Диплом: Внедрение комплексной системы информационной безопасности в ООО "Омега"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
15
Таблица 1.2
Оценка информационных активов предприятия
Вид
деятельност
и
Форма
предоставле-
ния
актива
Владелец актива
Критерии
определения
стоимости
Размерность
оценки
Кол.оц
ен-ка
(руб)
Кач.
оценка
Основная
деятель-
ность
Документ на
бумажном
носителе
Электронный
документ на
ЖМД, Персонал
Руководитель,
юрисконсульт,
сотрудники
Финансовый
успех,
репутация
80000
Критич.
Основная
деятель-
ность
Документ на
бумажном
носителе
Электронный
документ на
ЖМД, Персонал
Руководитель,
юрисконсульт,
сотрудники
бухгалтерии
Финансовый
успех,
репутация
75000
Высок.
Основная
деятель-
ность
Документ на
бумажном
носителе Эл.
документ на
ЖМД
Руководитель,
юрисконсульт,
сотрудники
Финансовый
успех,
репутация
55000
Средн.
Основная
деятель-
ность
Документ на
бумажном
носителе
Электронный
документ на
ЖМД, Персонал
Руководитель,
юрисконсульт,
сотрудники
Финансовый
успех,
репутация
80000
Критич.
Основная
деятель-
ность
Документ на
бумажном
носителе
Электронный
документ на
ЖМД, Персонал
Руководитель,
юрисконсульт,
сотрудники
бухгалтерии
Финансовый
успех,
репутация
75000
Высок.
Основная
деятель-
ность
Документ на
бумажном
носителе Эл.
документ на
ЖМД
Руководитель,
юрисконсульт,
сотрудники
Финансовый
успех,
репутация
55000
Средн.
Основная
деятель-
ность
Документ на
бумажном
носителе
Электронный
документ на
ЖМД
Руководитель,
юрисконсульт,
сотрудники
бухгалтерии
Финансовый
успех,
репутация
79000
Высок.
Деятель-
ность по
управле-
нию
персона-
лом
Документ на
бумажном
носителе
Электронный
документ на
ЖМД, Персонал
Руководитель,
юрисконсульт,
сотрудники
бухгалтерии,
сотрудники
административног
о отдела
Финансовый
успех,
репутация
70000
Высок.
16
Продолжение таблицы 1.2
Вид
деятельност
и
Форма
предоставле-
ния
актива
Владелец актива
Критерии
определения
стоимости
Размерность
оценки
Кол.оц
ен-ка
(руб)
Кач.
оценка
Обеспе-
чение
информа-
ционной
безопас-
ности
компании
Документ на
бумажном
носителе
Электронный
документ на
ЖМД, Персонал
Руководитель,
юрисконсульт,
сотрудники
бухгалтерии,
сотрудники
административног
о отдела
Финансовый
успех,
репутация
90000
Критич.
Обеспечени
е информа-
ционной
безопас-
ности
компании
Документ на
бумажном
носителе
Электронный
документ на
ЖМД, Персонал
Руководитель,
юрисконсульт,
сотрудники
бухгалтерии,
сотрудники
админисьративног
о отдела
Финансовый
успех,
репутация
50000
Средн.
Обеспе-
чение
информа-
ционной
безопас-
ности
компании
Документ на
бумажном
носителе
Электронный
документ на
ЖМД
Руководитель,
юрисконсульт,
сотрудники
бухгалтерии,
сотруднки
административног
о отдела
Финансовый
успех,
репутация
63000
Высок.
Внутрен-
няя
деятель-
ность
компании
Документ на
бумажном
носителе
Электронный
документ на
ЖМД, Персонал
Руководитель,
юрисконсульт,
сотрудники
бухгалтерии,
сотрудники
административног
о отдела
Финансовый
успех,
репутация
10000
Критич.
Внутрен-
няя
деятель-
ность
компании
Документ на
бумажном
носителе
Электронный
документ на
ЖМД, Персонал
Руководитель,
юрисконсульт,
сотрудники
бухгалтерии,
финансового
отдела,
административног
о отдела
Финансовый
успех,
репутация
69000
Высок.
Внутрен-
няя
деятель-
ность
компании
Документ на
бумажном
носителе
Электронный
документ на
ЖМД, Персонал
Руководитель,
юрисконсульт,
сотрудники
бухгалтерии
Финансовый
успех,
репутация
95000
Критич.
Внутрен-
няя
деятель-
ность
компании
Документ на
бумажном
носителе
Электронный
документ на
ЖМД, Персонал
Руководитель,
юрисконсульт,
сотрудники
Финансовый
успех,
репутация
98000
Критич.
17
Продолжение таблицы 1.2
Вид
деятельност
и
Форма
предоставле-
ния
актива
Владелец актива
Критерии
определения
стоимости
Размерность
оценки
Кол.оц
ен-ка
(руб)
Кач.
оценка
Внутрен-
няя
деятель-
ность
компании
Документ на
бумажном
носителе
Электронный
документ на
ЖМД, Персонал
Руководитель,
юрисконсульт,
сотрудники
финансового
отдела
Финансовый
успех,
репутация
53000
Средн.
Внутрен-
няя
деятель-
ность
компании
Документ на
бумажном
носителе
Электронный
документ на
ЖМД, Персонал
Руководитель,
юрисконсульт,
сотрудники
финансового
отдела
Финансовый
успех,
репутация
53000
Средн.
Внутрен-
няя
деятель-
ность
компании
Документ на
бумажном
носителе
Электронный
документ на
ЖМД, Персонал
Руководитель,
юрисконсульт,
сотрудники
Финансовый
успех,
репутация
73000
Высок.
Внутрен-
няя
деятель-
ность
компании
Документ на
бумажном
носителе
Электронный
документ на
ЖМД, Персонал
Руководитель,
юрисконсульт,
сотрудники
Финансовый
успех,
репутация
56000
Средн.
Внутрен
няя
деятель-
ность
компании
Документ на
бумажном
носителе
Электронный
документ на
ЖМД, Персонал
Руководитель,
юрисконсульт,
сотрудники
Финансовый
успех,
репутация
77000
Высок.
Таблица 1.3
Список сведений, носящих конфиденциальный характер ООО «Омега»
п/п
Наименование
сведений
Гриф
конфиден-
циальности
Нормативный документ, реквизиты, №№
статей
1.
Уставы и
юридические дела
предприятий
Конфиден-
циально
Указ Президента РФ от 6 марта 1997 года
№ 188, ФЗ РФ от 29 июля 2004 г. N 98-ФЗ
О коммерческой тайне, ФЗ РФ от 27 июля
2006 г. N 149-ФЗ "Об информации,
информационных технологиях и о защите
информации"
Указ Президента РФ от 06.03.1997 № 188
(ред. от 23.09.2005) «Об утверждении
Перечня сведений конфиденциального
характера»
18
Продолжение таблицы 1.3
п/
п
Наименование
сведений
Гриф
конфиден-
циальности
Нормативный документ, реквизиты, №№
статей
2.
Система охраны
Строго
конфиде-
нциально
ФЗ РФ от 29 июля 2004 г. N 98-ФЗ О
коммерческой тайне
3.
Документы счета-
фактуры
Конфиден-
циально
ФЗ РФ от 29 июля 2004 г. N 98-ФЗ О
коммерческой тайне
Указ Президента РФ от 06.03.1997 № 188
(ред. от 23.09.2005) «Об утверждении
Перечня сведений конфиденциального
характера»
4.
Договоры об
оказании услуг
Конфиден-
циально
ФЗ РФ от 29 июля 2004 г. N 98-ФЗ О
коммерческой тайне
Указ Президента РФ от 06.03.1997 № 188
(ред. от 23.09.2005) «Об утверждении
Перечня сведений конфиденциального
характера»
5.
Платежные
поручения
Особо
конфиден-
циально
ФЗ РФ от 27 июля 2006 г. N 149-ФЗ "Об
информации, информационных
технологиях и о защите информации", ФЗ
РФ от 29 июля 2004 г. N 98-ФЗ О
коммерческой тайне
6.
Имена
пользователей и
пароли
Строго
конфиден-
циально
ФЗ РФ от 27 июля 2006 г. N 149-ФЗ "Об
информации, информационных
технологиях и о защите информации"
7.
Уставы и
юридические дела
предприятия
Конфиден-
циально
ФЗ РФ от 27 июля 2006 г. N 149-ФЗ "Об
информации, информационных
технологиях и о защите информации"
Указ Президента РФ от 06.03.1997 № 188
(ред. от 23.09.2005) «Об утверждении
Перечня сведений конфиденциального
характера», ГК РФ, статья 139.
Федеральный закон "О компаниях и
банковской деятельности" от 02.12.1990
N 395-1
8.
Персональная
информация о
сотрудниках
Строго
конфиден-
циально
З РФ от 27 июля 2006 г. N 152-ФЗ "О
персональных данных" Указ Президента
РФ от 06.03.1997 № 188 (ред. от
23.09.2005) «Об утверждении Перечня
сведений конфиденциального характера»;
В таблице 1.4 приведены активы, обладающие наибольшей ценностью и
по этой причине избранные как объект защиты информации.
19
Таблица 1.4
Итоги ранжирования активов
Наименование актива
Ценность актива (ранг)
Финансовые отчеты компании
5
Персональные данные сотрудников
5
Система обеспечения безопасности компании
5
Сведения о схемах размещения систем
безопасности
4
Маркетинговые исследования рынка перевозок
3
Внутренняя бухгалтерская документация
3
Сведения о достигнутых соглашениях и
договоренностях
3
1.2.2. Оценка уязвимостей активов
Уязвимость информационных активов представляет собой тот или другой
минус, следствием которого становится не желательное воздействие на актив со
стороны злоумышленников, не квалифицированных работников или
вредоносного кода [5].
Уязвимости системы информации предприятия можно определить
некоторыми методами. Их может описать сотрудник фирмы основываясь на
собственный опыт. Помимо этого, можно пригласить посторонних специалистов
для того, чтобы провести технологический аудит информационной системы и
выявить все уязвимости.
На рассмотренном предприятии оценивание уязвимостей активов
выполняется соответственно с запросами ГОСТ Р ИСО/МЭК ТО 13335-3-2007
«Методы и средства обеспечения безопасности. Часть 3. Методы менеджмента
безопасности информационных технологий» на основании применения общего
подхода. При выполнении этого применяются такие критерии оценки ущерба от
утраты конфиденциальности, доступности или целостности активов [1]:
нарушение подзаконных актов или/и закона;
уменьшение эффективности бизнеса;
снижение престижа компании;
нарушение безопасности личной информации;
необеспеченность персональной безопасности;
отрицательный эффект с позиции обеспечения правопорядка;
нарушение безопасности коммерческой тайны;
20
нарушение общественного порядка;
финансовые потери;
нарушение деловых сделок;
угроза охране окружающей среды.
Итоги оценки уязвимостей составляются в виде списка, где напротив
каждой из уязвимостей приводится предназначенная ей оценка риска ИБ, а
также оценка стоимости актива и вероятности осуществления угроз.
В таблице 1.5 приводятся итоги оценки уязвимости активов.
Таблица 1.5
Итоги оценки уязвимости активов предприятия
Группа
уязвимостей
Содержание
уязвимости
Финан
совые
отчеты
компан
ии
Персон
альные
данные
сотрудн
иков
Систем
а
обеспе
чения
безопас
ности
компан
ии
Сведен
ия о
схемах
размещ
ения
систем
безопас
ности
Маркети
нговые
исследо
вания
рынка
Внутре
нняя
бухгалт
ерская
докуме
нтация
Сведения
о
достигну
тых
соглашен
иях и
договоре
нностях
Свед
ения
о PR-
комп
ания
х
1. Среда и инфраструктура
Акустическое
поле
помещения
низкая
низкая
низкая
низкая
средняя
средняя
Тех.средство,
склонное к
эффекту ВЧ-
навязывания
Низкая
низкая
низкая
средняя
низкая
средняя
Подслушиван
ие
низкая
низкая
средняя
низкая
средняя
. 2. Аппаратное обеспечение
Блоки ПЭВМ
(ПЭМИН)
высока
я
высо
кая
Программно-
аппаратное
закладное
устройство
внутри ПЭВМ
средняя
3. Программное обеспечение
Вирусная
опасность
средня
я
средн
яя
средняя
средняя
Возможность
встраивания
закладных
средств
средняя
средняя
21
Продолжение таблицы 1.5
Группа
уязвимостей
Содержание
уязвимости
Финан
совые
отчет
ы
компа
нии
Персон
альные
данные
сотрудн
иков
Систе
ма
обеспе
чения
безопа
сност
и
компа
нии
Сведен
ия о
схемах
размещ
ения
систем
безопас
ности
Маркети
нговые
исследов
ания
рынка
Внутре
нняя
бухгалт
ерская
докуме
нтация
Сведения
о
достигну
тых
соглашен
иях и
договоре
нностях
Све
ден
ия о
PR-
ком
пан
иях
Подкл.посторо
нних
носителей
высок
ая
высокая
средняя
Ошибки в
программном
обеспечении
высок
ая
средняя
выс
окая
Неверная
конфигурация
средств
защиты
высок
ая
высок
ая
средняя
4. Физический доступ
Возможность
проникновени
я посторонних
лиц
высок
ая
высокая
Возможность
кражи
документов
или других
носителей
информации
высокая
высокая
5.Персонал
Возможность
нарушения
границ
доступа к ИС
средняя
средняя
высокая
Кража
идентификаци
онных данных
высок
ая
высок
ая
низкая
Несанкционир
ованный
доступ к
активам
высокая
средняя
6. Общие уязвимые места
Неверная
настройка
средств
защиты
высок
ая
высок
ая
высокая
высокая
Халатное
выполнение
своих
обязанностей
ответственным
и лицами
средн
яя
высокая
высокая
22
Продолжение таблицы 1.5
Группа
уязвимостей
Содержание
уязвимости
Финан
совые
отчет
ы
компа
нии
Персон
альные
данные
сотрудн
иков
Систе
ма
обеспе
чения
безопа
сност
и
компа
нии
Сведен
ия о
схемах
размещ
ения
систем
безопас
ности
Маркети
нговые
исследов
ания
рынка
Внутре
нняя
бухгалт
ерская
докуме
нтация
Сведения
о
достигну
тых
соглашен
иях и
договоре
нностях
Све
дени
я о
PR-
ком
пани
ях
Инсайдеры
высокая
высокая
высокая
выс
окая
Кража
носителей
информации
высокая
высокая
высокая
выс
окая
Сбои и аварии
в системе
информационн
ой
безопасности
низкая
средн
яя
1.2.3. Оценка угроз активам
Наиболее важными источниками угроз безопасности в рассмотренном
предприятии информации есть [4]:
угрозы по каналам утечки вещественной информации;
угрозы утечки информации по техническим каналам;
угрозы несанкционированного доступа к информации, которая
обрабатывается в ЛВС.
Угрозы утечки информации посредством технических каналов состоят из:
угрозы утечки акустической информации;
угрозы утечки видовой информации;
угрозы утечки информации по каналу ПЭМИН.
Основные угрозы безопасности информации для предприятия есть:
нарушение безопасности информации, которая является служебной или
коммерческой тайной, а также личной информации;
нарушение функционирования компонентов информационной системы,
ограничения доступа к информации, нарушение технологических процессов,
невозможность решения задач вовремя;
нарушение целостности информации, программных и прочих ресурсов,
и подделка документов.
23
В таблице 1.6 показана вероятность осуществления угрозы для
определенного актива информационного ресурса.
Таблица 1.6
Итоги оценки угроз активам
Группа угроз
Содержание угроз
Финан
совые
отчеты
компа
нии
Персо
нальн
ые
данны
е
сотруд
ников
Систе
ма
обеспе
чения
безопа
сности
компа
нии
Сведе
ния о
схема
х
разме
щения
систем
безопа
сности
Марке
тингов
ые
исслед
овани
я
рынка
Внутр
енняя
бухгал
терска
я
докум
ентаци
я
Сведен
ия о
достиг
нутых
соглаш
ениях
и
догово
реннос
тях
Сведе
ния о
PR-
компа
ниях
1. Источники угроз ИБ, связанные с деятельностью партнеров и конкурентов
Зависимость от
партнеров/клиентов
высок
ая
низкая
средня
я
Ошибки, допущенные
при заключении
контрактов
с провайдерами
внешних услуг
высок
ая
высок
ая
Высок
ая
Нарушения
договорных
обязательств
сторонними
(третьими) лицами
высок
ая
высок
ая
низкая
средня
я
Ошибки в
обеспечении
безопасности
информационных
систем на стадиях
жизненного цикла
высок
ая
низкая
средня
я
Разработка и
использование
некачественной
документации
высок
ая
низкая
Низка
я
Использование
программных средств
и информации без
гарантии источника
Высок
ая
средня
я
низкая
Высок
ая
2. Источники угроз ИБ, связанные с деятельностью внутренних нарушителей ИБ
Недобросовестное
исполнение
обязанностей
средня
я
высок
ая
Халатность
низкая
высок
ая
Причинение
имущественного
ущерба
высока
я
24
Продолжение таблицы 1.6
Группа угроз
Содержание угроз
Финан
совые
отчеты
компа
нии
Персо
нальн
ые
данны
е
сотруд
ников
Систе
ма
обеспе
чения
безопа
сности
компа
нии
Сведе
ния о
схема
х
разме
щения
систем
безопа
сности
Марке
тингов
ые
исслед
овани
я
рынка
Внутр
енняя
бухгал
терска
я
докум
ентаци
я
Сведен
ия о
достиг
нутых
соглаш
ениях
и
догово
реннос
тях
Сведе
ния о
PR-
компа
ниях
Ошибка персонала
низкая
низкая
низкая
низкая
Хищение
Выполнение
вредоносных
программ
средня
я
высок
ая
низкая
Использование
информационных
активов не по
назначению
Нарушения
персоналом
организационных мер
по обеспечению ИБ
средня
я
средня
я
средня
я
3. Источники угроз ИБ, связанные с деятельностью внешних нарушителей ИБ
Действия
неавторизованного
субъекта
низкая
высок
ая
Ложное сообщение
об угрозе
высока
я
Нелегальное
проникновение
злоумышленников
под видом
санкционированных
пользователей
низкая
низкая
низкая
низкая
Использование
программного
обеспечения
несанкционированны
м способом
низкая
средня
я
высок
ая
Средн
яя
Использование
программного
обеспечения
несанкционированны
ми пользователями
низкая
низкая
низкая
низкая
Низка
я
Несанкционированны
й логический доступ
высок
ая
высок
ая
4. Источники угроз ИБ, связанные со сбоями или отказами программных и технических средств
системы ИБ
Превышение
допустимой нагрузки
низкая
средня
я
Низка
я
Разрушение/поврежде
ние, аварии
технических средств
и каналов связи
высок
ая

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран