Диплом: Разработка проекта обеспечения информационный безопасности в АО "Текон-Инжиниринг"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
43
Необходимо сконцентрировать внимание на обеспечении
информационной безопасности в организации, анализ выполнения основных
задач организации, это представлено в таблице 9.
Таблица 9. Основные задачи организации по обеспечению
информационной безопасности.
Задачи
Оценка
выполнения
Обеспечение производственной безопасности, защита
информации.
средняя
Организация работ по правовым, организационным и
инженерно-техническим мерам, физической, аппаратной,
программной и математической защите.
низкая
Предотвращение несанкционированного допуска и
открытого доступа к сведениям и работам, составляющим
внутреннюю тайну организации;
низкая
Поиск, локализация и выявление каналов утечки важной
информации в процессе повседневной производственной
деятельности и в экстремальных ситуациях;
средняя
Соблюдение режима безопасности на различных
мероприятиях: переговоры, встречи, совещания,
курирование и другие мероприятия, связанные с
профессиональным сотрудничеством.
средняя
Охрана складов, занимаемой территории, производства и
защита материальных ценностей
средняя
1.2.5 Оценка рисков
Общее понятие информационной безопасности неразрывно связано с
рисками для информационных ресурсов, под которыми понимается возможность
нанесения ущерба этим ресурсам, снижение уровня их защищенности по
несчастным случаям, или с целью получения выгода. Риски могут иметь
различную природу и характеристики, одной из основных классификаций
рисков для информационной безопасности является их разделение:
- операционные это управляемые риски, которые связаны с
особенностями использования определенных информационных систем, их
44
технической реализации, применяемыми алгоритмами, аппаратными
средствами.
- системные риски, связанные с той средой и технической
инфраструктурой, в которой функционируют сами информационные системы.
Управление рисками рассматривается на административном уровне
информационной безопасности, поскольку только руководство организации
способно выделить необходимые ресурсы, инициировать и контролировать
выполнение соответствующих программ.
Управление рисками, как и выработка собственной политики
безопасности, актуальна только для тех организаций, где в действующих
информационных системах есть обрабатываемые данные, которые можно
считать нестандартными (уникальные разработки, повышенная важность и
другие), или организация имеет весомое место на рынке. Обычную организацию
устроит стандартный набор защитных мер, выбранный на основе представления
о статистических рисках, или вообще без какого-либо анализа рисков.
Использование информационных систем связано с определенной совокупностью
рисков, так как возможный ущерб может быть неприемлемо велик, или
существенно мал, но для его минимизации необходимо принять экономически
оправданные меры защиты. Периодическая оценка рисков необходима для
контроля эффективности деятельности в области безопасности и для учета
изменений обстановки при расширении фронта работ организации, или
пристройке новых помещений.
С количественной точки зрения уровень риска является функцией
вероятности реализации определенной угрозы, а также величины возможного
ущерба. Таким образом, суть мероприятий по управлению рисками состоит в
том, чтобы оценить их размер, выработать эффективные и экономичные меры
снижения рисков, а затем убедиться, что риски заключены в адекватные рамки и
будут оставаться такими без изменений в худшую сторону.
45
По отношению к выявленным рискам могут быть приняты следующие
меры:
Полная ликвидация риска, за счет устранения причины или угрозы;
Частичное уменьшение риска, за счет использования дополнительных
затрат на средства;
Принятие риска, выработка плана действия в соответствующих условиях
и его минимизация.
Процесс управления рисками можно разделить на следующие этапы:
1. Идентификация активов.
2. Выбор методологии оценки рисков.
3. Выбор анализируемых объектов и уровня детализации их
рассмотрения.
4. Анализ угроз и их последствий, выявление уязвимых мест в защите.
5. Оценка рисков.
6. Оценка остаточного риска.
На основе выявленных рисков можно выбрать выбор защитных мер, но
риски нужно контролировать постоянно, периодически проводя их переоценку.
Управление рисками, как и любую другую деятельность в области
информационной безопасности, необходимо интегрировать в жизненный цикл
информационных систем и тогда эффективность будет больше, а затраты -
меньше.
Кратко опишем, что может дать управление рисками на каждом из них.
46
На этапе планирования, закупки и разработки - знание рисков поможет
выбрать соответствующие решения, которые будут играть ключевую роль в
обеспечении безопасности.
На этапе установки и внедрения - выявленные риски следует учитывать
при конфигурировании, тестировании и проверке ранее сформулированных
требований, а полный цикл управления рисками должен соответствовать
внедрению системы в эксплуатацию.
Выбор анализируемых объектов и детализации их рассмотрения - первый
шаг в оценке рисков. Для организации допустимо рассматривать всю
информационную инфраструктуру, однако если организация очень крупная,
всеобъемлющая оценка может потребовать неприемлемых затрат времени и сил,
но конечный результат будет оправдывать себя, нежели пренебрегать этим. В
первую очередь следует сосредоточиться на важных сервисах, заранее
соглашаясь с приближенностью итоговой оценки. Если таких сервисов много, то
выбираются те из них, риски для которых заведомо велики или неизвестны.
При идентификации активов, ценностей и ресурсов, которые организация
пытается защитить, следует, учитывать не только компоненты информационной
системы, но и поддерживающую инфраструктуру, персонал, а также
нематериальные ценности, такие как репутация организации и основываясь на
этом можно дать предварительную оценку рискам. Главной точкой здесь
является представление о задачи организации, об основных направлениях
деятельности, которые желательно сохранить в первостепенную очередь.
Методика оценки рисков применяется на основании ценовой шкалы оценки, где
каждому риску, для каждого актива сопоставляется появление различных угроз.
Методика оценки рисков применяется на основании ценовой шкалы оценки, где
каждому риску, для каждого актива сопоставляется появление различных угроз.
Для базовой оценки рисков достаточно трехуровневой шкалы оценки
критичности - низкий, средний и высокий уровни. В этом случае оценка каждого
47
уровня в деньгах будет выполняться на основе принципов оценки ущерба,
который может варьироваться в зависимости от ценности активов компании.
Рассмотрим ниже пример в денежных единицах по трехуровневой шкале
представленный в таблице 10.
Таблица 10. Примерная оценка в денежных единицах по
трехуровневой шкале
Название уровня
Оценка уровня
Низкий уровень
до 500тысяч;
Средний уровень
от 500тысяч до 1-го
миллиона;
Высокий уровень
больше 1-го миллиона.
Принципы оценки важности актива:
1. Информационные активы оцениваются с точки зрения нанесения
компании ущерба от их раскрытия, модификации или недоступности в течение
определенного времени;
2. Программное обеспечение, материальные ресурсы и сервисы
оцениваются с точки зрения их доступности, работоспособности. Требуется
определить, какой ущерб понесет компания при нарушении функционирования
данных активов. Например, нарушение системы кондиционирования в течение
трех суток приведет к отказу серверов компании, к ним будет нарушен доступ, и
вследствие этого компания понесет убытки;
3. Сотрудники компании с точки зрения конфиденциальности и
целостности оцениваются с учетом их доступа к информационным ресурсам с
правами на чтение с модификацией. Доступность сотрудников оценивается с
точки зрения их выработки в человеко-часах на рабочем месте, или в
производительности.
48
4. Репутация компании оценивается и в связи с информационными
ресурсами, то есть оценивается, какой ущерб репутации компании будет нанесен
в случае нарушения безопасности информации компании.
Оценка риска представляет собой оценку потенциальных негативных
воздействий на деловую деятельность в случае нежелательных инцидентов и
уровня оцененных угроз и уязвимых мест. Риск фактически является мерой
незащищенности системы и связанной с ней организации. Величина риска
зависит от:
- ценность используемых действующих активов;
- вероятность возникновения опасной ситуации и угроз для активов;
- угрозы, направленные на уязвимые места с оказанием нежелательного
воздействия;
- существующих и планируемых средств защиты, снижающих степень
уязвимости, угроз, нежелательных воздействий на активы.
В организации ценность активов определялась на основе оценок их
владельцев (отделов). Угрозы и уязвимые места определялись специально
назначенными людьми с анализом на аудитах. Есть несколько методов для
оценки риска. Важно, чтобы организация пользовалась наиболее уверенным
методом, приносящим действенные результаты. Оценка рисков будет
производиться экспертным путем на основе анализа ценности активов,
возможности реализации угроз и использования уязвимостей, определенных в
предыдущих пунктах. Для оценивания предлагается таблица с заранее
предопределенными «штрафными баллами» для каждой комбинации ценности
активов, уровня угроз и уязвимостей, которые представлены в таблице 11.
49
Таблица 11. Комбинация уровней угроз и уязвимостей
Уровни
угрозы
Низкая
Средняя
Высокая
Уровни
уязвимости
Н
С
В
Н
С
В
Н
С
В
Ценность активов
1
0
1
2
1
2
3
2
3
4
2
1
2
3
2
3
4
3
4
5
3
2
3
4
3
4
5
4
5
6
4
3
4
5
4
5
6
5
6
7
5
4
5
6
5
6
7
6
7
8
При определении уровней уязвимости из результатов аудита и анализа
для различных процессов и при наличии экспертных оценок уровня
соответствующих угроз и ценностей активов можно составить меру риска
информационной безопасности для каждого процесса (см. таблицу 12).
Таблица 12. Результаты оценки рисков информационным
активам организации
Риск Актив
Ранг
риска
Кража
Сервера
5
Несанкционированный доступ
БД
5
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за
работой уборщиц
БД
5
Сбои / ошибки
БД
5
Несанкционированный доступ
Сервера
4
Сбои / ошибки
Сервера
4
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за
работой уборщиц
БД
4
Сбои / ошибки
ПО
3
Отсутствие наблюдения лиц,
находящихся на подрядных работах
Документы
1
Кража
ПК
3
50
Риск Актив
Ранг
риска
Несанкционированный доступ
ПК
2
Сбои / ошибки
ПК
2
Несанкционированный доступ
ПО
2
Несанкционированный доступ
Документы
2
Сбои / ошибки
Документы
2
1.3 Характеристика комплекса задач, задачи и обоснование необходимости
совершенствования системы обеспечения информационной безопасности и
защиты информации на предприятии
В комплекс задач по обеспечению информационной безопасности и
защиты информации входят:
Соблюдение минимума хранения информации в бумажном виде,
обязательный перевод ее в цифровой вид с последующим сохранением
резервных копий на сервере для восстановления в случае сбоя. После перевода
информации в цифровой вид последующее уничтожение бумажной версии.
Бумажную документацию уничтожать с помощью шредеров, или только в
корпоративном контейнере, за вывоз которого отвечает сама организация. Это
необходимая мера по защите, которая обусловлена отсечь вероятные утечки
информации из организации, так как велик риск открыть корпоративную тайну.
При включении ОС, отключение автоматического ввода пароля при
входе, при подключении к сетевому диску, или расположении хранилища на
сервере. Обязательное включение средств антивирусной защиты на всех
автоматизированных местах с своевременным обновлением, как и антивирусных
систем, так и операционных систем. Такая же необходимая мера по защите, так
как совершенствуются программы для взлома в сети. Отключение
автоматического ввода пароля позволит избежать хищение файлов при
несанкционированном доступе, если злоумышленник не знает пароля.
В установленном порядке при увольнении сотрудников организации
утилизация, или декодирование их пропусков во избежание
51
несанкционированного доступа в организацию. В случае утери пропуска,
сотрудник обязан сообщить в установленные службы для последующей его
блокировки и выдачи нового. Это необходимая мера защиты, так как количество
сотрудников у организации довольно большое, как и разных подрядчиков,
производящих разные виды работ в организации. В случае проникновения таким
образом, будет почти невозможно раскрыть злоумышленника.
Все имущество в организации должно иметь инвентарные номера,
имущество которое вносится в организацию должно быть согласовано и
проверено, т.к. в этом имуществе могут пронести вредоносные предметы, или
оборудование, влияющее на электронику. Этот пункт касается и автомобилей.
На территории должны стоять только зарегистрированные автомобили
организации и все равно проходить проверку, ведь неизвестно что могли
прикрепить на днище, или крышу машины.
На первый взгляд приведены основные и необходимые меры по
обеспечению безопасности в организации, но это не значит, что этот комплекс
можно не расширять. Практически ежедневно совершенствуются схемы и
системы нарушений информационной безопасности с целью получения выгоды
среди конкуренции, или хищения с получением преимуществ и шантажа.
1.3.1 Выбор комплекса задач обеспечения информационной безопасности и
защиты информации исходя из выполняемых предприятием задач и
существующих рисков, характеристика существующих средств
информационной безопасности
В организации большинство уязвимостей связано с недостаточным
надзором за внутренними помещениями, где работают сотрудники и внешней
системой наблюдения, так как помещение находится не только вблизи от метро
и считается многолюдным, но и работает в сфере логистики по поставке/приемке
материалов. Так как организация АО "ТЕКОН-Инжиниринг" имеет большое
помещение, которое обеспечивает проходную систему, а также обслуживание
помещений (уборщицы, электрики и др. персонал), нет гарантии того, что
сотрудники других предприятий не несут никакой угрозы, или не будет
52
осуществлено проникновение извне. Следуя из этого, одной из задач является
обеспечение безопасности в помещениях.
Для того что бы украсть информацию необязательно пробираться в
здание, для этого можно использовать другие способы чтения данных. В
современном мире существуют способы чтения данных, использующих
акустические, оптические и электромагнитные излучения. Акустические
излучения позволяют считывать любые звуки, которые распространяются
внутри комнат. С помощью оптики можно удаленно считывать информацию с
мониторов, экранов, а также прочесть документы, находящиеся вблизи от окна.
Также существуют устройства, которые позволяют считывать электромагнитное
излучение, исходящее от всех электронных устройств включая и компьютеры, за
счет чего можно получить желаемые данные. На предприятии АО "ТЕКОН-
Инжиниринг" вероятность кражи данных с помощью оптических устройств
очень мала, так как все мониторы повернуты так, что информация, отображаемая
на нем, не видна из окна и каждое окно в помещении обеспечено жалюзи.
Акустическое излучение не представляет большой угрозой для предприятия, так
как в разговорах не употребляются данные, которые могут иметь большую
ценность для злоумышленника. Вследствие чего остается обеспечить защиту от
чтения электромагнитных излучений, что будет являться еще одной задачей.
Параллельно еще одной из задач будет защита информации вне организации, для
предотвращения утечки информации извне.
1.3.2 Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации
Для выполнения определенных задач рассмотрим помещения офиса
организации, и выделим те, которые являются наиболее вероятными целями для
злоумышленника. Все базы данных и электронная документация расположена на
нескольких серверных. Серверные отделены друг от друга, комнаты с
защищенными стенами, имеют циркуляцию кондиционирования для
охлаждения, несколько внешних источников питания (основной ввод и

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран