Диплом: Разработка политики информационной безопасности в ООО "СПАРТА"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
27
Группа уязвимостей
Содержание уязвимости
База
данных
клиенто
в
Распределённа
я база данных с
информацией о
партнерах и
рекламодателе
Сведения о
доступе в
панель
управления
сотруднико
в компании
Персональны
е данные
сотрудников
Сведения
о
клиентах
и
партнера
х
Сведения о
заключаемы
х договорах
Входящая и
исходящая
корреспонденци
я
Внедрение аппаратных и
программных закладок с
целью скрытно
осуществлять доступ к
информационным ресурсам
или дезорганизации
функционирования
компонентов
корпоративной
информационной системы
высокая
высокая
высокая
высокая
Незаконное использование
оборудования,
программных средств или
информационных ресурсов,
нарушающее права третьих
лиц
высокая
высокая
высокая
высокая
высокая
высокая
высокая
Применение технических
средств для
несанкционированного
съема информации
высокая
высокая
28
1.2.3 Оценка угроз активам
Главными источниками угроз ИБ в исследуемой компании являются:
Непреднамеренные (случайные, ошибочные, без умысла и корыстных
целей) нарушения правил сбора, обработки, передачи данных, а также требований
ИБ и другие действия пользователя ИС (в т.ч. сотрудников, которые отвечают за
функционирование ИС и обслуживание основных компонентов корпоративной
информационной системы), которые могут привести к непроизводственным
затратам ресурсов и времени, разглашению конфиденциальных сведений, потере
ценных данных или общему нарушению работы отдельных компонентов ИС;
Преднамеренные (из корыстных побуждений, по принуждению
другими лицами, со злым умыслом и т.д.) действия, совершенные легально
допущенными сотрудниками (в т.ч. персоналом, который отвечает за
функционирование ИС и обслуживание основных компонентов корпоративной
информационной системы), по отношению к самой системе и ее ресурсам,
приводящие к непроизводственным затратам ресурсов и времени, разглашению
конфиденциальных сведений, потере ценных данных или общему нарушению
работы отдельных компонентов ИС;
Деятельность преступных групп и других лиц, политических структур,
разведок иностранных государств, а также отдельных лиц по добыче
засекреченной информации, навязыванию неверной информации, нарушению
работоспособности системы в целом или ее отдельных компонентов;
Удаленное проникновение отдельных лиц через территориально
удаленные сегменты корпоративной сети общего доступа (интернет) при
использовании легальных или несанкционированных каналов передачи данных,
недостатков протоколов обмена, изъянов в средствах защиты или разграничении
удаленного доступа;
Ошибки, допущенные при разработке и проектировании ИС и систем
защиты, ошибки ПО, отказы и технические сбои системы безопасности (в том
числе и средств защиты и контроля эффективности защиты);
Стихийные бедствия и аварии;
29
Приведем наиболее вероятные угрозы для ООО «Спарта» по нарушаемым
свойствам безопасности, а именно:
Угрозы целостности;
Угрозы доступности;
Угрозы конфиденциальности.
При этом угрозы конфиденциальности можно отнести к
несанкционированному доступу и ознакомлению с тонкими политиками
безопасности. Угрозы целостности предполагают потерю заранее определенных
свойств объектом при атаке на него из вне. Угрозы доступности определяют
возможность доступа к сохраненным данным в системе в настояниях момент.
Вероятность реализации угрозы для каждого актива информационного
ресурса приведена в таблице 1.6.
30
Таблица 1.6
Результаты оценки угроз активам
Группа угроз
Содержание угроз
База
данных
клиентов
Распределённая
база данных с
информацией о
партнерах и
рекламодателе
Сведения о
доступе в
панель
управления
сотрудников
компании
Персональные
данные
сотрудников
Сведения
о клиентах
и
партнерах
Сведения о
заключаемых
договорах
Входящая и
исходящая
корреспонденция
1. Угрозы, обусловленные преднамеренными действиями
Применение
технических средств
для
несанкционированного
съема информации
высокая
низкая
средняя
Несанкционированный
доступ к ресурсам
информационной
системы с рабочих
станций легальных
пользователей
высокая
низкая
Игнорирование
организационных
ограничений
Высокая
средняя
низкая
Высокая
Использование
информационных
активов не по
назначению
Высокая
Высокая
Высокая
Нарушения
персоналом
организационных
средняя
средняя
31
Группа угроз
Содержание угроз
База
данных
клиентов
Распределённая
база данных с
информацией о
партнерах и
рекламодателе
Сведения о
доступе в
панель
управления
сотрудников
компании
Персональные
данные
сотрудников
Сведения
о клиентах
и
партнерах
Сведения о
заключаемых
договорах
Входящая и
исходящая
корреспонденция
мер по обеспечению
ИБ
Разглашение, передача
или утрата атрибутов
разграничения доступа
Высокая
Высокая
2. Угрозы, обусловленные случайными действиями
Отключение или
вывод из строя
подсистем
обеспечения
функционирования
информационных
систем
низкая
средняя
Ввод ошибочных
данных
высокая
Заражение вирусами
средняя
средняя
Порча носителей
информации
высокая
Некомпетентное
использование,
настройка или
неправомерное
отключение средств
защиты
высокая
высокая
низкая
Использование
программных средств
Высокая
средняя
низкая
Высокая
32
Группа угроз
Содержание угроз
База
данных
клиентов
Распределённая
база данных с
информацией о
партнерах и
рекламодателе
Сведения о
доступе в
панель
управления
сотрудников
компании
Персональные
данные
сотрудников
Сведения
о клиентах
и
партнерах
Сведения о
заключаемых
договорах
Входящая и
исходящая
корреспонденция
и информации без
гарантии источника
3. Угрозы, обусловленные естественными причинами (природные, техногенные факторы)
Выход из строя
оборудования
информационных
систем и оборудования
низкая
низкая
низкая
низкая
Выход из строя или
невозможность
использования линий
связи
средняя
средняя
Пожары, наводнения и
другие стихийные
бедствия
низкая
низкая
33
К подобным нарушениям можно отнести:
1. Угроза для рабочих мест (филиальных, внутренних и удаленных) –
непосредственный доступ к самой ЭВМ, при котором нарушитель заполучил
идентификационные данные пользователя или администратора (логин, пароль,
протокол безопасности). Такой вид угрозы подразумевает похищение личных
документов пользователя, чем пароль/логин используется. Если же получены
данные идентификации администратора, может быть открыт доступ ко всем
документам компании;
2. Угроза для серверной ОС – взлом защиты операционной системы
сервера, что позволяет злоумышленнику загрузить вредоносный код, который
существенно облегчает проход в ИС. Если злоумышленник получил доступ к
серверной ОС, он без особых проблем может создать незаконное новое рабочее
место либо подменить законное рабочее место на незаконное, имитировать
деятельность законного рабочего места, реализовать доступ к БД
информационной системы, получить полный или частичный контроль над
сервером.
3. Угроза АИС серверу заключается в получении злоумышленником
доступа к серверной АИС, что позволяет ему напрямую входить в ИС без
участия сервера ОС, тем самым минуя главную систему безопасности, которую
должен обеспечивать сервер ОС. Если злоумышленник подключает свое рабочее
место, то последствия от этого аналогичны последствиям угрозы для рабочих
мест.
4. Угроза сервера баз данных может рассматриваться, как получение
доступа к базам данных, что позволяет злоумышленнику иметь частичный или
полный контроль над ИС, а также всеми хранящимися в ней документами.
Данный вид угрозы особо опасен, т.к. очень часто в БД хранятся документы,
составляющие особую ценность как для владельцев ИС, так и для самого
злоумышленника.
5. Угроза для каналов связи между разными компонентами системы
может дать возможность злоумышленнику без проблем перехватывать пакеты
данных между рабочими местами и серверами путем подключения к каналам
34
связи. При использовании шифрованного протокола HTTPS данная процедура
может заметно осложнится.
В информационной системе этой угрозе могут подвергаться все объекты
общей модели ИС.
Документы – это данные, которые хранятся на БД сервере, также
резервные копии документов. Эта часть является самой важной и ценной,
поскольку непосредственно сами документа часто хранят конфиденциальную
информацию, для безопасности которой и организуется подобная система
безопасности.
Сервер баз данных – вторая по значимости среда для хранения
электронных документов в целостности и сохранности.
Сервера ОС и АИС являются операционной системой и интерфейсной
частью ИС, установленными на серверах и рабочих станциях пользователей,
включая клиентов СУБД; протоколы передачи информации; криптографические
методы защиты данных. Безопасность этих компонентов не настолько критична,
поскольку даже при выходе из строя целостность информации останется
неизменной и не будет нарушена. Но важно заметить, что в случае нештатной
ситуации в рамках перечисленных компонентов могут быть частично или
полностью нарушен транзакции информации внутри самой ИС.
Аппаратная система представляет собой каналы связи между
компонентами, а также аппаратный межсетевой экран. При выходе из строя
аппаратной части оборудования разрушения хранимых документов не
произойдет, а все сломанные компоненты можно всегда заменить на новые.
Угрозы доступа обычно характеризуют возможность проникновения к
сохраненным данным в ИС в любой момент времени. Наиболее частыми и
опасными с точки зрения возможного ущерба являются непреднамеренные
ошибки самых пользователей ИС, операторов, сисадминов и других лиц,
обслуживающих компоненты системы.
1.2.4 Оценка существующих и планируемых средств защиты
35
Оценка рисков нарушения ИБ проводится для разных типов
информационных активов, которые могут входить в отдельную область оценки.
Для оценивания рисков нарушения ИБ сначала определяются и документально
заверяются:
• Перечни всех типов информационных активов, которые входят в
область оценки;
• Перечни типов объектов, которые соответствуют каждому из
выделенных типов информационных активов области оценки;
• Сама модель угроз, описывающая угрозы ИБ для всех
представленных в компании типов объектов среды и на всех уровнях иерархии
информационной структуры фирмы.
Составление подобного перечня лучше всего делать с учетом положений
СТО БР ИББС-1.0, а также с учетом важных источников угроз ИБ.
Подобный список информационных активов можно сформировать на
основе результатов деятельности в компании БС РФ классификационных
активов. Такой состав информационных активов не должен противоречит
принятым нормам законодательства России, а также нормативным актам
компании.
Для примера можно пользоваться следующим перечнем типов
информационных активов в компании БС РФ:
• Данные ограниченного доступа;
• Данные, содержащие сведения, относящиеся к коммерческой тайне;
• Любая платежная информация (данные для расчетов, кассовых и
других финансовых операций);
• Персональные (личные) данные;
• Управляющая информация от платежных, информационных и
других систем (данные, используемые при технической настройке программного
комплекса обработки, хранения или передачи информации);
Открытая (доступная) информация.
Формирование подобного перечня типов объектов среды реализуется в
соответствии с разделением информационной структуры компании БС РФ,
36
определенной в СТО БР ИББС-1.0. В частности, такие перечни содержат
следующие объекты среды:
• Линии передачи данных и каналы связи;
• Сетевые аппаратные и программные средства, в т. ч. сетевые
сервера;
• Базы, хранилища и файлы данных;
• Бумажные и другие носители информации;
• Общедоступные и прикладные программные средства;
• Программно-технические элементы автоматизированных систем;
• Здания, сооружения и помещения;
• Платежные и информационно-технологические ресурсы.
Риски нарушения ИБ могут определяться на основе качественных оценок:
• Возможности реализации угрозы ИБ (СВР), выявленными или
предполагаемыми источниками ИБ в результате их действия на объект среды в
рассматриваемых типах информационных активов;
• Степени сложности последствий от утраты свойств ИБ для
рассматриваемых типов информационных активов.
Для того, чтобы оценить риски нарушения ИБ можно выполнить
следующие процедуры:
1) Определить перечень информационных активов, для которых могут
выполняться процедуры оценки рисков нарушения ИБ;
2) Выразить перечень типов объектов среды, которые соответствуют
каждому из типов в области оценки рисков нарушения ИБ;
3) Найти источники угроз для всех типов объектов среды,
определенных в рамках 2 этапа;
4) Определить СВР угрозы ИБ для каждого типа объектов среды,
которые были выражены на 2 и 3 шаге;
5) Выразить СТП нарушения ИБ для типов информационных активов
из области оценки рисков нарушения ИБ;
6) Оценить риски нарушения ИБ.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран