Диплом: Разработка Системы Защиты Персональных данных В ООО Цитрон

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
1.2.5. Оценка рисков
Идентифицируем наиболее актуальные угрозы активам ООО «Цитрон»
(таблицы 1.10).
безопасность производственной
деятельности, защита информационных
активов
80 %
правовая, организационная и инженерно–
техническая защита информационных
активов
80%
организация делопроизводства,
направленного на защиту
информационных активов
80 %
предупреждение необоснованного или
открытого доступа к информационных
активов
60 %
выявление и локализация возможных
каналов утечки информационных активов
90 %
обеспечение охраны территории, зданий и
помещений.
90 %
47
Результаты оценки рисков приведены в таблице 1.11.
Таблица 1.11
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
риска
Превышение допустимой нагрузки
Сведения о структуре ИС и
методах ее защиты
высокий
Персональные данные
сотрудников и клиентов
высокий
Бухгалтерские и финансовые
сведения
высокий
Сведения о кассовых операциях (в
том числе валютных)
высокий
Система организации и
разграничения доступа в АС
высокий
Сбои и отказы программных средств
Персональные данные
сотрудников и клиентов
высокий
Бухгалтерские и финансовые
сведения
высокий
Сведения о кассовых операциях (в
том числе валютных)
высокий
Система организации и
разграничения доступа в АС
высокий
Недобросовестное исполнение
обязанностей
Сведения о кассовых операциях (в
том числе валютных)
высокий
Система организации и
разграничения доступа в АС
высокий
Выполнение вредоносных программ
Персональные данные
сотрудников и клиентов
высокий
Бухгалтерские и финансовые
сведения
высокий
Сведения о кассовых операциях (в
том числе валютных)
высокий
Использование информационных
активов не по назначению
Сведения об обороте денежных
средств
средний
Сведения о кассовых операциях (в
том числе валютных)
средний
Система организации и
разграничения доступа в АС
средний
Нарушения персоналом
организационных мер по обеспечению
ИБ
Сведения о структуре ИС и
методах ее защиты
средний
Персональные данные
сотрудников и клиентов
средний
Бухгалтерские и финансовые
сведения
средний
Сведения о кассовых операциях (в
том числе валютных)
средний
Действия неавторизованного субъекта
Сведения о кассовых операциях (в
том числе валютных)
средний
48
Риск
Актив
Ранг
риска
Система организации и
разграничения доступа в АС
средний
Неконтролируемая модификация
информационного актива
Сведения о кассовых операциях (в
том числе валютных)
низкий
Система организации и
разграничения доступа в АС
низкий
Несанкционированный логический
доступ
Персональные данные
сотрудников и клиентов
низкий
Бухгалтерские и финансовые
сведения
низкий
Сведения о кассовых операциях (в
том числе валютных)
низкий
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости разработки регламента
1.3.1. Выбор комплекса задач автоматизации и характеристика
существующих бизнес процессов
Информационная безопасность обеспечивается использованием
комплекса технических и организационных мер[21]:
построения модели защищенной системы;
управления доступом к ресурсам системы;
обеспечения целостности и конфиденциальности;
обеспечения наблюдаемости;
защиты от воздействий вирусов и иных воздействий, вызывающих
любую несанкционированную модификацию информации;
защиты информации при передаче информации.
Главной задачей технических средств защиты информации является
предотвращение умышленного или случайного несанкционированного
доступа к информации и ресурсам (с целью ознакомления, использования,
модификации или уничтожения информации) со стороны сотрудников
49
организации или посторонних лиц, которые находятся в пределах зон
безопасности информации, независимо от способа доступа к этим зонам.
Взаимодействие технических средств должно контролироваться с точки
зрения защиты информации. Коммуникационное оборудование и все
соединения с локальными периферийными устройствами должны
располагаться в пределах контролируемой зоны.
Наиболее значимыми для защиты информации являются программные
средства защиты, позволяющие создавать модель защищенной
информационной среды с построением правил разграничения доступа,
централизовано управлять процессами защиты, интегрировать различные
механизмы и средства защиты в единую систему, создавать достаточно
удобный, интуитивно доступный пользовательский интерфейс
администратора безопасности. Причем, с учетом сложности
автоматизированной системы, а также необходимости именно комплексного и
эффективного использования всех автоматизируемых средств защиты
информации, обеспечения высокой управляемости ими, значительную часть
этих средств целесообразно выделять в автономный комплекс средств защиты
информации, в его специфичную функциональную компоненту или
подсистему.
Данная подсистема, как одна из основных в системе технической
защиты информации, должна обеспечивать сохранение основных
функциональных свойств защищенной информации (целостность,
конфиденциальность, доступность и наблюдаемость).
Оценка способности системы обеспечивать каждое из этих
функциональных свойств, производится по сформулированной в
нормативных документах по защите информации системе критериев оценки
защищенности. Состав средств защиты информации и их вклад в обеспечение
функциональных свойств защищаемой системы представлены на рисунке
1.11.
50
Рис. 1.11. Состав средств защиты информации
Комплексная система защиты информации на предприятии
определяется совокупностью организационно–распорядительных и
Средства защиты информации
Средства
Подсистемы защиты
информации
Средства
прикладного и базового программного
обеспечения
Неавтоматизируемые первичные
средства защиты информации
Обеспечения конфиденциальности :
1. Доверительной
2. Административной
3. Анализа скрытых каналов
Обеспечения конфиденциальности
в части повторного
использования объектов
Средства ЗИ в
телекоммуникациях
Обеспечения целостности :
1. Доверительной
2. Административной
Обеспечения целостности
в части отката
Обеспечения конфиденциальности
и целостности в части обмена
Обеспечения доступности:
1. Использования ресурсов
2. Стойкости к отказам
3. Горячей замены
4. Восстановления после сбоев
Обеспечения наблюдаемости
Обеспечения наблюдаемости
в части обеспечения
достоверного канала,
идентификации и аутентификации
при обмене.
Распределение обязанностей:
1. Выделение администратора;
2. Распределение обязанностей администраторов;
3. Распределение обязанностей на основе привилегий .
Идентификация и аутентификация:
1. Внешние идентификация и аутентификация;
2. Одиночная идентификация и аутентификация;
3. Множественная идентификация и аутентификация.
Регистрация:
1. Внешний анализ
2. Защищенный журнал
3. Сигнализация об опасности
4. Детальная регистрация
5. Анализ в реальном времени
Самотестирование:
1. По запросу
2. При старте
3. В реальном времени
Целостность системы защиты:
1. КСЗ с контролем целостности
2. КСЗ с гарантией целостности
3. КСЗ с функциями диспетчера доступа
Аутентификация отправителя и получателя:
1. Базовая
2. С подтверждением
51
инженерно–технических мероприятий, направленных на обеспечение
приемлемого уровня режима информационной безопасности [22].
Разработка регламента информационной безопасности является
длительным и трудоемким процессом, требующего высокого
профессионализма и отличного знания нормативно–правовой базы в области
аудита и информационной безопасности. Проведение аудита режима
информационной безопасности требует существенных временных затрат и не
всегда завершается успешно. Координатором данного процесса является
специалист, на которого генеральным директором ООО «Цитрон» возложена
ответственность за обеспечение режима информационной безопасности.
Данным специалистом координируется деятельность рабочей группы по
разработке, внедрению и совершенствованию регламента на протяжении всего
жизненного цикла, состоящего из пяти последовательных этапов [24]:
– первоначальный аудит безопасности включает проведение
обследования, идентификацию угроз безопасности, защищаемых ресурсов и
оценку рисков. На данном этапе производится анализ текущего состояния
режима обеспечения информационной безопасности, обнаруживаются
существующие уязвимости, наиболее критичные области функционирования
и наиболее чувствительные к угрозам нарушения безопасности бизнес
процессы.
– разработка регламента проведения аудита информационной
безопасности определяет основополагающие условия, требования и базовые
мероприятия по обеспечению режима информационной безопасности в ООО
«Цитрон», позволяющие минимизировать риски до приемлемого уровня.
Результаты данного этапа оформляются в виде согласованных в рамках
рабочей группы решений и утверждаются генеральным директором ООО
«Цитрон».
Разработка регламента проведения аудита информационной
безопасности, основанного на собственных наработках, не всегда является
экономически обоснованной. Во многих случаях приемлемых результатов

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран