Диплом: Разработка политики информационной безопасности в ООО "Индрик Пул"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
17
Рисунок 2 – Техническая архитектура
Стоит отметить, что на серверах имеются более высокие характеристики
аппаратного обеспечения.
1.2. Анализ рисков информационной безопасности
1.2.1 Идентификация и оценка информационных активов
Оценка активов Компании является важной стадией в общем процессе
для анализа риска. Ценности, определенная для каждого из активов, должна
выражаться методом, наилучшим образом, соответствующим указанному
активу и юридическим лицам,
ведущему деловую деятельность.
Чтоб выполнить оценку имеющихся активов, учреждение сначала
должно провести инвентаризацию активов. Для обеспечения всего учета
активов полезно сгруппировать их в соответствии типам, к примеру,
информационные активы, а также активы программного обеспечения (ПО),
18
услуги и физические активы. Целесообразно также предназначать «владельцев»
активов, что будут нести всю ответственность за определение ценности.
Следующим этапом является согласование масштабов оценки, что
должна быть произведена, критериев определения конкретной цены активов.
Из-за полного разнообразия активов большинства подразделений весьма
вероятно, что несколько активов из тех, что могут оцениваться в
денежных
единицах, будут оцениваться в валюте, за которую техника куплена, в то время
как иные активы могут оцениваться с точки зрения качественной шкалы в
диапазоне от «низкой» до «высокой» цены. Такие решения, использовать
качественную или количественную оценку, принимает определенная
организация, но выбранный тип оценки при этом должен соответствовать
определенной оценке
активам.
Для таких активов могут быть применены также оба вида оценок.
Информационный активлюбая информация, независимо от типа её
представления, которая имеет ценность для организации, а также находящаяся
в её полном распоряжении.
Рассмотрим типы активов ООО «Индрик-Пул»:
Информация (к примеру, база данных бухгалтерии в себе содержит
информацию о всех
сотрудниках ООО «Индрик-Пул», финансовых операциях,
что происходят внутри и вне ООО «Индрик-Пул», а также данные о
проведенных транзакциях, их статус;
Документы (контракты, договора, служебные записки);
Типы программного обеспечения, включая прикладные и
специализированные программы;
Аппаратные средства (ПКнеобходимые для функционирования
сотрудников). Сюда можно отнести серверы телефоны, баз данных,
медные и
оптоволоконные провода, принтеры, коммутаторы, почтовый сервер и другие.
19
Таблица 1.1.
Оценка некоторых информационных активов ООО «Индрик-Пул»
административного направления
Наимено-
вание
актива
Форма
представле
ния
Владелец
актива
Критерии
определен
ия
стоимости
Размерность оценки
Количеств
енная
оценка
(ед.изм.)
Качествен
ная
База данных
бухгалтерии
Электронная Бухгалтерия
Степень
важности
1
Имеющая
критическое
значение
База данных
поставщиков
Электронная Директор
Степень
важности
1
Имеющая
критическое
значение
Персональны
е данные о
сотрудниках
Электронная
Кадровый
отдел
Степень
важности
1 Высокая
Штатное
расписание и
кадровый
учет
Бумажный
документ,
электронный
документ
Кадровый
отдел
стоимость
обновления
или
воссоздания
1
критически
высокая
Рассмотрим перечень сведений конфиденциального характера ООО
«Индрик-Пул», к которым имеется средний и низкий уровень доступа.
Таблица 1.2.
Перечень сведений конфиденциального характера
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ,
реквизиты,
№№ статей
1.
Сведения, раскрывающие
характеристики средств
защиты информации ЛВС
предприятия от
несанкционированного
доступа.
ДСП
Федеральный
закон24-
ФЗ1995г.
2.
Требования по обеспечению
сохранения служебной
тайны сотрудниками
предприятия.
ДСП
Гражданский
кодекс РФ
ст.139
3.
Персональные данные
сотрудников
Конфиденциально
Федеральный
закон 152-Ф3
20
Таблица 1.3.
Оценка некоторых информационных активов ПО ООО «Индрик-Пул»
Наимено-
вание
актива
Форма
представ-
ления
Владе
лец
актива
Критерии
определен
ия
стоимости
Размерность оценки
Количеств
енная
оценка
(ед.изм.)
Качествен
ная
Активы аппаратных средств
Принтеры
Материа-
льный
объект
IT-отдел
Первона-
чальная
стоимость
- Малая
Оборудова
ние для
обеспечен
ия связи
Материа-
льный
объект
IT-отдел
Первона-
чальная
стоимость
- Средняя
Сервер
баз
данных
Материа-
льный
объект
IT-отдел
Первона-
чальная
стоимость
-
Имеющая
критическое
значение
Почтовый
сервер
Материа-
льный
объект
IT-отдел
Первона-
чальная
стоимость
-
Имеющая
критическое
значение
Персональ
ный
компьютер
Материа-
льный
объект
Консуль
танты,
товарове
ды,
админист
рация.
Первона-
чальная
стоимость
- Средняя
База
данных
заказав
(MySQL)
Материа-
льный
объект
IT-отдел
Первона-
чальная
стоимость
Высокая
Рассмотрим ранжирование активов в зависимости от из ценности
(таблица 1.4)
Таблица 1.4.
Ранжирование активов
Наименование актива
Ценность актива
(ранг)
База данных бухгалтерии 5
Почтовый сервер 5
База данных поставщиков 5
Персональные данные о
сотрудниках
5
21
Наименование актива
Ценность актива
(ранг)
Кадровый учет 5
Учетная Система 4
База данных заказов (MySQL) 4
Программы целевого назначения 4
Windows 7 Ultimate 4
MS Office 2010 2
Принтеры 2
Оборудование для обеспечения
связи
4
Стоит отметить, что наивысшую ценность имеют такие активы:
доступ к информационным ресурсам;
серверы;
документы;
программное обеспечение;
компьютеры.
Критерии, которые применяются в качестве баз данных для оценки
ценности информационных активов, должны выражаться также в однозначных
(то есть, недвусмысленных) терминах.
С данным фактом часто бывают связаны самые сложные аспекты
оценки
рассматриваемых активов, поскольку ценность их приходится определять
субъективно.
В результате для определения ценности имеющихся активов
целесообразно привлекать большое количество разных людей. Возможны
также следующие критерии для определения ценности активов, а именно:
стоимость обновления;
первоначальная стоимость;
цена воссоздания.
Ценность актива также может носить нематериальный характер, к
примеру, цена бренда
или репутации.
22
Кроме этого, организация может также устанавливать собственные
пределы измерения ценности активов (к примеру, «средняя», «малая» и
«высокая»).
Данные пределы должны оцениваться по выбранным критериям, к
примеру, возможные финансовые потери надо оценивать в определенных
денежных единицах, хотя при оценке с точки зрения критерия угрозы для
безопасности оценка с помощью денежных единицах
будет непригодной.
В конечном итоге организация сама должна решать, какой ущерб будет
описан словом «малый», а какой «большой».
Ущерб, который будет бедственным для незначительной организации,
для очень крупной может быть сочтен малым и наоборот.
1.2.2. Оценка уязвимостей активов.
Уязвимость информационных активовэто тот или иной недостаток,
из-за которого будет выполнено нежелательное воздействие на активы со
стороны разного рода злоумышленников, неквалифицированного персонала, а
также вредоносного кода.
Уязвимостьесть специальное событие, возникающее в результате
такого стечения обстоятельств, при которых в силу каких-либо причин
используемые в
безопасных системах обработки данных методы и инструменты
защиты не могут оказать достаточного противодействия разным проявлениям
дестабилизирующих факторов.
В компьютерной безопасности, понятие уязвимости используется для
обозначения недостатков в системе, применяя который, можно нарушать её
целостность, а также вызвать неправильную работу.
Заметим, что уязвимость может быть итогом ошибок, недостатков,
программирования, допущенных при создании
системы, ненадежных паролей и
другого вредоносного программного обеспечения, скриптовых и SQL-
инъекций. Некоторые основные уязвимости известны лишь теоретически, иные
же активно применяются.
23
Утечка информации приносит вред организациям через несколько
месяцев после, того как она выполнена, попав в руки злоумышленникам.
Именно поэтому защита данных должна иметь комплексный характер.
Не стоит разделять информацию на важную и не очень. Все, что касается
информационной безопасности и не предназначено для опубликования,
обязательно должно оставаться защищено от угроз.
Центр исследований InfoWatch опубликовал такие виды уязвимостей за
2018 год, которые наиболее часто встречаются. Компания обнародовала 213
случаев утечек информации данных из российских госорганов, что составляет
14% общемирового количества утечек.
Одни из самых частых случаевэто утечка платежных данных и
персональной информации – 80%.
Угрозу информационной безопасности, как ни странно, представляют
вполне лояльные сотрудники, которые даже
не помышляют о краже данных.
Непредумышленный вред разного рода конфиденциальным сведениям
причиняется по халатности или неосведомленности персонала. Всегда есть
возможность открытия фишингового письма и внедрения вируса с личного
ноутбука непосредственно на сервер компании. [3, с.254]
А также, например, скопировать файл с конфиденциальными данными
на флэшку или КПК, чтобы работать с ними
в командировке.
То есть, ни одна компания не застрахована непосредственно от
пересылки невнимательным персоналом важных файлов не по нужному адресу.
В данной ситуации информация оказывается легкой добычей.
Уязвимость ИСслабое место или недостаток в прикладном или
системном программном обеспечении автоматизированной ИС, которые могут
быть применены для реализации угрозы защиты информации.
Причинами
появления уязвимостей являются такие случаи: [16, c.231]
ошибки при проектировании, а также разработки программного
обеспечения;
24
преднамеренные действия для внесения уязвимостей непосред-
ственно в ходе разработки и проектирования программного обеспечения;
неправильные начальные настройки ПО, неправомерное изменение
режима работы программ или устройств;
несанкционированное использование и внедрение неучтенных
программ с необоснованным последующим расходованием ресурсов (загрузка
микропроцессора, захват большого объема оперативной памяти, а также памяти
на носителях);
внедрение разного рода вредоносных программ, которые создают
уязвимости в программно-аппаратном обеспечении ПК;
несанкционированные неумышленные действия для пользователей,
приводящие к непосредственному возникновению уязвимостей;
наличие сбоев в работе программного и аппаратного обеспечения
(вызванные разными сбоями в электропитании, непосредственным выходом из
строя некоторых аппаратных элементов по причине старения и снижения
уровня
их надежности, внешними воздействиями радиомагнитных полей
устройств и прочее). [12, с.121]
Результаты оценки уязвимости активов представлены в таблице 1.5.
Таблица 1.5.
Оценка уязвимости активов
Группа
уязвимостей
Содержание
уязвимости
Персональные
данные о
сотрудниках
Кадровый
учет
Персональные
компьютеры
Сервера баз
данных
Почтовый
сервер
Коммуникаци
онное
оборудование
Учетная
Система
Windows 7
1. Среда и инфраструктура
Отсутствие
физической
защиты зданий,
дверей и окон
Средняя Средняя Средняя Средняя
Нестабильная
работа
электросети
Средняя Низкая Низкая Низкая
25
Группа
уязвимостей
Содержание
уязвимости
Персональные
данные о
сотрудниках
Кадровый
учет
Персональные
компьютеры
Сервера баз
данных
Почтовый
сервер
Коммуникаци
онное
оборудование
Учетная
Система
Windows 7
2. Аппаратное обеспечение
Отсутствие схем
периодической
замены
С
редняя
С
редняя
С
редняя
С
редняя
Подверженност
и воздействию
влаги, пыли,
загрязнения
Высокая Высокая Высокая
С
редняя
Отсутствие
контроля за
эффективным
изменением
системы
С
редняя Низкая Низкая
3. Программное обеспечение
Отсутствие
тестирования
или
недостаточное
тестирование
ПО
Высокая Высокая
Сложный
пользовательск
ий интерфейс
Средняя Средняя
Плохое
управление
паролями
Среднее Среднее
С
реднее Высокая Высокая
4. Коммуникации
Отсутствие
идентификации
и
аутентификаци
и отправителя и
получателя
Средняя Низкая Средняя Высокая Высокая
Незащищенные
подключения к
сетям общего
пользования
Средняя Средняя Средняя Средняя Средняя
5. Документы (документооборот)
Хранение в
незащищенных
местах
Среднее Среднее
26
Группа
уязвимостей
Содержание
уязвимости
Персональные
данные о
сотрудниках
Кадровый
учет
Персональные
компьютеры
Сервера баз
данных
Почтовый
сервер
Коммуникаци
онное
оборудование
Учетная
Система
Windows 7
Бесконтрольное
копирование
Высокая Среднее
7. Общие уязвимые места
Отказ системы
вследствие
отказа одного
из элементов
Средняя Средняя Высокая
Неадекватные
результаты
проведения
технического
обслуживания
Средняя Низкая Низкая Средняя
Стоит отметить, что есть и альтернативные классификации уязвимостей
безопасности ИС:
1. организационные уязвимости: [10, с.56]
уязвимости СУБД, документы, противопожарной охраны,
отсутствие видеонаблюдения и прочее;
уязвимости сетиуязвимости протоколов;
уязвимости уровня ИС;
уязвимости уровня БДуязвимости определенных СУБД;
уязвимости уровня приложенийуязвимости ПО.
уязвимость персонала.
2. Кадровые уязвимости:
недостаточное обучение
персонала;
неосведомленность и немотивированность сотрудников;
отсутствие мониторинга данных.
3. Физическая уязвимость:
небрежное применение механизмов физического контроля за
доступом;
отсутствие дверей, окон.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран