Диплом: Разработка систем управления и контроля доступом в ООО "Альянс"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
Таблица 1.5
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Персональны
е данные
клиентов
Финансова
я и
налоговая
отчетность
Персональны
е данные
сотрудников
Сведения о
денежных
выплатах
сотрудника
м
Сведени
я о
выплатах
в
компани
и
Входящая и
исходящая
корреспонденци
я
Перечень
платежных
документо
в
1. Среда и инфраструктура
Несанкционированный
доступ (НСД) к средствам
хранения информации
(персональным
компьютерам, жестким
дискам, серверам)
низкая
низкая
низкая
низкая
низкая
низкая
средняя
Отсутствие физической
защиты здания, дверей и
окон
низкая
низкая
низкая
низкая
низкая
средняя
Отсутствие формальной
процедуры для
регистрации и снятия с
регистрации пользователей
низкая
низкая
низкая
низкая
средняя
Отсутствие формального
процесса для пересмотра
(надзора) прав доступа
низкая
низкая
низкая
низкая
средняя
Перехват информации при
передаче ее по
общедоступным каналам
связи
низкая
низкая
низкая
низкая
средняя
2. Аппаратное обеспечение
Утечка информации за
счет подслушивания
телефонных линий
Средняя
Средняя
средняя
Недостаточное
техническое
обслуживание/неправильна
я установка носителей
данных
Средняя
Средняя
Утечка по каналам
ПЭМИН
средняя
средняя
низкая
высока
Отсутствие эффективного
контроля изменений
конфигурации
высокая
высокая
3. Программное обеспечение
Вирусная опасность
средняя
средняя
средняя
средняя
Отсутствие механизмов
идентификации и
аутентификации, таких как
аутентификация
пользователей
высокая
высокая
низкая
Незащищенные таблицы
паролей
высокая
средняя
Плохой менеджмент
паролей
высокая
средняя
Активизация ненужных
сервисов
высокая
высокая
средняя
Несанкционированное
копирование документов и
носителей информации
высокая
высокая
средняя
4. Физический доступ
Незаконное проникновение
злоумышленников
высокая
высокая
Кража
высокая
высокая
Подмена
средняя
средняя
низкая
высока
Хищение документов
высокая
высокая
5.Персонал
Отключение или вывод из
строя подсистем
обеспечения
функционирования
информационных систем
средняя
средняя
высокая
Незаконное получение
атрибутов разграничения
доступа
высокая
высокая
низкая
Несанкционированный
доступ к ресурсам
информационной системы
с рабочих станций
легальных пользователей
высокая
средняя
Хищение или вскрытие
шифров криптозащиты
информации
высокая
средняя
6. Общие уязвимые места
Внедрение аппаратных и
программных закладок с
целью скрытно
осуществлять доступ к
информационным
ресурсам или
высокая
высокая
высокая
высокая
дезорганизации
функционирования
компонентов
корпоративной
информационной системы
Незаконное использование
оборудования,
программных средств или
информационных
ресурсов, нарушающее
права третьих лиц
средняя
средняя
Применение технических
средств для
несанкционированного
съема информации
высокая
высокая
1.2.3 Оценка угроз активам
Основными источниками угроз безопасности в рассматриваемой компании
информации являются:
Непреднамеренные (случайные, ошибочные, без умысла и корыстных
целей) нарушения введенных правил сбора, обработки, передачи информации, а
также различных требований защиты данных и другие действия пользователей ИС
(в т. ч. тех сотрудников, которые отвечают за обслуживание и функционирование
элементов корпоративной системы), приводящие к дополнительным затратам
времени и ресурсов, разглашению личной и конфиденциальной информации,
потере ценных данных или нестабильностями работе ИС в целом;
Преднамеренные (в корыстных целях, по принуждению третьими
лицами, со злым умыслом) действия официально допущенных к информационным
активам сотрудников (в т. ч. тех сотрудников, которые отвечают за обслуживание и
функционирование элементов корпоративной системы), приводящие к
дополнительным затратам времени и ресурсов, разглашению личной и
конфиденциальной информации, потере ценных данных или нестабильностями
работе ИС в целом;
Действия преступных лиц и организованных группировок,
политических или экономических структур, иностранных разведок, а также
отдельных лиц по добыванию важных данных, навязыванию ложной информации,
нарушению целостности или работоспособности ИС в целом, либо ее отдельных
компонентов;
Уделенное несанкционированное проникновение третьих лиц из
отдаленных сегментов корпоративной сети или внешних ЛВС общего пользования
(прежде всего через сеть Интернет), через несанкционированные или легальные
участки таких сетей, используя изъяны и недостатки протоколов обмена данными,
средств ИБ и разграничения удаленного доступа к ресурсам;
Погрешности, допущенные в ходе разработки и тестирования
компонентов ИС и их систем защиты, ошибки ПО, различные технические сбои и
отказы стабильной работы системы (в т. ч. средств информационной защиты и
контроля ее эффективности);
Стихийные бедствия и различные аварии.
Наиболее важными угрозами ИБ для исследуемого компании можно
выделить следующие:
Нарушение конфиденциальности (утечка, разглашение) данных,
которые могут составлять корпоративную или служебную тайну, а также
различных персональных данных;
Получение несанкционированного доступа или кража архивов
фотоизображений;
Изменение функциональности некоторых компонентов ИС,
блокировка данных, срыв решения задач, нарушение технологического процесса;
Нарушение целостности (удаление, изменение, подмена)
информационных и программных ресурсов, а также целенаправленная
фальсификация важных документов.
Вероятность реализации угрозы для каждого актива информационного
ресурса приведена в таблице 1.6.
Таблица 1.6
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Персональные
данные
клиентов
Финансовая
и налоговая
отчетность
Персональные
данные
сотрудников
Сведения о
денежных
выплатах
сотрудникам
Сведения
о
выплатах
в
компании
Входящая и
исходящая
корреспонденция
Перечень
платежных
документов
1. Угрозы, обусловленные преднамеренными действиями
Применение
технических средств
для
несанкционированного
съема информации
высокая
низкая
средняя
Несанкционированный
доступ к ресурсам
информационной
системы с рабочих
станций легальных
пользователей
высокая
низкая
Игнорирование
организационных
ограничений
Высокая
средняя
низкая
Высокая
Использование
информационных
активов не по
назначению
Высокая
Высокая
Высокая
Нарушения
персоналом
организационных мер
по обеспечению ИБ
средняя
средняя
Разглашение, передача
или утрата атрибутов
разграничения доступа
Высокая
Высокая
2. Угрозы, обусловленные случайными действиями
Отключение или
вывод из строя
подсистем
обеспечения
функционирования
информационных
систем
низкая
средняя
Ввод ошибочных
данных
высокая
Заражение вирусами
средняя
средняя
Порча носителей
информации
высокая
Некомпетентное
использование,
настройка или
неправомерное
отключение средств
защиты
высокая
высокая
низкая
Использование
программных средств
и информации без
гарантии источника
Высокая
средняя
низкая
Высокая
3. Угрозы, обусловленные естественными причинами (природные, техногенные факторы)
Выход из строя
оборудования
информационных
низкая
низкая
низкая
низкая
систем и
оборудования
Выход из строя или
невозможность
использования линий
связи
средняя
средняя
Пожары, наводнения и
другие стихийные
бедствия
низкая
низкая
Все пользователи ИС в компании зарегистрированные как ее легальные
пользователи или обслуживающие ее компоненты, в любом случае являются
источниками внутреннего случайного воздействия, т.к. имеют прямой доступ в
процессам обработки данных и могут случайно совершить непреднамеренную
ошибку и нарушить действия правил, инструкций и регламентов.
Главные пути реализации непреднамеренных (искусственных) угроз
безопасности информации (деятельность людей, совершаемая по незнанию,
халатности, из любопытства, но без какого-то злого умысла):
• Неумышленные действия, направленные на частичное или полное
нарушение функционирования компонентов ИС или разрушению технических
или программных ресурсов;
• Неосторожные деяния, приводящие к разглашению
конфиденциальной информации ограниченного распространения;
• Передача, утрата, разглашение атрибутов доступа в ИС (пропусков,
карточек, паролей, ключей шифрования и т.д.);
• Несоблюдение организационных ограничений (правил) при работе с
важными информационными ресурсами;
• Разработка архитектуры систем, технологий обработки данных,
создание ПО с возможностями, представляющими прямую угрозу для
целостности ИС и ее безопасности;
• Пересылка данных по неверному адресу почты;
• Введение ошибочных данных;
• Неумышленная порча носителей информации;
• Повреждение линий связи по неосторожности;
• Неправомерное изменение режима работы устройств или вовсе их
отключение;
• Заражение рабочей станции вирусами;
• Запуск ПО, способного вызвать приостановку или потерю
работоспособности компонентов информационной системы или
осуществляющего необратимые изменения в данных ИС (форматирование,
реорганизацию структуры, удаление и т.д.);

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран