Диплом: Разработка системы защиты персональных данных в ООО "Феникс-групп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
2.Риски технических сбоев работы каналов передачи информации,
которые могут привести к нежелательным последствиям или сбой подачи
электроэнергии.
На сегодня не существует единой методики количественного
расчета величин рисков, измеряемой в стоимостной оценки. Это связано в
первую очередь с отсутствием достаточного объема статистических
данных о вероятности реализации той или иной угрозы. В настоящее время
идет активное накопление данных, на основании которых можно было бы
с приемлемой точностью определить вероятность реализации той или иной
угрозы. К сожалению, имеющиеся справочники опираются на зарубежный
опыт и потому с трудом применимы к российским реалиям. К тому же
определение величины стоимости информационного ресурса (будь то
физический сервер или файлы и записи системы управления базы данных)
тоже зачастую затруднено. К примеру, если владелец ресурса (в
предположении, что таковой идентифицирован) может назвать стоимость
оборудования и носителей, то указать точную стоимость находящихся в
его ведении данных он практически не в состоянии.
На предприятии периодически проводится анализ рисков. За это
ответственен системный администратор. Однако, в связи с высокой
загруженностью администратора анализ рисков проводиться довольно
редко. Решение о проведении анализа рисков осуществляет также
администратор компании, руководствуясь необходимостью
предоставления необходимой информации относительно
работоспособности компьютерной техники и наличия угроз
информационной безопасности директору организации.
Поскольку анализ производится редко, информация
предоставляется руководителю организации, которые не является
профессионалом в области компьютерной техники и информационных
технологий, форме предоставления оценки рисков свободная. Наиболее
часто информация структурируется и распечатывается в виде отчета.
17
1.2.1. Идентификация и оценка информационных активов
На этапе оценки рисков мы должны идентифицировать
информационные активы, входящие в область оценки; определить
ценность этих активов; определить перечень угроз и вероятность их
реализации; произвести оценивание и ранжирование рисков.
Начнем с идентификации информационных активов.
Информационный актив – это любая информация, независимо от вида её
представления, имеющая ценность для организации и находящаяся в её
распоряжении. У каждой организации свой набор активов, относящихся к
тому или иному типу, например: персональные данные, стратегическая
информация, необходимая для достижения бизнес-целей, ноухау,
коммерческая тайна, служебная тайна и т.д.
Для каждого актива необходимо определить владельца, который
несет за него ответственность.
Определение ценности активов, а точнее, оценка степени тяжести
последствий (СТП) от утраты активом свойств информационной
безопасности - конфиденциальности, целостности или доступности -
необходима нам для того, чтобы ответить на следующие вопросы: Сколько
нам будет стоить «простой» системы в течение времени, требующегося на
её восстановление? Каков будет ущерб, если эта информация станет
известной конкурентам?
В рамках проекта по созданию системы информационной
безопасности наиболее целесообразной является качественная оценка
ценности информационного актива со стороны владельца. При этом, в
зависимости от потребностей организации, её размера или иных факторов,
качественная шкала оценки может использовать такие слова, как
«незначительный», «низкий», «средний», «высокий», «критический», под
которыми подразумевается определенный интервал количественной
шкалы оценки. Например, «незначительный» - менее 10 тыс. рублей,
«низкий» - от 10 до 100 тыс. рублей и т.д.
18
Впрочем, существуют специальные методики, используемые
оценочными компаниями для количественной оценки стоимости
нематериальных активов на основе рыночного, доходного или затратного
подходов. Однако их применение часто требует привлечения
профессиональных оценщиков, так как в подавляющем большинстве
случаев специалисты подразделений ИБ не обладают подобными
знаниями.
Переход на количественные шкалы, безусловно, позволяет сделать
результаты оценки рисков более точными, однако предполагает наличие
некоего уровня зрелости существующих процессов управления ИБ и
оценки рисков и не всегда оправдан. Тем не менее, если в организации
существует функционирующая система менеджмента инцидентов,
фиксируются данные о частоте реализации той или иной угрозы, то
рекомендуется воспользоваться подобной информацией.
Рассмотрим информационные активы организации. Для более
удобного рассмотрения активов сгруппируем их согласно типам.
1. Информация/данные.
Данные по недвижимости;
Данные клиентов;
Персональные данные сотрудников.
2. Аппаратные средства.
20 компьютеров;
5 принтеров;
3. Программное обеспечение.
MS Office;
1C:Бухгалтерия;
MS Windows XP/7.
4. Документы.
Контракты с клиентами;
Бухгалтерская отчетность;
19
Рассмотрим выделенные активы более подробно, т.е. приведем
форму представления, владельца актива, критерии определения стоимости
и осуществим оценку активов.
В таблице 1.3 представлена информация по выделенным активам
организации (приложение 1).
Рассмотрим перечень информационных активов, обязательное
ограничение доступа, к которым регламентируется законодательством РФ.
Данный перечень представлен в таблице 1.4.
Таблица 1.4.
Перечень сведений конфиденциального характера
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ
1
Данные по недвижимости
Коммерческая тайна
Федеральный закон от
29.07.2004 № 98-ФЗ «О
коммерческой тайне»
2
Контракты с клиентами
Коммерческая тайна
3
Данные клиентов
Персональные данные
Федеральный закон «О
персональных данных»
(№ 152-ФЗ)
4
Персональные данные
сотрудников
Персональные данные
Подведем итоги ранжирования выделенных активов. Для этого
создадим таблицу, отражающую исключительно результаты
ранжирования. Результаты ранжирования представлены в таблице 1.5.
Таблица № 1.5.
Результаты ранжирования активов.
Наименование актива
Ценность актива (ранг)
Данные по недвижимости
1
Данные клиентов
1
Контракты с клиентами
2
Персональные данные сотрудников
3
Бухгалтерская отчетность
3
Компьютеры
4
Microsoft Windows
5
Microsoft Office
5
1С:Бухгалтерия
5
Принтеры
5
Итак, подводя итог можно сказать, что активы имеющие
наибольшую ценность:
Данные по недвижимости;
Данные клиентов;
20
Контракты с клиентами;
Персональные данные сотрудников;
Бухгалтерская отчетность.
Остальные активы представляют минимальную ценность по
сравнению с выделенными:
Компьютеры (ценность актива – 4)
Принтеры (ценность актива – 5)
Программное обеспечение (ценность актива – 5)
Сгруппируем все активы программного обеспечения, поскольку их
ценность одинакова, в дальнейшем будем использовать понятие
«Программное обеспечение». Данная группировка необходима, это
заметно упростит в дальнейшем описание уязвимостей и рисков,
связанных с данными активами.
1.2.2. Оценка уязвимостей активов
Определение уязвимостей актива – это экспертная оценка,
основанная на изучении свойств актива и выявлении характеристик актива,
которые могут быть использованы теми или иными угрозами.
Выявление (определение) перечня угроз допустимо начать с
анализа деструктивных факторов, приведенных в ГОСТ Р 51275-99
«Объект информатизации. Факторы, воздействующие на информацию»
[4.стр.13].
Применительно к организациям, работающим с информацией
конфиденциального характера, наиболее актуальными факторами
являются[4.стр.13]:
дефекты, сбои, отказы, аварии технических средств
и систем;
дефекты, сбои и отказы программного
обеспечения;
разглашение защищаемой информации лицами,
имеющими право доступа к ней;
21
неправомерные действия со стороны лиц, имеющих
право доступа к защищаемой информации;
несанкционированный доступ к защищаемой
информации;
неправильное организационное обеспечение
защиты информации;
ошибки обслуживающего персонала;
блокирование доступа к защищаемой информации
путем перегрузки технических средств обработки информации
ложными заявками на ее обработку.
Управление уязвимостями - это превентивный способ снижения
рисков (обнаружение и устранение), который позволяет даже при наличии
угрозы избежать ущерба т.к. угроза не может быть реализована без
уязвимости. Это идеально хороший и оптимальный способ снизить риск
т.к. большинство угроз использует ограниченное число простых
уязвимостей (под простыми уязвимостями подразумеваются уязвимости,
описание которых доступны в Интернет). Таким образом, управляя
известными уязвимостями возможно избежать большинства угроз.
Считается, что около 80% злоумышленников могут использовать около
20% уязвимостей, таким образом, устранение всего 20% уязвимостей
позволит предотвратить 80% угроз.
На основе сопоставления выявленных угроз и факторов,
воздействующих на активы, необходимо составить перечень актуальных
угроз (т. е. именно тех конкретных угроз, которые могут воздействовать на
актив).
Осуществим оценку уязвимостей выделенных активов предприятия.
Результаты данной оценки представлены в таблице 1.6.
22
Таблица № 1.6.
Результаты оценки уязвимости активов
Группа уязвимостей
Данные по
недвижимости
Данные
клиентов
Контракты с
клиентами
Персональные
данные
сотрудников
Бухгалтерская
отчетность
Компьютеры
Принтеры
Программное
обеспечение
1. Среда и инфраструктура
Ненадежная охрана здания
Низкая
Низкая
Проблемы с электропитанием
Низкая
Низкая
Низкая
Низкая
Низкая
Низкая
2. Аппаратное обеспечение
Передача или повторное использование средств хранения
информации без надлежащей очистки
Средняя
Средняя
Средняя
3. Программное обеспечение
Недостаточное обслуживание
носителей данных
Средняя
Средняя
Средняя
Отсутствие обновления программного обеспечения,
используемого для защиты от вредоносного кода
Высокая
Высокая
Высокая
Высокая
Высокая
23
Продолжение таблицы № 1.6
Группа уязвимостей
Данные по
недвижимости
Данные
клиентов
Контракты с
клиентами
Персональные
данные
сотрудников
Бухгалтерская
отчетность
Компьютеры
Принтеры
Программное
обеспечение
4. Коммуникации
Незащищенные соединения с сетями общего пользования
Высокая
Высокая
Высокая
Высокая
Высокая
5. Физический доступ
Незащищенное хранение
Низкая
Низкая
6. Персонал
Не используется «выход из системы»
Высокая
Высокая
Высокая
Неосведомленность в вопросах безопасности
Средняя
Средняя
Средняя
Средняя
Средняя
7. Общие уязвимые места
Внедрение аппаратных и программных закладок
Высокая
Высокая
Высокая
Высокая
Высокая
Незаконное использование оборудования, программных
средств или информационных ресурсов
Низкая
Низкая
Низкая
Низкая
Низкая
1.2.3. Оценка угроз активам
Построение надежной защиты компьютерной системы невозможно без
предварительного анализа возможных угроз безопасности системы.
Угрозами информационной безопасности называются потенциальные
источники нежелательных событий, которые могут нанести ущерб ресурсам
информационной системы.
Все угрозы безопасности, направленные против программных и
технических средств информационной системы, в конечном итоге оказывают
влияние на безопасность информационных ресурсов и приводят к нарушению
основных свойств хранимой и обрабатываемой информации. Как правило,
угрозы информационной безопасности различаются по способу их реализации.
Исходя из этого можно выделить следующие основные классы угроз
безопасности, направленных против информационных ресурсов: угрозы,
обусловленные преднамеренными действиями; угрозы, обусловленные
случайными действиями; угрозы, обусловленные естественными
причинами[15.стр.11].
Оценка угроз безопасности производится экспертным путем в
зависимости от текущего уровня информационной безопасности и вероятности
реализации угроз.
Выделим угрозы активам организации, а также осуществим их оценку.
Результаты данных действий представлены в таблице 1.7.(приложение
2).
1.2.4. Оценка существующих и планируемых средств защиты
Осуществим анализ уже используемых на предприятии средств защиты
информации. Для этого необходимо провести анализ технического и
программного обеспечения предприятия.
Рассмотрим аппаратное обеспечение компании. Аппаратное
обеспечение - комплекс электронных, электрических и механических
устройств, входящих в состав системы или сети. Аппаратное обеспечение
включает:
25
25
компьютеры и логические устройства;
внешние устройства и диагностическую аппаратуру;
энергетическое оборудование, батареи и аккумуляторы.
Исходя из определения аппаратного обеспечения, рассмотрим
используемые устройства в организации.
На предприятии используются следующие виды компьютеров:
рабочие станции;
ноутбуки;
Рабочие станции на предприятии представлены моделью Z200 от
компании HP. Рабочая станция HP Z200 отличается производительностью,
надежность и при этом удивительно доступной ценой. Рабочая станция HPZ200
протестирована и сертифицирована для работы с постоянно используемыми
приложениями и сочетает в себе процессор следующего поколения, память
ECC, графические технологии и технологии хранения данных, а также
программное обеспечение для совместной работы HP SkyRoom и HP
Performance Advisor, что обеспечивает надежную и производительную работу
отдельных пользователей и группу повсеместно.
Технические характеристики рабочей станции Z200 представлены в
таблице 1.8.
Таблица № 1.8.
Технические характеристики рабочей станции Z200
Техническая характеристика
Используемое оборудование
1
Операционная система
Windows XP SP3
2
Процессор
Intel® Core™ i7-880 Processor (3.06
GHz, 8 MB cache, 1333 MHz
memory)
3
Чипсет
Intel® PCH 3450
4
Оперативная память
3 Гб
5
Видеоадаптер
NVIDIA Quadro 400 (512 MB)
6
Жесткий диск
SATA (7200 rpm) 160 GB
7
Энергоблок
320 W
Для руководителей отделов компании и директоров компании были
приобретены ноутбуки от компании HP. Большинство из них представлены

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран