Диплом: Системы контроля и управления доступом в компании ООО "САЛРУС"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
17
концептуальные
носителей
изменения
поддержка
произошли
начало
и в новой
маркетинга
редакции
хранение
стандарта
действий
ISO/IEC
27001:2013 от 2013. По
intel
этим,
целях
а также
свою
по ряду
эквивалентно
других
маловероятно
причин
трудно
к оценке
имеющий
рисков
цифры
информационной
актива
безопасности
время
относятся
предприятие
в лучшем
основной
случае
маска
с осторожностью,
обрабатываемой
а в
худшем – с
защиты
большим
жилых
недоверием. Это
intel
дискредитирует
включение
саму
prof
идею
office
риск-
менеджмента,
ключа
что
ценность
в результате
есть
приводит
cisco
к саботажу
память
этого
идентификации
процесса
основные
руководством,
сервер
и, как
первую
следствие,
пользователям
возникновению
реализации
многочисленных
угроз
инцидентов.
Учитывая
сведение
сказанное,
sata
подойдём
маска
к задаче
использованием
оценки
свою
рисков
основные
информационной
digital
безопасности
пароль
исходя
предприятие
из требований
есть
фирмы.
Анализ рисков включает следующие обязательные этапы:
идентификация ресурсов;
идентификация бизнес-требований и требований законодательства,
применимых к идентифицированным ресурсам;
оценивание идентифицированных ресурсов с учетом выявленных бизнес
требований и требований законодательства, а также последствий нарушения
их конфиденциальности, целостности и доступности;
идентификация значимых угроз и уязвимостей идентифицированных
ресурсов;
оценка вероятности реализации идентифицированных угроз и уязвимостей.
Оценивание рисков включает:
вычисление риска;
оценивание риска по заранее определенной шкале рисков.
Оценка рисков является эффективным механизмом управления информационной
безопасностью в компании, позволяющим:
идентифицировать и оценить существующие информационные активы
компании;
оценить необходимость внедрения средств защиты информации;
оценить эффективность уже внедренных средств защиты информации.
18
1.2.1 Идентификация
основной
и оценка
установленный
информационных
kaspersky
активов.
На
моменте
этапе
реализации
оценки
результатах
риска
установленный
необходимо
количество
идентифицировать
которую
информационные
эквивалентно
активы,
мероприятиям
включенные
типы
в область
электросети
оценки;
intel
определить
стороны
стоимость
получением
этих
основная
активов;
предприятие
определить
установленный
список
вход
угроз
восстановление
и вероятность
размеры
их реализации;
sata
оценивать
корпуса
и ранжировать
есть
риски.
Начнем
стороны
с определения
время
информационных
сотрудников
активов. Информационным
office
активом
доступа
является
международные
любая
всех
информация,
доступа
независимо
хранение
от типа
правительства
ее представления,
prof
которая
своевременное
имеет
количество
ценность
этого
для
трафик
организации
office
и находится
память
в ее распоряжении.
У
ноутбуках
фирмы “Салрус” они
дает
следующие:
Материальное/Не
взломом
материальное
gigabit
имущество
пропускная
компании.
Персональные
информации
данные поставщиков,клиентов,сотрудников.
сокращает
Коммерческая
есть
и банковская
несколько
тайны;
Стоимость
префикс
информации
office
определяется
информации
трудоемкостью
маска
ее подготовки/сбора,
корпус
стоимостью
теорию
ее поддержки,
себе
количеством
сети
возможного
консоль
ущерба
идут
в случае
организации
ее потери
документов
или
карту
разрушения,
intel
стоимостью,
вероятность
которую
сокращает
другие
определение
лица (конкуренты,
компании
злоумышленники) готовы
типы
платить
предприятия
за это,
количество
а также
gigabit
масштабы
следующих
возможных
intel
последствий и
объединяет
штрафов,
память
если
гост
они
металлических
потеряны/утечки. Оценка
запуску
актива
предприятие
может
класс
осуществляться
office
как
рассмотрение
количественно,
корпоративном
так
основной
и качественно. Фактическая
заглавные
стоимость
kaspersky
актива
такие
определяется
корпуса
исходя
основной
из стоимости
количество
его
помещений
приобретения,
есть
разработки
графический
и
поддержки. Ценность
ерационная
актива
имеющих
определяется
имеющихся
его значением,
графический
которое
intel
он имеет
становился
для
kaspersky
фирмы “Салрус” в
контролере
целом. Некоторая
применение
информация
должны
является
уничтожения
важной
графический
для
информационная
компании
наглядности
и
ей присваивается
предприятие
гриф
proxy
конфиденциальности.
Например
основной
расмотрим актив
intel
“Материальное/не
информационных
материальное
попадающие
имущество
имеющий
компании”
схеме
Стоимость
себе
сервера
разъемов
составляет 4000$,
префикс
но это
office
не является
основной
его
высокая
ценностью,
имеющий
учитываемой
цвет
при
обоснование
оценке
защиту
рисков. Ценность определится затратами
коммутатор
на
его
установленный
замену
префикс
или
имеющий
ремонт, ущербом
иметь
от повреждения
память
или
поддержка
утраты
номеру
хранящихся
поддержка
на нем
доктрина
данных. Именно
установленный
это
разъемов
будет
есть
определять
внутренними
ущерб
идентификации
для
умышленному
компании
основной
в случае
увеличивает
повреждения
могли
или
могут
утраты
также
сервера
атак
по той
поддержка
или
маска
иной
всех
причине.
сервер
Следующие
корпус
вопросы
этапе
должны
поддержка
быть
маска
учтены
сервер
при
схеме
определении
уязвимости
ценности
информационная
активов:
Затраты
данных
на получение
память
или
потому
разработку
есть
актива
19
Затраты
office
на поддержку
включение
и защиту
восстановление
актива
Ценность
основной
актива
intel
для
prof
злоумышленников (конкурентов)
Цена,
sata
которую
характеристики
другие
решающих
готовы
память
заплатить
свойством
за актив
Затраты
имеющий
на замену
основной
актива
иметь
при
цвет
утрате
Ценность
маловероятно
актива
приложение
определяет
отдел
стоимость
локальных
защитных
домен
мер,
есть
которые
трафик
следует
kaspersky
использовать
office
для
office
его
идентификации
защиты.
1.2.2. Оценка
руководителей
уязвимостей
безопасность
активов.
Оценка вероятности угроздолжна учитывать природу угроз и особенности,
присущие различным группам угроз, например:
Преднамеренные угрозы. Вероятность преднамеренных угроз зависит от
мотивации, знаний, компетенции и ресурсов, доступных потенциальному
злоумышленнику, а также от привлекательности активов для реализации
атак.
Случайные угрозы. Вероятность случайных угроз может оцениваться с
использованием статистики и опыта. Вероятность таких угроз может
зависеть от близости организации к источникам опасности, таким как
автомагистрали и железнодорожные пути, а также заводы, имеющие дело с
опасными материалами, химическими веществами или бензином. Также
географическое положение организации оказывает влияние на возможность
возникновения экстремальных погодных условий. Вероятность человеческих
ошибок (одна из наиболее распространенных случайных угроз) и поломки
оборудования также должны быть оценены.
Прошлые инциденты. Инциденты, происходившие в прошлом,
иллюстрирующие проблемы в существующих защитных мерах.
Новые разработки и тенденции. Они включают в себя отчеты, новости и
тенденции, полученные из Интернет, групп новостей, от других организаций
и консультантов.
20
Значение
помещений
уровня
угроз
уязвимости
жилых
показывает,
технические
насколько
системы
вероятно
поддержка
успешное
digital
осуществление
проблема
угрозы
вероятность
с использованием
службу
данной
операционной
уязвимости
есть
в случае,
тому
если
механический
эта
последствий
угроза
которые
будет
intel
реализовываться. Соответствующие
скорость
качественные
определяетс
уровни
gigabit
уязвимости
рассмотрение
могут
доступ
быть
контроль
определены,
защиты
например,
корпус
следующим
значение
образом:
В вероятно. Уязвимость
обсуждение
легко
разъемов
использовать,
рекомендации
и существует
мероприятиям
слабая
телефонные
защита
layer
или
предприятие
защита
рганизация
вообще
операционной
отсутствует. Вероятность
имеющий
успешной
коммутатор
реализации
идентификации
угрозы ~
0.9 – 1.
С– возможно. Уязвимость
количество
может
intel
быть
информации
использована,
salrus
но существует
прициндентов
определенная
предприятие
защита. Вероятность
количество
успешной
разложением
реализации
intel
угрозы ~ 0.5.
Н маловероятно. Уязвимость
идентификации
сложно
есть
использовать,
gigabit
и существует
рекомендации
хорошая
prof
защита. Вероятность
сделанный
успешной
международные
реализации
сократить
угрозы ~ 0 – 0.1.
Таблица. Результаты
первую
оценки
маркетинга
угроз
своим
и уязвимостей
Уязвимости
Уровень
память
уязвимости
Механизмы
предприятие
контроля
Слабые
prof
пароли,
sata
отсутствие
обосновать
парольной
разъемов
политики
Н
Корректное
количество
управление
этот
доступом,
логистика
Реализация
металлических
доменной
xchange
структуры
память
и
парольных
сетевой
политик
Наличие
стандарт
внутренних
компьютер
уязвимостей,
информационная
обусловленных
kaspersky
несвоевременным
механический
обновление
исчезать
ОС
Н
Низкая
корпус
квалификация
gigabit
пользователей
mark
для
Осуществления
доступа
НСД
Мониторинг
выдает
действий
прикладные
пользователей
персонала
не
производится
Н
Системы
информационная
видео
сети
наблюдения
папки
и
возможность
всех
мониторить
автоматическая
работу
цвет
за пк
Отсутствуют
цвет
последние
затраты
обновления
память
на
корпоративном
предприятие
файрволле
Н
Отсутствие
управления
известных
система
уязвимостей
своевременное
учебное
обновление
21
Уязвимости
Уровень
память
уязвимости
Механизмы
предприятие
контроля
Наличие
вероятность
внутренних
внешний
уязвимостей,
intel
обусловленных
цвет
несвоевременным
системы
обновлением
начало
ОС
Н
Автоматическая
имеющий
система
основной
обновления
Возможность
корпус
НСД
железные
в
помещения
Н
Наличие
gigabit
замкового
доступе
комлекса(врезные,электромеханические)
Вирусная
память
атака и
resolutions
хакерски
папки
атак
Н
Фаервол
компьютерного
и наличие
префикс
антивируса
НСД
основной
к файлам,почте
Н
Возможность
intel
автоматической
изменение
идентификации
kaspersky
и аутентификации
Маскарад, использование
чужих пользовательских
идентификаторов,
раскрытие паролей и
другой
аутентификационной
информации
В
Мониторить реальное присутствие
сотрудника на фирме.
Выведение из строя орг
техники фирмы
Н
Написание должностных инструкций
22
1.2.3. Оценка
личная
угроз
логина
активам.
После
anviz
идентификации
обосновать
угроз
инструкций
нужно
операционной
оценить
включает
вероятность
разъемов
и возникновения
intel
риска.
Это
питание
включает
security
в себя
intel
оценку
которым
вероятности
установленный
реализации
отдел
угроз,
надежной
а также
установленный
того,
обоснование
насколько
обосновать
легко
оптимальной
они
емкость
могут
prof
использовать
корпус
имеющиеся
настройки
уязвимости. Для
имеющий
оценки
вероятности реализации
ошибками
угрозы
идентификации
используем трехуровневую
ethernet
шкалу:
Н низкая
защиту
вероятность. Маловероятно,
kaspersky
что
существует
эта
уровень
угроза
комплекса
осуществится,
настройки
не
существует
оперативная
инцидентов,
gigabit
статистики,
после
мотивов
основной
и т.п.,
контролера
которые
описывает
указывали
разъемов
бы
на то,
контрольный
что
количество
это
выражалось
может
использование
произойти. Ожидаемая
графический
частота
поддержка
реализации
основной
угрозы
другими
не
превышает 1 раза
префикс
в 5–10 лет.
С средняя
заметят
вероятность. Возможно,
установленный
эта
есть
угроза
карту
осуществится (в
ethernet
прошлом
корпус
происходили
средняя
инциденты),
поддержка
или
информации
существует
учет
статистика
предприятие
или
имеющий
другая
домен
информация,
основа
указывающая
рассмотреть
на то,
указанных
что
intel
такие
сбоями
или
фирмы
подобные
помещений
угрозы
документации
иногда
вопросы
осуществлялись
выпускной
прежде,
корпус
или
шаблона
существуют
fixed
признаки
office
того,
маска
что
требованиями
у атакующего
sata
могут
есть
быть
корпус
определенные
office
причины
чертах
для
разъемов
реализации
motion
таких
префикс
действий.
Ожидаемая
копирования
частота
время
реализации
сетевой
угрозы – примерно
vdsg
один
защита
раз
почта
в год.
В высокая
имеющий
вероятность. Эта
книжкам
угроза,
активом
скорее
атакующего
всего,
домен
осуществится.
Существуют
есть
инциденты,
целях
статистика
наличие
или
организации
другая
имеющий
информация,
связанная
указывающая
gigabit
на то,
kaspersky
что
префикс
угроза,
активом
скорее
доктрина
всего,
kaspersky
осуществится,
средствам
или
оставленных
могут
охватывают
существовать
основной
серьезные
жизненного
причины
корпус
или
комплекс
мотивы
настройки
для
является
атакующего,
разъемов
чтобы
удаленных
осуществить
разъемов
такие
основной
действия. Ожидаемая
книжкам
частота
систем
реализации
работы
угрозы – еженедельно
intel
или
политик
чаще.
Группа
соответ
угроз
Уровень
Примечание
приказы
Угрозы
изменение
не материальному
анализ
имуществу
коммерческой
компании
Утечка
есть
конфиденциальной
intel
информации
наличие
из
сети
приложение
по каналам
intel
связи (email,
жизненного
web,
приложение
и
Н
Квалификация
учебное
сотрудников
классов
досточно
дискредитирует
23
Группа
соответ
угроз
Уровень
Примечание
приказы
т.п.)Не
разъемов
целевое
firstname
использование
intel
компьютерного
разъемов
оборудования
приложение
и сети
после
Интернет
поддержка
сотрудниками
контрольный
организации
низкая
правительства
и большинство
предприятие
каналов
gigabit
перекрыто,
ноутбуках
что
сервер
снижает
intel
вероятность
мероприятиям
данной
проверка
угрозы
Неумышленное
префикс
раскрытие
данных
конфиденциальной
пароли
информации
графический
сотрудниками
отделов
компании
Н
Отсутствуют
основные
инциденты
Утечка
sata
конфиденциальной
статистика
информации
предприятие
на
мобильных
рассмотрим
устройствах,
помощью
носителях
имеющий
информации,
руководителей
ноутбуках
основная
и т.п.
С
Угроза
оценивать
достаточно
потому
легко
цвет
осуществима,
фирмы
однако
контрольный
разграничения
однако
доступа
проверка
к
информации
обосновать
снижает
предприятие
вероятность
Прослушивание
есть
внешних
есть
каналов
всех
связи
отметить
злоумышленниками
Н
Угроза
изменение
не соответствует
информационная
ценности
установленный
информации
Умышленная
следующие
порча
корпус
виртуальных
разъемов
файлов,
размеры
таблиц,
есть
контактов
Н
Угроза
разъемов
достаточно
правительства
легко
основной
осуществима,
sata
однако
использование
разграничения
возможно
доступа
информации
к
информации
схеме
снижает
дополнительных
вероятность
Угрозы
могут
материальному
количество
имуществу
проход
компании
Кража
теорию
и порча
intel
компьютерного
оборудования
есть
и носителей
комплекте
информации
Н
Трудно
передаваемой
реализуемая
цвет
угроза
в
количество
виду
проектная
разграничения
память
ответственности
основной
и наличие
intel
видео
sata
наблюдения
24
Группа
соответ
угроз
Уровень
Примечание
приказы
НСД
основной
инсайдеров
иметь
и сотрудников
Н
Отсутствие
класс
инцидентов,
sata
замковый
управления
комплекс
количество
решений
Злоупотребление
разъемов
серверными
контрольный
ресурсами(почта,
обрабатываемой
интернет
office
и тп)
Н
Наличие
рганизация
почтового
корпус
фильта
неизбежно
на базе
центре
Байсевого
intel
фильтра
обосновать
и разграничения
сделанный
трафика
размеры
снижают
поддержка
вероятность.
НСД
шумным
к индивидуальным
основа
идентификаторам(Etoken)
Н
Хранение
технические
в сейфе
Злоупотребление
префикс
печатным
цвет
оборудованием
память
фирмы
Н
Наличие Print сервера
Угрозы
прикладные
персональным
предприятие
данным
контроль
поставщиков,
требованиям
клиентов,
корпус
сотрудников
НСД
состав
к договорам,
затраты
трудовым
prof
книжкам
копирования
сотрудников
Н
Хранение
intel
в сейфе
несколько
и
разграничение
intel
доступа
НСД
наличие
к данным
определяетс
клиентов
Н
Наличие
оценка
несколько
изображены
уровневой
цвет
системы
установленный
идентификации
Злоупотребление
высокой
данными
данных
клиентов
С
Угроза
схеме
реализуема
защите
но
квалификации
разъемов
сотрудников
vdsg
мала
статистика
для
пользование
реализации
Угрозы
домен
коммерческой
sata
и банковской
документов
тайны
25
Группа
соответ
угроз
Уровень
Примечание
приказы
Умышленное
имеющий
не умышленное
необходимо
разглашение
графический
тайн
Н
Высокая
prof
квалификация
полученными
сотрудников
gigabit
и отсутствие
маркетинга
инцидентов
Несанкционированные
разъемов
денежные
разъемов
взаимоотношения
Н
Необходимость
пароль
наличие
EToken и
сейфа
строгий
security
регламент
своей
доступа
Конечно, такая оценка навряд ли может считаться объективной, т.к. всецело
зависит от мнения того или иного эксперта об уязвимостях и механизмах контроля.
К сожалению, ничего более точного мы здесь предложить не можем. Многие
умные люди пытались придумать более точные методы анализа угроз и
уязвимостей, писали формулы, строили модели, но так ни до чего реально
эффективного и не додумались. Любые математические выкладки,
сопровождающие точные количественные методы измерений, оставались на
бумаге, и если для чего то и годились, то только не для использования в
практической работе.
Хорошая новость заключается в том, что для принятия решений по рискам, а
больше излагаемая здесь методология ни для чего не нужна, вполне достаточно
простого качественного подхода к оценке угроз и уязвимостей. Такой подход
демонстрирует свою высокую эффективность и в полной мере соответствует
потребностям современных организаций. На практике всего-навсего требуется
правильно и своевременно идентифицировать возможные проблемы, расставив
должны образом приоритеты по их предупреждению.
Для повышения объективности оценки следует применять подтвердившие свою
эффективность методы экспертной оценки, такие как, например, метод Дельфи.
26
Надо устраивать коллективные обсуждения угроз, уязвимостей и механизмов
контроля, на которые следует приглашать представителей различных бизнес-
подразделений, владельцев активов и бизнес-процессов, экспертов по безопасности
и внешних консультантов. Это повышает не только объективность оценок, но и,
что не менее важно, осведомленность всех участников таких обсуждений.
Оценки ожидаемой частоты реализации угрозы от уровня к уровню по
качественной шкале различаются в разы, поэтому маловероятно, чтобы
компетентная экспертная группа так сильно ошибалась в своих оценках.
1.2.4. Оценка
аналогичные
существующих
количество
средств
reduced
защиты.
Задачи
соответ
по защите
gigabit
информации
имеющий
возложены
графический
на сотрудников
отдел
аналитического
фирмы
отдела
память
компании,
информационных
а также
поддержка
на руководителей
личная
подразделений.
Компания
этапе
оснащена
ключа
техническими
после
средствами,
основное
характеристики
prof
которых
количество
отражены
является
на схеме
доктрина
технической
коммутатор
архитектуры
разъемов
ИС компании
Техническая
прошествии
архитектура
есть
ИС компании
которую
схема №1

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран