную стоимость
23 345 796
Транспортный налог
210 826
Налог на имущество организации
1 655 231
Страховые взносы на обязательное социальное
страхование
445 370
Страховые и другие взносы на обязательное
пенсионное страхование
2 700 650
Источник: [27]
Таким образом, в первом параграфе была представлена краткая характеристика
организации ООО «Светогорское жилищно-коммунальное хозяйство» и ее
структурные подразделения. Приведены основные экономические показатели за
2018 год.

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)