Диплом: Совершенствование системы защиты персональных данных на примере АО "Тандер"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
1. Технологические уязвимости возникают при отсутствии
определенных технологий обеспечения информационной безопасности.
2. Источниками организационных уязвимостей являются отсутствие
документированных требований обеспечения информационной безопасности.
3. Эксплуатационными уязвимостями называют уязвимости,
связанные с недостатками в существующих компонентах информационной
инфраструктуры организации.
Источниками уязвимостей могут быть [8]:
1. Окружающая среда и инфраструктура организации. Отсутствие
надлежащей зашиты помещения, в котором находятся информационные активы
усиливает вероятность причинения вреда, кражи и износа средств хранения
информации.
2. Аппаратное обеспечение. Отсутствие периодической замены
оборудования приводит к износу, поломке и отказам в работе технических
средств, что замедляет деятельность организации.
3. Программное обеспечение. Отсутствие процедур резервного
копирования информации может привести в потере данных. Недостаточная
криптографическая защита информации может привести к раскрытию
информации, а так же финансовых потерях. Дефекты в программном
обеспечении, отсутствие пользовательской документации, отсутствие контроля
входных данных приводят к возникновению ошибок и отказу работы
программного обеспечения [15].
4. Коммуникации. При осуществлении коммуникаций возможен
перехват конфиденциальной информации злоумышленниками.
5. Документы. Отсутствие ограничения доступа к документам,
ненадлежащее хранение и отсутствие необходимых условий для хранения
документов приводят к порче, потере и уничтожению документов.
6. Персонал. При отсутствии надлежащего уровня обучения основного
персонала компании, появляются уязвимости, связанные с игнорированием
правил техники безопасности, установкой вредоносного ПО и т.п. Недостаточно
мотивированный или недовольный персонал может злоупотреблять средствами
27
обработки информации. Безнадзорная работа персонала может привести к краже
информационных активов.
7. Общие уязвимые места. Прочие места возникновения уязвимостей
организации.
Процедур оценки уязвимости активов проводится на основании
распоряжения руководителя ИТ-отдела. Как правило, оценка уязвимостей
активов проводится ежеквартально. Однако, может проводиться чаще в
зависимости от необходимости. Оценка уязвимости активов в организации
проводится системным администратором, который несет ответственность за
обеспечение информационной безопасности активов организации.
Оценка уязвимости активов проводится с помощью следующих методов:
1. Использование для оценки уязвимостей строго определенных
требований, которым должны удовлетворять ресурсы организации.
2. Определение числовых характеристик безопасности используемых
технологий телекоммуникаций (количественные подходы).
В процессе оценки уязвимости активов перечислены все уязвимости,
которые содержит в себе выбранный актив. Затем проставляется оценка
вероятности осуществления уязвимости. Вероятность осуществления
уязвимости имеет следующую оценку:
1. Низкая.
2. Средняя.
3. Высокая.
Рассмотрим уязвимости, которые присущи выделенным активам [14].
Самым ценным активом организации являются информационные ресурсы,
размещенные на серверах организации. Уязвимости этих ресурсов заключаются
в потере конфиденциальности в результате несанкционированного доступа к
ресурсам и утрате в результате поломки оборудования или хищения.
Уязвимость серверного оборудования заключается в возможности выхода
из строя по различным причинам. В этом случае клиентам организации будут
недоступны услуги, предоставляемые организацией, а также сотрудникам
компании будет недоступно некоторое программное обеспечение.
28
Уязвимости ПК сотрудников организации, также как и серверное
оборудование, подвержено выходу из строя. В этом случае сотрудники не смогут
выполнять свои функциональные обязанности, что негативно повлияет на
качество работы организации в целом и на процесс предоставления услуг в
частности.
Финансовые документы организации на бумажных носителях подвержены
риску порчи и потери ввиду их материального носителя. Финансовые
документы, хранящиеся в базе данных информационных систем могут быть
удалены без возможности восстановления или искажены. Это может произойти в
связи с непредвиденными обстоятельствами или в результате преднамеренных
действий.
Перечень уязвимостей перечисленных информационных активов,
сгруппированный по источникам возникновения, и их оценка представлена в
таблице № 5.
Таблица № 5
Оценка уязвимостей активов
Содержание
уязвимости
Личные дела
Серверное
оборудование
ПК
сотрудников
организации
Финансовые
документы
Недостаточное
техническое
обслуживание,
неправильная
установка носителей
данных
-
Средняя
Высокая
-
Чувствительность к
влажности, пыли,
загрязнению
Средняя
Высокая
Средняя
Чувствительность к
электромагнитному
излучению
Средняя
Средняя
-
Отсутствие
эффективного
контроля изменений
конфигурации
Средняя
Низкая
Чувствительность к
колебаниям
напряжения
Высокая
Средняя
Чувствительность к
колебаниям
температуры
Высокая
Низкая
Средняя
29
Продолжение Таблицы № 5
Содержание
уязвимости
Личные дела
Серверное
оборудование
ПК
сотрудников
организации
Финансовые
документы
Незащищенное
хранение
-
Низкая
Высокая
Низкая
Небрежное
размещение
Низкая
Низкая
Низкая
Широко известные
дефекты
программных средств
Средняя
Низкая
Средняя
-
Широко
распределенное
программное
обеспечение
Низкая
Низкая
Низкая
Применение
прикладных программ
для
несоответствующих, с
точки зрения времени,
данных
Низкая
Низкая
Низкая
Сложный
пользовательский
интерфейс
Низкая
Средняя
Низкая
Отсутствие
эффективного
контроля изменений
Низкая
Низкая
Низкая
Неконтролируемое
копирование
Высокая
Низкая
-
Средняя
Незащищенные
таблицы паролей
Высокая
Высокая
Средняя
Высокая
Передача паролей в
незашифрованном
виде
Высокая
Высокая
Средняя
Высокая
Отсутствующее или
недостаточное
тестирование
программных средств
Средняя
Средняя
Средняя
Средняя
Списание или
повторное
использование
носителей данных без
надлежащего
удаления информации
Средняя
Низкая
Низкая
Низкая
Неверное
распределение прав
доступа
Высокая
Средняя
Средняя
Высокая
Отсутствие
документации
Низкая
Низкая
Низкая
-
Неправильные
параметры установки
Низкая
Средняя
Средняя
30
Продолжение Таблицы № 5
Содержание
уязвимости
Личные дела
Серверное
оборудование
ПК
сотрудников
организации
Финансовые
документы
Неправильные данные
Низкая
Средняя
Низкая
Плохой менеджмент
паролей
Средняя
Средняя
Средняя
Высокая
Активизация
ненужных сервисов
Средняя
Средняя
Средняя
Высокая
Недостаточная
осведомленность в
вопросах
информационной
безопасности
Средняя
Средняя
Средняя
Средняя
Недостаточная
мотивация
Высокая
Высокая
Средняя
Средняя
Отсутствие контроля
Высокая
Средняя
Средняя
Средняя
1.2.3. Оценка угроз активам
Наиболее важной стороной обеспечения информационной безопасности
организации является выявление угроз. Угрозой информационной безопасности
называют совокупность факторов и условий, создающих опасность защищаемой
информации. С помощью воздействия на ресурсы, угрозы могут привести к
искажению данных, копированию, несанкционированному распространению,
ограничению или блокированию к ним доступа. В настоящее время выявлено
достаточно большое количество угроз, которые классифицируют по различным
признакам.
Определим угрозы безопасности информационных активов организации.
Процесс оценки угроз активам организации осуществляется на основании
выявленных уязвимостей. Для каждой уязвимости составляется перечень угроз,
которые возможно осуществить и оценивается вероятность осуществления
угрозы. Вероятность осуществления угрозы оценивается с помощью метода
экспертной оценки. Оценка угроз проводится системным администратором
организации по распоряжению руководителя ИТ-отдела ежеквартально или по
необходимости. Результаты оценки представлены в виде отчета.
Результаты оценки угроз активам представлены в таблице № 6.
31
Таблица № 6
Результаты оценки угроз активам
Содержание угроз
Личные
дела
Серверное
оборудование
ПК
сотрудников
организации
Финансовые
документы
Злоупотребление правами
Высокая
Высокая
Средняя
Высокая
Нарушение обслуживания
информационной системы
Средняя
-
Средняя
Средняя
Порча данных
Высокая
Высокая
Низкая
Высокая
Отказ в осуществлении
деятельности
Низкая
Низкая
Низкая
Низкая
Отказ оборудования
Высокая
Высокая
Высокая
Низкая
Ошибка в использовании
Средняя
Средняя
Низкая
Низкая
Нелегальная обработка данных
Высокая
Низкая
Низкая
Высокая
Хищение оборудования
-
Низкая
Средняя
-
Хищение носителей
информации или документов
Низкая
Низкая
Средняя
Низкая
Тайные действия с
программными средствами
Средняя
Низкая
Низкая
Низкая
Фальсификация прав
Средняя
Средняя
Средняя
Низкая
Ухудшение состояния
носителей данных
Средняя
Средняя
Высокая
-
Сбой программных средств
-
Средняя
Низкая
Низкая
Разрушение оборудования или
носителей данных
Средняя
Средняя
Низкая
Средняя
Нарушение работоспособности
персонала
Низкая
Низкая
Низкая
Низкая
Отказ в осуществлении
действий
Низкая
Средняя
Низкая
Средняя
Перехват информации
Средняя
Средняя
Низкая
Низкая
Дистанционный шпионаж
Средняя
Средняя
Низкая
Низкая
Ошибка в использовании
Низкая
Низкая
Низкая
Низкая
Потеря электропитания
Высокая
Высокая
Низкая
Низкая
Сбой программных средств
Средняя
Низкая
Низкая
Низкая
Отказ телекоммуникационного
оборудования
Средняя
Средняя
Низкая
Низкая
Дистанционный шпионаж
Средняя
Средняя
Низкая
Низкая
Затопление
Низкая
Низкая
Низкая
Низкая
Отсутствие электропитания
Средняя
Средняя
Средняя
Низкая
Образование пыли, коррозия,
замерзание
Низкая
Низкая
Низкая
Низкая
Потеря электропитания
Средняя
Средняя
Средняя
Низкая
В результате проведенного анализа можно заключить, что масштаб угроз
информационной безопасности имеет средние показатели, поэтому необходимо
осуществить разработку комплекса мер, минимизирующих угрозы активам.
32
1.2.4. Оценка существующих и планируемых средств защиты
Согласно уставу компании ответственным лицом, отвечающим за
целостность и сохранность активов организации, является руководитель ИТ-
отдела. Рассмотрим более подробно перечень средств и мер обеспечения защиты
информационных активов организации.
Информационная безопасность компании регламентируется следующими
документами:
1. Положение об использовании сети Интернет и электронной почты.
2. Положение об использовании парольной защиты.
3. Приказ «Об использовании сети интернет и электронной почты».
4. Приказ «Об использовании парольной защиты».
5. Согласие на обработку персональных данных.
6. План работы по защите информации.
Одним из рисков безопасности является свободный доступ в помещение,
где расположены информационные активы, имеющие особое значение для
компании. В каждом магазине компании ведется видеонаблюдение для
обеспечения безопасности и минимизации краж. В офисных помещениях
компании, где располагается административный состав, видеонаблюдение
отсутствует. Вход в офисные знания свободный, отсутствует пропускная
система. Офисные помещения представляют собой несколько кабинетов,
расположенных рядом, но не совмещенных. Иногда сотрудники отходят от
своих рабочих мест, не закрывая кабинет на ключ.
На этажах здания расположены камеры видеонаблюдения. Внутри
кабинетов сотрудников видеонаблюдение отсутствует. При закрытии помещения
в конце рабочего дня включается сигнализация. Схема расположения камер
представлена на рисунке № 2.
Рассмотрим программную архитектуру компании. Программная
архитектура представляет собой схему программного обеспечения, которое
используется для обработки информационных ресурсов компании. Поскольку
для выполнения функциональных обязанностей сотрудников компании
используются разные программные продукты, на схеме программной
33
архитектуры программное обеспечение сгруппировано по отделам. Программная
архитектура представлена на рисунке № 3.
Приемная
Серверная
комната
ИТ-отдел
Кабинет
директора
Лифт
Отдел маркетинга
Отдел поддержки
пользователей
Бухгалтерия
Отдел кадров
C
Рисунок № 2. Схема расположения камер видеонаблюдения
TCP/IP
HTTP
Сервер IBM System
x3100 M4
ПК отдела
поддержки
пользователей
Сервер 1С
ПК бухгалтерии
И отдела кадров
1С.ЗУП
1С.Бухгалте
рия
MS Office
Kaspersky
Google
Chrome
Windows 10
ПК ИТ-отдела
Eclipse
Google
Chrome
MS Office
Kaspersky
Интернет
Windows 10
Windows 10
Google
Chrome
Kaspersky
MS Office
СКЗИ Крипто
ПРО
ПК отдела
маркетинга
Windows 10
Google
Chrome
Kaspersky
MS Office
TCP/IP
TCP/IP
TCP/IP
Ubuntu Linux
TCP/IP
Kaspersky Endpoint
Security
Рисунок № 3. Программная архитектура
Рассмотрим техническую архитектуру, которая представляет собой схему
состава и взаимодействия аппаратных средств, которые используются для
обработки информационных активов, подлежащих защите. Техническая
архитектура представлена на рисунке № 4.
34
ПК сотрудников компании
Сервер компании
Маршрутизатор
Интернет
МФУ
Торговое оборудование
Рисунок № 4. Техническая архитектура
Для того чтобы оценить степень выполнения задач по обеспечению
информационной безопасности компании, введем следующую шкалу:
1. Очень низкая – задача обеспечения безопасности не выполняется.
2. Низкая – задача выполняется не в полной мере или меры
предпринимаются изредка.
3. Средняя – задача выполняется на среднем уровне.
4. Высокая – задача выполняется недостаточно часто или
присутствуют отклонения от плана выполнения задачи.
5. Очень высокая – задача выполняется своевременно и полностью.
Результаты оценки выполнения задач по обеспечению информационной
безопасности представлены в таблице № 7.
Таблица № 7
Анализ выполнения основных задач по обеспечению информационной
безопасности
Основные задачи по обеспечению информационной
безопасности
Степень выполнения
Обеспечение безопасности деятельности организации
Средняя
Организация работы по правовой, организационной и
инженерно-технической защите информации
Средняя
35
Продолжение Таблицы № 7
Основные задачи по обеспечению информационной
безопасности
Степень выполнения
Организация делопроизводства, исключающего
несанкционированное получение сведений,
являющихся коммерческой тайной
Средняя
Предотвращение необоснованного допуска и
открытого доступа к сведениям и работам,
составляющим коммерческую тайну
Средняя
Выявление и локализация возможных каналов утечки
конфиденциальной информации в процессе
повседневной деятельности и в экстремальных
ситуациях
Низкая
Обеспечение режима безопасности при
осуществлении таких видов деятельности, как
различные встречи, переговоры, совещания, заседания
и другие мероприятия, связанные с деловым
сотрудничеством
Средняя
Обеспечение охраны территории, зданий помещений,
с защищаемой информацией.
Низкая
Таким образом, можно заключить, что несмотря на существование
внутренних документов по обеспечению информационной безопасности
организации, требования, содержащиеся в этих документах, выполняются на
среднем уровне. А так же необходимо провести ряд работ по усилению защиты
информационных активов организации.
1.2.5. Оценка рисков
Завершающим этапом оценки информационной безопасности организации
является проведение суммарной оценки рисков. Все активы, которые
представляют ценность для организации, обладают определенным уровнем
уязвимости и подвергаются риску в условиях потенциального осуществления
угроз.
Оценкой риска является оценка соотношения возможных негативных
воздействий на деятельность организации при осуществлении негативных
инцидентов и уровня выявленных угроз и уязвимых мест [18]. Риск

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран