Диплом: Совершенствование системы защиты персональных данных на примере АО "Тандер"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
информационной безопасности организации является степенью незащищенности
системы обеспечения безопасности организации. Уровень риска зависит от
следующих факторов:
1. Ценность активов.
2. Угроз и вероятностью возникновения нежелательных событий для
ценных активов организации.
3. Методов и средств защиты, позволяющих снизить степень
уязвимостей, угроз и нежелательных воздействий.
4. Легкостью осуществления угроз в уязвимых местах с оказанием
нежелательного воздействия.
Чтобы проанализировать риск, необходимо выявить и оценить риски,
которым подвергается информационная инфраструктура организации и ее
информационные активы, с целью определения и выбора целесообразных
средств обеспечения безопасности. При проведении оценки рисков необходимо
рассмотреть его в нескольких аспектах, включая воздействие опасного события
и вероятность его осуществления.
Существует несколько методов оценки рисков информационной
безопасности. Среди существующих методов важно выбрать наиболее удобный
и внушающий доверие метод для конкретной организации, который будет
приносить воспроизводимые результаты. Рассмотрим несколько подходов к
измерению оценки риска, которые основаны на применении таблиц и выберем
наиболее подходящий для АО «Тандер».
Методология оценки рисков CORAS основана на адаптации, уточнении и
синтезе нескольких методов оценки рисков. Для наглядности документирования
промежуточных результатов используются диаграммы. Процедура оценки
рисков автоматизирована и состоит из следующих этапов:
1. Сбор и обобщение сведений об организации.
2. Идентификация объектов, подлежащих анализу.
3. Выявление рисков аналитиками.
4. Оценивание вероятностей осуществления инцидентов
информационной безопасности.
37
5. Выделение приемлемых рисков и рисков, подлежащих
немедленному устранению.
Методология CRAMM представляет собой идентификацию и вычисление
уровней рисков на основании оценок ресурсов, уязвимостей и угроз
безопасности. Для того чтобы контролировать риски согласно методологии
необходимо определить набор действий, позволяющих понизить уровень риска
до приемлемого. Преимущества этого метода:
1. Определение всех существующих рисков.
2. Идентификацию всех уязвимостей и оценку их уровней.
3. Разработаны эффективные контрмеры.
4. Обоснованность расходов на обеспечение безопасности.
Анализ уровня безопасности состоит из следующих этапов:
1. Определение ценности информационных активов.
2. Оценка уровней угроз для уязвимостей ресурсов.
3. Разработка контрмер.
Таким образом этот метод заключается в поиске такого варианта
обеспечения безопасности, который наиболее удовлетворяет требованиям
организации. Недостатки метода: необходимость высокой степени подготовки
аудитора, трудоемкость процесса и ориентированность на оценку уже
существующей системы безопасности, а не разрабатываемой.
Методология OCTAVE заключается в оперативной оценке критических
угроз и уязвимостей информационным активам. Методология содержит три
этапа оценки рисков:
1. Оценка организации обеспечения информационной безопасности.
2. Проведение высокоуровневого анализа информационной
инфраструктуры организации.
3. Разработка стратегии обеспечения безопасности для каждого
ресурса.
Наиболее подходящим методом для оценки рисков информационной
безопасности компании является метод CRAMM. Этот метод был выбран в связи
с текущим состоянием системы обеспечения информационной безопасности,
38
которая имеет средние показатели, поэтому применение метода CRAMM не
потребует высоких временных затрат.
Для оценки рисков были привлечены специалисты ИТ-отдела
организации, которые несут ответственность за обеспечение безопасности. С их
помощью были выделены наиболее значимые риски безопасности активов и
определена вероятность их осуществления. Для оценки рисков была
использована шкала, представленная на рисунке № 5.
Рисунок № 5. Шкала оценки рисков
Результаты оценки представлены в таблице № 8.
Таблица № 8
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
риска
Кража документации
злоумышленниками
Финансовые документы
7
Кража документации персоналом
6
Неумышленная порча документов
сотрудниками
5
Порча документов
злоумышленниками
5
Утрата документов природных
катаклизмах
1
Раскрытие конфиденциальной
информации контрагентами
5
39
Продолжение Таблицы № 8
Риск
Актив
Ранг
риска
Кража оборудования
злоумышленниками
Серверное оборудование
2
Кража оборудования персоналом
4
Поломка оборудования при
неосторожном обращении
6
Поломка оборудования при сбоях
электричества
7
Утечка конфиденциальной
информации по каналам связи
7
НСД к ресурсам ЛВС компании со
стороны сотрудников организации
3
НСД к ресурсам ЛВС компании со
стороны злоумышленников
5
Внедрение непроверенного или
вредоносного ПО
2
Умышленное разрушение ценной
информации сотрудниками
2
Умышленное разрушение ценной
информации злоумышленниками
4
Утечка конфиденциальной
информации на внешних носителях
2
Нарушение целостности систем и
данных в результате ошибок
технического персонала
3
Разрушение данных по причине
системного сбоя
4
Утечка конфиденциальной
информации по каналам связи
Личные дела сотрудников
организации
7
Умышленное разрушение ценной
информации злоумышленниками
6
Утечка конфиденциальной
информации на внешних носителях
2
НСД к ресурсам ЛВС компании со
стороны сотрудников организации
4
НСД к ресурсам ЛВС компании со
стороны злоумышленников
6
Внедрение непроверенного или
вредоносного ПО
3
Умышленное разрушение ценной
информации сотрудниками
4
Кража оборудования
злоумышленниками
Персональные компьютеры
сотрудников
1
Кража оборудования персоналом
3
40
Продолжение Таблицы № 8
Риск
Актив
Ранг
риска
Поломка оборудования при
неосторожном обращении
Персональные компьютеры
сотрудников
3
Поломка оборудования при сбоях
электричества
4
Утечка конфиденциальной
информации по каналам связи
4
НСД к ресурсам ЛВС компании со
стороны сотрудников организации
5
НСД к ресурсам ЛВС компании со
стороны злоумышленников
6
Внедрение непроверенного или
вредоносного ПО
1
Умышленное разрушение ценной
информации сотрудниками
5
Умышленное разрушение ценной
информации злоумышленниками
6
Утечка конфиденциальной
информации на внешних носителях
2
Нарушение целостности систем или
данных сотрудниками
3
Нарушение целостности систем и
данных в результате ошибок
технического персонала
6
Разрушение данных по причине
системного сбоя
6
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной безопасности
В результате анализа рисков информационной безопасности организации
были выделены информационные активы, которые представляют наибольшую
ценность для организации:
личные дела сотрудников организации;
серверное оборудование;
персональные компьютеры сотрудников организации;
финансовые документы.
41
В ходе анализа были выявлены уязвимости этих объектов и составлен
перечень угроз безопасности информации, которые может повлечь
осуществление угроз.
После осуществления оценки рисков информационной безопасности для
этих ресурсов было выявлено, что риски, обладающие наибольшей
вероятностью связаны с личными данными клиентов и контрагентов,
размещенными на серверах компании. Рассмотрим способы минимизации этих
рисков.
Наиболее высоким риском для сервера, на котором размещены
персональные данные сотрудников компании и контрагентов, является поломка
при сбоях электричества. Сервер организации остается включенным в течении
24 часов, что может привести к перегреву его электронных компонентов. При
значительном уровне нестабильности электросети, элементы системы
принудительного охлаждения могут не запуститься или даже выйти из строя, что
может привести к фатальным последствиям. Для минимизации этого риска
рекомендуется использование стабилизатора напряжения.
Предотвратить утечку конфиденциальной информации по каналам связи
может использование протокола SSL при передаче данных [10].
Следующей группой рисков с высокой вероятность являются риски,
связанные с поломками оборудования при неосторожном обращении с техникой
или с ошибками пользователей [9]. Чтобы предотвратить подобные инциденты
нужно регулярно проводить обучение и контролировать знания пользователей
по следующим вопросам:
правила политики безопасности организации;
правила выбора, смены и использования паролей;
правила получения доступа к ресурсам информационной системы;
правила обращения с конфиденциальной информацией;
процедуры информирования об инцидентах, уязвимостях, ошибках
и сбоях программного обеспечения.
Чтобы избежать кражи оборудования персоналом или злоумышленниками
необходимо обеспечить надежную защиту помещения, в которой находится
сервер, а так же приобрести сейф для сервера.
42
Избежать риск несанкционированного доступа к ресурсам локальной сети
организации поможет разграничение прав доступа и использование паролей для
учебных записей [13]. В организации существуют учетные записи для каждого
компьютера, но они не защищены паролем.
Чтобы избежать риска разрушение данных в следствии системного сбоя
необходимо регулярно создавать резервные копии информационных ресурсов.
Нецелевое использование ресурсов сети может привести к нежелательным
последствиям в виде установки вредоносного ПО или доступу к
информационным активам третьих лиц. Минимизировать этот риск возможно с
помощью разграничения прав доступа и созданием и ознакомлением персонала с
политикой безопасности организации.
Выделим комплекс задач, необходимых для обеспечения безопасности
организации:
1. Внесение изменений в Политику безопасности организации.
2. Создание Положения о реагировании на инциденты
информационной безопасности.
3. Оснащение камерами видеонаблюдения кабинетов сотрудников
организации.
4. Обеспечение парольной защиты для использования ресурсов
локальной сети.
5. Обеспечение регулярного резервного копирования баз данных
информационных систем и данных, хранящихся на сервере.
6. Использование стабилизатора напряжения.
7. Использование сейфа для сервера.
1.3.2. Определение места проектируемого комплекса задач в комплексе задач
предприятия, детализация задач информационной безопасности и защиты
информации
Внесение изменений в Политику безопасности организации затрагивает
большинство функций, выполняемых сотрудниками компании. Этот документ
43
является методологической основой применения практических мер обеспечения
информационной безопасности и охватывает следующие группы сведений:
1. Основные положения обеспечения информационной безопасности.
2. Область применения документа.
3. Цели и задачи обеспечения информационной безопасности.
4. Распределение ответственности сотрудников.
5. Общие обязанности сотрудников организации.
В разделе «Основные положения» определен уровень важности
обеспечения защиты информации, перечислены общие проблемы безопасности и
способы их решения, роль сотрудников организации и нормативно-правовые
основы защиты информации.
Целями разработки Политики безопасности являются:
1. Обеспечение необходимого уровня безопасности при обработке
конфиденциальной информации.
2. Обеспечение подотчетности всех действий пользователей с
информационными ресурсами и анализа регистрационной информации.
В Политике безопасности будут содержаться: правила разграничения
доступа к ресурсам организации, перечень групп пользователей, права
пользователей на использование и внесение изменений в информационную
структуру организации. В документе должны быть выделены стратегии
действий при нарушении политики безопасности организации, например:
«выследить и осудить»: злоумышленнику позволяют осуществление
неправомерных действий с целью его компрометации и наказания;
«защититься и продолжить» - данная стратегия направлена на
оказание максимального противодействия нарушению.
Поскольку текущее состояние защиты информационной безопасности
находится на низком уровне, становится необходимой разработка, внедрение и
ознакомление всех сотрудников организации с Политикой безопасности.
Документ разрабатывается на основе нормативно-правовых актов,
федеральных законов и Доктрины информационной безопасности. В разработке
документа непосредственное участие принимает руководитель организации.
44
Политика безопасности должна распространяться на всех пользователей
компьютеров в организации. Для этого необходимо решить вопросы наделения
всех категорий пользователей соответствующими правами, привилегиями и
обязанностями.
В организации уже существует «Положение о парольной защите» и есть
Приказ об осуществлении такой защиты, однако в организации есть ресурсы,
доступные при идентификации пользователей без ввода пароля. Необходимо
реализовать авторизацию пользователя в операционной и информационных
системах с использованием паролей. Это позволит контролировать работу
пользователей в системе, что снизит риск несанкционированного доступа к
ресурсам сети организации.
Для обеспечения бесперебойного предоставления услуг компании, а также
для гарантии сохранения целостности данных необходимо ввести регулярное
резервное копирование информационных ресурсов клиентов организации.
Использование системы стабилизации напряжения задействует все
процессы организации т.к. сотрудникам нужен постоянный доступ к
хранящимся на сервере данным.
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
Разработку мероприятий по обеспечению информационно безопасности
организации следует начинать с выбора организационных мер т.е. с
организацией порядка и дисциплины при обращении с информационными
ресурсами организации.
Организационные меры защиты представляют собой меры
административного и процедурного характера, которые регулируют
функционирование и использование информационных активов организации, а
так же деятельность персонала и способы взаимодействия сотрудников с
информационными ресурсами с целью исключения возможности реализации
угроз безопасности и снижения масштаба ущерба.
45
Различают режимные и специальные организационные меры. Режимные
меры определяют систему ограничения доступа к информационным активам
организации. К таким мерам относятся:
1. Контроль доступа сотрудников в организацию.
2. Допуск посетителей только в разрешенные помещения.
3. Контроль соблюдения рабочего времени.
4. Контроль получения конфиденциальной информации.
5. Контроль утечки конфиденциальной информации.
Для обеспечения этих мер используются посты охраны, кодовые замки,
система видеонаблюдения системы контроля доступа, журналы и т.д.
Достоинством таких мер является низкая стоимость и высокая гарантия защиты
информационных каналов. Однако обеспечение такого режима при
недостаточной подготовке сотрудников может стать фикцией.
Для разработки организационных мер обеспечения информационной
безопасности необходимо провести анализ информационной инфраструктуры
организации и дать ответ на следующие вопросы:
1. Какое количество компьютеров, коммуникационного и
вспомогательного оборудования установлено в организации?
2. Есть ли возможность обнаружить подмену оборудования или
программного обеспечения, осуществленную злоумышленниками?
3. Какой спектр задач решается на каждом компьютере?
4. Существует необходимость каждой единицы оборудования? Т.к. с
точки зрения информационной безопасности если от оборудования нет пользы,
оно может нанести только вред.
5. Как проводятся ремонтные или профилактический работы на
компьютерах организации?
6. Как производится проверка оборудования, возвращаемого после
проведения ремонтных работ?
7. Как производится передача оборудования для ремонтных работ и
как отремонтированное оборудование вводится в эксплуатацию?
Различают следующие виды организационных мер, обеспечивающих
информационную безопасность организации:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран