Диплом: Разработка систем управления и контроля доступом в ООО "Альянс"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
возникновения, развития негативных событий; описываются каналы реализации
угроз (каналы атак) и другие сущности.
Исходя из модели угроз и нарушителя и оценки рисков составляется карта
рисков. Это документ, в котором применительно к каждому активу (типу, классу
актива) указываются возможные сценарии потери свойств актива и приводятся
результаты оценки рисков применительно к тому или иному активу
(последствия).
Многие документы содержат рекомендации по выбору методики
(например, ГОСТ Р ИСО/МЭК 13335-3-2007) или просто вариант методики
(например, готовятся к выходу "Рекомендации в области стандартизации Банка
России" РС БР ИББС-2.2, "Методика оценки рисков нарушения ИБ").
В этих и других методиках, хорошо известных специалистам,
предлагаются различные способы сопоставления возможных последствий
реализации угрозы с вероятностью ее реализации и получения соответствующих
выводов.
В зависимости от "математизации" этой процедуры сопоставления и
выводов методики иногда делят на качественные, полуколичественные и
количественные.
При этом можно встретить точку зрения, что количественные методы в
принципе лучше качественных, и лишь недостаток точных данных (например,
статистики инцидентов) не дает пока возможности полностью перейти на их
использование, а если бы удалось еще сделать оценку последствий в денежных
единицах, то проблема оценки рисков вообще перестала бы быть проблемой.
Среди известных методов оценки рисков ИБ можно выделить следующие:
Cramm, Octave, RiskWatch, RA2, Callio Secura 17799, Proteus. Выбор методики –
важная подготовительная работа для последующих этапов оценки рисков,
влияющая на эффективность и адекватность всего процесса.
В компании компании используется методика оценки рисков OCTAVE
(Operationally Critical Threat, Asset, and Vulnerability Evaluation) - методика
поведения оценки рисков в организации, разрабатываемая институтом Software
Engineering Institute (SEI) при университете Карнеги Меллон (Carnegie Mellon
University).
Особенность данной методики заключается в том, что весь процесс
анализа производится силами сотрудников организации, без привлечения
внешних консультантов. Именно из-за этого на предприятии используется
данная методика. Кроме того, вся информация по осуществлению оценки рисков
по данной методики находится в открытом доступе, что также удешевляет всю
процедуру.
Octave предполагает три фазы анализа:
разработка профиля угроз, связанных с активом;
идентификация инфраструктурных уязвимостей;
разработка стратегии и планов безопасности.
Профиль угрозы включает в себя указания на актив (asset), тип доступа к
активу (access), источник угрозы (actor), тип нарушения или мотив (motive),
результат (outcome) и ссылки на описания угрозы в общедоступных каталогах.
Для оценки рисков в рамках данной методики создается смешанная
группа, включающая как технических специалистов, так и руководителей
разного уровня, что позволяет всесторонне оценить последствия для бизнеса
возможных инцидентов в области безопасности и разработать контрмеры.
На рассматриваемом предприятии оценка рисков проводится начальником
отдела информационных технологий совместно с генеральным директором,
техническим директором и сотрудниками отдела.
Исходная информация для оценки рисков предоставляется в виде
статистики нарушений информационной безопасности за период, описания
тенденций в защите и обеспечении ИБ, вирусной активности, также
криминальной обстановки в районе расположения здания компании.
Результаты оценки рисков предоставляются в виде перечня рисков,
каждому из которых определен ранг.
Результаты оценки рисков приведены в таблице 1.10.
Таблица 1.9
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
риска
Несанкционированный доступ к
СУБД
Персональные данные клиентов
5
Финансовая и налоговая
5
отчетность
Персональные данные
сотрудников
5
Сведения о денежных выплатах
сотрудникам
5
Сведения о выплатах в
компании
5
Входящая и исходящая
корреспонденция
5
Перечень платежных
документов
5
Кража документов и
информационных активов
Персональные данные клиентов
5
Финансовая и налоговая
отчетность
5
Персональные данные
сотрудников
5
Сведения о денежных выплатах
сотрудникам
5
Сведения о выплатах в
компании
5
Входящая и исходящая
корреспонденция
5
Перечень платежных
документов
5
Съем информации с помощью
технических средств
Персональные данные клиентов
5
Финансовая и налоговая
отчетность
5
Персональные данные
сотрудников
5
Сведения о денежных выплатах
сотрудникам
5
Сведения о выплатах в
компании
5
Входящая и исходящая
корреспонденция
5
Перечень платежных
документов
5
Нарушение прав доступа в ИС
Персональные данные клиентов
4
Финансовая и налоговая
отчетность
4
Персональные данные
сотрудников
4
Сведения о денежных выплатах
сотрудникам
4
Сведения о выплатах в
компании
4
Входящая и исходящая
4
корреспонденция
Перечень платежных
документов
4
Загрузка вредоносного
программного обеспечения
Персональные данные клиентов
3
Финансовая и налоговая
отчетность
3
Персональные данные
сотрудников
3
Сведения о денежных выплатах
сотрудникам
3
Сведения о выплатах в
компании
3
Входящая и исходящая
корреспонденция
3
Перечень платежных
документов
3
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
Персональные данные клиентов
3
Финансовая и налоговая
отчетность
3
Персональные данные
сотрудников
3
Сведения о денежных выплатах
сотрудникам
3
Сведения о выплатах в
компании
3
Входящая и исходящая
корреспонденция
3
Перечень платежных
документов
3
Таким образом, основываясь на результатах проведенного анализа рисков
угроз, можно сделать вывод, что в первую очередь необходимо обеспечивать
физическую сохранность информационных активов, а также исключить
возможность использования злоумышленниками технических средств перехвата
в контролируемой зоне.
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1 Выбор комплекса задач обеспечения информационной
безопасности
Опираясь на пункты 1 и 2, а также на результаты оценки рисков
информационных активов компании можно сделать вывод, что для ГУ-ГУ
компании №9 самыми актуальными средствами увеличения информационной
безопасности можно определить:
Правильное распределение доступа к СУБД по отношению к
посторонним лицам;
Контроль выполнения всего объема мероприятий, направленных на
обеспечение безопасности информации и данных;
Предотвращение случаев утечки информации по различным
техническим каналам.
Приведённые выше мероприятия должны разрабатываться и выполняться
в области инженерно-технической защиты данных.
Следовательно, при реализации инженерно–технической защиты
информации, также важно не забывать и о обеспечении надежной защиты от
утечек всех используемых каналов данных.
К техническим средствам обеспечения физической защиты активов можно
отнести:
Охранные сигнализации, расположенные по периметру охранной
зоны, зданий, иных сооружений, а также непосредственно в самих помещениях
внутри объекта;
Средства контроля прохода (доступа), которые располагаются на
КПП, в охраняемых зданиях, сооружениях и или служебных помещениях самих
объектов;
Средства наблюдения за периметром самой охраняемой зоны,
контрольно-пропускными пунктами, служебными помещениями, а также
другими хозяйственными объектами.
Средства экстренной и специальной связи.
средства обнаружения проноса (провоза) запрещенных предметов,
взрывчатых веществ, и предметов из металла (в том числе носителей
конфиденциальной информации);
средства систем жизнеобеспечения (электропитания, освещения и
др.).
Таким образом, в дипломном проекте будут решены следующие задачи:
Выбраны средства защиты информации;
Рассмотрены нормативно правовые акты по обеспечению защиты
информации;
Рассмотрен контрольный пример применения средств защиты
информации;
Оценена экономическая эффективность их применения.
1.3.2 Определение места проектируемого комплекса задач в
комплексе задач компании, детализация задач информационной
безопасности и защиты информации
Инженерно-техническая защита информации должна быть встроена в
общую систему информационной безопасности компании и , в свою очередь,
включать в себя физическую защиту информации, контроль доступа,
аутентификация, технические средства разграничения доступа.
Физические меры защиты изначально основывались на применении
различного рода электронных, механических, и электромеханических средств и
решений, предназначением которых является обеспечение должного уровня
безопасности и создание препятствий на подразумеваемых путях проникновения
потенциальных нарушителей к компонентам самой системы и средствам
хранения данных и информации. Также сейчас активно используются в качестве
дополнения технические средства визуального наблюдения, экстренной связи и
охранной сигнализации.
Физическая защита помещений, зданий и различных информационных
носителей осуществляется Управлением безопасности путем установки
отдельных постов охраны, при помощи технических средств охраны или
любыми возможными способами, которые могут предотвратить или
существенно затруднить проникновение посторонних лиц на территорию,
хищение документов и цифровых носителей, самих средств информатизации, а
также исключить возможность нахождения внутри периметра средств съема
данных.
Для того, чтобы осуществить физическую безопасность ИС важно
реализовать ряд организационных и технических мер, которые включают в себя
проверку оборудования, предназначенного для работы с конфиденциальной
(закрытой) информацией, на:
Наличие внедренных заранее закладных устройств;
Введение дополнительных ограничений на доступ в помещения,
которые используются для обработки и хранения данных;
Установку на всех системах и средствах информатизации
дополнительных источников резервного питания для предотвращения сбоев в
работе сети.
Технические (аппаратно-программные) методы защиты базируются на
применении разных электронных устройств и специализированного ПО,
выполняющего самостоятельно или в комплексе с другими средствами функции
защиты (аутентификации и идентификации пользователей, разграничении
доступа к системе, запись всех событий, криптографическое шифрование
передаваемых данных и т.д.).
Учитывая все требования и принципы обеспечения ИБ по всем основным
направлениям защиты, в состав любой системы безопасности важно включить
следующие средства:
Средства для контроля уровней доступа к данным, а также средства
криптографического шифрования;
Методы регистрации всех событий по предоставлению доступа к
важным информационным ресурсам и контролю за использованием данных;
Механизмы реагирования на возможные нарушения режима
рекомендуемой информационной безопасности, а также средства для
противодействия техническим методам разведки;
Идентификация и аутентификация всех пользователей при помощи
имени или специального электронного средства (Advantor, Touch Memory, Smart
Card и т.п.)
Строгий регламент предоставления доступа пользователей в
помещения, а также к средствам обработки и хранения данных;
Защита от хакерских атак или компьютерных вирусов,
предотвращение их возможного вредоносного воздействия;
Регистрация всех действий пользователей в электронных таблицах,
многоуровневая система регистрации;
Полная защита внутренней корпоративной сети от вредоносного
воздействия информационно-телекоммуникационных сетей общего
пользования;
Защита всех данных системы на файловых серверах от тех
пользователей, в чьи обязанности не входит работа в информацией, хранящейся
на них.
Для того, чтобы предотвратить возможность третьих лиц работать с
ресурсами ИС, важно обеспечить распознание каждого легального пользователя
(или целой группы пользователей). Для этих мероприятий могут применяться
устройства различного рода: магнитные карты, ключи, дискеты и т.п.
Процесс аутентификации (подтверждения подлинности) пользователя
может быть осуществлен при помощи:
Проверки наличия у пользователя специального устройства (карты,
ключа, вставки и т.д.) либо же методом подтверждения знания пароля;
Методом проверки уникальной физической характеристики или
параметра самого пользователя при помощи биометрического устройства.
Зона ответственности и сами задачи для технических средств защиты
обычно задаются исходя из возможностей и их эксплуатационных
характеристик, которые подробно описаны в документации на каждое средство.
Любое техническое средство разграничения доступа должно быть так или
иначе составной частью единой системы контроля доступа:
На всю территорию или отдельных объект;
К компонентам базы данных или ИС и всем элементам системы
защиты информации;
К любым информационным ресурсам (документам, архивам,
электронным носителям, справкам, отчетам и т.д.);
К активным ресурсам (прикладному ПО, задачам и т.п.);
К самой операционной системе, ее программам и установленным
электронным средствам защиты.
1.4 Выбор защитных мер
1.4.1 Выбор организационных мер
Под основными организационными мерами предполагалась модернизация
ранее созданных политик безопасности методом составления дополняющих ее
документов, которые бы смогли конкретизировать исполнение нужных мер
информационной безопасности даже по отдельным вопросам и угрозам.
Политика информационной безопасности является практически главным
документом в системе управления ИБ (СУИБ) компании, который также
выступает в качестве ключевого механизма безопасности.
Руководствуясь стандартном ISO 27001 политика информационной
безопасности является подмножеством более обширного документа - политики
СУИБ, которая может включать в себя главные положения для понимания целей
СУИБ и устанавливать общее направление и базовые принципы деятельности в
отношении к ИБ, которая включает в себя требования бизнеса, нормативной и
законодательной базы, обязанности по заключенным контрактам, а также
установленные критерии для оценки возможных рисков.
Политика ИБ и СУИБ компании могут также быть описаны в одном
документе. А вот разработать такой документ очень непросто, т.к. с одной
стороны политика информационной безопасности должна быть емкой и
понятной для всех подчиненных, с другой стороны, основываясь на данном
документе строиться вся система мер для обеспечения ИБ, поэтому он все-таки
должен быть полным и охватывать все сферы. Ведь любое упущение или
неоднозначная трактовка могут быть причиной некорректного
функционирования СУИБ компании. Политика ИБ обязана соответствовать
требованиям международных стандартов ISO 27001/17799, т.к. это необходимо
для успешного прохождения сертификации.
Обозначить политику СУИБ в рамках терминов характеристик бизнеса,
компании, ее расположения, основных ресурсов и технологий, которая:
Включает в себя базу для выявления ее целей и устанавливает
общие принципы и направления деятельности по отношению к системе ИБ;
Позволяет учесть требования нормативно-правовой базы, а также
отдельные контрактные обязательства в области безопасности;
Взаимосвязана со стратегическим контекстом управления рисками
и компании, который станет платформой для создания и сопровождения СУИБ;
Ставит критерии для оценки самих рисков;
Утвержден руководством.
Отраженная документально политика информационной безопасности
должна говорить о тех или иных принципах руководства и устанавливать подход
к управлению ИБ в самой компании. Отраженная в документе политика должна
включать в себя следующие заявления:
Расшифровку понятия ИБ, ее базовых целей, области действия и
важности безопасности как инструмента, дающего возможность реализовать
совместное использование информации;
Подтверждение о намерениях руководства всячески поддерживать
соблюдение принципов ИБ и их соответствие целям и стратегии бизнеса;
Базовые положения для точного определения механизма контроля и
целей, включающих в себя структуру оценки и управления всеми рисками;
Упрощенное разъяснение политик безопасности, принципов,
стандартов и требований, особенно важных для компании, включающих в себя:
- соответствие требованиям законодательной и нормативной базы, а также
договоров;
- требования для повышения осведомленности, обучения и тренингов в
области ИБ;
- механизмы управления непрерывностью всего процесса;
- рассмотрение общей и индивидуальной ответственности по управлению
ИБ, включая все уведомления о случившихся инцидентах;
- ссылки на документальные источники, которые могут подтвердить
используемую политику, например, более развернутые политики и процедуры

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран