Диплом: Разработка системы защиты информации с обоснованием защиты по беспроводному каналу связи на предприятии ОАО «Алтай-Кокс»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
18
работе сотрудники бухгалтерии руководствуются действующими
законодательными актами РФ, инструкциями, приказами, распоряжениями,
правилами, Политикой в области качества и другими документами, утвержденными
Генеральным директором и регламентирующими работу бухгалтера.
Основными задачами дирекции по персоналу и социальным вопросам
является обеспечение ООО «Алтай-кокс» трудовыми ресурсами необходимого
количества и качества в соответствии с целями компании и стратегией ее развития,
и содействие в увеличении индивидуального вклада каждого работника в
достижение целей предприятия на основе постоянного развития и максимально
полного задействования трудового потенциала персонала.
1.2. Анализ рисков информационной безопасности
1.2.1 Идентификация и оценка информационных активов.
Одним из этапов анализа рисков является идентификация всех объектов,
которые нуждаются в защите злоумышленников. Необходимо принимать во
внимание все факторы, что может быть нарушено при нарушении режимов
безопасности.
Активы – это все, имеющее ценность и то, что находит полезное применение
для организации, ее деловых операций и обеспечения их непрерывности.
Надлежащее управление активами и их учет должны быть одной из основных
обязанностей руководителей на всех уровнях.» Информация, инфраструктура,
персонал, имидж и репутация компании относятся к основным активам. Без учета
активов на уровне бизнес-деятельности невозможно правильно выбрать, какие
объекты защищать. Были выявлены следующие потоки информации:
Заказы покупателей;
Персональные данные о сотрудниках;
Цены на товары;
Наряды на выполнение работ;
Приходные и расходные накладные;
Штатное расписание;
Переписка внутри компании;
19
Бухгалтерская отчетность.
Отсюда можно сделать выводы, что одним из основных активов на
предприятии, куда вкладываются деньги, является производство, с помощью
которого предприятие получает прибыль.
Другой половиной вложения денежных средств является создание и
обеспечение безопасности документооборота на предприятии. Владение ценной
информацией и ее умелое, практическое применение во многом обуславливает
успешность современного человека, что относится и к деятельности на рынке
продаж. На современном предприятии в обороте находится огромное количество
информации, затрагивающей всю организационную структуру, начиная от
директора и заканчивая рабочими, и тщательно взаимодействующую между собой.
Взаимодействие происходит путем объединения всей организационной структуры в
локальную вычислительную сеть.
Коммерческой тайной называют такой режим конфиденциальности
информации, который позволяет её обладателям при наличествующих или
возможных обстоятельствах увеличивать доход, избегать неоправданных расходов,
сохранять присутствие на рынках товаров, работ, услуг или извлекать иные
коммерческие преференции.
Организация правильного конфиденциального делопроизводства в
организациях составляет основную часть комплексного обеспечения безопасности
данных и приобрело большую значимость при достижении целей их защиты. Как
известно специалистам, в области информационной безопасности, что около
порядка 80 % конфиденциальных данных находится в документах, которые
относятся к делопроизводству. Поэтому вопрос конфиденциального
документооборота в организациях, очевидно, играет одну из главных ролей при
достижении ими коммерческих успехов.
Попадание конфиденциальной информации в руки злоумышленников и
конкурентов может приводить к различным негативным последствиям для фирмы,
таким как ущерб материальным активам, деятельности и престижу фирмы, потери
стратегически важных заказчиков.
Оценка информационных активов компании представлена в таблице 1.2.
20
Таблица 1.2
Оценка информационных активов компании
Вид деятельности
Форма
представления
Владелец актива
Критерии
определения
стоимости
Размерность оценки
Количественная
оценка (ед. изм.)
Качественная
Информационные активы
Производство
продукции
Документ
Директор по
производству
Утрата доступности
20
Средняя
Реализация продукции
Текстовая
информация
Сотрудники компании
Потери в результате
перехвата данных
10
Малая
Реализация продукции
Документ
Директор управления
экономики
Утрата доступности
40
Критическая
Реализация продукции
Прайс-лист
Директор управления
экономики
Утрата доступности
30
Высокая
Реализация продукции
Документ
Директор управления
экономики
Утрата доступности
25
Средняя
Закупка угля
Документ
Директор управления
экономики
Утрата доступности
25
Средняя
Бухгалтерский и
налоговый учет
Документ
Бухгалтер
Утрата доступности
30
Средняя
Кадровый учет
Документ
Директор по персоналу и
социальному развитию
Утрата доступности
15
Малая
Кадровый учет
Документ
Директор по персоналу и
социальному развитию
Утрата доступности
10
Малая
21
Продолжение таблицы 1.2
Вид деятельности
Форма
представления
Владелец актива
Критерии
определения
стоимости
Размерность оценки
Количественная
оценка (ед. изм.)
Качественная
Активы программного обеспечения
Реализация продукции
Программное
обеспечение
Информация
на
электронном
носителе
Технический директор
Первоначальная
стоимость актива
10
Малая
Физические активы
Реализация продукции
Персонал компании
Материальный
объект
Директор по персоналу и
социальному развитию
Первоначальная
стоимость
25
Средняя
Реализация продукции
Компьютерные средства
Материальный
объект
Технический директор
Первоначальная
стоимость
33
Высокая
Производство
продукции
Оборудование
Материальный
объект
Директор по
производству
Первоначальная
стоимость
45
Критическая
Услуги
Реализация продукции
Информационные услуги
Устная
информация
Менеджер
Утрата доступности
22
Средняя
22
На настоящий момент насчитывают более 30 различных видов
конфиденциальной информации. Это при целом рассмотрении не может создавать
благоприятную атмосферу в смыслах обеспечения их информационной
безопасности. Пользователи информационных средств организации должны
подписывать соответствующие обязательства по отношению к конфиденциальности
(соглашение о неразглашении). Служащими обычно подписываются такие
обязательства как часть основных условий приемки на работу. Договор о
соблюдении конфиденциальности информации должен пересматриваться при
изменении условий приема на работу или контрактных условий, особенно в том
случае, когда служащий собирается увольняться или при окончании срока действия
контракта.
ИT-ресурсы ОАО «Алтай-Кок» делятся на три группы:
1. Информацию, которая является коммерческой тайной;
2. Конфиденциальную информацию;
3. Строго конфиденциальную информацию.
Перечень информационных активов, обязательное ограничение доступа, к
которым регламентируется действующим законодательством РФ, сведены в таблицу
1.3.
Таблица 1.3
Перечень сведений конфиденциального характера
п\п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ, реквизиты,
№№ статей
1
Сведения, раскрывающие
характеристики средств защиты
информации ЛВС предприятия от
несанкционированного доступа.
Коммерческая тайна
Устав компании
«Алтай-кокс»
2
Требования по обеспечению
сохранения служебной тайны
сотрудниками предприятия.
Коммерческая тайна
Гражданский кодекс
РФ ст. 1465
3
Персональные данные сотрудников
Коммерческая тайна
Федеральный закон
152-ФЗ
4
Сведения, полученные компанией в
доверительном порядке о
финансовом и экономическом
состоянии контрагентов
Коммерческая тайна
Федеральный закон
152-ФЗ
23
Продолжение таблицы 1.3
5
Научно-техническая,
технологическая,
производственная, финансово-
экономическая или иная
информация (в том числе
составляющая секреты
производства (ноу-хау), которая
имеет действительную или
потенциальную коммерческую
ценность в силу неизвестности ее
третьим лицам).
Коммерческая тайна
ФЗ РФ от 27 июля
2006 г. N 149-ФЗ "Об
информации,
информационных
технологиях и о
защите
информации", ФЗ РФ
от 29 июля 2004 г. N
98-ФЗ О
коммерческой тайне
После оценки информационных активов предприятия, необходимо провести
их ранжирование, чтобы в дальнейшем выявить актуальные и неактуальные угрозы,
и в зависимости от ранга, проводить построение технических мер для обеспечения
защиты. Результат ранжирования активов - это интегрированная оценка степени
важности актива для предприятия, взяая по пятибалльной шкале и представленная в
таблице 1.4.
Таблица 1.4
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Переписка внутри компании
1
Программное обеспечение
1
Штатное расписание
1
Персональные данные о сотрудниках
1
Наряд на выполнение работ
2
Информационные услуги
2
Персонал компании
3
Приходные накладные
3
Расходные накладные
3
Бухгалтерская и налоговая отчетность
4
Цены на товары
4
Компьютерные средства
4
Заказы покупателей
5
Оборудование
5
24
В результате ранжирования, получены активы, которые имеют наибольшую
ценность: оборудование, цены на товары, заказы покупателей, приходные и
расходные накладные, компьютерные средства, бухгалтерская и налоговая
отчетность.
1.2.2. Оценка уязвимостей активов.
Оценка уязвимости активов проведена на основании требований стандарта
ГОСТ Р ИСО/МЭК ТО 13335-3-2007 [4].
Уязвимостью информации называется возможность возникновения таких
состояний, при которых появляются условия для реализации угрозы безопасности
данным. Сама по себе наличие уязвимости не наносит ущерба, так как для этого
необходимым является наличие соответствующих угроз. Наличие уязвимостей при
отсутствии таких угроз не требует использования защитных мер, но уязвимости
должны быть зафиксированы и в дальнейшем проверены на случаи изменений
ситуации.
В информационной безопасности, термин уязвимость используется для
обозначения такого недостатка в информационной системе, используя который,
можно нарушить её целостность и обусловить неправильную работу. Уязвимость
может стать результатом ошибок разработки программного обеспечения,
недостатков, допущенных при проектировании информационной системы,
ненадежных паролей, вредоносных программ. Можно сказать – уязвимость – это
возможное место проявления угрозы безопасности информационного ресурса.
Уязвимостью информации называется возможность возникновения таких
состояний, при которых появляются условия для реализации угрозы безопасности
данным. Сама по себе наличие уязвимости не наносит ущерба, так как для этого
необходимым является наличие соответствующих угроз. Наличие уязвимостей при
отсутствии таких угроз не требует использования защитных мер, но уязвимости
должны быть зафиксированы и в дальнейшем проверены на случаи изменений
ситуации.
Чаще всего именно приглашенные специалисты могут независимым взглядом
«посмотреть» на существующую систему защиты информации и выявить все (или
большинство) существующие уязвимости.
25
Показателем уязвимости некоторого актива является степень уязвимости в
порядковой шкале оценок (пример степеней: высокая, средняя, низкая).
Перечень уязвимостей, с указанием оценки степени вероятности возможной
реализации отмеченных уязвимостей, сведены в таблицу 1.5.
26
Таблица 1.5
Оценка уязвимости активов
Группа уязвимостей
Оборудование
Цены на
товары
Заказы
покупателей
Приходные
накладные
Расходные
накладные
Компьютерные
средтсва
Бух. и
налоговая
отчетность
1. Среда и инфраструктура
Нестабильная работа
электросети
Высокая
Низкая
Низкая
Средняя
Средняя
Низкая
Средняя
2. Аппаратное обеспечение
Недостаточное
обслуживание/неправильная
инсталляция
Высокая
Низкая
Низкая
Низкая
Низкая
средняя
средняя
Отсутствие контроля
изменения конфигурации
Низкая
Низкая
Низкая
Низкая
Низкая
Средняя
низкая
3. Программное обеспечение
Отсутствие механизмов
идентификации и
аутентификации
Низкая
низкая
низкая
низкая
Средняя
Средняя
высокая
Незащищенные таблицы
паролей
Низкая
Низкая
Низкая
Низкая
Средняя
Средняя
Высокая
Плохое управление
паролями
Низкая
Низкая
Низкая
Низкая
Средняя
Средняя
Высокая
Неправильное присвоение
прав доступа
Средняя
Низкая
Низкая
Низкая
Средняя
средняя
Высокая
Отсутствие регистрации
конца сеанса при выходе
Средняя
Низкая
Низкая
Низкая
Средняя
Средняя
Высокая
27
Продолжение таблицы 1.5
Группа уязвимостей
Оборудование
Цены на
товары
Заказы
покупателей
Приходные
накладные
Расходные
накладные
Компьютерные
средтсва
Бух. и
налоговая
отчетность
Отсутствие резервных
копий
высокая
высокая
Высокая
средняя
высокая
средняя
высокая
4. Коммуникации
Неадекватное управление
сетью
Высокая
низкая
низкая
низкая
низкая
низкая
низкая
Незащищенные
подключения к сетям
высокая
средняя
средняя
средняя
средняя
средняя
средняя
5. Документы (документооборот
Хранение в незащищенных
местах
низкая
высокая
высокая
высокая
высокая
высокая
Высокая
Недостаточная
внимательность при
уничтожении
низкая
высокая
высокая
высокая
высокая
высокая
Высокая
Бесконтрольное
копирование
низкая
высокая
высокая
высокая
высокая
высокая
средняя
6.Персонал
Неправильное
использование программно-
аппаратного обеспечения
высокая
средняя
средняя
средняя
средняя
средняя
средняя
7. Общие уязвимые места
Неадекватные результаты
проведения тех.
обслуживания
высокая
низкая
низкая
низкая
низкая
низкая
низкая

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран