Диплом: Разработка системы обеспечения информационной безопасности и защиты информации в ООО "АСК-38"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
23
Таблица 1.5
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
База данных
клиентов
Финансовая и
налоговая
отчетность
Персональные
данные
сотрудников
Сведения о
клиентах и
партнерах
Сведения
о
заключаем
ых
договорах
Входящая и
исходящая
корреспонден
ция
Сведения о
кредитной
политике
компании
1. Среда и инфраструктура
Несанкционированный
доступ (НСД) к
средствам хранения
информации
(персональным
компьютерам, жестким
дискам, серверам)
низкая
низкая
низкая
низкая
низкая
низкая
средняя
Отсутствие физической
защиты здания, дверей и
окон
низкая
низкая
низкая
низкая
низкая
средняя
Отсутствие формальной
процедуры для
регистрации и снятия с
регистрации
пользователей
низкая
низкая
низкая
низкая
средняя
Отсутствие
формального процесса
для пересмотра
(надзора) прав доступа
низкая
низкая
низкая
низкая
средняя
Перехват информации
при передаче ее по
общедоступным
низкая
низкая
низкая
низкая
средняя
24
каналам связи
2. Аппаратное обеспечение
Утечка информации за
счет подслушивания
телефонных линий
Средняя
Средняя
средняя
Недостаточное
техническое
обслуживание/неправил
ьная установка
носителей данных
Средняя
Средняя
Утечка по каналам
ПЭМИН
средняя
средняя
низкая
высока
Отсутствие
эффективного контроля
изменений
конфигурации
высокая
высокая
3. Программное обеспечение
Вирусная опасность
средняя
средняя
средняя
средняя
Отсутствие механизмов
идентификации и
аутентификации, таких
как аутентификация
пользователей
высокая
высокая
низкая
Незащищенные таблицы
паролей
высокая
средняя
Плохой менеджмент
паролей
высокая
средняя
Активизация ненужных
сервисов
высокая
высокая
средняя
Несанкционированное
высокая
высокая
средняя
25
копирование
документов и носителей
информации
4. Физический доступ
Незаконное
проникновение
злоумышленников
высокая
высокая
Кража
высокая
высокая
Подмена
средняя
средняя
низкая
высока
Хищение документов
высокая
высокая
5.Персонал
Отключение или вывод
из строя подсистем
обеспечения
функционирования
информационных
систем
средняя
средняя
высокая
Незаконное получение
атрибутов
разграничения доступа
высокая
высокая
низкая
Несанкционированный
доступ к ресурсам
информационной
системы с рабочих
станций легальных
пользователей
высокая
средняя
Хищение или вскрытие
шифров криптозащиты
информации
высокая
средняя
6. Общие уязвимые места
26
Внедрение аппаратных
и программных закладок
с целью скрытно
осуществлять доступ к
информационным
ресурсам или
дезорганизации
функционирования
компонентов
корпоративной
информационной
системы
высокая
высокая
высокая
высокая
Незаконное
использование
оборудования,
программных средств
или информационных
ресурсов, нарушающее
права третьих лиц
средняя
средняя
Применение
технических средств для
несанкционированного
съема информации
высокая
высокая
27
1.2.3 Оценка угроз активам
Основными источниками угроз безопасности в рассматриваемой компании
информации являются:
непреднамеренные (ошибочные, случайные, без злого умысла и
корыстных целей) нарушения установленных регламентов сбора, обработки и
передачи информации, а также требований безопасности информации и другие
действия пользователей информационной системы (в том числе сотрудников,
отвечающих за обслуживание и администрирование компонентов корпоративной
информационной системы), приводящие к непроизводительным затратам времени
и ресурсов, разглашению сведений ограниченного распространения, потере ценной
информации или нарушению работоспособности компонентов информационной
системы;
преднамеренные (в корыстных целях, по принуждению третьими
лицами, со злым умыслом и т.п.) действия легально допущенных к
информационным ресурсам пользователей (в том числе сотрудников, отвечающих
за обслуживание и администрирование компонентов корпоративной
информационной системы), которые приводят к непроизводительным затратам
времени и ресурсов, разглашению сведений ограниченного распространения,
потере ценной информации или нарушению работоспособности компонентов
информационной системы;
деятельность преступных групп и формирований, политических и
экономических структур, разведок иностранных государств, а также отдельных лиц
по добыванию информации, навязыванию ложной информации, нарушению
работоспособности информационной системы в целом и ее отдельных
компонентов;
удаленное несанкционированное вмешательство посторонних лиц из
территориально удаленных сегментов корпоративной информационной системы и
внешних информационно-телекоммуникационных сетей общего пользования
(прежде всего сеть Интернет) через легальные и несанкционированные каналы
подключения к таким сетям, используя недостатки протоколов обмена, средств
защиты и разграничения удаленного доступа к ресурсам;
28
ошибки, допущенные при разработке компонентов информационной
системы и их систем защиты, ошибки в программном обеспечении, отказы и сбои
технических средств (в том числе средств защиты информации и контроля
эффективности защиты);
аварии, стихийные бедствия.
Наиболее значимыми угрозами безопасности информации для ООО «АСК-
38» (способами нанесения ущерба субъектам информационных отношений)
являются:
нарушение конфиденциальности (разглашение, утечка) сведений,
составляющих служебную или коммерческую тайну, а также персональных
данных;
нарушение функциональности компонентов информационной
системы, блокирование информации, нарушение технологических процессов, срыв
своевременного решения задач;
нарушение целостности (искажение, подмена, уничтожение)
информационных, программных и других ресурсов, а также фальсификация
(подделка) документов.
Вероятность реализации угрозы для каждого актива информационного
ресурса приведена в таблице 1.6.
29
Таблица 1.6
Результаты оценки угроз активам
Группа угроз
Содержание угроз
База
данных
клиентов
Финансовая
и налоговая
отчетность
Персональные
данные
сотрудников
Сведения о
клиентах и
партнерах
Сведения о
заключаемых
договорах
Входящая и
исходящая
корреспонденция
Сведения о
кредитной
политике
компании
1. Угрозы, обусловленные преднамеренными действиями
Применение
технических средств
для
несанкционированного
съема информации
высокая
низкая
средняя
Несанкционированный
доступ к ресурсам
информационной
системы с рабочих
станций легальных
пользователей
высокая
низкая
Игнорирование
организационных
ограничений
Высокая
средняя
низкая
Высокая
Использование
информационных
активов не по
назначению
Высокая
Высокая
Высокая
Нарушения
персоналом
организационных мер
по обеспечению ИБ
средняя
средняя
30
Разглашение, передача
или утрата атрибутов
разграничения доступа
Высокая
Высокая
2. Угрозы, обусловленные случайными действиями
Отключение или
вывод из строя
подсистем
обеспечения
функционирования
информационных
систем
низкая
средняя
Ввод ошибочных
данных
высокая
Заражение вирусами
средняя
средняя
Порча носителей
информации
высокая
Некомпетентное
использование,
настройка или
неправомерное
отключение средств
защиты
высокая
высокая
низкая
Использование
программных средств
и информации без
гарантии источника
Высокая
средняя
низкая
Высокая
3. Угрозы, обусловленные естественными причинами (природные, техногенные факторы)
Выход из строя
оборудования
информационных
низкая
низкая
низкая
низкая
31
систем и
оборудования
Выход из строя или
невозможность
использования линий
связи
средняя
средняя
Пожары, наводнения и
другие стихийные
бедствия
низкая
низкая
32
Сотрудники ООО «АСК-38», зарегистрированные как легальные
пользователи информационной системы или обслуживающие ее компоненты,
являются внутренними источниками случайных воздействий, т.к. имеют
непосредственный доступ к процессам обработки информации и могут
совершать непреднамеренные ошибки и нарушения действующих правил,
инструкций и регламентов.
Основные пути реализации непреднамеренных искусственных
(субъективных) угроз безопасности информации (действия, совершаемые
людьми случайно, по незнанию, невнимательности или халатности, из
любопытства, но без злого умысла):
неумышленные действия, приводящие к частичному или полному
нарушению функциональности компонентов информационной системы или
разрушению информационных или программно-технических ресурсов;
неосторожные действия, приводящие к разглашению информации
ограниченного распространения или делающие ее общедоступной;
разглашение, передача или утрата атрибутов разграничения доступа
(пропусков, идентификационных карточек, ключей, паролей, ключей
шифрования и т. п.);
игнорирование организационных ограничений (установленных
правил) при работе с информационными ресурсами;
проектирование архитектуры систем, технологий обработки
данных, разработка программного обеспечения с возможностями,
представляющими опасность для функционирования информационной системы
и безопасности информации;
пересылка данных и документов по ошибочному адресу
(устройства);
ввод ошибочных данных;
неумышленная порча носителей информации;
неумышленное повреждение линий связи;
неправомерное отключение оборудования или изменение режимов
работы устройств или программ;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран