Диплом: Разработка проекта обеспечения информационный безопасности в АО "Текон-Инжиниринг"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
13
Реализация угрозы () это является величиной, которая показывает,
частоту реализации данной угрозы. Беря единицу времени, например, сутки,
месяц, квартал, год, то угрозу, реализующуюся ежемесячно можно описать
коэффициентом 0,033
, а угрозу, реализующуюся раз в пять лет
коэффициентом (1/(365 5)) = 0,0005
Вероятность воздействия угрозы на актив ()показатель, зависит от
двух факторов - вероятность уязвимости и насколько хорошо защитные меры эту
уязвимость закрывают. Последний параметр () будет оцениваться экспертами
по следующим оценкам: плохие последствия, средне-плохие, допустимые
последствия и другие. Руководству по результатам оценки приносят отчет со
столбиками гистограмм/диаграмм, по которым видно, что одни риски
больше/меньше других. В случае предвиденных проблем дальше руководству
сообщают, что такие большие цифры связаны с действующими средствами
защиты, а при покупке и внедрении предлагаемых средств защиты информации
снижение угрозы на актив PI будет меньше. Например, средство защиты
стоит такую-то часть рублей, а уровень риска значительно снизится.
Приобретение и внедрение с последующей модернизацией и интеграцией
защитных средств выражается в рублях, то целесообразно и рассчитывать риски
аналогичным способом, т.к. оценка рисков в рублях позволит рассчитать время
возврата вложенных уже инвестиций во внедрение средств защит информации и
позволит говорить об их эффективности. Анализ рисков проводить по указанной
формуле выше.
1.2.1 Идентификация и оценка информационных активов
Оценка активов организации является важным этапом в общем процессе
анализа риска. Так как организация АО «ТЕКОН-Инжиниринг» является
мультипроектной, то установленный стандартный перечень активов
организации был разделен между всеми отделами с распределением
ответственности между всеми людьми организации закрепленных за
конкретным отделом. Ценность, определенная для каждого актива определена
14
начальной стоимостью актива соответствующим данному активу и
юридическому лицу. Для обеспечения полного учета активов ведется
инвентаризация, активы были сгруппированы по типам: информационные
активы, активы программного обеспечения, физические активы и услуги.
Административная частьотвечает за курирование конкретного
отдела, за его производительность, за рассмотрение улучшений условий для
работы отдела, за распределение, организацию и курирование работ.
Сервисно-информационная часть обеспечение жизнедеятельности
работы организации с информационными технологиями (сетями,
автоматизированными рабочих местами, серверами, внутренней связи).
Тендерная, конкурсная часть постоянная конкуренция на рынке,
основанная на статистических данных и возможностях организации.
Договорная часть согласование объемов совместно с заказчиком,
составление смет-затрат на материалы, на работу, на общий объем работ,
сопровождение проекта вплоть до полного закрытия договора.
Проектная часть разработка проекта на основе объемов договора,
утверждение проекта на внедрение автоматизации и модернизации со стороны
заказчика. После утверждения проекта, передача его в технологическую часть.
Производственная частьпроизводство собственного оборудования с
последующей интеграцией на объекты. Как и нового, так и вышедшего по
времени его амортизации.
Программно-производственная частьразработка и поддержание
программного обеспечения для автоматизации.
Логистическая частьобщая закупка материалов для производства,
стройки по технологии, монтажу, пуско-наладке, выполнении гарантийных
обязательств в случае дефектации поставок, складирование.
15
Архитектурно-строительная частьреализация строительно-
автоматизационных работ согласно проекту, предоставление технической
документации, присутствие при вводе объекта в эксплуатацию и сопровождение
устранения замечаний до окончания гарантийных обязательств.
Сервисная часть обслуживание объектов вышедших из рамки
гарантийных обязательств, устранение замечаний на основании официальных
писем заказчика.
Юридическая частьсопровождение юридических вопросов, судебных
разбирательств.
Экономическая частьбухгалтерский учет.
Согласование и описание масштабов оценки и критериев определения
конкретной стоимости активов: Из-за однообразия активов, что некоторые
активы из тех, что могут быть оценены в денежных единицах, то целесообразно,
что они будут оцениваться в денежной валюте согласно закупочным
спецификациям и также оцениваться по качественной шкале в диапазоне от
«очень низкой» до «очень высокой» цены. Кроме того, в организации могут быть
установлены собственные пределы ценности активов: «малая», «средняя» и
«высокая». Эти пределы должны быть оценены по выбранным критериям,
например, возможные финансовые потери следует оценивать в денежных
единицах, тогда как при оценке по критерию угрозы для личной безопасности
оценка в денежных единицах окажется непригодной. Рассмотрим пример
качественной оценки в таблице 2. В таблице 3 приведем сведения
конфиденциального характера в Организации, а в таблице 4 укажем
ранжирование активов. Согласование масштабов оценки, которая должна быть
произведена, и критериев определения конкретной стоимости активов. Таким
образом организация в конечном счете сама решает, какой ущерб считать малым,
а какой - большим. Ущерб, который может стать бедственным для маленькой
16
организации, для очень крупной организации может быть сочтен малым или
даже очень малым.
Таблица 2. Активы, тип актива, качественная оценка.
Актив
Его тип
Качественная
оценка
Административная
Информационный;
Программный;
Физический;
Низкая
Сервисно-информационная
Информационный;
Программный;
Услуги.
Высокая
Договорная
Информационный.
Программный;
Физический.
Низкая
Проектная
Информационный.
Программный;
Физический.
Низкая
Производственная
Физический;
Услуги.
Высокая
Программно-производственная
Программный;
Физический;
Услуги.
Высокая
Логистическая часть
Информационный;
Физический;
Услуги.
Высокая
Архитектурно-строительная
Физический;
Услуги.
Средняя
Сервисная часть
Информационный;
Услуги.
Средняя
17
Юридическая
Информационный;
Программный.
Низкая
Экономическая
Информационный.
Низкая
Таблица 3. Сведения конфиденциального характера в АО «ТЕКОН-
Инжиниринг»
п/п
Наименование
сведений
Гриф
конфиденциальности
документ,
реквизиты,
1.
Сведения, раскрывающие
характеристики средств
защиты информации ЛВС
предприятия от
несанкционированного
доступа.
Коммерческая тайна
кодекс
Российской
Федерации
(часть первая)"
от 30.11.1994 N
51-ФЗ (ред. от
18.07.2019) (с
изм. и доп.,
вступ. в силу с
2.
Требования по
обеспечению сохранения
служебной тайны
сотрудниками
предприятия.
Коммерческая тайна
кодекс РФ ст.
1465
3.
Персональные данные
сотрудников
Конфиденциально
Таблица 4. Результаты ранжирования активов
Наименование актива
Ценность актива
Административная часть
1
Сервисно-информационная часть
5
Договорная часть
1
Проектная часть
2
Производственная часть
4
Программно-производственная часть
5
Логистическая часть
4
Архитектурно-строительная часть
2
Сервисная часть
3
Юридическая часть
1
18
Экономическая часть
1
Проведя ранжирование активов, отмечаем имеющие наибольшую
ценность:
1. Очень маленькое количество;
2. Маленькое количество;
3. Среднее количество;
4. Высокое количество;
5. Очень высокое количество.
1.2.2 Оценка уязвимостей активов
Уязвимость - событие, возникающее результатом стечения обстоятельств
(случайным, преднамеренным, намеренным, умышленным), когда в силу каких-
то причин используемые действующие в системах обработки данных средства
защиты информации не в состоянии оказать достаточного сопротивления
различным угрожающим факторам и нежелательного воздействия на
информацию, которая напрямую подлежит защите. Некоторый ряд уязвимостей
можно предотвратить действующими правилами по защите информации, но есть
и непредсказуемые факторы, которые могут быть вызваны неосторожностью
сотрудника, или природными катаклизмами. Сбой в работе одного из отделов
влечет за собой критические последствия, которые вероятнее всего влекут за
собой общий удар по прибыли, поэтому необходима оценка возможных
последствий угроз активам организации из-за утечки и нарушения целостности
информации, работы, которая может использоваться в разных целях
(конкуренция, шантаж, срыв действующих разработок, работ). Каждый из
активов уязвим по-своему, но внимание будет уделено более распространенным
проблемам.
Оценка будет производиться по трехуровневой качественной шкале:
Низкаямаловероятная уязвимость при угрозе. Нет статистики
инцидентов, которая указывала бы на возможное происшествие.
19
Средняя средняя вероятность угрозы. Возможны инциденты,
которые происходили в прошлом, или есть вероятность
происшествия со стороны, где у атакующего могут быть причины
для реализации угрозы.
Высокая вероятность угрозы. Вероятнее всего осуществится, т.к.
есть инциденты, статистика, или серьезные причины для
атакующего.
В таблице, приведенной ниже (см. таблицу 5) - мы рассмотрим и разделим
основные уязвимости и оценку уязвимости воздействия по трем уровням шкалы
для каждого из действующих активов. Оценка основывается на возможном
ущербе, который будет принесен в случае нарушения стабильной работы
организации и таким образом мы можем понять, насколько и каждый актив будет
уязвим по отношению к случайным, или неслучайным событиям.
20
Таблица 5. Возможные уязвимости активов
Возможные
уязвимости
Внутренняя и
внешняя
связь
Скачки в
работе
эл. сетей
Нарушение
документоо
борота
Недопоста
вка
материала
Не
допуск к
работам
Сбой
работы
произво
дства
Программ
ная часть
Активы
Административная
высокая
средняя
высокая
низкая
низкая
низкая
низкая
Сервисно-
информационная
средняя
средняя
средняя
средняя
средняя
низкая
низкая
Договорная
высокая
средняя
высокая
низкая
высокая
низкая
низкая
Проектная
средняя
высокая
высокая
низкая
средняя
низкая
низкая
Производственная
низкая
высокая
средняя
низкая
высокая
высокая
низкая
Программно-
производственная
низкая
высокая
средняя
низкая
высокая
высокая
высокая
Логистическая
высокая
средняя
средняя
низкая
низкая
высокая
низкая
Сервисная
высокая
низкая
высокая
низкая
низкая
низкая
низкая
Архитектурно-
строительная
низкая
низкая
высокая
высокая
высокая
высокая
высокая
Юридическая
высокая
низкая
высокая
низкая
низкая
низкая
низкая
Экономическая
высокая
средняя
высокая
низкая
низкая
низкая
низкая
Проведя предварительный анализ основываясь на приведенных выше уязвимостях активов необходимо в
дальнейшем провести детальную оценку угроз этим активам.
21
1.2.3 Оценка угроз активам
В реальном времени задумываются о защите информации не только
крупные, средние и малые организации о переходе к управлению
информационной безопасностью на основе анализа возможных
информационных рисков. Располагая общим пониманием размера вероятного
ущерба при нарушениях безопасности, гораздо легче и проще планировать
материальные/нематериальные ресурсы для выстраивания системы управления
рисками. Получается, угроза информационной безопасности - условия и
факторы, создающие опасность нарушения информационной безопасности. Под
угрозой понимается потенциально возможное событие, действие, процесс или
явление, которые могут привести к нанесению ущерба организациям, или
интересам.
Рассмотрим виды угроз:
Намеренные самые опасные и корыстные, которые зависят от
разных факторов для потенциальных злоумышленников с целью
получения выгоды.
Случайные которые основываются на уже пройденной статистике
и полученном опыте, на ошибках работающих сотрудников, или из-
за расположения рядом с опасными производственными/путевыми
объектами (железнодорожные пути, сети ЛЭП, ТЭЦ).
Прошлые основанные на уже пройденных угрозах, которые
происходили в прошлом.
Оценка угроз будет осуществляться аналогично по трехуровневой
качественной шкале, как и для оценки уязвимости активов, но с расширением
промежуточных уровней для анализа примечаний. Угрозы необходимо также
классифицировать и ранжировать. После завершения классификации угрозы
нужно ранжировать, то есть определить, какие угрозы более значимы, а какие
менее. Рассмотрим угрозы активов, которые указаны в таблице 6 основанной на
требованиях стандарта. В таблице указаны угрозы, преднамеренные действия
обозначаются в перечне буквой D, а угрозы, обусловленные случайными
22
действиями буквой A и угрозы, обусловленные естественными E. Таким
образом, обозначая буквой D все преднамеренные действия, явление активов
информационных технологий, буквой A все совершаемые людьми действия,
которые могут нанести вред активам информационных технологий, буквой E
обозначены инциденты, не основанные на действиях, совершаемых людьми.
Таблица 6. Классы угроз активам
Наименование
Классы
Землетрясение
Е
Затопление
D, A, E
Ураган
Е
Попадание молнии
Е
Забастовка
D, A
Пожар
D, A
Намеренное повреждение
D
Неполадки в системе электроснабжения
A
Неполадки в системе водоснабжения
A
Неполадки в системе кондиционирования воздуха
D, A
Аппаратные неполадки
A
Скачки напряжения
A, E
Большие величины температуры и влажности
D, A, E
Пыль
E
Электромагнитное излучение
D, A, E
Статическое электричество
E
Хищение, кража
D
Несанкционированное использование носителей данных
D
Выход амортизации носителей данных
E
Ошибки персонала
D, A
Ошибки при обслуживании чего-либо
D, A
Ошибки, программные сбои
D, A
Умышленное использование программного обеспечения
несанкционированными пользователями
D, A

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран