Диплом: Внедрение комплексной защиты информации в ООО «Интернет Солюшенс»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
вся конфиденциальная информация и информационные ресурсы,
независимо от ее представления и местонахождения в информационной среде
компании:
сведения, составляющие коммерческую тайну, доступ к которым
ограничен собственником информации в соответствии с Федеральным законом
"О коммерческой тайне";
Служебные сведения, доступ к которым ограничен органами
государственной власти в соответствии с Гражданским кодексом РФ;
сведения о частной жизни граждан, позволяющие идентифицировать
его личность (персональные данные), доступ к которым ограничен в соответствии
с Федеральным законом "О персональных данных";
открытая информация, необходимая для обеспечения нормального
функционирования компании.
Характеристика описываемой информации приведена в таблице1.1.
В таблице используются следующие сокращения:
ГД - генеральный директор;
ЗКД - Заместитель генерального директора;
СОП - сотрудники отдела продаж;
СИТ - сотрудники Ит-отдел;
СБ - сотрудники бухгалтерии;
СС - сотрудники склада;
СЮ - сотрудники юридического отдела;
СОК - сотрудники отдела кадров;
В – высокое значение;
КР – критическое значение;
Н – низкое значение.
Таблица 1.2
Оценка информационных активов предприятия
Вид
деятельнос
ти
Наименов
ание
актива
Форма
предоста
Влад
елец
Критерии
определен
Размерность оценки
17
вления
актива
актив
а
ия
стоимости
Количест
венная
оценка
(тыс. руб)
Качеств
енная
оценка
Основная
деятельнос
ть
Финансов
ые
результат
ы
компании
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
СОП
Положени
е
компании
на рынке
125
КР
Основная
деятельнос
ть
Налоговая
отчетност
ь
компании
Бумажны
е
документ
ы, файлы
в ПК
СБ,
ГД
Положени
е
компании
на рынке
125
КР
Работа с
клиентами
Договоры
с
клиентами
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
СОП
Репутация
компании
67
В
Работа с
клиентами
Личные
данные
клиентов
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
СОП
Репутация
компании
67
В
Противоде
йствие
конкурент
ам
Сведения
о планах
противоде
йствия
конкурент
ам
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
Репутация
компании
34
К
Внутрення
я
деятельнос
ть
Данные
анализа
финансово
й
деятельно
сти
компании
Бумажны
е
документ
ы, файлы
в ПК
СОП
Успешнос
ть
деятельнос
ти
компании
на рынке
56
В
Разработка
стратегии
развития
Результат
ы
маркетинг
овых
исследова
ний
Бумажны
е
документ
ы, файлы
в ПК
СОП,
СОП,
Успех
развития
компании
45
К
18
Рекламная
деятельнос
ть
Маркетин
говые
исследова
ния
Бумажны
е
документ
ы, файлы
в ПК
СОП
Успех
деятельнос
ти
компании
на рыке
80
К
Разработка
стратегии
развития
Стратегия
действий
на рынке
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
Успех
деятельнос
ти
компании
на рыке
90
В
Внутрення
я
деятельнос
ть
Личные
сведения о
сотрудник
ах фирмы
Бумажны
е
документ
ы, файлы
в ПК
СОП,
СОК
Защищенн
ость
персональ
ных
данных
34
К
Внутрення
я
деятельнос
ть
Сведения
о системе
защите
компании
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
Защищенн
ость ИС
компании
50
К
Внутрення
я
деятельнос
ть
Сведения
о
заработно
й плате
работнико
в
Бумажны
е
документ
ы, файлы
в ПК
СОП,
СОК
Защищенн
ость
персональ
ных
данных
34
В
Обеспечен
ие ИБ
компании
Имена
пользоват
елей и
пароли
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
СИТ,
Защищенн
ость
информац
ионных
активов
33
КР
Обеспечен
ие
юридическ
ой
поддержки
Информац
ия об
исках к
компании
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
СИТ,
Защищенн
ость
информац
ионных
активов
45
КР
Обеспечен
ие
юридическ
ой
поддержки
Проекты
договоров
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
СИТ,
Защищенн
ость
информац
ионных
активов
67
КР
19
Обеспечен
ие ИБ
компании
Структура
системы
защиты
Бумажны
е
документ
ы, файлы
в ПК
СОП,
СИТ,
Защищенн
ость
информац
ионных
активов
43
КР
Рекламная
деятельнос
ть
Сведения
о
рекламны
х
компания
х
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
Успех
деятельнос
ти
компании
на рыке
77
Н
Далее на основании законодательных актов РФ определим перечень
информации, подлежащей защите.
К сведениям конфиденциального характера (на основании Указа
Президента Российской Федерации от 6 марта 1997 года № 188)относятся
1. Сведения о фактах, событиях и обстоятельствах частной жизни
гражданина, позволяющие идентифицировать его личность (персональные
данные), за исключением сведений, подлежащих распространению в средствах
массовой информации в установленных федеральными законами случаях.
2. Сведения, составляющие тайну следствия и судопроизводства.
3. Служебные сведения, доступ к которым ограничен органами
государственной власти в соответствии с Гражданским кодексом Российской
Федерации и федеральными законами (служебная тайна).
4. Сведения, связанные с профессиональной деятельностью, доступ к
которой ограничен в соответствии с Конституцией Российской Федерации и
федеральными законами (врачебная, нотариальная, адвокатская тайна, тайна
переписки, телефонных переговоров, почтовых отправлений, телеграфных или
иных сообщений и так далее).
5. Сведения, связанные с коммерческой деятельностью, доступ к которым
ограничен в соответствии с Гражданским кодексом Российской Федерации и
федеральными законами (коммерческая тайна).
6. Сведения о сущности изобретения полезной модели или промышленного
образца до официальной публикации информации о них.
20
Перечень сведений конфиденциального характера АО «Интернет
Солюшенс» приведен в таблице 1.3.
Таблица 1.3
Перечень сведений конфиденциального характера АО «Интернет
Солюшенс»
п/п
Наименование сведений
Гриф
конфиденциал
ьности
Нормативный
документ, реквизиты,
№№ статей
1.
Результаты финансовой
деятельности компании
Коммерческая
тайна
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ О коммерческой
тайне
2.
Персональные данные клиентов,
сотрудников
Коммерческая
тайна
З РФ от 27 июля 2006 г. N
152-ФЗ "О персональных
данных"
3.
Бухгалтерские и финансовые
сведения, в том числе
документы по установленным
формам отчетности о
финансово-хозяйственной
деятельности
Коммерческая
тайна
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ О коммерческой
тайне
4.
Сведения о маркетинговой
политике компании
Коммерческая
тайна
ФЗ РФ от 27 июля 2006 г.
N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации", ФЗ РФ от
29 июля 2004 г. N 98-ФЗ
О коммерческой тайне
5.
Сведения, раскрывающие
систему организации и
состояние сохранности
коммерческой тайны в
Компании, методы и способы
защиты конфиденциальной
информации от утечки, утери
или искажения
Коммерческая
тайна
ФЗ РФ от 27 июля 2006 г.
N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации", ФЗ РФ от
29 июля 2004 г. N 98-ФЗ
О коммерческой тайне
6.
Система организации и
разграничения доступа в КИС,
идентификаторы и пароли,
используемые сотрудниками
компании для доступа к
информации
Коммерческая
тайна
ФЗ РФ от 27 июля 2006 г.
N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации"
7.
Сведения о программном
обеспечении, принципах
построения, структуре и составе
Коммерческая
тайна
Указ Президента РФ от 6
марта 1997 года № 188,
ФЗ РФ от 29 июля 2004 г.
21
оборудования корпоративной
информационной системы
компании
N 98-ФЗ О коммерческой
тайне, ФЗ РФ от 27 июля
2006 г. N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации"
8.
Сведения о фактах, событиях и
обстоятельствах частной жизни
сотрудников компании,
позволяющие
идентифицировать их личность
(персональные данные)
Коммерческая
тайна
ФЗ РФ от 27 июля 2006 г.
N 152-ФЗ "О
персональных данных",
Трудовой кодекс
Российской Федерации от
30 декабря 2001 г. № 197-
ФЗ (ТК РФ)
Далее определим, что является ценным активом компании с точки зрения
информационной безопасности.
Важность международных стандартов IS017799 и ISO15408 сложно
переоценить. Эти стандарты необходимы в качестве основы для проведения
любых работ в рамках ИБ, в т. ч. различных проверок. IS017799 рассматривает
вопросы организации и контроля безопасности, а стандарт ISO 15408 показывает
детальные требования, которые имеются к программно-техническим механизмам
ЗИ. Спецификация SysTrust определена для рассмотрения, поскольку сегодня
очень широко применяется аудиторскими компаниями, реализующими
финансовый аудит для своих клиентов и продающих услуги ИТ аудита в рамках
дополнительного инструмента финансового аудита. Немецкий стандарт «BSI\IT
Baseline Protection Manual» включает самое содержательное руководство по
поддержанию сохранности ИТ и несет огромную практическую ценность для всех
сотрудников, отвечающих за вопросы ИБ. Практические стандарты и руководства
поддержания ИБ, создаваемое в рамках проекта SCORE, направленны на
технических специалистов и становятся самыми совершенными сегодня.
Программа подтверждения сертификации Интернет сайтов по требованиям ИБ и
текущая спецификация, переданная институтом SANS, может быть рассмотрена в
связи с постоянно повышающейся актуальностью вопросов защиты ИС компаний
от атак из сети Интернет и повышением числа соответствующих работ при
проверки совокупной безопасности.
22
У нас же стандарт ISO 17799 пока нельзя назвать общепринятым
документом, в отличие от стандартов ГТК и ФАПСИ. Но эти стандарты на
практике используются для программных продуктов, стандарты ФАПСИ
отражают, чаще всего, использование криптографических средств. Применение
этих стандартов к системе управления ИБ компании практически нереально,
поскольку сами стандарты были необходимы, более точно, для ПО и
сертификации всей ИТ системы компании на уровень требуемого стандарта ГТК,
что становится достаточно сложным и не совсем неэффективным делом. По-
другому обстоят дела со стандартом ISO 17799. Даже несмотря на обобщенность
и отсутствие в отдельных частях стандарта конкретных деталей, это стандарт
создан именно для его применения с сложных разветвленных корпоративных
системах, и важно знать, что ISO 17799 никак не мешает существующим
российским стандартам ГТК и ФАПСИ.
По итогу, аудит в области ИТ, хотя и не конкретного отношения к
финансовому аудиту, часто выступает в роли дополнения к нему в рамках
коммерческой услуги, передаваемой аудиторскими фирмами своим клиентам, в
связи с ростом зависимости бизнес-партнеров от ИТ. Идея состоит в том, что
применение стабильных и безопасных ИТ систем до выявления некой степени
гарантирует поддержание финансовой отчетности компании. Хорошие
результаты ИТ аудита в некоторых случаях позволяют выполнять финансовый
аудит в узком варианте, экономя время и средства клиентов.
Все описанные стандарты и названные подходы имеют некие ограничения.
Границей германского стандарта BSI становится недоступность описать
рекомендации этого стандарта на защиту информационных активов наших фирм,
которые сильно отличны по своей структуре и специфике бизнес деятельности от
описанных ранее образцов реализации режима ИБ Ограничением стандартов ISO
17799 и COBIT выступает сложность перехода от совокупных принципов и
вопросов ЗИ к частным практическим процессам поддержания ИБ в российских
компаниях. Суть проблемы состоит в том, что защита активов фирмы описывается
также некими индивидуальными специфическими нюансами бизнес деятельности
в рамках ограничений и регулирования нашей нормативной базы в рамках ЗИ.
23
Проще говоря, только применяя совместно сильные стороны описанных
международных стандартов, а также адаптировав все выдержанные рекомендации
в рамках требований российской нормативной базы в области ЗИ можно
результативно проводить защиту информационных активов выбранной компании
в России.
Стандарт ISO 17799, подробно описывающий процедуры системы
управления ИБ, выделяет следующие виды активов:
информационные ресурсы (базы и файлы данных, контракты и
соглашения, системная документация, научно-исследовательская информация,
документация, обучающие материалы и пр.);
программное обеспечение;
материальные активы (компьютерное оборудование, средства
телекоммуникаций и пр.);
сервисы (сервисы телекоммуникаций, системы обеспечения
жизнедеятельности и др.);
сотрудники компании, их квалификация и опыт;
нематериальные ресурсы (репутация и имидж компании).
Следует определить, нарушение информационной безопасности каких
активов может нанести ущерб компании. В этом случае актив будет считаться
ценным, и его необходимо будет учитывать при анализе информационных рисков.
Активы, имеющие наибольшую ценность и поэтому выбранные в качестве
объекта защиты информации, приведены в таблице 1.4.
Таблица 1.4
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Финансовые результаты компании
5
Личные данные клиентов, получаемые с
помощью IP TV
5
Сведения о планах противодействия
конкурентам
4
Результаты маркетинговых исследований
4
Маркетинговые исследования
3
Личные сведения о сотрудниках фирмы
3
Сведения о системе защите компании
2
Имена пользователей и пароли
3
24
Итак , активы, имеющие наибольшую ценность:
1. Финансовые результаты компании;
2. Сведения о используемых технологиях;
3. Личные сведения о сотрудниках фирмы;
4. Личные данные клиентов;
5. Сведения о планах противодействия конкурентам;
6. Сведения о системе защите компании;
7. Результаты маркетинговых исследований.
1.2.2 Оценка уязвимостей активов
Оценка уязвимостей в исследуемой компании реализуется на основании
распоряжения гендиректора сотрудником ИТ-отдела в рамках стандарта ISO
27001 методом внедрения приведенного списка мероприятий:
1. Определение активов (выделение конкретных активов (людей,
информации, сервисов, техники), которые становятся критичными в компании).
2. Определение нарушителей ИБ (важно построить "модель
нарушителей", выделив тип нарушителя, его мотивацию и все возможные
последствия от работы такого нарушителя, для примера: тип нарушителя -
"хакер", мотивация - "показать себя в определенном кругу лиц", возможные
последствия - "атака на веб-сервер компании и изменение главной страницы").
3. Определение уже выделенных требований ИБ законодательства и
партнеров (в рамках оценки рисков важно учитывать как собственный опыт и всю
историю инцидентов ИБ в выделенной области, так и указания законодательства
по ИБ и пожелания партнеров компании).
4. Идентификация угроз ИБ (например, тип - "отказ в обслуживании
сервисов ", угроза - "отказ каналов связи", может быть - "преднамеренный" или
"случайный" и т.д.).
5. Оценка вероятности реализации угроз ИБ (предлагает использовать
качественную шкалу с ранжированием вероятности на низкую - "маловероятно,
что угроза осуществится, так как не существует объективных предпосылок
25
(инцидентов в прошлом, мотивов и статистики) к ее реализации, среднюю - "..." и
высокую "...."").
6. Идентификация уязвимостей (например, уязвимость "аппаратных
средств" - "неэффективное конфигурирование" - "в результате ошибки в
использовании" и т.д. ).
7. Оценка уязвимостей (аналогичная трехуровневая качественная шкала
вероятности использования уязвимости: очень вероятно - "уязвимость легко
использовать, и существует слабая защита или защита вообще отсутствует").
8. Оценка стоимости актива ( используется четыре значения от 0 до 4 без
привязки к конкретной стоимости).
9. Вычисление рисков ИБ (риск вычисляется по таблице позиционирования
значений вероятности угроз, вероятности использования уязвимости и стоимости
актива. Значение риска может изменятся в диапазоне от 0 до 8. В результате, по
каждому активу получается список угроз с различными значениями риска).
10. Ранжирование рисков ИБ или ранжирование угроз ИБ (для того чтобы
определить каким рискам необходимо уделить внимание, а какие можно
отложить, существует таблица и шкала ранжирования рисков. Ранги рисков -
"низкий (0-2)", "средний (3-5)" и высокий(6-8). Либо можно отранжировать
угрозы по значению риска, но для этого вероятность реализации угроз должна
быть определена количественно. Основной принцип ранжирования заключается в
присвоении высшего ранга той угрозе, по которой значение риска выше, и
низшего ранга той угрозе, по которой значение риска меньше).
Результаты оценки уязвимостей формируются в виде списка, где напротив
каждой уязвимости приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз, оценка стоимости актива.
Результаты оценки уязвимости активов приведены в таблице 1.5.
Таблица 1.5
Результаты оценки уязвимости активов

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран