Диплом: Разработка политики информационной безопасности в администрации муниципального района "Оловяннинский район"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
37
Перечень сведений конфиденциального характера администрации района
приведен в таблице 1.3.
Таблица 1.3
Перечень сведений конфиденциального характера администрации района
п/п
Наименование сведений
Гриф
конфиден-
циальности
Нормативный документ,
реквизиты, №№ статей
1.
Сведения о программном
обеспечении, принципах
построения, структуре и составе
оборудования корпоративной
информационной системы (КИС)
компании
КТ
Указ Президента РФ от 6
марта 1997 года № 188, ФЗ
РФ от 29 июля 2004 г. N 98-
ФЗ О коммерческой тайне,
ФЗ РФ от 27 июля 2006 г. N
149-ФЗ «Об информации,
информационных
технологиях и о защите
информации»
2.
Входящая и исходящая
корреспонденция (в том числе в
электронном виде)
КТ
ФЗ РФ от 29 июля 2004 г. N
98-ФЗ О коммерческой
тайне
3.
Персональная информация о
клиентах и сотрудниках
контрагентов
КТ
З РФ от 27 июля 2006 г. N
152-ФЗ «О персональных
данных»
4.
Бухгалтерские и финансовые
сведения, в том числе документы
по установленным формам
отчетности о финансово-
хозяйственной деятельности
КТ
ФЗ РФ от 29 июля 2004 г. N
98-ФЗ О коммерческой
тайне
5.
Сведения, раскрывающие
систему организации и
состояние сохранности
коммерческой тайны в
Компании, методы и способы
защиты конфиденциальной
информации от утечки, утери
или искажения
КТ
ФЗ РФ от 27 июля 2006 г. N
149-ФЗ «Об информации,
информационных
технологиях и о защите
информации», ФЗ РФ от 29
июля 2004 г. N 98-ФЗ О
коммерческой тайне
6.
Система организации и
разграничения доступа в КИС,
идентификаторы и пароли,
используемые сотрудниками
компании для доступа к
информации
КТ
ФЗ РФ от 27 июля 2006 г. N
149-ФЗ «Об информации,
информационных
технологиях и о защите
информации»
7.
Сведения о фактах, событиях и
обстоятельствах частной жизни
сотрудников компании,
позволяющие идентифицировать
их личность (персональные
КТ
ФЗ РФ от 27 июля 2006 г. N
152-ФЗ «О персональных
данных», Трудовой кодекс
Российской Федерации от
30 декабря 2001 г. № 197-
38
данные)
ФЗ (ТК РФ)
Активы, имеющие наибольшую ценность и поэтому выбранные в качестве
объекта защиты информации, приведены в таблице 1.4.
Таблица 1.4
Результаты ранжирования активов
Наименование актива
Ценность актива
(ранг)
База данных участников персонифицированного учета
5
Финансовая и налоговая отчетность
5
Персональные данные сотрудников
4
Сведения об объемах назначения пенсий и других выплат
3
Сведения о выплатах в ПФР
3
Входящая и исходящая корреспонденция
2
Перечень платежных документов
2
1.2.2 Оценка уязвимостей активов
Оценка уязвимостей в рассматриваемой компании проводится на
основании распоряжении генерального директора.
Оценка уязвимостей информационных активов в администрации района
проводится в соответствии с нижеприведенным алгоритмом и этапами.
Определение уязвимостей актива - это экспертная оценка, основанная на
изучении свойств актива и выявлении характеристик актива, которые могут быть
использованы теми или иными угрозами.
Выявление (определение) перечня угроз допустимо начать с анализа
деструктивных факторов, приведенных в ГОСТ Р 51275-99 «Объект
информатизации. Факторы, воздействующие на информацию».
Применительно к организациям, работающим с информацией
конфиденциального характера, наиболее актуальными факторами являются:
дефекты, сбои, отказы, аварии технических средств и систем;
дефекты, сбои и отказы программного обеспечения;
разглашение защищаемой информации лицами, имеющими право доступа
к ней;
неправомерные действия со стороны лиц, имеющих право доступа к
защищаемой информации;
39
• несанкционированный доступ к защищаемой информации;
• неправильное организационное обеспечение защиты информации;
• ошибки обслуживающего персонала;
• блокирование доступа к защищаемой информации путем
перегрузки технических средств обработки информации ложными заявками на
ее обработку.
На основе сопоставления выявленных угроз и факторов, воздействующих
на активы, необходимо составить перечень актуальных угроз (т. е. именно тех
конкретных угроз, которые могут воздействовать на актив). Составление
перечня актуальных угроз лучше всего поручить специалистам, имеющим
соответствующий опыт в данной области (экспертам).
Результаты оценки уязвимостей формируются в виде списка, где напротив
каждой уязвимости приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз, оценка стоимости актива.
Результаты оценки уязвимости активов приведены в таблице 1.5.
40
Таблица 1.5
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
База данных
участников
персонифициро
ванного учета
Финансовая
и налоговая
отчетность
Персональные
данные
сотрудников
Сведения об
объемах
назначения
пенсий и других
выплат
Сведения
о
выплатах
в ПФР
Входящая и
исходящая
корреспонд
енция
Перечень
платежных
документов
1. Среда и инфраструктура
Несанкционированный
доступ (НСД) к
средствам хранения
информации
(персональным
компьютерам, жестким
дискам, серверам)
низкая
низкая
низкая
низкая
низкая
низкая
средняя
Отсутствие физической
защиты здания, дверей и
окон
низкая
низкая
низкая
низкая
низкая
средняя
Отсутствие формальной
процедуры для
регистрации и снятия с
регистрации
пользователей
низкая
низкая
низкая
низкая
средняя
Отсутствие
формального процесса
для пересмотра
(надзора) прав доступа
низкая
низкая
низкая
низкая
средняя
Перехват информации
при передаче ее по
общедоступным
низкая
низкая
низкая
низкая
средняя
41
Группа уязвимостей
Содержание уязвимости
База данных
участников
персонифициро
ванного учета
Финансовая
и налоговая
отчетность
Персональные
данные
сотрудников
Сведения об
объемах
назначения
пенсий и других
выплат
Сведения
о
выплатах
в ПФР
Входящая и
исходящая
корреспонд
енция
Перечень
платежных
документов
каналам связи
2. Аппаратное обеспечение
Утечка информации за
счет подслушивания
телефонных линий
Средняя
Средняя
средняя
Недостаточное
техническое
обслуживание/неправил
ьная установка
носителей данных
Средняя
Средняя
Утечка по каналам
ПЭМИН
средняя
средняя
низкая
высока
Отсутствие
эффективного контроля
изменений
конфигурации
высокая
высокая
3. Программное обеспечение
Вирусная опасность
средняя
средняя
средняя
средняя
Отсутствие механизмов
идентификации и
аутентификации, таких
как аутентификация
пользователей
высокая
высокая
низкая
Незащищенные таблицы
паролей
высокая
средняя
Плохой менеджмент
высокая
средняя
42
Группа уязвимостей
Содержание уязвимости
База данных
участников
персонифициро
ванного учета
Финансовая
и налоговая
отчетность
Персональные
данные
сотрудников
Сведения об
объемах
назначения
пенсий и других
выплат
Сведения
о
выплатах
в ПФР
Входящая и
исходящая
корреспонд
енция
Перечень
платежных
документов
паролей
Активизация ненужных
сервисов
высокая
высокая
средняя
Несанкционированное
копирование
документов и носителей
информации
высокая
высокая
средняя
4. Физический доступ
Незаконное
проникновение
злоумышленников
высокая
высокая
Кража
высокая
высокая
Подмена
средняя
средняя
низкая
высока
Хищение документов
высокая
высокая
5.Персонал
Отключение или вывод
из строя подсистем
обеспечения
функционирования
информационных
систем
средняя
средняя
высокая
Незаконное получение
атрибутов
разграничения доступа
высокая
высокая
низкая
Несанкционированный
доступ к ресурсам
высокая
средняя
43
Группа уязвимостей
Содержание уязвимости
База данных
участников
персонифициро
ванного учета
Финансовая
и налоговая
отчетность
Персональные
данные
сотрудников
Сведения об
объемах
назначения
пенсий и других
выплат
Сведения
о
выплатах
в ПФР
Входящая и
исходящая
корреспонд
енция
Перечень
платежных
документов
информационной
системы с рабочих
станций легальных
пользователей
Хищение или вскрытие
шифров криптозащиты
информации
высокая
средняя
6. Общие уязвимые места
Внедрение аппаратных
и программных закладок
с целью скрытно
осуществлять доступ к
информационным
ресурсам или
дезорганизации
функционирования
компонентов
корпоративной
информационной
системы
высокая
высокая
высокая
высокая
Незаконное
использование
оборудования,
программных средств
или информационных
ресурсов, нарушающее
права третьих лиц
средняя
средняя
44
Группа уязвимостей
Содержание уязвимости
База данных
участников
персонифициро
ванного учета
Финансовая
и налоговая
отчетность
Персональные
данные
сотрудников
Сведения об
объемах
назначения
пенсий и других
выплат
Сведения
о
выплатах
в ПФР
Входящая и
исходящая
корреспонд
енция
Перечень
платежных
документов
Применение
технических средств для
несанкционированного
съема информации
высокая
высокая
45
1.2.3 Оценка угроз активам
Основными источниками угроз безопасности в рассматриваемой
компании информации являются:
Непреднамеренные (случайные, ошибочные, без умысла и
корыстных целей) нарушения введенных правил сбора, обработки, передачи
информации, а также различных требований защиты данных и другие действия
пользователей ИС (в т. ч. тех сотрудников, которые отвечают за обслуживание и
функционирование элементов корпоративной системы), приводящие к
дополнительным затратам времени и ресурсов, разглашению личной и
конфиденциальной информации, потере ценных данных или нестабильностями
работе ИС в целом;
Преднамеренные (в корыстных целях, по принуждению третьими
лицами, со злым умыслом) действия официально допущенных к
информационным активам сотрудников (в т. ч. тех сотрудников, которые
отвечают за обслуживание и функционирование элементов корпоративной
системы), приводящие к дополнительным затратам времени и ресурсов,
разглашению личной и конфиденциальной информации, потере ценных данных
или нестабильностями работе ИС в целом;
Действия преступных лиц и организованных группировок,
политических или экономических структур, иностранных разведок, а также
отдельных лиц по добыванию важных данных, навязыванию ложной
информации, нарушению целостности или работоспособности ИС в целом, либо
ее отдельных компонентов;
Уделенное несанкционированное проникновение третьих лиц из
отдаленных сегментов корпоративной сети или внешних ЛВС общего
пользования (прежде всего через сеть Интернет), через несанкционированные
или легальные участки таких сетей, используя изъяны и недостатки протоколов
обмена данными, средств ИБ и разграничения удаленного доступа к ресурсам;
Погрешности, допущенные в ходе разработки и тестирования
компонентов ИС и их систем защиты, ошибки ПО, различные технические сбои
46
и отказы стабильной работы системы (в т. ч. средств информационной защиты и
контроля ее эффективности);
Стихийные бедствия и различные аварии.
Наиболее важными угрозами ИБ для исследуемого администрации района
можно выделить следующие:
Нарушение конфиденциальности (утечка, разглашение) данных,
которые могут составлять корпоративную или служебную тайну, а также
различных персональных данных;
Получение несанкционированного доступа или кража архивов
фотоизображений;
Изменение функциональности некоторых компонентов ИС,
блокировка данных, срыв решения задач, нарушение технологического
процесса;
Нарушение целостности (удаление, изменение, подмена)
информационных и программных ресурсов, а также целенаправленная
фальсификация важных документов.
Вероятность реализации угрозы для каждого актива информационного
ресурса приведена в таблице 1.6.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран