Диплом: Разработка системы обеспечения информационной безопасности и защиты информации в ООО "АСК-38"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
43
Таблица 1.9
Анализ выполнения основных задач по обеспечению информационной
безопасности
1.2.5 Оценка рисков
Построение любой системы защиты - это мероприятие, сопряженное с
определенными затратами.
Оценка рисков ставит своими задачами определение возможных потерь
(финансовых, репутационных и пр.) и определение стоимости мер (решений),
направленных на построение системы защиты (нивелирование негативных
последствий).
Оценку рисков рассчитывают по формуле
R=W*S,
где W - вероятность возникновения негативного события (вероятность
реализации угрозы); S - стоимость актива.
Вероятность возникновения негативного события (реализация угрозы)
может определяться двумя способами:
на основании статистических данных (количественная оценка);
на основании экспертной оценки (качественная оценка).
Основные задачи по обеспечению
информационной безопасности
Степень выполнения, %
Обеспечение антивирусной защиты
50
Организация работы защищенного
документооборота
60
Предотвращение утечек информации по
каналам ПЭМИН
70
Защита информации, хранимой в БД
60
Организация разграничения и защиты
информации в информационной системе
компании
50
Обеспечение безопасности в ходе
переговоров, встреч и тому подобное
90
Обеспечение охраны здания и особо важных
помещений
90
44
Для количественной оценки используются сведения, накопленные самой
организацией и другими организациями, осуществляющими деятельность в
одной области (секторе экономики). Для более или менее точной оценки
необходимы статистические данные, накопленные за период не менее одного
года.
При отсутствии данных, позволяющих провести количественную оценку,
проводится качественная оценка. Лучше всего ее поручить специалистам в
области информационной безопасности. Качественная оценка заключается в
определении вероятности наступления того или иного негативного события на
основании теоретических исследований.
Определение стоимости актива является весьма сложной процедурой.
Существует несколько подходов в определении стоимости актива:
по ценности (стоимости) информации (самая сложная, но и самая точная
(верная) процедура);
по стоимости средств обработки информации, используемых для обработки
соответствующих (конкретных) сведений, технических и программных средств.
В условиях отсутствия корректных данных о стоимости информации и в
случае, когда стоимость средств обработки информации не является величиной
допустимой для использования в процедуре оценки рисков, вполне логично
оценить риск, исходя:
из предполагаемой стоимости «простоя» сервисов (например, недоступность
базы данных и, как следствие, невозможность оказания услуг клиентам);
из стоимости восстановительных процедур (например, восстановление
доступа к базе данных);
из стоимости компенсационных выплат и штрафов (например, возможная
стоимость компенсационных выплат субъекту персональных данных, чьи
данные были утеряны, или украдены, или уничтожены, или ошибочно
пересланы куда-либо) и т.д.
В данном случае формула R=WS уже не используется, а работа по оценке
риска является процедурой, проводимой специалистами (экспертами) в области
45
информационной безопасности и специалистами (экспертами) бизнес-
подразделений (бизнес-экспертами).
На основании определения угроз активам и на основании моделирования
действий (бездействия) нарушителя строится модель угроз и нарушителя. Это
документ, в котором описываются и категорируются конкретные угрозы,
которые могут быть реализованы (допущены) нарушителем того или иного типа;
описываются и категорируются нарушители и возможные сценарии воз-
никновения, развития негативных событий; описываются каналы реализации
угроз (каналы атак) и другие сущности.
Исходя из модели угроз и нарушителя и оценки рисков составляется карта
рисков. Это документ, в котором применительно к каждому активу (типу, классу
актива) указываются возможные сценарии потери свойств актива и приводятся
результаты оценки рисков применительно к тому или иному активу
(последствия).
Многие документы содержат рекомендации по выбору методики
(например, ГОСТ Р ИСО/МЭК 13335-3-2007) или просто вариант методики
(например, готовятся к выходу "Рекомендации в области стандартизации Банка
России" РС БР ИББС-2.2, "Методика оценки рисков нарушения ИБ").
В этих и других методиках, хорошо известных специалистам,
предлагаются различные способы сопоставления возможных последствий
реализации угрозы с вероятностью ее реализации и получения соответствующих
выводов.
В зависимости от "математизации" этой процедуры сопоставления и
выводов методики иногда делят на качественные, полуколичественные и
количественные.
При этом можно встретить точку зрения, что количественные методы в
принципе лучше качественных, и лишь недостаток точных данных (например,
статистики инцидентов) не дает пока возможности полностью перейти на их
использование, а если бы удалось еще сделать оценку последствий в денежных
единицах, то проблема оценки рисков вообще перестала бы быть проблемой.
Среди известных методов оценки рисков ИБ можно выделить следующие:
Cramm, Octave, RiskWatch, RA2, Callio Secura 17799, Proteus. Выбор методики –
46
важная подготовительная работа для последующих этапов оценки рисков,
влияющая на эффективность и адекватность всего процесса.
В компании ООО «АСК-38» используется методика оценки рисков
OCTAVE (Operationally Critical Threat, Asset, and Vulnerability Evaluation) -
методика поведения оценки рисков в организации, разрабатываемая институтом
Software Engineering Institute (SEI) при университете Карнеги Меллон (Carnegie
Mellon University).
Особенность данной методики заключается в том, что весь процесс
анализа производится силами сотрудников организации, без привлечения
внешних консультантов. Именно из-за этого на предприятии используется
данная методика. Кроме того, вся информация по осуществлению оценки рисков
по данной методики находится в открытом доступе, что также удешевляет всю
процедуру.
Octave предполагает три фазы анализа:
разработка профиля угроз, связанных с активом;
идентификация инфраструктурных уязвимостей;
разработка стратегии и планов безопасности.
Профиль угрозы включает в себя указания на актив (asset), тип доступа к
активу (access), источник угрозы (actor), тип нарушения или мотив (motive),
результат (outcome) и ссылки на описания угрозы в общедоступных каталогах.
Для оценки рисков в рамках данной методики создается смешанная
группа, включающая как технических специалистов, так и руководителей
разного уровня, что позволяет всесторонне оценить последствия для бизнеса
возможных инцидентов в области безопасности и разработать контрмеры.
На рассматриваемом предприятии оценка рисков проводится начальником
отдела информационных технологий совместно с генеральным директором,
техническим директором и сотрудниками отдела.
Исходная информация для оценки рисков предоставляется в виде
статистики нарушений информационной безопасности за период, описания
тенденций в защите и обеспечении ИБ, вирусной активности, также
криминальной обстановки в районе расположения здания компании.
47
Результаты оценки рисков предоставляются в виде перечня рисков,
каждому из которых определен ранг.
Результаты оценки рисков приведены в таблице 1.10.
Таблица 1.10
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
риска
Несанкционированный доступ к
СУБД
База данных клиентов
высокий
Финансовая и налоговая
отчетность
высокий
Персональные данные
сотрудников
высокий
Сведения о клиентах и
партнерах
высокий
Сведения о заключаемых
договорах
высокий
Входящая и исходящая
корреспонденция
высокий
Сведения о кредитной политике
компании
высокий
Кража документов и
информационных активов
База данных клиентов
высокий
Финансовая и налоговая
отчетность
высокий
Персональные данные
сотрудников
высокий
Сведения о клиентах и
партнерах
высокий
Сведения о заключаемых
договорах
высокий
Входящая и исходящая
корреспонденция
высокий
Сведения о кредитной политике
компании
высокий
Съем информации с помощью
технических средств
База данных клиентов
высокий
Финансовая и налоговая
отчетность
высокий
Персональные данные
сотрудников
высокий
Сведения о клиентах и
партнерах
высокий
Сведения о заключаемых
договорах
высокий
Входящая и исходящая
корреспонденция
высокий
48
Сведения о кредитной политике
компании
высокий
Нарушение прав доступа в ИС
База данных клиентов
Средний
Финансовая и налоговая
отчетность
Средний
Персональные данные
сотрудников
Средний
Сведения о клиентах и
партнерах
Средний
Сведения о заключаемых
договорах
Средний
Входящая и исходящая
корреспонденция
Средний
Сведения о кредитной политике
компании
Средний
Загрузка вредоносного
программного обеспечения
База данных клиентов
низкий
Финансовая и налоговая
отчетность
низкий
Персональные данные
сотрудников
низкий
Сведения о клиентах и
партнерах
низкий
Сведения о заключаемых
договорах
низкий
Входящая и исходящая
корреспонденция
низкий
Сведения о кредитной политике
компании
низкий
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
База данных клиентов
низкий
Финансовая и налоговая
отчетность
низкий
Персональные данные
сотрудников
низкий
Сведения о клиентах и
партнерах
низкий
Сведения о заключаемых
договорах
низкий
Входящая и исходящая
корреспонденция
низкий
Сведения о кредитной политике
компании
низкий
Таким образом, основываясь на результатах проведенного анализа рисков
угроз, можно сделать вывод, что в первую очередь необходимо обеспечивать
физическую сохранность информационных активов, а также исключить
49
возможность использования злоумышленниками технических средств перехвата
в контролируемой зоне.
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на
предприятии
1.3.1 Выбор комплекса задач обеспечения информационной
безопасности
Основываясь на пункте 1.2, в том числе на результатах оценки рисков
информационным активам организации, делаем вывод, что для ООО «АСК-38»
наиболее актуальными методами повышения информационной безопасности
являются:
Ограничение доступа к СУБД посторонних лиц;
Контроль над выполнением мероприятий по обеспечению
безопасности информационных активов;
Предотвращение возможности утечки информации по техническим
каналам.
Данные мероприятия разрабатываются и выполняются в свете инженерно-
технической защиты информации.
Соответственно, при обеспечении инженерно-технической защиты
информации необходимо обеспечивать защиту от утечек по всем каналам.
К техническим средствам физической защиты относятся:
средства охранной сигнализации, размещенные по периметру
охраняемых зон, зданий, сооружений и иных объектов предприятия, а также
служебных помещений в этих объектах;
средства контроля прохода (доступа), установленные на
контрольно-пропускных пунктах, в охраняемых зданиях, как дома в Болгарии,
сооружениях (объектах) предприятия и в служебных помещениях;
50
средства наблюдения за периметрами охраняемых зон, контрольно-
пропускными пунктами, охраняемыми зданиями, сооружениями предприятия, а
также служебными помещениями;
средства специальной связи (в том числе — экстренной);
средства обнаружения проноса (провоза) запрещенных предметов,
взрывчатых веществ, и предметов из металла (в том числе носителей
конфиденциальной информации);
средства систем жизнеобеспечения (электропитания, освещения и
др.).
1.3.2 Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации
Инженерно-техническая защита информации должна быть встроена в
общую систему информационной безопасности компании и , в свою очередь,
включать в себя физическую защиту информации, контроль доступа,
аутентификация, технические средства разграничения доступа.
Физические меры защиты основаны на применении разного рода
механических, электронных или электронно-механических устройств и
сооружений, специально предназначенных для создания физических
препятствий на возможных путях проникновения и доступа потенциальных
нарушителей к компонентам системы и защищаемой информации, а также
технических средств визуального наблюдения, связи и охранной сигнализации.
Физическая защита зданий, помещений, объектов и средств
информатизации должна осуществляться Управлением безопасности путем
установления соответствующих постов охраны, с помощью технических средств
охраны или любыми другими способами, предотвращающими или существенно
затрудняющими проникновение в них посторонних лиц, хищение документов и
носителей информации, самих средств информатизации, а также исключающими
51
нахождение внутри контролируемой (охраняемой) зоны технических средств
съема информации.
Для обеспечения физической безопасности компонентов информационной
системы необходимо осуществлять ряд организационных и технических
мероприятий, включающих: проверку оборудования, предназначенного для
обработки закрытой (конфиденциальной) информации, на:
наличие специально внедренных закладных устройств;
введение дополнительных ограничений по доступу в помещения,
предназначенные для хранения и обработки закрытой информации;
оборудование систем информатизации устройствами защиты от
сбоев электропитания и помех в линиях связи.
Технические (аппаратно-программные) меры защиты основаны на
использовании различных электронных устройств и специальных программ и
выполняющих (самостоятельно или в комплексе с другими средствами) функции
защиты (идентификацию и аутентификацию пользователей, разграничение
доступа к ресурсам, регистрацию событий, криптографическое закрытие
информации и т.д.).
С учетом всех требований и принципов обеспечения безопасности
информации по всем направлениям защиты в состав системы защиты должны
быть включены следующие средства:
средства разграничения доступа к данным; средства
криптографической защиты информации;
средства регистрации доступа к компонентам информационной
системы и контроля за использованием информации;
средства реагирования на нарушения режима информационной
безопасности; средства противодействия техническим средствам разведки.
На технические средства защиты возлагается решение следующих
основных задач:
идентификация и аутентификация пользователей при помощи имен
или специальных аппаратных средств (Advantor, Touch Memory, Smart Card и
т.п.);
52
регламентация и управление доступом пользователей в помещения,
к физическим и логическим устройствам;
защита от проникновения компьютерных вирусов и
разрушительного воздействия вредоносных программ;
регистрация действий пользователя в защищенном журнале,
наличие нескольких уровней регистрации;
защита корпоративной информационной системы от
несанкционированных воздействий со стороны информационно-
телекоммуникационных сетей общего пользования;
защита данных системы защиты на файловом сервере от доступа
пользователей, в чьи должностные обязанности не входит работа с информации,
находящейся на нем.
В целях предотвращения работы с ресурсами информационной системы
посторонних лиц необходимо обеспечить возможность распознавания каждого
легального пользователя (или групп пользователей). Для идентификации могут
применяться различного рода устройства: магнитные карточки, ключи,
ключевые вставки, дискеты и т.п.
Аутентификация (подтверждение подлинности) пользователей также
может осуществляться:
путем проверки наличия у пользователей каких-либо специальных
устройств (магнитных карточек, ключей, ключевых вставок и т.д.); путем
проверки знания ими паролей;
путем проверки уникальных физических характеристик и
параметров самих пользователей при помощи специальных биометрических
устройств.
Зоны ответственности и задачи конкретных технических средств защиты
устанавливаются исходя из их возможностей и эксплуатационных
характеристик, описанных в документации на данные средства.
Технические средства разграничения доступа должны по возможности
быть составной частью единой системы контроля доступа:
на контролируемую территорию; в отдельные помещения;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран