Диплом: Совершенствование системы обеспечения информационной безопасности в федеральном государственном учреждении арбитражный суд Московской области

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
Рисунок 1.9 – схема первого этажа здания Арбитражного суда Московской
области с расположением камер видеонаблюдения.
Таблица 1.7 – анализ выполнения основных задач по обеспечению
информационной безопасности
Основные задачи по обеспечению информационной безопасности
Степень
выполнения
Защита информации и сведений, являющихся коммерческой тайной
Средняя
Организация работы по правовой, организационной и инженерно-
технической защите коммерческой тайны
Высокая
Предотвращение необоснованного доступа и открытого доступа к
сведениям и работам, составляющим коммерческую тайну
Средняя
Выявление и локализация возможных каналов утечки
конфиденциальной информации в процессе повседневной
производственной деятельности и в экстремальных ситуациях
Высокая
43
Продолжение таблицы 1.7.
Основные задачи по обеспечению информационной безопасности
Степень
выполнения
Обеспечение режима безопасности при осуществлении таких видов
деятельности, как различные встречи, переговоры, совещания,
заседания и другие мероприятия, связанные с арбитражным
судопроизводством на национальном и международном уровне
Средняя
Обеспечение охраны территории, зданий, зданий, помещений с
защищаемой информацией
Средняя
1.2.5. Оценка рисков
При проектировании систем информационной защиты следует помнить о том,
что, не смотря на стремление создать совершенную защиту и вложив при этом
значительные усилия и средства на разработку, полностью огородить важную
информацию от злоумышленников не получится.
Для каждого типа угроз может быть предпринята одна или несколько мер
противодействия. В связи с неоднозначностью выбора мер противодействия
необходим поиск некоторых критериев, в качестве которых могут быть использованы
надежность обеспечения сохранности информации и стоимость реализации защиты.
С экономической точки зрения мера противодействия будет приемлема только
тогда, когда снижение экономического ущерба будет превышать затраты на её
реализацию.
Как уже было сказано, ни одна система не может в полной мере обеспечить
защиту информации. В связи с этим для оценки качества внедряемых систем защиты
и организационных мероприятий применяют анализ рисков. В нашем случае
интегральный показатель рисков является основным критерием анализа.
44
Таблица 1.8 – оценка величины ущерба
Величина
ущерба
Описание
0
Незаметный финансовый и моральный урон в раскрытии
конфиденциальной информации организации
1
Незначительный ущерб, финансовое положение не затронуто
2
Небольшие убытки, минимальное количество клиентов затронуто
3
Значительная потеря клиентов
4
Требуются крупные займы для восстановления на рынке
5
Банкротство и распад организации
Теперь оценим вероятность и последствия угрозы и определить значение риска
Таблица 1.9 – оценка вероятности нанесения атаки.
Вероятность
Средняя частота появления
0
Отсутствие атаки
0,1
Реже 1 раза в год
0,2
Приблизительно 1 раз в год
0,3
Где-то 1 раз в месяц
0,5
Около 1 раза в неделю
0,8
Практически ежедневно
Таблица 1.10 – Таблица рисков Арбитражного суда Московской области
Описание угрозы
Ущерб
Вероятность
Риск
(Ущерб*Вероятность)
Раскрытие информации без права
доступа на нее
2
0,2
0,4
Передача информации по открытым
каналам связи
3
0,3
0,9
Потеря носителя с информацией
2
0,2
0,4
45
Продолжение таблицы 1.10
Описание угрозы
Ущерб
Вероятность
Риск
(Ущерб*Вероятность)
Умышленное использование
носителей данных
4
0,1
0,4
Копирование информации на
незарегистрированный
носитель информации
2
0,2
0,4
Технический сбой систем
обработки информации
4
0,1
0,4
Программные сбои
обеспечения обработки
информации
2
0,2
0,4
Умышленное изменение
информации
4
0,1
0,4
Несанкционированное
копирование информации
2
0,2
0,4
Подключение к техническим
средствам и системам
обработки информации
4
0,1
0,4
Закладочные устройства
1
0,1
0,1
Тайное проникновение
злоумышленников под видом
санкционированных
пользователей
3
0,2
0,6
Применение дефектов
программного обеспечения
обработки информации
2
0,2
0,6
46
Описание угрозы
Ущерб
Вероятность
Риск
(Ущерб*Вероятность)
Использование программных
закладок
2
0,2
0,4
Компьютерные вирусы
2
0,2
0,4
Кража носителей с защищаемой
информацией
4
0,1
0,4
Перехват ПЭМИН
1
0,1
0,1
Доступ к защищаемой информации
с применением средств визуально-
оптической разведки
2
0,1
0,2
Итого:
6,9
Столь высокий показатель защищенности свидетельствует о
неудовлетворительном уровне защиты информационной системы.
Вследствие масштабности риска для информации с экономической точки
зрения требуется его уменьшить, нежели пытаться постоянно устранять последствия
атаки и нести финансовые потери.
Результаты анализа и оценки рисков позволяют ранжировать их и выделить
самые важные риски.
Таблица 1.11 – ранжирование рисков
Риск
Актив
Ранг риска
Передача информации по открытым каналам связи
Документы
6
Раскрытие информации без права доступа на нее
Сервера
6
Несанкционированное изменение информации
БД
6
47
Продолжение таблицы 1.11
Риск
Актив
Ранг
риска
Подключение к техническим средствам и системам обработки
информации
БД
6
Тайное проникновение злоумышленников под видом
санкционированных пользователей
БД
6
Несанкционированный доступ
ПК
6
Несанкционированное изменение информации
БД
6
Технические сбои систем обработки информации
Сервера
5
Компьютерные вирусы
ПК
5
Использование программных закладок
ПК
5
Несанкционированный доступ
ПО
4
Копирование информации на незарегистрированный носитель
информации
Документы
4
Определение рисков дает возможность определить варианты их обработки. С
целью совершенствования системы информационной безопасности суда и
уменьшения риска мы решили использовать двойную аутентификацию на АРМ и
электронную подпись. Данные элементы системы безопасности должны быть
интегрированы в действующий СЗИ. Для повышения информационной безопасности
следует также рассмотреть варианты интеграции СЗИ и СКУД
1.3. Характеристика комплекса задач, задачи и обоснование необходимости
совершенствования системы обеспечения информационной безопасности и
защиты информации
1.3.1 Выбор комплекса задач обеспечения информационной безопасности
Безопасность информации определяется отсутствием риска, связанного с
утечкой информации по техническим каналам, несанкционированными и
непреднамеренными воздействиями на данные и (или) на другие ресурсы
48
автоматизированной информационной системы, используемые в авторизированной
системе.
Поскольку современные ИС – это сложные системы, состоящие из большого
количества взаимосвязанных элементов, на которых зачастую хранится важная и
ценная информация, то защищенность каждого такого элемента становится важной
задачей. Без этого повышается риск технического сбоя или внешнего воздействия.
Обеспечение информационной безопасности сводится также к следующим
понятиям:
Конфиденциальность. Только авторизованные пользователи должны быть
обеспечены доступом к информации,
Целостность. Информация должна быть достоверной и полной во время
обработки,
Доступность. Авторизованные пользователи должны быть обеспечены
доступом по мерее необходимости.
Стоит помнить, что обеспечение информационной безопасности заключается
не только в реализации технических решений. Информационная безопасность – это
также и организационные мероприятия, поскольку именно человек зачастую
непреднамеренно подвергает риску информацию, которая может представлять
коммерческую ценность [30].
Злоумышленники, которые предпринимают различные шаги с целью получить
доступ к информации, преследуют коммерческий интерес. Поэтому построение и
внедрение грамотной системы защиты снизят угрозу несанкционированного доступа
к информации, а, следовательно, Арбитражный суд Московской области сможет
сократить затраты и сохранить свое честное имя.
Не стоит забывать, что для соответствующего уровня секретности и важности
информации должна быть реализована соответствовать разрабатываемой системе
защиты. Должен быть соблюден баланс: общая стоимость СЗИ не должна превышать
ущерб, который понесет Арбитражный суд Московской области в случае успешной
49
атаки. Вместе с этим цена, которую заплатит злоумышленник чтобы заполучить
доступ к необходимой ему информации, а также модификации или уничтожению,
должна быть больше финансовой выгоды, которую он получит в результате
получения доступа, модификации, или уничтожения этой информации.
Как уже было сказано, финансовые средства, которые выделяются на
проектирование и внедрение СЗИ, должны соответствовать возможным угрозам и
быть сбалансированными. Как показывает практика, внедрение не самых дорогих, а
зачастую и простых систем защиты информации, способны резко поднять уровень
защищенности информации и снизить финансовые потери.
В наше время уже ни для кого не секрет, что информация нуждается в защите
от постороннего вмешательства. Именно поэтому были созданы и продолжают
создаваться различные технологии, направленные на сохранность и защищенность
информации. Однако последующее развитие и внедрение этих технологий поднимает
важный вопрос об эффективности и достаточности данных систем защиты с точки
зрения пользователя.
Для решения вопроса совершенствования системы информационной
безопасности необходимо решить следующие задачи:
1. Сделать анализ учреждения,
2. Сделать обзор электронного документооборота,
3. Исследовать варианты реализации двухфакторной аутентификации,
4. Рассмотреть пути внедрения двухфакторной аутентификации двухфакторной
аутентификации,
5. Исследовать интеграцию двухфакторной аутентификации и ЭЦП в
существующую СЗИ,
6. Исследовать интеграцию СКУД и СЗИ.
50
1.3.2. Определение места проектируемого комплекса задач в комплексе задач
учреждения, детализация задач информационной безопасности и защиты
информации.
Для выполнения задач, которые были сформулированы в пункте
1.3.1,рассмотрим цели, которые могут заинтересовать злоумышленника.
В серверной комнате расположены серверные компьютеры, на которых
расположилась база данных и некоторые ценные документы. Доступом к данному
помещению располагают только сотрудники отдела программно-технического
обеспечения. Внутри помещения также расположен сейф, хранящий в себе ключи
администраторов, которые могут позволить злоумышленнику зайти на любой
компьютер под учетной записью администратора, на любой рабочий или серверный
компьютер, что делает возможным чтение, уничтожение, модификацию и
копирование на незарегистрированные носители любых данных.
Финансово-бухгалтерский отдел расположен на территории руководства
Арбитражного суда Московской области, который находится под охраной сотрудника
соответствующего отдела и постоянным видеонаблюдением. Кроме того, доступ на
данную территорию осуществляется посредством СКУД. В данном отделе работают с
документами, которые имеют различную степень секретности. Данные документы
хранятся внутри отдела в сейфе в течение срока, установленного законодательством
Российской Федерации и внутренними распоряжениями Председателя суда. Ключ от
сейфа хранится у ответственного лица. Вместе с этим в отделе установлен ноутбук
для связи с порталом казначейства. Данный ПК имеет отдельный канал связи,
который шифруется казначейством. Для доступа на портал используется электронный
USB ключ. Данный ключ хранится у ответственного сотрудника отдела, который
ознакомлен с внутренними правилами хранения устройства и обязан следовать им.
Ключ должен храниться в сейфе, если он не используется.
Отдел кадров работает с информацией, которая содержит персональные данные
сотрудников. Данные документы хранятся в сейфе, ключ от которого находится у
ответственного сотрудника. Кроме того, как и финансово-бухгалтерский отдел, отдел
кадров расположен на территории руководства.
51
Судебные составы и их отделы работают с делами, в которых находятся
документы, содержание и целостность которых может представлять интерес для
злоумышленников. Дела, как правило, хранятся в сейфах, ключ от которых находятся
либо у судьи, либо у ответственного работника суда в случае, если судья находится в
отпуске. Эти сейфы расположены в кабинетах судей, доступ к которым
осуществляется при помощи СКУД и внутри которых имеется тревожная кнопка
(пульт охраны расположен в комнате судебных приставов). Также сейфы
расположены в помещениях суда с постоянным видеонаблюдением, доступ в которые
также контролируется СКУД. В каждом отделе установлен один или несколько ПК,
которые имеют доступ к сети суда, ПК «САД» и интернет.
Иногда дела могут попасть в канцелярию соответствующего состава для
подшивки новых документов или для формирования почтовой корреспонденции.
Доступ в эти помещения также контролируется СКУД, внутри осуществляется режим
непрерывного видеонаблюдения. После подшивки дело возвращается специалистом в
отдел судьи. В канцеляриях судебных составов также установлены ПК, на которых
имеется доступ к локальной сети суда, ПК «САД» и интернет.
Дела, рассмотрение которых завершилось, передаются в архив при отделе
делопроизводства. Доступ в помещения архива контролируется системой СКУД.
Внутри для поддержания необходимой температуры и влажности установлены
кондиционеры, а также ведется постоянное видеонаблюдение. В архиве также
установлено несколько компьютеров, подключенных к локальной сети суда и
имеющих доступ к БД, системе электронного делопроизводства, но не обладающих
доступом в интернет. С момента инцидента, который был описан во введении,
открытие окон невозможно. Некоторые дела по договору отправляются на хранение в
сторонние частные организации (в случае с Арбитражным судом Московской области
ответственность за хранение взяла на себя корпорация Iron Mountain).
Иногда судьи работают с делами и документами, содержащими сведения,
составляющими государственную тайну. Законодательством Российской Федерации и
внутренними распоряжениями определен особый порядок работы с такими делами и
документами. Описание работы и защиты информации для таких дел недопустимо и

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран