Диплом: Разработка системы защиты информации с обоснованием защиты по беспроводному каналу связи на предприятии ОАО «Алтай-Кокс»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
28
Пользователь информационных услуг обязан строго фиксировать и сообщать
о всех замеченных или предполагаемых уязвимых местах средств защиты по
отношению к системам или услугам, а также сообщить об этом непосредственным
руководителям, и как можно быстрее. Пользователь должен знать, что ни при каком
обстоятельстве он не должен предпринимать самостоятельных попыток проверять
слабое место, вызывающее подозрение. Это требуется в целях его же защиты,
поскольку его действие по проверке слабого места может быть интерпретировано
как потенциальные злоупотребления.
1.2.3. Оценка угроз активам.
Оценка угроз активам является следующим шагом вслед за оценкой
уязвимости этих же активов в детальном анализе риска.
Угрозы (потенциальные возможности неблагоприятных воздействий)
обладают способностью нанесения ущерба системам информационных технологий
и их активам. Если эти угрозы реализуются, они могут взаимодействовать с
системами и вызывать нежелательные инциденты, которые окажут
неблагоприятные воздействия на систему. В основе угрозы могут лежать как
природные, так и человеческие факторы; они могут быть реализованы случайным
или преднамеренным образом. Источники как случайной, так и преднамеренной
угрозы должны идентифицироваться, а вероятности их реализации - оценены. Важно
не упускать из виду ни одной из возможных угроз, потому что в результате может
произойти нарушение функционирования или появление уязвимости систем
обеспечения безопасности. Исходные данные для оценки угрозы необходимо
получить от владельца или пользователя актива, служащих отдела кадров,
специалиста по разработке оборудования и информационных технологий, а также
лица, отвечающего за реализацию защитных мер в организации
Классификация возможности реализации угрозы (атаки), представляет собой
совокупности возможных вариантов действия источников угрозы определенными
методами реализации с применением уязвимостей, которые приведут к реализации
цели атак. Цель атак может и не совпасть с целями реализации угрозы и может
направляться на получение промежуточных результатов, необходимых для
достижения в будущем реализации угроз. В случае таких несовпадений атаку
29
рассматривают как «подготовку к совершению» противоправных действий.
Результатами атак являются последствия, которые станут реализацией угроз или
будут способствовать таким реализациям.
Существует достаточно большое число разноплановых угроз безопасности
информации различного генезиса. Применяется много разнообразных видов
классификаций, где в качестве критерия деления применяют виды порождаемой
опасности, степень злого умысла, источника появления угрозы и т.д. Далее опишем
наиболее простую систему классификации угроз:
Пассивные угрозы направлены в основном на несанкционированное
использование информационных ресурсов информационной системы, не оказывая
при этом влияния на саму информацию, не вызывая искажений и нарушений
информации. К пассивной угрозе можно, например, отнести прослушивание каналов
связи, просмотр данных из базы данных..
Цель активных угроз - нарушение нормальной работы информационной
системы путем целенаправленного воздействия на ее составляющие. Активные
угрозы портят информацию, воздействуют на саму информационную систему. Так,
к активным угрозам можно отнести искажение информации, вывод из строя
компьютерной техники, воздействие вирусов.
Умышленные угрозы бывают также двух видов: внутренние (возникающие
внутри управляемой организации) и внешние (вызванные воздействием внешней
среды). Внутренние угрозы чаще всего определяются недовольством сотрудников,
неблагоприятным климатом внутри коллектива. Также внутренние угрозы могут
быть вызваны непрофессионализмом работником или экономией на средствах
защиты информации. Внешние угрозы часто осуществляются конкурентами,
зависят от экономических условий и других причин.
Также широкое распространение получил промышленный шпионаж — это
наносящие ущерб владельцу коммерческой тайны незаконные сбор, присвоение и
передача сведений, составляющих коммерческую тайну, лицом, не
уполномоченным на это ее владельцем.
Оценка угроз активам проведена на основании требований стандарта ГОСТ Р
ИСО/МЭК ТО 13335-3-2007. Перечень угроз, с указанием оценки, сведены в таблицу
1.6.
30
Таблица 1.6
Оценка угроз активам
Группа уязвимостей
Оборудование
Цены на
товары
Заказы
покупателей
Приходные
накладные
Расходные
накладные
Компьютерные
средтсва
Бух. и
налоговая
отчетность
1. Угрозы, обусловленные преднамеренными действиями
Вредоносное
программное
обеспечение
высокая
низкая
низкая
низкая
низкая
низкая
низкая
Доступ
несанкционированных
пользователей к сети
Высокая
средняя
Высокая
средняя
средняя
средняя
Средняя
Использование ПО
несанкционированными
пользователями
высокая
высокая
высокая
высокая
высокая
высокая
Средняя
2. Угрозы, обусловленные случайными действиями
Ошибка операторов
высокая
высокая
высокая
высокая
высокая
высокая
высокая
Ненадлежащее
использование ресурсов
средняя
высокая
высокая
высокая
средняя
высокая
средняя
Ошибка при
обслуживании
высокая
средняя
средняя
низкая
низкая
средняя
средняя
3. Угрозы, обусловленные естественными причинами (природные, техногенные факторы)
Ухудшение состояния
носителей данных
низкая
высокая
высокая
высокая
средняя
высокая
высокая
Колебания напряжения
низкая
высокая
высокая
высокая
высокая
высокая
низкая
31
1.2.4. Оценка существующих и планируемых средств защиты.
ОАО «Алтай-Кокс» является крупным производственным предприятием.
Размерам структуры также соответствует штат сотрудников, объем продаж и
количество информации. С учетом этого было сформировано положение об
информационной безопасности предприятия. Ответственным за разработку
положения начальником управления по безопасности и режиму ОАО «Алтай-
Кокс» был выбран начальник отдела информационной безопасности. В этом
письменном положении задачи по обеспечению ИБ (информационной
безопасности) возлагаются на отделы системного администрирования и
информационной безопасности. Оценка подразумевает проведение внутреннего
аудита, по окончании которого выдается заключение в письменной форме и
передается начальнику отдела, за которым стоит окончательное решение по
внедрению новых или совершенствованию существующих систем ИБ.
Информационная система рассматриваемого нами предприятия представляет
собой совокупность рабочих станций, серверов, хранилищ данных, АСУТП
(автоматизированная система управления технологическими процессами)
объединенных в единую локальную сеть. Данные хранятся и обрабатываются как
на рабочих станциях, так и на файловых серверах и серверах баз данных.
Локальную вычислительную сеть (ЛВС) создают с учетом положений, которые
лежат в основе построения современных вычислительных сетей. Основой этих
положений является применение общих стандартов построения и однородного
активного сетевого оборудования. В сетевой структуре компании имеется
несколько достаточно выраженных уровней иерархии. ЛВС создается на базе
стандарта Еthеrnеt 1000Bаsе-T, а также с применением беспроводного доступа по
стандарту IEEE 802.11 Wi-Fi. Данные стандарты подходит для использования
различными рабочими станциями, операционными системами и оборудованием.
Использование этих стандартов дает возможность простым методом добиваться
стабильного и скоростного функционирования сети. Конфигурацию сети
представим в таблице 1.7.
32
Таблица 1.7
Конфигурация сети
Компоненты/характеристики
Реализация
Топология ЛВС
Звезда
Линии связи
Витые пары кат. 5, оптические кабели
Сетевые адаптеры
1000BASE-T
Коммуникационное оборудование
Коммутаторы L2, L3, Беспроводное
оборудование 2.4/5 Ггц
Поддерживаемые приложения
Коллективная работа в среде
электронного документооборота,
работа с базами данных, управление
тех. процессами
При выборе компонентов сети следует выполнять следующие общие
требования:
Компьютеры сети должны иметь достаточную производительность,
чтобы обеспечивать работу всех служб и приложений в реальном времени сети
без существенных задержек в работе;
Коммутаторы, которые являются центральными устройствами сети,
должны отвечать требованиям положений по ИБ, иметь достаточную
производительность и совместимость с архитектурой сети.
Анализ выполнения основных мероприятий по обеспечению
информационной безопасности ОАО «Алтай-Кокс» представим в таблице 1.8.
Таблица 1.8
Анализ выполнения основных мероприятий по обеспечению
информационной безопасности ОАО «Алтай-Кокс»
Задача по обеспечению ИБ
Степень исполнения
Обеспечить ИБ производственной
деятельности, защиту информации и
сведений, являющихся коммерческой
тайной.
Не в полном объеме
Организовать работу по правовой,
организационной и инженерно-
технической защите коммерческих
тайн.
Не в полном объеме. Выполнены меры
по защите ЛВС от доступа извне,
разграничению прав доступа к
информации.
33
Продолжение таблицы 1.8
Задача по обеспечению ИБ
Степень исполнения
Организовать специальное
делопроизводство, исключающее
несанкционированное получение
данных, являющихся коммерческой
тайной.
В полном объеме
Предотвратить необоснованный
допуск и открытый доступ к сведениям
и работам, составляющим
коммерческую тайну.
В полном объеме
Выявить и локализовать возможные
каналы утечки конфиденциальных
данных в производственных процессах
В полном объеме
Обеспечить режим безопасности при
осуществлении видов деятельности,
таких как переговоры, совещания,
встречи, заседания, связанных с
деловым сотрудничеством
В полном объеме
Обеспечить охрану территорий и
объектов
В полном объеме
Таким образом, исполнение мер по обеспечению безопасности ИС
выполнено в объемах, достаточных для функционирования предприятия.
1.2.5. Оценка рисков
В утвержденном положении, генеральным директором организации ОАО
«Алтай-кокс» об информационной безопасности, установлено, что в ходе
проверки внутренним аудитом, возложенным на должность начальника отдела по
информационной безопасности, на заключительном этапе будет представлено
заключение в письменной форме о суммарной оценке риска, с применением
детального анализа риска, для дальнейшего выбора комплекса мер по защите
информации.
Ранее все данные об активах организации были собраны с владельцев этих
активов, оценены, выявлены уязвимости и угрозы. На заключительных этапах
анализа рисков проводят суммарную оценку. Оценки рисков представляют собой
оценки соотношения потенциальных негативных факторов на деловую
деятельность в случаях нежелательного инцидента и уровней оцененной угрозы и
34
уязвимых мест. Риски фактически являются мерами незащищенности систем и
связанными с ними организациями. Величины рисков зависят от следующих
факторов:
- ценность актива;
- угрозы и связанная с ними вероятность возникновения опасных для актива
событий;
- легкость реализации угрозы в уязвимом месте с оказанием нежелательных
воздействий;
- существующего или планируемого средства защиты, снижающего
степень уязвимостей, угрозы и нежелательного воздействия.
Стоит отметить, что выбор методики оценки риска, лежит полностью на
усмотрение лица, проводящего этот анализ, в нашем случае это должность
системного администратора. Главным определяющим фактором выбора является
то, что бы для самой организации выбранный метод был удобен и внушал
доверие. В данном случае был выбран метод использующий матрицу в виде
таблицы с заранее определенными значениями.
Суть таких подходов заключена в определении наиболее критичного актива
в организациях с точки зрения рисков ИБ по «штрафному баллу». Оценивание
риска производят экспертным путем на основе анализов ценности актива,
возможностей реализации угрозы и использования уязвимости, определенной в
предыдущем пункте. Для оценивания используются таблицы, с заранее
определенными «штрафными баллами» для каждой комбинации ценности актива,
уровня угрозы и уязвимости. В конце, после оценивания актива всеми
выявленными уязвимостями и угрозами, штрафные баллы суммируются.
Конечная сумма и будет являться итоговой мерой риска, в зависимости от которой
будет проводиться ранжирование рисков в организации.
Сама оценка происходит следующим образом: идентифицируют
соответствующие ряды матриц по ценности активов, а соответствующую колонку
- по степени угроз и уязвимостей. К примеру, если ценность активов равна 4,
угроза характеризуется как «высокая», а уязвимость - как «низкая», мера риска
равна 5.
35
Если существует уязвимое место без соответствующих угроз или угроза без
соответствующих уязвимых мест, то полагают, что в настоящее время риски
отсутствуют.
Показатель риска в применяемой таблице измеряется в шкалах от 0 до 8 со
такими определениями уровня рисков:
1 − риски практически отсутствуют; теоретически возможна ситуация, при
которой событие наступит, но на практике это происходит редко, а
потенциальный ущерб сравнительно небольшой;
2 − риски очень малы; событие подобного рода случается достаточно
нечасто, кроме того, негативные последствия небольшие;
8 − риски очень велики; события скорее всего наступят, и последствия
будут очень тяжелыми и т.д.
Используемая для оценки шкала представлена в таблице 1.9.
Таблица 1.9
Оценки рисков
Ценность
актива
Уровень угрозы
Низкий
Средний
Высокий
Уровень уязвимости
Уровень уязвимости
Уровень уязвимости
Н
С
В
Н
С
В
Н
С
В
1
0
1
2
1
2
3
2
3
4
2
1
2
3
2
3
4
3
4
5
3
2
3
4
3
4
5
4
5
6
4
3
4
5
4
5
6
5
6
7
5
4
5
6
5
6
7
6
7
8
Обозначения: Н - низкий, С - средний, В - высокий.
Результат проведения оценок рисков ОАО «Алтай-кокс» представим в
таблице 1.10.
Таблица 1.10
Результаты оценки рисков
Риск
Актив
Ранг риска
Утрата доступности
Цены на товары
64
Утрата конфиденциальности
Приходные накладные
53
Утрата конфиденциальности
Расходные накладные
48
Нарушение целостности
Компьютерные средства
35
36
Продолжение таблицы 1.10
Риск
Актив
Ранг риска
Утрата конфиденциальности
Заказы покупателей
27
Нарушение целостности
Оборудование
22
Утрата доступности
Бухгалтерская и налоговая
отчетность
6
Данная таблица содержит риски по наиболее ценным информационным
активам, ранжированные в порядке убывания. Результаты оценки рисков
являются основанием для выбора и формулировки задач по обеспечению
информационной безопасности предприятия, и выбора защитных мер.
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной безопасности.
Исходя из анализа рисков проведенного в пункте 1.2, в ОАО «Алтай-Кокс»
существуют следующие виды угроз безопасности информации, для которых
будет разрабатываться система защиты:
Угрозы нарушения конфиденциальности данных;
Конфиденциальностью называется характеристика информации, которая
заключается в том, что информацию нельзя получить поучена неавторизованному
пользователю, то есть пользователю, который не обладает привилегиями на
получение данной информации. Хранение и просмотр ценной информации
допустим только для тех людей, которые по своим служебным обязанностям и
полномочиям предназначается для этого. Конфиденциальность призывается для
обеспечения защиты передаваемой информации от пассивной атаки, то есть
защиты потоков данных от возможностей его аналитических исследований. Это
обеспечивает невозможность для нарушителей обнаруживать как источники
информации, так и их содержимое. Основной способ обеспечения
конфиденциальности состоит в шифровании информации с использованием
37
ключей пользователя. При этом узнать содержание информации может только
владелец ключа, на котором зашифрованы данные. Обеспечение этой
характеристики является, конечно, одной из важных задач, так как при нарушении
целостности и доступности данных в результате порчи или воровства она может
быть восстановлена из архива, а при нарушении конфиденциальности
информация становится общедоступной, что может привести к огромным
убыткам.
Угрозы нарушения целостности данных;
Целостностью называют характеристику информации, которая
заключается в том, что информацию не может модифицировать
неавторизованный пользователь. Поддержание целостности ценных и секретных
данных означает, что они защищены от неправомочных модификаций. Имеется
множество видов информации, которые обладают ценностью только в том случае,
когда можно гарантировать, что эта информация правильна. Основные задачи мер
по обеспечению целостности информации заключаются в возможностях
выявления фактов модификации, факта, что данная информация не была
повреждена, разрушена или изменена иным другим способом. Искажением
информации обуславливается полный контроль над информационными потоками
между всеми объектами системы или возможности передачи сообщений от имени
других пользователей. Чтобы реализовать целостность информации используют
разные виды цифровых подписей, или однонаправленную функцию хеширования.
Угрозы нарушения доступности;
Доступность называют свойства ресурсов системы, которые заключаются в
том, что пользователи и/или процессы, который владеют соответствующими
полномочиями, могут использовать ресурсы в соответствии с правилами, которые
установлены политиками безопасности, без ожидания времени, большего
заданного промежутка времени. То есть обеспечивается то, что информация и
информационная система доступны и готовы к применению всегда, как только
они потребуются. В этом случае должны существовать гарантии, что данные
всегда будут доступны и поддерживаются в пригодном для использования
состоянии.
Угрозы нарушения наблюдаемости данных;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран