Диплом: Разработка политики информационной безопасности в администрации муниципального района "Оловяннинский район"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
57
Рисунок 1.4 Схема программной архитектуры
В соответствии с представленной схемой, в качестве операционной
системы на АРМ пользователей используется Windows 10 SP2, в качестве
серверной - Windows Server 2008 Enterprise Edition.
В качестве пакета офисных приложений установлен MS Office 365,
включающий в себя MS Word 365, MS Excel 365. Кроме того, на АРМ
пользователей установлен почтовый клиент MS Outlook 2010. В качестве
обозревателя страниц Интернет используется браузер MS Internet Explorer 8.0.
В комплекте серверами поставляется специализированное программное
обеспечение - IBM Director 6.1 и IBM Systems Director Active Energy Manager.
Для организации выделенного файлового сервера и сервера печати
используется Windows Storage Server 2003 R2, предназначенный для построения
высоконадежных, легко интегрируемых и экономичных сетевых устройств
хранения. Windows Storage Server 2003 R2 является идеальным решением для
консолидации файловых серверов, позволяющим организовать
централизованное управление устройствами хранения на основе политик и
значительно снизить эксплуатационные расходы.
Для автоматизации деятельности бухгалтерии используется программный
комплекс 1С Бухгалтерия 2.0, для автоматизации деятельности отдела продаж –
1С Управление торговлей. Для хранения данных используется СУБД Oracle
58
Standard Edition One. Таким образом, вся информация, которая является
информационными активами, хранится в этих базах данных.
Для защиты от вирусов на предприятии используется McAfee Active
Protection.
Кроме указанных мер, в целях обеспечения информационной
безопасности в компании разработана и применяется система видеонаблюдения.
Система построена на использовании видеокамер Panasonic WV-BP334/
Схема расположения камер и элементов СКУД в здании администрации
района приведена на рисунке 1.5.
Вниз
Вниз
РМ 1.1
РМ 1.3
РМ 1.4
РМ 1.5
РМ 1.6
РМ 1.8
РМ 1.9
Серверная
РМ 1.6
САМ 1.8
Отдел организации
назначения и
перерасчета пенсий
Отдел организации
персофицированного
учета и хранения
данных
Отдел организации
взаимодействия с
застрахованными
лицами
Отдел организации
администрирования
страховых взносов
Отдел кадров
ИТ-отдел
Юридический отдел
Кабинет
руководителя
Контрольно-
ревизионный отдел
Рисунок 1.5 Схема расположения камер в здании администрации района
Результаты оценки действующей системы безопасности информации
приведены в таблице 1.9.
Таблица 1.9
Анализ выполнения основных задач по обеспечению информационной
безопасности
Основные задачи по обеспечению
информационной безопасности
Степень
выполнения, %
Обеспечение антивирусной защиты
50
Организация работы защищенного
документооборота
60
Предотвращение утечек информации по
каналам ПЭМИН
70
59
1.2.5 Оценка рисков
Построение любой системы защиты - это мероприятие, сопряженное с
определенными затратами.
Оценка рисков ставит своими задачами определение возможных потерь
(финансовых, репутационных и пр.) и определение стоимости мер (решений),
направленных на построение системы защиты (нивелирование негативных
последствий).
Оценку рисков рассчитывают по формуле
R=W*S,
где W - вероятность возникновения негативного события (вероятность
реализации угрозы); S - стоимость актива.
Вероятность возникновения негативного события (реализация угрозы)
может определяться двумя способами:
на основании статистических данных (количественная оценка);
на основании экспертной оценки (качественная оценка).
Для количественной оценки используются сведения, накопленные самой
организацией и другими организациями, осуществляющими деятельность в
одной области (секторе экономики). Для более или менее точной оценки
необходимы статистические данные, накопленные за период не менее одного
года.
При отсутствии данных, позволяющих провести количественную оценку,
проводится качественная оценка. Лучше всего ее поручить специалистам в
области информационной безопасности. Качественная оценка заключается в
определении вероятности наступления того или иного негативного события на
основании теоретических исследований.
Защита информации, хранимой в БД
60
Организация разграничения и защиты
информации в информационной системе
компании
50
Обеспечение безопасности в ходе
переговоров, встреч и тому подобное
90
Обеспечение охраны здания и особо важных
помещений
90
60
Определение стоимости актива является весьма сложной процедурой.
Существует несколько подходов в определении стоимости актива:
по ценности (стоимости) информации (самая сложная, но и самая точная
(верная) процедура);
по стоимости средств обработки информации, используемых для обработки
соответствующих (конкретных) сведений, технических и программных средств.
В условиях отсутствия корректных данных о стоимости информации и в
случае, когда стоимость средств обработки информации не является величиной
допустимой для использования в процедуре оценки рисков, вполне логично
оценить риск, исходя:
из предполагаемой стоимости «простоя» сервисов (например, недоступность
базы данных и, как следствие, невозможность оказания услуг клиентам);
из стоимости восстановительных процедур (например, восстановление
доступа к базе данных);
из стоимости компенсационных выплат и штрафов (например, возможная
стоимость компенсационных выплат субъекту персональных данных, чьи
данные были утеряны, или украдены, или уничтожены, или ошибочно
пересланы куда-либо) и т.д.
В данном случае формула R=WS уже не используется, а работа по оценке
риска является процедурой, проводимой специалистами (экспертами) в области
информационной безопасности и специалистами (экспертами) бизнес-
подразделений (бизнес-экспертами).
На основании определения угроз активам и на основании моделирования
действий (бездействия) нарушителя строится модель угроз и нарушителя. Это
документ, в котором описываются и категорируются конкретные угрозы,
которые могут быть реализованы (допущены) нарушителем того или иного типа;
описываются и категорируются нарушители и возможные сценарии
возникновения, развития негативных событий; описываются каналы реализации
угроз (каналы атак) и другие сущности.
Исходя из модели угроз и нарушителя и оценки рисков составляется карта
рисков. Это документ, в котором применительно к каждому активу (типу, классу
актива) указываются возможные сценарии потери свойств актива и приводятся
61
результаты оценки рисков применительно к тому или иному активу
(последствия).
Многие документы содержат рекомендации по выбору методики
(например, ГОСТ Р ИСО/МЭК 13335-3-2007) или просто вариант методики
(например, готовятся к выходу «Рекомендации в области стандартизации Банка
России» РС БР ИББС-2.2, «Методика оценки рисков нарушения ИБ»).
В этих и других методиках, хорошо известных специалистам,
предлагаются различные способы сопоставления возможных последствий
реализации угрозы с вероятностью ее реализации и получения соответствующих
выводов.
В зависимости от «математизации» этой процедуры сопоставления и
выводов методики иногда делят на качественные, полуколичественные и
количественные.
При этом можно встретить точку зрения, что количественные методы в
принципе лучше качественных, и лишь недостаток точных данных (например,
статистики инцидентов) не дает пока возможности полностью перейти на их
использование, а если бы удалось еще сделать оценку последствий в денежных
единицах, то проблема оценки рисков вообще перестала бы быть проблемой.
Среди известных методов оценки рисков ИБ можно выделить следующие:
Cramm, Octave, RiskWatch, RA2, Callio Secura 17799, Proteus. Выбор методики –
важная подготовительная работа для последующих этапов оценки рисков,
влияющая на эффективность и адекватность всего процесса.
В компании администрации района используется методика оценки рисков
OCTAVE (Operationally Critical Threat, Asset, and Vulnerability Evaluation) -
методика поведения оценки рисков в организации, разрабатываемая институтом
Software Engineering Institute (SEI) при университете Карнеги Меллон (Carnegie
Mellon University).
Особенность данной методики заключается в том, что весь процесс
анализа производится силами сотрудников организации, без привлечения
внешних консультантов. Именно из-за этого на предприятии используется
данная методика. Кроме того, вся информация по осуществлению оценки рисков
62
по данной методики находится в открытом доступе, что также удешевляет всю
процедуру.
Octave предполагает три фазы анализа:
разработка профиля угроз, связанных с активом;
идентификация инфраструктурных уязвимостей;
разработка стратегии и планов безопасности.
Профиль угрозы включает в себя указания на актив (asset), тип доступа к
активу (access), источник угрозы (actor), тип нарушения или мотив (motive),
результат (outcome) и ссылки на описания угрозы в общедоступных каталогах.
Для оценки рисков в рамках данной методики создается смешанная
группа, включающая как технических специалистов, так и руководителей
разного уровня, что позволяет всесторонне оценить последствия для бизнеса
возможных инцидентов в области безопасности и разработать контрмеры.
На рассматриваемом предприятии оценка рисков проводится начальником
отдела информационных технологий совместно с генеральным директором,
техническим директором и сотрудниками отдела.
Исходная информация для оценки рисков предоставляется в виде
статистики нарушений информационной безопасности за период, описания
тенденций в защите и обеспечении ИБ, вирусной активности, также
криминальной обстановки в районе расположения здания компании.
Результаты оценки рисков предоставляются в виде перечня рисков,
каждому из которых определен ранг.
Результаты оценки рисков приведены в таблице 1.10.
Таблица 1.8
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
риска
Несанкционированный
доступ к СУБД
База данных участников
персонифицированного учета
5
Финансовая и налоговая отчетность
5
Персональные данные сотрудников
5
Сведения об объемах назначения пенсий и
других выплат
5
Сведения о выплатах в ПФР
5
Входящая и исходящая корреспонденция
5
63
Риск
Актив
Ранг
риска
Перечень платежных документов
5
Кража документов и
информационных
активов
База данных участников
персонифицированного учета
5
Финансовая и налоговая отчетность
5
Персональные данные сотрудников
5
Сведения об объемах назначения пенсий и
других выплат
5
Сведения о выплатах в ПФР
5
Входящая и исходящая корреспонденция
5
Перечень платежных документов
5
Съем информации с
помощью технических
средств
База данных участников
персонифицированного учета
5
Финансовая и налоговая отчетность
5
Персональные данные сотрудников
5
Сведения об объемах назначения пенсий и
других выплат
5
Сведения о выплатах в ПФР
5
Входящая и исходящая корреспонденция
5
Перечень платежных документов
5
Нарушение прав
доступа в ИС
База данных участников
персонифицированного учета
4
Финансовая и налоговая отчетность
4
Персональные данные сотрудников
4
Сведения об объемах назначения пенсий и
других выплат
4
Сведения о выплатах в ПФР
4
Входящая и исходящая корреспонденция
4
Перечень платежных документов
4
Загрузка вредоносного
программного
обеспечения
База данных участников
персонифицированного учета
3
Финансовая и налоговая отчетность
3
Персональные данные сотрудников
3
Сведения об объемах назначения пенсий и
других выплат
3
Сведения о выплатах в ПФР
3
Входящая и исходящая корреспонденция
3
Перечень платежных документов
3
Отключение или вывод
из строя подсистем
обеспечения
функционирования
информационных
систем
База данных участников
персонифицированного учета
3
Финансовая и налоговая отчетность
3
Персональные данные сотрудников
3
Сведения об объемах назначения пенсий и
других выплат
3
Сведения о выплатах в ПФР
3
Входящая и исходящая корреспонденция
3
64
Риск
Актив
Ранг
риска
Перечень платежных документов
3
Таким образом, основываясь на результатах проведенного анализа рисков
угроз, можно сделать вывод, что в первую очередь необходимо обеспечивать
физическую сохранность информационных активов, а также исключить
возможность использования злоумышленниками технических средств перехвата
в контролируемой зоне.
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на
предприятии
1.3.1 Выбор комплекса задач обеспечения информационной
безопасности
Опираясь на пункты 1 и 2, а также на результаты оценки рисков
информационных активов компании можно сделать вывод, что для ГУ-ГУ ПФР
№9 самыми актуальными средствами увеличения информационной
безопасности можно определить:
Правильное распределение доступа к СУБД по отношению к
посторонним лицам;
Контроль выполнения всего объема мероприятий, направленных на
обеспечение безопасности информации и данных;
Предотвращение случаев утечки информации по различным
техническим каналам.
Приведённые выше мероприятия должны разрабатываться и выполняться
в области инженерно-технической защиты данных.
Следовательно, при реализации инженерно–технической защиты
информации, также важно не забывать и о обеспечении надежной защиты от
утечек всех используемых каналов данных.
65
К техническим средствам обеспечения физической защиты активов можно
отнести:
Охранные сигнализации, расположенные по периметру охранной
зоны, зданий, иных сооружений, а также непосредственно в самих помещениях
внутри объекта;
Средства контроля прохода (доступа), которые располагаются на
КПП, в охраняемых зданиях, сооружениях и или служебных помещениях самих
объектов;
Средства наблюдения за периметром самой охраняемой зоны,
контрольно-пропускными пунктами, служебными помещениями, а также
другими хозяйственными объектами.
Средства экстренной и специальной связи.
средства обнаружения проноса (провоза) запрещенных предметов,
взрывчатых веществ, и предметов из металла (в том числе носителей
конфиденциальной информации);
средства систем жизнеобеспечения (электропитания, освещения и
др.).
Таким образом, в дипломном проекте будут решены следующие задачи:
Выбраны средства защиты информации;
Рассмотрены нормативно правовые акты по обеспечению защиты
информации;
Рассмотрен контрольный пример применения средств защиты
информации;
Оценена экономическая эффективность их применения.
1.3.2 Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации
Инженерно-техническая защита информации должна быть встроена в
общую систему информационной безопасности компании и , в свою очередь,
66
включать в себя физическую защиту информации, контроль доступа,
аутентификация, технические средства разграничения доступа.
Физические меры защиты изначально основывались на применении
различного рода электронных, механических, и электромеханических средств и
решений, предназначением которых является обеспечение должного уровня
безопасности и создание препятствий на подразумеваемых путях проникновения
потенциальных нарушителей к компонентам самой системы и средствам
хранения данных и информации. Также сейчас активно используются в качестве
дополнения технические средства визуального наблюдения, экстренной связи и
охранной сигнализации.
Физическая защита помещений, зданий и различных информационных
носителей осуществляется Управлением безопасности путем установки
отдельных постов охраны, при помощи технических средств охраны или
любыми возможными способами, которые могут предотвратить или
существенно затруднить проникновение посторонних лиц на территорию,
хищение документов и цифровых носителей, самих средств информатизации, а
также исключить возможность нахождения внутри периметра средств съема
данных.
Для того, чтобы осуществить физическую безопасность ИС важно
реализовать ряд организационных и технических мер, которые включают в себя
проверку оборудования, предназначенного для работы с конфиденциальной
(закрытой) информацией, на:
Наличие внедренных заранее закладных устройств;
Введение дополнительных ограничений на доступ в помещения,
которые используются для обработки и хранения данных;
Установку на всех системах и средствах информатизации
дополнительных источников резервного питания для предотвращения сбоев в
работе сети.
Технические (аппаратно-программные) методы защиты базируются на
применении разных электронных устройств и специализированного ПО,
выполняющего самостоятельно или в комплексе с другими средствами функции
защиты (аутентификации и идентификации пользователей, разграничении

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран