Диплом: Разработка политики информационной безопасности в ООО "СПАРТА"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
47
Среди известных методов оценки рисков ИБ можно выделить следующие:
Cramm, Octave, RiskWatch, RA2, Callio Secura 17799, Proteus. Выбор методики –
важная подготовительная работа для последующих этапов оценки рисков,
влияющая на эффективность и адекватность всего процесса.
В компании ООО «Спарта» используется методика оценки рисков
OCTAVE (Operationally Critical Threat, Asset, and Vulnerability Evaluation) -
методика поведения оценки рисков в организации, разрабатываемая институтом
Software Engineering Institute (SEI) при университете Карнеги Меллон (Carnegie
Mellon University).
Особенность данной методики заключается в том, что весь процесс
анализа производится силами сотрудников организации, без привлечения
внешних консультантов. Именно из-за этого на предприятии используется
данная методика. Кроме того, вся информация по осуществлению оценки рисков
по данной методики находится в открытом доступе, что также удешевляет всю
процедуру.
Профиль угрозы включает в себя указания на актив (asset), тип доступа к
активу (access), источник угрозы (actor), тип нарушения или мотив (motive),
результат (outcome) и ссылки на описания угрозы в общедоступных каталогах.
Для оценки рисков в рамках данной методики создается смешанная
группа, включающая как технических специалистов, так и руководителей
разного уровня, что позволяет всесторонне оценить последствия для бизнеса
возможных инцидентов в области безопасности и разработать контрмеры.
На рассматриваемом предприятии оценка рисков проводится начальником
отдела информационных технологий совместно с генеральным директором,
техническим директором и сотрудниками отдела.
Исходная информация для оценки рисков предоставляется в виде
статистики нарушений информационной безопасности за период, описания
тенденций в защите и обеспечении ИБ, вирусной активности, также
криминальной обстановки в районе расположения здания компании.
Результаты оценки рисков предоставляются в виде перечня рисков,
каждому из которых определен ранг.
Результаты оценки рисков приведены в таблице 1.9.
48
Таблица 1.9
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
риска
Несанкционированный доступ к
СУБД
База данных клиентов
5
Распределённая база данных с
информацией о партнерах и
рекламодателе
5
Сведения о доступе в панель
управления сотрудников
компании
5
Персональные данные
сотрудников
5
Сведения о клиентах и
партнерах
5
Сведения о заключаемых
договорах
5
Входящая и исходящая
корреспонденция
5
Кража документов и
информационных активов
База данных клиентов
5
Распределённая база данных с
информацией о партнерах и
рекламодателе
5
Сведения о доступе в панель
управления сотрудников
компании
5
Персональные данные
сотрудников
5
Сведения о клиентах и
партнерах
5
Сведения о заключаемых
договорах
5
Входящая и исходящая
корреспонденция
5
Съем информации с помощью
технических средств
База данных клиентов
5
Распределённая база данных с
информацией о партнерах и
рекламодателе
5
Сведения о доступе в панель
управления сотрудников
компании
5
Персональные данные
сотрудников
5
Сведения о клиентах и
партнерах
5
Сведения о заключаемых
5
49
Риск
Актив
Ранг
риска
договорах
Входящая и исходящая
корреспонденция
5
Нарушение прав доступа в ИС
База данных клиентов
4
Распределённая база данных с
информацией о партнерах и
рекламодателе
4
Сведения о доступе в панель
управления сотрудников
компании
4
Персональные данные
сотрудников
4
Сведения о клиентах и
партнерах
4
Сведения о заключаемых
договорах
4
Входящая и исходящая
корреспонденция
4
Загрузка вредоносного
программного обеспечения
База данных клиентов
3
Распределённая база данных с
информацией о партнерах и
рекламодателе
3
Сведения о доступе в панель
управления сотрудников
компании
3
Персональные данные
сотрудников
3
Сведения о клиентах и
партнерах
3
Сведения о заключаемых
договорах
3
Входящая и исходящая
корреспонденция
3
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
База данных клиентов
3
Распределённая база данных с
информацией о партнерах и
рекламодателе
3
Сведения о доступе в панель
управления сотрудников
компании
3
Персональные данные
сотрудников
3
Сведения о клиентах и
партнерах
3
Сведения о заключаемых
3
50
Риск
Актив
Ранг
риска
договорах
Входящая и исходящая
корреспонденция
3
Таким образом, основываясь на результатах проведенного анализа рисков
угроз, можно сделать вывод, что в первую очередь необходимо обеспечивать
физическую сохранность информационных активов, а также внедрить
организационные меры по защите информации.
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1 Выбор комплекса задач обеспечения информационной
безопасности
Основываясь на пункте 1.2, в том числе на результатах оценки рисков
информационным активам организации, делаем вывод, что для ООО «Спарта»
наиболее актуальными методами повышения информационной безопасности
являются:
Правильное распределение доступа к СУБД по отношению к
посторонним лицам;
Контроль выполнения всего объема мероприятий, направленных на
обеспечение безопасности информации и данных;
Предотвращение случаев утечки информации по различным
техническим каналам.
Приведённые выше мероприятия должны разрабатываться и
выполняться в области инженерно-технической защиты данных.
Следовательно, при реализации инженерно–технической защиты
информации, также важно не забывать и о обеспечении надежной защиты от
утечек всех используемых каналов данных.
51
К техническим средствам обеспечения физической защиты активов
можно отнести:
Охранные сигнализации, расположенные по периметру охранной
зоны, зданий, иных сооружений, а также непосредственно в самих помещениях
внутри объекта;
Средства контроля прохода (доступа), которые располагаются на
КПП, в охраняемых зданиях, сооружениях и или служебных помещениях самих
объектов;
Средства наблюдения за периметром самой охраняемой зоны,
контрольно-пропускными пунктами, служебными помещениями, а также
другими хозяйственными объектами.
Средства экстренной и специальной связи. Средства обнаружения
проноса (провоза) запрещенных предметов, взрывчатых веществ, и предметов из
металла (в том числе носителей конфиденциальной информации);
средства систем жизнеобеспечения (электропитания, освещения и
др.).
Таким образом, в выпускной квалификационной работе будут решены
следующие задачи:
Выбраны средства повышения информационной безопасности
компании;
Рассмотрены организационные меры защиты информации;
Рассмотрен порядок внедрения выбранных средств защиты
информации;
Оценена экономическая эффективность выбранных мер.
Ущерб от раскрытия секретных данных отражается в потере достижений,
упущенной финансовой выгоде, материальном ущербе клиентов из-за хищения
персональных данных, административной и уголовной ответственности,
изменение отношений в коллективе из-за обнародования данных по ЗП
работников, о возможных изменениях в кадровом составе и т. п.
Методика недопущения утечки секретных данных могут состоит из 3
компонентов
• Работа с сотрудниками.
52
Главный источник утечки данных – люди. Человеческий фактор сводит на
0 любые самые изощренные способы защиты. Главные принципы и правила
управления сотрудниками выделены в ГОСТ Р ИСО/МЭК 27002-2012 «ИТ.
Методы и средства поддержания безопасности. Свод норм и правил руководства
ИБ». Соблюдение этих правил поможет ощутимо минимизировать влияние
человеческого фактора, избежать типичных ошибок и предотвратить перехват
данных [2].
• Политика безопасности.
Политика безопасности компании считается сводом руководящих
принципов, правил, процедур и практических приемов в сфере защиты данных,
которыми пользуется компания в процессе деятельности.
Главные сферы влияния политики безопасности:
o Классификация инфы по типу защищенности;
o ЗИ от утечек;
o Выделение субъекта и размера ущерба, наносимого компании в
информационном аспекте,
o Определение рисков и схемы их минимизации до допустимой
величины.
• Сервисы безопасности.
Сервисы безопасности применяются для разделения доступа к данным,
протоколирования фактов реализации доступа и отслеживания информационных
потоков. Они помогает поддержать предупреждение, контролирование и
оповещение и реагирование на инциденты, которые связаны с утечкой
секретных данных. К таким сервисам можно отнести: сервисы определения,
разделения доступа, шифрования, аудита безопасности, отслеживания утечки
данных.
Главные методы недопущения утечек конфиденциальной информации
включают в себя:
• Организационные методики;
• Правовые методики;
• Технические методики.
53
Главные организационные мероприятия по поддержанию защиты от
утечки данных делят на два вида:
• Выявление концепции кадровой политики и методов набора
персонала; набор служащих, текущая работа с сотрудниками фирмы;
• Внедрение мер по отражению степени секретности сведений и
обеспечение деления доступа: размещение документов по уровню важности и
секретности, выявление режима их хранения и доступности.
1.3.2 Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации
Инженерно-техническую защиту информации можно рассматривать как
основную составляющую комплекса мер по защите данных, которые являются
частью коммерческой, государственной или иной тайны. Такой комплекс может
включать нормативно-правовые документы, технические и организационные
меры, направленные на соблюдение должного уровня секретности и
конфиденциальности.
Инженерно-техническая защита данных включает в себя комплекс
технических и организационных мер, направленных на обеспечение ИБ
различными техническими средствами и решает задачи, связанные с:
• Предотвращением незаконного проникновения злоумышленника к
источникам хранения данных с целью их уничтожения, изъятия и т.п.;
• Защитой всех видов носителей информации от полного
уничтожения при воздействии стихийных бедствий, прежде всего затопления,
пожара, воздействия пены при тушении огня;
Предотвращения утечки данных по внешним и внутренним
каналам связи.
Сама инженерно-техническая защита сегодня достаточно быстро
развивается благодаря исследованиям в области физики, теории систем, оптики,
акустики, радиоэлектроники, радиоизмерений и в других дисциплинах. Круг
вопросов, которыми занимается инженерно-техническая защита, очень
54
разнообразен, что связано с многообразием источников и носителей данных, а
также способов и методов хранения и обработки информации. Для того, чтобы
обеспечить максимальный эффект от такого вида защиты, важно определить:
• Что защищать в той или иной организации, здании или помещении;
• Какие основные угрозы могут быть использованы по отношению к
данной информации со стороны злоумышленников и их технических средств;
• Какие реальные способы и средства защиты целесообразнее всего
применять в каждом конкретном случае обеспечения ИБ, учитывая при этом
величину угрозы и затраты на ее предотвращение;
• Каким образом лучше организовать техническую защиты данных в
компании.
Физические меры защиты изначально основывались на применении
различного рода электронных, механических, и электромеханических средств и
решений, предназначением которых является обеспечение должного уровня
безопасности и создание препятствий на подразумеваемых путях проникновения
потенциальных нарушителей к компонентам самой системы и средствам
хранения данных и информации. Также сейчас активно используются в качестве
дополнения технические средства визуального наблюдения, экстренной связи и
охранной сигнализации.
Физическая защита помещений, зданий и различных информационных
носителей осуществляется Управлением безопасности путем установки
отдельных постов охраны, при помощи технических средств охраны или
любыми возможными способами, которые могут предотвратить или
существенно затруднить проникновение посторонних лиц на территорию,
хищение документов и цифровых носителей, самих средств информатизации, а
также исключить возможность нахождения внутри периметра средств съема
данных.
Для того, чтобы осуществить физическую безопасность ИС важно
реализовать ряд организационных и технических мер, которые включают в себя
проверку оборудования, предназначенного для работы с конфиденциальной
(закрытой) информацией, на:
• Наличие внедренных заранее закладных устройств;
55
• Введение дополнительных ограничений на доступ в помещения,
которые используются для обработки и хранения данных;
• Установку на всех системах и средствах информатизации
дополнительных источников резервного питания для предотвращения сбоев в
работе сети.
Технические (аппаратно-программные) методы защиты базируются на
применении разных электронных устройств и специализированного ПО,
выполняющего самостоятельно или в комплексе с другими средствами функции
защиты (аутентификации и идентификации пользователей, разграничении
доступа к системе, запись всех событий, криптографическое шифрование
передаваемых данных и т.д.).
Учитывая все требования и принципы обеспечения ИБ по всем основным
направлениям защиты, в состав любой системы безопасности важно включить
следующие средства:
• Средства для контроля уровней доступа к данным, а также средства
криптографического шифрования;
• Методы регистрации всех событий по предоставлению доступа к
важным информационным ресурсам и контролю за использованием данных;
• Механизмы реагирования на возможные нарушения режима
рекомендуемой информационной безопасности, а также средства для
противодействия техническим методам разведки;
• Идентификация и аутентификация всех пользователей при помощи
имени или специального электронного средства (Advantor, Touch Memory, Smart
Card и т.п.)
• Строгий регламент предоставления доступа пользователей в
помещения, а также к средствам обработки и хранения данных;
• Защита от хакерских атак или компьютерных вирусов,
предотвращение их возможного вредоносного воздействия;
• Регистрация всех действий пользователей в электронных таблицах,
многоуровневая система регистрации;
56
• Полная защита внутренней корпоративной сети от вредоносного
воздействия информационно-телекоммуникационных сетей общего
пользования;
• Защита всех данных системы на файловых серверах от тех
пользователей, в чьи обязанности не входит работа в информацией, хранящейся
на них.
Для того, чтобы предотвратить возможность третьих лиц работать с
ресурсами ИС, важно обеспечить распознание каждого легального пользователя
(или целой группы пользователей). Для этих мероприятий могут применяться
устройства различного рода: магнитные карты, ключи, дискеты и т.п.
Процесс аутентификации (подтверждения подлинности) пользователя
может быть осуществлен при помощи:
• Проверки наличия у пользователя специального устройства (карты,
ключа, вставки и т.д.) либо же методом подтверждения знания пароля;
• Методом проверки уникальной физической характеристики или
параметра самого пользователя при помощи биометрического устройства.
Зона ответственности и сами задачи для технических средств защиты
обычно задаются исходя из возможностей и их эксплуатационных
характеристик, которые подробно описаны в документации на каждое средство.
Любое техническое средство разграничения доступа должно быть так или
иначе составной частью единой системы контроля доступа:
• На всю территорию или отдельных объект;
• К компонентам базы данных или ИС и всем элементам системы
защиты информации;
• К любым информационным ресурсам (документам, архивам,
электронным носителям, справкам, отчетам и т.д.);
• К активным ресурсам (прикладному ПО, задачам и т.п.);
• К самой операционной системе, ее программам и установленным
электронным средствам защиты.
1.4 Выбор защитных мер
1.4.1 Выбор организационных мер

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран