Диплом: Совершенствование системы защиты информации в АО «Концерн Калашников»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
необходимо рассматривать как неотделимую совокупность самих сведений, средств
их обработки и персонала, имеющих к ней доступ и непосредственно их
использующие. И, соответственно, конечная стоимость информационных активов
тоже будет формироваться суммарной стоимостью всех составляющих описанных
выше.
Информационные активы, подлежащие защите, приведены в таблице 1.2.
13
Таблица 0.2
Оценка информационных активов компании
Вид
деятельности
Наименование
актива
Форма
предоставления
актива
Владелец
актива
Критерии
определения
стоимости
Размерность оценки
Количественная
оценка (тыс.
рублей)
Качественн
ая оценка
Производство
Результаты
производства
Документы на
бумажных
носителях,
электронные
документы
Ген. директор,
фин. Директор,
начальник отдела
производства
Репутация
компании,
результаты
финансовой
деятельности
120
высокая
Производство
Сведения о
клиентах и
партнерах
Документы на
бумажных
носителях, БД в
компьютере
Сотрудники
отдела продаж,
отдела
обслуживания
клиентов,
коммерческий
директор
Репутация
компании,
результаты
финансовой
деятельности
90
имеющая
критическо
е значение
Противодействие
конкурентам
Сведения о планах
противодействия
конкурентам
Электронные и
бумажные
документы
Ген. Директор, его
заместитель и
коммерческий
директор
Репутация
компании,
результаты
финансовой
деятельности
87
имеющая
критическо
е значение
Противодействие
конкурентам
Сведения о
маркетинговых
исследованиях
рынка
Электронные и
бумажные
документы
Ген. Директор,
сотрудники отдела
маркетинга
Репутация
компании,
результаты
финансовой
деятельности
125
имеющая
критическо
е значение
Планирование
развития
Сведения о
политике развития
электронные и
бумажные
документы
Ген. Директор,
коммерческий
директор,
Репутация
компании,
результаты
130
имеющая
критическо
е значение
14
новых направлений
деятельности
сотрудники отдела
маркетинга
финансовой
деятельности
Работа с клиентами
Договоры
Электронные и
бумажные
документы
Ген. директор, гл.
бухгалтер,
сотрудники отдела
продаж
Репутация
компании,
результаты
финансовой
деятельности
140
имеющая
критическо
е значение
Рекламная
деятельность
Маркетинговые
исследования
Электронные и
бумажные
документы
Ген. директор,
сотрудники отдела
маркетинга
Репутация
компании,
результаты
финансовой
деятельности
135
имеющая
критическо
е значение
Разработка
стратегии развития
Стратегия действий
на рынке
Электронные и
бумажные
документы
Ген. директор,
комм. директор,
Репутация
компании,
результаты
финансовой
деятельности
120
высокая
Внутренняя
деятельность
Личные сведения о
сотрудниках
фирмы
Трудовые контракты
и электронные
документы
Ген. Директор,
главный
бухгалтер,
сотрудники отдела
кадров
Репутация
компании,
результаты
финансовой
деятельности
110
высокая
Внутренняя
деятельность
Сведения о
заработной плате
работников
Электронные и
бумажные
документы
Ген. Директор,
главный
бухгалтер,
сотрудники отдела
кадров
Репутация
компании,
результаты
финансовой
деятельности
100
имеющая
критическо
е значение
Маркетинговая
деятельность
Сведения о
рекламных
кампаниях
Электронные и
бумажные
документы
Ген. Директор,
сотрудники отдела
маркетинга
Репутация
компании,
результаты
финансовой
деятельности
90
Высокая
15
Продолжение таблицы 1.2
ИТ-обеспечение
Серверное
оборудование
Программное
обеспечение
Руководитель,
начальник ИТ-
отдела,
пользователи ИС
Репутация
компании,
результаты
финансовой
деятельности
85
высокая
ИТ-обеспечение
АРМ сотрудников
Программное и
аппаратное
обеспечение
Руководитель,
начальник ИТ-
отдела,
пользователи ИС
Репутация
компании,
результаты
финансовой
деятельности
85
высокая
ИТ-обеспечение
СУБД
Совокупность
файлов
Руководитель,
начальник ИТ-
отдела,
пользователи ИС
Репутация
компании,
результаты
финансовой
деятельности
65
средняя
ИТ-обеспечение
Сообщения,
передаваемые по
каналам связи
Электронные
сообщения
Руководитель,
начальник ИТ-
отдела,
пользователи ИС
Репутация
компании,
результаты
финансовой
деятельности
89
высокая
16
Информационных активы, обязательное ограничение доступа, к которым
регламентируется действующим законодательством РФ, сведены в таблицу 1.3.
Таблица 1.3
Перечень сведений конфиденциального характера АО «Концерн
Калашников»
Наименование сведений
Гриф
1
Нормативный документ, реквизиты, №№
статей
1
Результаты производства
СК КТ
Федеральный закон №149-ФЗ «Об
информации, информационных
технологиях и о защите информации» от 27
июля 2006г. [5]
Федеральный закон №98-ФЗ «О
коммерческой тайне» от 12.03.14 [6]
2
Сведения о клиентах и
партнерах
СК ПД
Федеральный закон №149-ФЗ «Об
информации, информационных
технологиях и о защите информации» от 27
июля 2006г. [5]
Федеральный закон 152-ФЗ «О
персональных данных» [7]
3
Сведения о планах
противодействия
конкурентам
К КТ
Федеральный закон №149-ФЗ «Об
информации, информационных
технологиях и о защите информации» от 27
июля 2006г. [5]
Федеральный закон №98-ФЗ «О
коммерческой тайне» от 12.03.14
4
Сведения о маркетинговых
исследованиях рынка
К КТ
Федеральный закон №149-ФЗ «Об
информации, информационных
технологиях и о защите информации» от 27
июля 2006г.
Федеральный закон №98-ФЗ «О
коммерческой тайне» от 12.03.14
5
Сведения о политике
развития новых
направлений деятельности
К КТ
Федеральный закон №98-ФЗ «О
коммерческой тайне» от 12.03.14
6
Договоры
К КТ
Федеральный закон №149-ФЗ «Об
информации, информационных
технологиях и о защите информации» от 27
июля 2006г.
Федеральный закон №98-ФЗ «О
коммерческой тайне» от 12.03.14
1
ПД – персональные данные 1,2,3,4 – категории персональных данных;
К – конфиденциально;
СК – строго конфиденциально;
КТ – коммерческая тайна.
17
7
Маркетинговые
исследования
СК КТ
Федеральный закон №149-ФЗ «Об
информации, информационных
технологиях и о защите информации» от 27
июля 2006г.
Федеральный закон №98-ФЗ «О
коммерческой тайне» от 12.03.14
8
Сведения о заработной
плате работников
КТ
Федеральный закон №98-ФЗ «О
коммерческой тайне» от 12.03.14
Активы, имеющие наибольшую ценность и поэтому выбранные в качестве
объекта защиты информации, приведены в таблице 1.4.
Таблица 1.4
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Результаты производства
5
Сведения о клиентах и партнерах
5
Сведения о планах противодействия
конкурентам
5
Сведения о маркетинговых исследованиях
рынка
4
Сведения о политике развития новых
направлений деятельности
4
Договоры
5
Маркетинговые исследования
4
Сведения о заработной плате работников
4
Серверное оборудование
5
АРМ сотрудников
4
СУБД
3
Сообщения, передаваемые по каналам связи
3
1.2.2. Оценка уязвимостей активов
Оценка уязвимостей активов предполагает идентификацию уязвимостей
окружающей среды, организации, процедур, персонала и т.д.
Укажем степень оценки вероятности возможной реализации уязвимостей
(таблица 1.5).
Таблица 1.5
Результаты оценки уязвимости активов АО «Концерн Калашников»
18
Группа уязвимостей
Содержание уязвимости
Результаты
производства
Сведения о
клиентах и
партнерах
Сведения о
планах
противодействия
конкурентам
Договоры
Серверное
оборудование
1. Среда и инфраструктура
Неправильное или халатное
использование физических средств
управления доступом в здания,
помещения (возможна, например,
угроза намеренного повреждения).
средняя
высокая
высокая
высокая
высокая
2. Аппаратное обеспечение
Недостаточное обслуживание СВТ
средняя
высокая
низкая
высокая
низкая
Изъяны в схемах амортизации и
замены СВТ
низкая
высокая
низкая
высокая
высокая
Восприимчивость к влаге, пыли и
неблагоприятному климату
высокая
низкая
низкая
высокая
низкая
Восприимчивость к изменению
напряжения
высокая
низкая
низкая
высокая
низкая
Неконтролируемое копирование
высокая
низкая
низкая
высокая
низкая
Незащищенное хранение.
3. Программное обеспечение
Недостаточное программное
тестирование
высокая
высокая
высокая
высокая
низкая
Недостатки в ПО
высокая
средняя
высокая
высокая
низкая
Неправильное распределение прав
доступа
высокая
низкая
низкая
низкая
низкая
Сложный пользовательский
интерфейс
высокая
низкая
высокая
высокая
низкая
Изъяны в документации к ПО
высокая
средняя
высокая
высокая
низкая
4. Коммуникации
19
Изъяны пользовательской
аутентификации
высокая
высокая
высокая
низкая
низкая
Изъяны защиты таблиц паролей,
изъяны менеджмента паролей
высокая
средняя
средняя
высокая
средняя
Запуск ненужных служб
высокая
средняя
средняя
средняя
средняя
Недоработанное или новое ПО
высокая
высокая
высокая
низкая
низкая
Изъяны в процедуре резервного
копирования
высокая
высокая
высокая
низкая
низкая
Незащищённые линии связи
высокая
высокая
высокая
низкая
низкая
Опасная сетевая архитектура
высокая
высокая
высокая
средняя
низкая
5.Персонал
Отсутствие надлежащего персонала
высокая
высокая
высокая
Неадекватные процедуры вербовки
высокая
высокая
Некорректно составленный трудовой
договор
высокая
высокая
низкая
высокая
низкая
Недостаточное обеспечение
безопасности
высокая
высокая
Неправильное использование ПО и
оборудования
высокая
высокая
высокая
высокая
20
1.2.3. Оценка угроз активам
Угрозы безопасности могут присутствовать на любом уровне иерархии,
начиная от физической безопасности и заканчивая любым логическим доступом
к информации. Для определения угроз безопасности рассматриваются все уровни,
на которых может быть получен доступ к активам. Неспроста процессы
обеспечения информационной безопасности рассматриваются как
противоборство собственника и злоумышленника за контроль над
информационными активами. На этом этапе разрабатывается модель угроз и
нарушителей, в которой и описываются все виды угроз.
Основные виды угроз, существующие в компании, приведены в таблице
1.6.
21
Таблица 1.6
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Результаты
производства
Сведения о
клиентах и
партнерах
Сведения о планах
противодействия
конкурентам
Договоры
Серверное
оборудование
1. Угрозы, обусловленные преднамеренными действиями
Намеренное повреждение
высокая
высокая
средняя
высокая
высокая
Направление сообщений по
ошибочному адресу
высокая
Использование
программного обеспечения
несанкционированным
способом
высокая
высокая
средняя
высокая
Нелегальное проникновение
злоумышленников под
видом санкционированных
пользователей
высокая
высокая
высокая
Кража
высокая
высокая
средняя
средняя
высокая
Несанкционированное
использование носителей
данных
средняя
высокая
Перехват информации
высокая
высокая
высокая
2. Угрозы, обусловленные случайными действиями
Ошибка обслуживающего
персонала
высокая
высокая
высокая
высокая
высокая
Ошибка при обслуживании
высокая
высокая
высокая
высокая
высокая
Программные сбои
высокая
высокая
высокая
высокая
Сбои в функционировании
услуг связи (например,
сетевых услуг)
средняя
высокая

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран