Диплом: Разработка политики информационной безопасности организации на примере ООО «СЖКХ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
45
Таблица 6
Результаты ранжирования информационных активов
Наименование актива
Ценность
актива (ранг)
Информационная система «ЖилФонд ЖКХ»
5
Информационная система «1С - Бухгалтерия»
5
Информационная система «Гараж»
4
Информационная система «Диспетчерская»
5
Информационная система электронного
документооборота
4
Эл. документы жилищно-эксплуатационного отдела
3
Эл. документы бухгалтерии
3
Эл. документы юридического отдела
2
Эл. документы отдела экономики
2
Эл. документы отдела по учету жилищного фонда
3
Документы транспортного отдел
2
Операционные системы Windows Server
3
Операционные системы Windows
3
Пакет приложений MS Office
3
СУБД MS SQL Server
4
Антивирус Kaspersky KES
3
Браузеры с плагинами
3
Активное сетевое оборудование
5
Рабочие станции пользователей
4
Серверное оборудование
5
Мини АТС
4
Электронная почта
2
46
Идентификация и оценка уязвимостей информационных активов.
Относительно исследуемой организации, последняя процедура
идентификации и оценки уязвимостей проводилась около 1,5 лет назад и
основанием проверки было заключение договора на обслуживание
информационной системы с подрядной организацией. Процедура проводилась
экспертной группой, в состав которой входили сторонние незаинтересованные
специалисты по информационной безопасности и специалисты обслуживающей
организации, руководители отделов ООО «СЖКХ». Применимые способы
обнаружение уязвимостей с применением программных сетевых сканеров и
анализаторов, анкетирование сотрудников, изучение технической
документации, частичный мониторинг работы сотрудников. Результаты
проведения аудита уязвимостей информационных активов, составленного на
основании перечня уязвимостей ГОСТ Р ИСО/МЭК 27005-2012 [12],
представлены в приложении 6.
Идентификация угроз информационных активов.
Угроза – возможная причина нежелательного инцидента, который может
нанести ущерб системе или организации [8]. Приведенная в первой части работы
классификация угроз демонстрирует основные причины возникновения угроз
информационной безопасности: естественные причины (стихийные бедствия) и
человеческий фактор преднамеренного (случайного) или преднамеренного
характера.
Случайные угрозы организации. К данному типу относятся угрозы, не
носящие умышленный характер и возникающие в случайный момент времени.
Реализация случайных угроз характеризуется наибольшими потерями, они
практически не прогнозируемы и не предугадываемы.
Преднамеренные угрозы осуществляются злоумышленниками
сознательно с целью кражи, уничтожения или компрометации данных
организации.
47
Основными преднамеренными угрозами согласно [16] являются:
Шпионаж и инсайдерство;
Несанкционированный доступ к информации;
Нарушение целостности информационных систем;
Вредоносное программное обеспечение;
Побочные электромагнитные помехи и наводки.
Специалисты компании информационной безопасности SearchInform [26]
отмечают, что на сегодняшний день существует более ста разновидностей угроз
информационным системам. При оценке угроз следует учесть, что, с одной
стороны, важно не упустить из виду ни одной возможной угрозы, так как в
результате возможно нарушение функционирования или появление внезапных
уязвимостей системы, а с другой не акцентировать внимание на заведомо
маловероятных угрозах.
Естественные причины. Возможными угрозами для организации
являются: пожар, затопление, загрязнение (пыль, коррозия). В государственном
стандарте [12] отмечено, что естественные причины могут быть вызваны
действием человека, например пожар может быть вызван поджогом.
Человеческий фактор. Человеческий фактор по среде возникновения
угрозы информационной безопасности подразделяется на внутренний и
внешний. Внутренний фактор возникновения угрозы исходит от самих
сотрудников, а внешним является сторонний злоумышленник. Действия
стороннего злоумышленника носят исключительно преднамеренный характер, а
действия внутренних сотрудников могут быть как преднамеренными, так и
случайными. Определим основные модели нарушителей информационной
безопасности:
Инсайдер. К этому типу относятся плохо обученные, недовольные,
злонамеренные, нечестные, беспечные, увольняемые или уволенные лица. Цель
– просмотр, копирование и распространение внутренней документации с целью
шантажа или ухудшения имиджа и репутации организации, порча оборудования,
48
а также всяческое вредительство с целью нарушения бесперебойного ведения
бизнеса. Инсайдеры могут создавать ненамеренные ошибки вследствие низкого
знания информационных систем и компьютерных технологий.
Хулиганы. Здесь можно отметить лиц, недовольных качеством
обслуживания. Цель – унижение сотрудников, физическая порча аппаратных
информационных активов.
Хакер, взломщик. К этому типу относятся лица, хорошо
разбирающиеся в компьютерных технологиях и уязвимостях программного
обеспечения. Цель. Может быть несанкционированный доступ во внутреннюю
сеть организации с целью копирования базы персональных данных для
последующей продажи или иного получения прибыли, например
предоставления жителям квитанций на проведение платежей за коммунальные
услуги на собственные сторонние банковские счета.
Разработчики информационных систем. Здесь выступают
специалисты сторонних организаций, отвечающие за разработку и обновление
информационных систем. Для проведения работ таким сотрудникам зачастую
выдается удаленный доступ с правами администратора системы, а при
проведении работ они могут преднамеренно или непреднамеренно изменить
конфигурацию системы. Также установка непроверенных и недоработанных
обновлений или дополнений (патчей) для информационных систем может стать
причиной выхода из строя как информационных систем, так и информационной
инфраструктуры организации полностью или частично. Заметим, что к данной
категории можно отнести и разработчиков операционных систем,
автоматическая установка обновлений которых часто приводит к
непредвиденным последствиям – ярким примером является автоматическое
нерегулируемое обновление операционной системы Windows 10, в результате
установки которого можно не обнаружить ранее установленного программного
обеспечения, а сбой при установке обновления приводит к потере накопленной
информации на жестком диске.
49
После определения основных моделей нарушителя перейдем к таблице 7,
в которой рассмотрены типичные угрозы информационной безопасности
согласно [12], а также определены вероятность и возможный ущерб угроз.
50
51
Оценка риска.
В государственном стандарте отмечается необходимость проведения
оценки вероятности возникновения риска, а также определения возможного
ущерба. При проведении анализа может быть использована как количественная,
так и качественная шкала оценки. Ранее в таблице 5 была проведена оценка
стоимости каждого информационного актива. Величина ущерба для бизнеса
обычно превосходит стоимость актива и зависит от его значимости для
организации.
Как отмечается в [12], на протяжении всего периода работ должна
поддерживаться последовательность количественного или качественного
подхода. Для оценки вероятности угрозы была использована трехбалльная
шкала, представленная в таблице 8.
Таблица 8
Трехбалльная шкала оценки вероятности риска
Оценка
Качественное описание оценки
Низкая
Осуществление маловероятно. Нет статистики за прошедший
год, мотивов для реализации и прочих признаков, указывающих
на возможность реализации
Средняя
Возможное осуществление. Согласно статистике такие или
похожие инциденты происходили ранее или существуют
признаки того, что у атакующего могут быть определенные
причины для реализации угрозы
Высокая
Практическая уверенность в осуществлении. Существует
статистика или иная информация, указывающая на возможность
реализации угрозы или мотивы атакующего для осуществления
действий.
Для оценки возможного ущерба было проведено анкетирование
руководства и начальников отделов. Ущерб определялся по степени важности
информационного актива для ведения бизнеса и потерь при отказе, порче,
выходе из строя и утрате актива.
Методика оценки риска информационной безопасности.
Оценка риска основывается на результатах оценки вероятности угроз и
определения возможного ущерба. Для проведения оценки активов, уязвимостей
и угроз использовалась качественная методика и для оценки риска
целесообразно использовать таблицу зависимости двух вышеуказанных
52
факторов, на пересечении которых и будет определена оценка риска.
Трехбалльный качественный метод оценки оказался наиболее понятным для
сотрудников организации. В ходе работы над оценкой риска принимали участие
начальники отделов организации, обслуживающая IT-организация, руководство.
Таблица оценки риска представлена в таблице 9.
Таблица 9
Таблица определения значения риска
Источник: [20]
На основании таблицы определения значения риска проведем оценку
риска информационных активов. Результаты оценки приведены в таблице 10.
Таблица 10.
Результаты проведения оценки риска
Наименование угрозы
Группа активов
Оценка риска
1. Физический ущерб
Пожар и ущерб,
причиненный водой
Аппаратные средства и
сетевое оборудование
Средний риск
Загрязнение, в том числе
пыль, коррозия
Незначительный риск
Разрушение оборудования
или носителей
Средний риск
Кража оборудования
Средний риск
2. Утрата сервиса
Нарушение энергоснабжения
Аппаратные средства и
сетевое оборудование
Средний риск
Отказ коммуникационного
оборудования
Незначительный риск
3. Технические неисправности
Отказ или неисправная
работа оборудования
Аппаратные средства и
сетевое оборудование
Средний риск
Нарушение
функционирования
программного обеспечения
Программное
обеспечение
Средний риск
Возможный
ущерб
Вероятность
Низкий
Средний
Высокий
Низкая
Незначительный
риск
Незначительный
риск
Средний риск
Средняя
Незначительный
риск
Средний риск
Значительный
риск
Высокая
Средний риск
Значительный риск
Значительный
риск
53
Продолжение таблицы 10
В третьем параграфе была проведена масштабная работа, в ходе которой
были пройдены все основные этапы риск-менеджмента: определены границы
обеспечения информационной безопасности организации, определны
информационные активы, проведена оценка уязвимостей и угроз, обозначены
возможные модели нарушителей информационной безопасности, проведена
оценка риска. Значительная степень риска присвоена угрозам искажения данных,
кражи носителей или документов, злоупотребления правами, а также ошибок
Наименование угрозы
Группа активов
Оценка риска
Нарушение сопровождения
информационной системы
Информационные
системы
Незначительный риск
Несанкционированное
использование оборудования
Аппаратные средства и
сетевое оборудование
Средний риск
Незаконная обработка
данных
Электронные
документы, почта,
информационные
системы
Средний риск
Использование
контрафактного или
скопированного
программного обеспечения
Программное
обеспечение
Средний риск
Искажение данных
Электронные
документы, почта,
информационные
системы
Значительный риск
Мошенническое копирование
программного обеспечения
Программное
обеспечение
Незначительный риск
4. Компрометация информации
Дистанционный шпионаж
Информационные
системы, программное
обеспечение, почта,
сетевое оборудование
Средний риск
Преступное использование
аппаратных средств
Средний риск
Преступное использование
программного обеспечения
Средний риск
Кража носителей или
документов
Все группы активов
Значительный риск
5. Компрометация функций
Злоупотребление правами
Все группы активов
Значительный риск
Фальсификация прав
Все группы активов
Средний риск
Отказ в осуществлении
действий
Все группы активов
Средний риск
Ошибка при использовании
Все группы активов
Значительный риск
Нарушение
работоспособности
персонала
Все группы активов
Значительный риск
54
при использовании информационных систем и активов, нарушения
работоспособности персонала. Данные угрозы в той или иной степени
распространяются на все группы информационных активов организации.
Значительный уровень риска является однозначно неприемлемым для
организации.
Выводы по главе 2.
Основной задачей второй части работы было знакомство с ООО
«Светогорское жилищно-коммунальное хозяйство» и проведение его аудита
информационной безопасности. Во второй части работы представлены краткая
характеристика организации, освещены основные организационно-
экономические показатели. Также был проведен аудит информационных
активов организации, определены основные угрозы. Проведена работа по оценке
рисков. Качественный трехбалльный методом оценки оказался наиболее
подходящим и понятым для сотрудников организации. При оценке активов,
угроз и рисков учитывалось влияние каждого актива на бизнес организации.
Техническое обеспечение информационной безопасности ООО «СЖКХ»
находится на высоком уровне, в то время как организационная защита в виде
политик, правил и инструкций развита слабо.
Полученные данные будут служить основанием для выбора и
формулировки задач по обеспечению информационной безопасности
предприятия и выбора защитных мер

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)