Диплом: Разработка политики информационной безопасности в ООО "Индрик Пул"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
27
подверженность оборудования затоплению, пыли, а также
перепадам напряжения.
4. Уязвимости, связанные с операциями и коммуникациями: [5, с.121]
отсутствие резервного копирования данных;
плохое управление ЛВС;
сложный интерфейс пользователя, приводящий к ошибкам
использования;
отсутствие обновлений ПО;
плохой контроль при изменениях;
неконтролируемое копирование данных;
отсутствие разделения боевого и тестового оборудования;
отсутствие механизмов идентификации и аутентификации.
плохое разделение сетевого доступа.
1.2.3. Оценка угроз активам.
Под угрозой безопасности информационных активов понимается
всевозможное событие, явление или процесс, которое может приводить к
уничтожению, утрате уровня целостности, конфиденциальности и доступности
информации. Полностью все множество потенциальных угроз для безопасности
информации может быть разделено на несколько классов.
Угрозы, которые никак не связаны преднамеренными действиями
злоумышленников, а также
реализуются в полностью случайные моменты
времени, называют случайными (непреднамеренными). [15, с.121]
К таким случайным угрозам можно отнести:
стихийные бедствия;
аварии;
отказы технических средств;
сбои;
ошибки при разработке компьютерной сети (КС) и другие.
28
Реализация угроз данного класса приводит непосредственно к
наибольшим потерям данных (до 85 % от всего ущерба, наносимого ресурсам
КС всеми угрозами).
При этом может выполняться уничтожение, а также нарушение
доступности и целостности информации.
Реже нарушается уровень конфиденциальность данных, однако при этом
могут создаваться предпосылки для воздействия злоумышленника на
информацию.
Согласно статистическим данным
только после ошибок пользователей и
обслуживающих сотрудников происходит до 60% случаев нарушения уровня
безопасности информации.
Также, следует отметить, что механизмы реализации случайных угроз
изучены достаточно хорошо, а также накоплен значительный опыт в
противодействии этим угрозам.
Также вся современная технология разработки программных и
технических средств, эффективная система их эксплуатации, включающая
обязательное резервирование данных
, позволяют значительно снижать потери
от реализации всех угроз данного класса.
Угрозы связаны с злоумышленными действиями персонала, а эти
действия уже носят не просто непреднамеренный характер, а являются
преднамеренными.
К преднамеренным угрозам часто относятся традиционный или же
универсальный шпионаж, диверсии, выполнение несанкционированного
доступа к информации, наводки и электромагнитные излучения,
несанкционированная модификация
структур, а также вредительские
программы.
В качестве источников для нежелательного воздействия на разного рода
информационные ресурсы актуальны по-прежнему средства и методы
шпионажа и диверсий.
29
Стоит отметить, что к методам диверсий и шпионажа относятся: [6,
с.111]
визуальное наблюдение;
подслушивание;
хищение документов и носителей информации;
хищение атрибутов систем защиты и программ;
подкуп и шантаж персонала;
сбор и анализ машинных носителей информации, а также поджоги,
взрывы;
нападения диверсионных групп.
Также, стоит отметить, что основные непреднамеренные
угрозы для
ЛВС такие:
неумышленные действия, что приводят полному отказу ЛВС или
разрушению ресурсов системы (порча оборудования, удаление,
искажение файлов); [2, с.211]
неправомерное отключение аппаратной техники и изменение
графика функционирования программ;
порча носителей данных;
запуск сторонних программ для потери работоспособности ЛВС
или осуществляющих в ней критические изменения;
нелегальное внедрение
нелицензионных программ;
заражение вирусами и другие.
Следует заметить, что при достижении поставленных целей чаще всего
злоумышленники используют сразу совокупность выше перечисленных
методов.
Результаты оценки основных угроз активам рассматривается в таблице
1.6.
30
Таблица 1.6.
Оценка основных угроз информационным активам
Группа
уязвимостей
Содержание
уязвимости
Персональны
е данные о
сотрудниках
Кадровый
учет
Персональны
е
компьютеры
Сервера баз
данных
Почтовый
сервер
Коммуникаци
онное
оборудование
Учетная
Система
Windows 7
1. Угрозы, обусловленные преднамеренными действиями
Похищение
информации
Средняя Средняя Средняя
Вредоносное
программное
обеспечение
Высокая Средняя Средняя Средняя
Взлом системы Средняя Средняя Высокая Средняя
2. Угрозы, обусловленные случайными действиями
Ошибки
пользователей
Средняя Средняя Средняя
Программные
сбои
Средняя Средняя Средняя
Неисправность
в системе
кондициониро
вания воздуха
Низкая Низкая Низкая
3. Угрозы, обусловленные естественными причинами (природные, техногенные
факторы)
Колебания
напряжения
Средняя Низкая Низкая
Воздействие
пыли
Высокая Средняя Средняя Средняя
Пожар Высокая Низкая Низкая Средняя
1.2.4. Оценка существующих и планируемых средств защиты.
Организация защиты информации в ИСэто один из самых важнейших
моментов, который нельзя ни в коем случае упускать из вида.
При плохой организации уровня защиты информации может быть
приведено к достаточно проблематичному ведению производства продукции, а
в определенных случаях вообще невозможным.
Система охранно-тревожной
сигнализации предназначается для:
снятия и постановки охраны помещений;
31
выдачи и формирования сигналов тревоги при случае несанкцио-
нированном появлении и попытки проникновения человека в сданные
под охрану кабинеты;
просмотра состояния охраняемых зданий на планах на автоматизи-
рованных рабочих местах (АРМ) интегрированной системы
безопасности, а также отображения на них основных сигналов тревоги и
неисправности в графическом, голосовом или
текстовом виде с
привязкой непосредственно к плану объекта;
учет протоколов событий системы для охранно-тревожной
сигнализации непосредственно в памяти компьютера с просмотром на
мониторе и распечатки;
ведение журнала, фиксирующего действия для операторов в нештатных
и стандартных ситуациях.
Внедренная охранная система рассчитана на предупреждение в случаях
несанкционированного доступа, в
помещение.
Она может состоять из специальной охранной панелиприбора, что
собирает и анализирует информацию, поступившую с установленных охранных
датчиков, выполняет при этом заранее в ней заложенные функции, применяемые в
случае срабатывании датчиков.
На рисунке 3 представлена схема работы охранно-тревожной сигнализации.
[7, с.241]
32
Рисунок 3 – Схема функционирования охранно-тревожной
сигнализации.
Заметим также тот факт, что в состав рассматриваемого оборудования
входит пульт управления, отображающий состояние сигнализации, а также
служит для выполнения ее программирования, осуществляет снятие и
постановку объекта с охраны.
Охранные датчики бывают нескольких типов. Самое большое
распространенные из нихэто объемные инфракрасные (так называемые, ИК-
датчики), магнитоконтактные, вибрационные, ультразвуковые, акустические,
лучевые
, емкостные, датчики направленной диаграммы обнаружения.
Объемные датчикичувствительным элементов является так
называемый ПИР элемент. Он является сенсором, который улавливает любое
тепловое излучение. Картинку он рассматривает разбитую на сектора, при
применении линзы Френеля (рисунок 4).
33
Рисунок 4 – Объемный датчик
Магнитоконтактные датчики (герконы) – устанавливаются на окнах и
дверях и отслеживают их закрытие или открытие. Два магнита
устанавливаются прямо напротив друг друга, а именно, один на неподвижной
части, а другой на подвижной его части.
Если контакт между магнитами теряется, то датчик незамедлительно
передает сигналы на контрольную панель (рисунок 5).
Рисунок 5 – Магнитоконтактный датчик
Акустические датчики могут реагировать на громкий звук, на звучание
разбитого стекла. В самых современных из них устанавливаются
микропроцессоры, которые анализируют звуковую диаграмму, а также не
перепутают звук разбитого стекла с иным резким звуком.
Кроме этих датчиков используются:
вибрационные датчики;
ультразвуковые датчики;
лучевые датчики;
емкостные датчики и другие.
В таблице
1.7 рассматривается оценка существующих средств защиты.
34
Таблица 1.7
Оценка средств защиты
Основные задачи для обеспечения информационной
безопасности
Степень
выполнения
обеспечение безопасности производственной деятельности,
защита информации
высокая
организация работы по организационной, правовой и
инженерно-технической (аппаратной, физической,
программной и математической) защиты коммерческой
тайны
высокая
организация делопроизводства, исключающего
несанкционированное использование сведений
высокая
предотвращение необоснованного допуска, а также
открытого доступа к работам и информации
высокая
Локализация и выявление возможных каналов для утечки
конфиденциальной информации при повседневной
производственной деятельности, а также в экстремальных
ситуациях
высокая
обеспечение безопасности при осуществлении различных
встреч, переговоров, совещаний, заседаний и других
мероприятий, связанные с сотрудничеством на разных
уровнях;
средняя
обеспечение охраны зданий помещений, территории с
защищаемой информацией.
высокая
1.2.5. Оценка рисков
Процессы управления и оценки рисков служат фундаментом при
построении системы менеджмента информационной безопасности Компании.
Эффективность таких процессов определяется полнотой и точностью анализа и
оценки разных факторов риска, эффективностью применяемых в организации
механизмов для принятия управленческих решений, а также контроля их
исполнения.
Риском является вероятность реализации угрозы ИБ. В
классическом
представлении под оценкой риска понимается оценка угроз, уязвимостей или
ущерба, наносимого в случае их реализации.
Основной целью данного этапа считается идентификация и оценка
основных рисков, которым будут подвергаться рассматриваемые ИС, чтобы
35
идентифицировать, а позже и выбрать обоснованные и подходящие защитные
меры безопасности.
Заметим, что величина риска определяется определенной ценностью
подвергающихся риску активов, вероятностью реализации разных угроз,
способных оказать крайне негативное воздействие на имеющуюся деловую
активность, возможностью применения уязвимостей идентифицированными
угрозами, наличием действующих или же планируемых защитных мер,
применение которых может снизить
уровень риска.
Вне зависимости от примененного способа оценки измерений риска
результатом оценки должно прежде всего стать составление перечня ранее
оцененных рисков для всех возможных случаев изменения, раскрытия,
ограничения доступности, а также разрушения информации в указанной
системе современных информационных технологий.
Составленный перечень для оцененных рисков затем применяют при
идентификации рисков, где
следует обращать в первую очередь внимание при
выборе защитных мероприятий.
Метод оценки таких рисков должен быть прослеживаемым и
повторяемым. Для оценивания рисков будем применять следующую таблицу
1.8 с заранее предопределенными санкциями для каждой из комбинаций
ценности активов, уровня уязвимостей и угроз.
Оценка рисков нарушения ИБ проводится полностью для всех
информационных активов
. Традиционный анализ рисков включает в себя
идентификацию и вычисление мер рисков на основании оценок, присвоенных
некоторым ресурсам, уязвимостям и угрозам ресурсов.
Основной способ для оценки рисковтщательно спланированные
интервью, при использовании опросников, в которых участвуют необходимые
структурные подразделения.
После анализа рисков составляется специальный отчет, который
предоставляется правлению Компании.
Результаты проведения
оценки указаны в таблице 1.8.
36
Таблица 1.8.
Результаты оценки некоторых рисков информационным активам
Риск Актив Ранг риска
1
Персональные данные о
работниках
8
2 Кадровый учет 7
3 ПК 6
4 Почтовый сервер 5
5 Сервера БД 4
6
Оборудование для
обеспечения связи
2
7 Учетная Система 3
8 Операционная система 1
1.3. Характеристика комплекса задач, задачи и обоснование необходимости
совершенствования системы обеспечения информационной безопасности и
защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной безопасности.
Согласно статистике, применительно к угрозам, можно привести такие
данные (по результатам статистических исследований, проведённых в РФ
компанией InfoWath):
Кража данных – 64% риска;
Вредоносное ПО – 61%;
Хакерские атаки – 47%;
Спам – 46%;
Халатность сотрудников – 42%;
Аппаратные сбои – 20%;
Кража оборудования – 5%;
Финансовое мошенничество – 4%.
Как видно, из указанных данных, наиболее распространенными
являются кража данных и вредоносное ПО.
В нынешнее время широкое развитие имеют такие угрозы ИБ, как:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран