Диплом: Внедрение комплексной защиты информации в центральном офисе строительной компании ООО "Абрис-Строй"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
Таблица № 2
Оценка информационных активов компании
Вид
деятельности
Наименование
актива
Форма представления
Владелец
актива
Критерии определения
стоимости
Размерность оценки
Количественная
Качественная
Информационные активы
Кадровый
учет
Личные дела
Данные в базах
информационных
систем, бумажные
документы
Руководитель
HR-отдела
Возмещение морального
ущерба за разглашение
конфиденциальной
информации, затраты на
восстановление документов
20 000
Малая
Трудовые
книжки
Бумажные документы
Генеральный
директор
Затраты на восстановление
документов
8 000
Пренебрежимо
малая
Бухгалтерский
учет
Финансовые
документы
Документы на
бумажных носителях,
данные в базах
информационных систем
Главный
бухгалтер
Возмещение морального
ущерба за разглашение
конфиденциальной
информации, затраты на
восстановление документов
300 000
Средняя
Бухгалтерская
и налоговая
отчетность
Данные в базах
информационных
систем, документы на
бумажных носителях
Главный
бухгалтер
Возмещение морального
ущерба за разглашение
конфиденциальной
информации, затраты на
восстановление документов
50 000
Малая
Ключ ЭЦП
Защищенный USB-
носитель
Генеральный
директор
Затраты на восстановление
5000
Пренебрежимо
малая
Оказание
услуг
компании
Проектная
документация
Документы на
бумажных носителях
Руководитель
отдела
строительства
Затраты на восстановление,
утрата конкурентных
преимуществ
200 000
Средняя
Активы программного обеспечения
Кадровый
учет
1С. ЗУП
Данные в базах
информационных систем
Руководитель
HR-отдела
Стоимость лицензии ПО,
затраты на восстановление
работы ПО
80 000
Малая
27
Продолжение Таблицы № 2
Вид
деятельности
Наименование
актива
Форма представления
Владелец
актива
Критерии определения
стоимости
Размерность оценки
Количественная
Качественная
Бухгалтерский
учет
1С.
Бухгалтерия
Данные в базах
информационных систем
Руководитель
ИТ-отдела
Стоимость лицензии ПО,
затраты на восстановление
работы ПО
140 000
Малая
Контур-
экстерн
Лицензия на
использование ПО
Руководитель
ИТ-отдела
Стоимость лицензии ПО,
затраты на восстановление
работы ПО
30 000
Малая
Обеспечение
рабочего
процесса
сотрудников
Windows 10
Файлы на жестком диске
Руководитель
ИТ-отдела
Стоимость лицензии ПО,
затраты на восстановление
работы ПО
50 000
Малая
Ubuntu Linux
Файлы на жестком диске
Руководитель
ИТ-отдела
Стоимость лицензии ПО,
затраты на восстановление
работы ПО
10 000
Малая
Kaspersky
Файлы на жестком диске
Руководитель
ИТ-отдела
Стоимость лицензии ПО,
затраты на восстановление
работы ПО
5000
Пренебрежимо
малая
Физические активы
Обеспечение
рабочего
процесса
ПК
сотрудников
организации
Аппаратное
обеспечение
Руководитель
ИТ-отдела
Стоимость оборудования
2 000 000
Высокая
Серверное
оборудование
Аппаратное
обеспечение
Руководитель
ИТ-отдела
Стоимость оборудования
5 000 000
Высокая
Сетевое
оборудование
Аппаратное
обеспечение
Руководитель
ИТ-отдела
Стоимость оборудования
50 000
Малая
Согласно проведенным действиям, составим перечень информационных
активов, которые подлежат обязательному ограничению доступа, который
регламентируется действующим законодательством РФ. Перечень
информационных активов представлен в таблице № 3.
Таблица № 3
Перечень сведений конфиденциального характера компании
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ,
реквизиты, №
статей
1
Персональные данные
сотрудников компании
Секретно
Федеральный
закон «О
персональных
данных» от
27.07.2006 N 152-
ФЗ
2
Персональные данные клиентов
компании
Секретно
3
Сведения о доходах
сотрудников компании
Секретно
4
Сведения о проектной
деятельности компании
Секретно
Федеральный
закон «О
коммерческой
тайне» от
29.07.2004 N 98-
ФЗ
5
Сведения о финансовой
деятельности организации
Секретно
К сведениям конфиденциального характера, которые подлежат
ограничению доступа согласно Законодательству РФ, относятся не только
персональные данные сотрудников организации, сведения о доходах
сотрудников и сведения о финансовой деятельности организации, но также
персональные данные клиентов и контрагентов компании.
Проранжируем выделенные информационные активы организации. В
результате получена интегрированная оценка степени важности активов для
компании, которая измерена по пятибалльной шкале [19]. Результаты
ранжирования активов представлены в таблице № 4.
На основании данных, приведенных в таблице, выделим активы, которые
имеют особую ценность для организации и в последующем будут
рассматриваться в качестве объектов защиты. К таким активам относятся:
1. Проектная документация.
2. Серверное оборудование организации.
3. Персональные данные сотрудников, клиентов и контрагентов.
29
4. Финансовые документы.
Таблица № 4
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Персональные данные сотрудников, клиентов и
контрагентов организации
3
Трудовые книжки
1
Проектная документация
4
Финансовые документы организации на бумажных
носителях и в базе данных информационных систем
3
Бухгалтерская отчетность на бумажных носителях и
в виде файлов информационных систем
2
Ключ ЭЦП
1
Информационные системы
2
Системное ПО
2
Антивирусное ПО
1
ПК сотрудников организации
2
Серверное оборудование организации
4
Сетевое оборудование организации
1
1.2.2. Оценка уязвимостей активов
Уязвимостью активов называют любые факторы, делающие возможными
реализацию угроз информационной безопасности. Уязвимость не несет ущерба,
однако является условием нанесения ущерба активам организации. В связи с
этим возникает необходимость четкого определения взаимосвязи между угрозой
и уязвимостью.
Как правило, выделяют следующие виды уязвимостей:
1. Технологические уязвимости возникают при отсутствии
определенных технологий обеспечения информационной безопасности.
2. Источниками организационных уязвимостей являются отсутствие
документированных требований обеспечения информационной безопасности.
3. Эксплуатационными уязвимостями называют уязвимости,
связанные с недостатками в существующих компонентах информационной
инфраструктуры организации.
Источниками уязвимостей могут быть [8]:
30
1. Окружающая среда и инфраструктура организации. Отсутствие
надлежащей зашиты помещения, в котором находятся информационные активы
усиливает вероятность причинения вреда, кражи и износа средств хранения
информации.
2. Аппаратное обеспечение. Отсутствие периодической замены
оборудования приводит к износу, поломке и отказам в работе технических
средств, что замедляет деятельность организации.
3. Программное обеспечение. Отсутствие процедур резервного
копирования информации может привести в потере данных. Недостаточная
криптографическая защита информации может привести к раскрытию
информации, а так же финансовых потерях. Дефекты в программном
обеспечении, отсутствие пользовательской документации, отсутствие контроля
входных данных приводят к возникновению ошибок и отказу работы
программного обеспечения [15].
4. Коммуникации. При осуществлении коммуникаций возможен
перехват конфиденциальной информации злоумышленниками.
5. Документы. Отсутствие ограничения доступа к документам,
ненадлежащее хранение и отсутствие необходимых условий для хранения
документов приводят к порче, потере и уничтожению документов.
6. Персонал. При отсутствии надлежащего уровня обучения основного
персонала компании, появляются уязвимости, связанные с игнорированием
правил техники безопасности, установкой вредоносного ПО и т.п. Недостаточно
мотивированный или недовольный персонал может злоупотреблять средствами
обработки информации. Безнадзорная работа персонала может привести к краже
информационных активов.
7. Общие уязвимые места. Прочие места возникновения уязвимостей
организации.
Процедур оценки уязвимости активов проводится на основании
распоряжения руководителя ИТ-отдела. Как правило, оценка уязвимостей
активов проводится ежеквартально. Однако, может проводиться чаще в
зависимости от необходимости. Оценка уязвимости активов в организации
31
проводится системным администратором, который несет ответственность за
обеспечение информационной безопасности активов организации.
Оценка уязвимости активов проводится с помощью следующих методов:
1. Использование для оценки уязвимостей строго определенных
требований, которым должны удовлетворять ресурсы организации.
2. Определение числовых характеристик безопасности используемых
технологий телекоммуникаций (количественные подходы).
В процессе оценки уязвимости активов перечислены все уязвимости,
которые содержит в себе выбранный актив. Затем проставляется оценка
вероятности осуществления уязвимости. Вероятность осуществления
уязвимости имеет следующую оценку:
1. Низкая.
2. Средняя.
3. Высокая.
Рассмотрим уязвимости, которые присущи выделенным активам [14].
Самым ценным активом организации является проектная документация, которая
хранится в виде бумажных документов и в виде данных в базах данных
информационных систем. Уязвимости этих ресурсов заключаются в потере
конфиденциальности в результате несанкционированного доступа к ресурсам и
утрате в результате поломки оборудования или хищения.
Уязвимость серверного оборудования заключается в возможности выхода
из строя по различным причинам. В этом случае клиентам организации будут
недоступны услуги, предоставляемые организацией, а также сотрудникам
компании будет недоступно некоторое программное обеспечение.
Уязвимости персональных данных сотрудников, клиентов и контрагентов
организации, которые хранится в виде бумажных документов и в виде данных в
базах данных информационных систем. Уязвимости этих ресурсов заключаются
в потере конфиденциальности в результате несанкционированного доступа к
ресурсам и утрате в результате поломки оборудования или хищения.
Финансовые документы организации на бумажных носителях подвержены
риску порчи и потери ввиду их материального носителя. Финансовые
документы, хранящиеся в базе данных информационных систем могут быть
32
удалены без возможности восстановления или искажены. Это может произойти в
связи с непредвиденными обстоятельствами или в результате преднамеренных
действий.
Перечень уязвимостей перечисленных информационных активов,
сгруппированный по источникам возникновения, и их оценка представлена в
таблице № 5.
1.2.3. Оценка угроз активам
Наиболее важной стороной обеспечения информационной безопасности
организации является выявление угроз. Угрозой информационной безопасности
называют совокупность факторов и условий, создающих опасность защищаемой
информации.С помощью воздействия на ресурсы, угрозы могут привести к
искажению данных, копированию, несанкционированному распространению,
ограничению или блокированию к ним доступа. В настоящее время выявлено
достаточно большое количество угроз, которые классифицируют по различным
признакам.
Определим угрозы безопасности информационных активов организации.
Процесс оценки угроз активам организации осуществляется на основании
выявленных уязвимостей. Для каждой уязвимости составляется перечень угроз,
которые возможно осуществить и оценивается вероятность осуществления
угрозы. Вероятность осуществления угрозы оценивается с помощью метода
экспертной оценки. Оценка угроз проводится системным администратором
организации по распоряжению руководителя ИТ-отдела ежеквартально или по
необходимости. Результаты оценки представлены в виде отчета.
Результаты оценки угроз активам представлены в таблице № 6.
В результате проведенного анализа можно заключить, что масштаб угроз
информационной безопасности имеет средние показатели, поэтому необходимо
осуществить разработку комплекса мер, минимизирующих угрозы активам.
Таблица № 5
Оценка уязвимостей активов
Содержание уязвимости
Персональные
данные
Серверное
оборудование
Проектная
документация
Финансовые
документы
Недостаточное техническое обслуживание, неправильная
установка носителей данных
Высокая
Средняя
Высокая
-
Чувствительность к влажности, пыли, загрязнению
Высокая
Средняя
Высокая
Средняя
Чувствительность к электромагнитному излучению
Средняя
Средняя
Средняя
-
Отсутствие эффективного контроля изменений конфигурации
Низкая
Средняя
Низкая
-
Чувствительность к колебаниям напряжения
Средняя
Высокая
Средняя
-
Чувствительность к колебаниям температуры
Низкая
Высокая
Низкая
Средняя
Незащищенное хранение
Высокая
Низкая
Высокая
Низкая
Небрежное размещение
Низкая
Низкая
Низкая
Низкая
Широко известные дефекты программных средств
Средняя
Низкая
Средняя
-
Широко распределенное программное обеспечение
Низкая
Низкая
Низкая
-
Применение прикладных программ для несоответствующих, с
точки зрения времени, данных
Низкая
Низкая
Низкая
-
Сложный пользовательский интерфейс
Низкая
Средняя
Низкая
-
Отсутствие эффективного контроля изменений
Низкая
Низкая
Низкая
-
Неконтролируемое копирование
Высокая
Низкая
-
Средняя
Незащищенные таблицы паролей
Высокая
Высокая
Средняя
Высокая
Передача паролей в незашифрованном виде
Высокая
Высокая
Средняя
Высокая
Отсутствующее или недостаточное тестирование
программных средств
Средняя
Средняя
Средняя
Средняя
Списание или повторное использование носителей данных без
надлежащего удаления информации
Средняя
Низкая
Низкая
Низкая
Неверное распределение прав доступа
Высокая
Средняя
Средняя
Высокая
Отсутствие документации
Низкая
Низкая
Низкая
-
34
Продолжение Таблицы № 5
Содержание уязвимости
Персональные
данные
Серверное
оборудование
Проектная
документация
Финансовые
документы
Неправильные параметры установки
Низкая
Средняя
Средняя
-
Неправильные данные
Низкая
Средняя
Низкая
-
Плохой менеджмент паролей
Средняя
Средняя
Средняя
Высокая
Активизация ненужных сервисов
Средняя
Средняя
Средняя
Высокая
Недостаточная осведомленность в вопросах информационной
безопасности
Средняя
Средняя
Средняя
Средняя
Недостаточная мотивация
Высокая
Высокая
Средняя
Средняя
Отсутствие контроля
Высокая
Средняя
Средняя
Средняя
Таблица № 6
Результаты оценки угроз активам
Содержание угроз
Персональные
данные
Серверное
оборудование
Проектная
документация
Финансовые
документы
Злоупотребление правами
Высокая
Высокая
Средняя
Высокая
Нарушение обслуживания информационной системы
Средняя
-
Средняя
Средняя
Порча данных
Высокая
Высокая
Низкая
Высокая
Отказ в осуществлении деятельности
Низкая
Низкая
Низкая
Низкая
Отказ оборудования
Высокая
Высокая
Высокая
Низкая
Ошибка в использовании
Средняя
Средняя
Низкая
Низкая
Нелегальная обработка данных
Высокая
Низкая
Низкая
Высокая
Хищение оборудования
Средняя
Низкая
Средняя
-
Хищение носителей информации или документов
Низкая
Низкая
Средняя
Низкая
Тайные действия с программными средствами
Средняя
Низкая
Низкая
Низкая
Фальсификация прав
Средняя
Средняя
Средняя
Низкая
35
Продолжение Таблицы № 6
Содержание угроз
Персональные
данные
Серверное
оборудование
Проектная
документация
Финансовые
документы
Ухудшение состояния носителей данных
Средняя
Средняя
Высокая
-
Сбой программных средств
Средняя
Средняя
Низкая
Низкая
Разрушение оборудования или носителей данных
Средняя
Средняя
Низкая
Средняя
Нарушение работоспособности персонала
Низкая
Низкая
Низкая
Низкая
Отказ в осуществлении действий
Низкая
Средняя
Низкая
Средняя
Перехват информации
Средняя
Средняя
Низкая
Низкая
Дистанционный шпионаж
Средняя
Средняя
Низкая
Низкая
Ошибка в использовании
Низкая
Низкая
Низкая
Низкая
Потеря электропитания
Высокая
Высокая
Низкая
Низкая
Сбой программных средств
Средняя
Низкая
Низкая
Низкая
Отказ телекоммуникационного оборудования
Средняя
Средняя
Низкая
Низкая
Дистанционный шпионаж
Средняя
Средняя
Низкая
Низкая
Затопление
Низкая
Низкая
Низкая
Низкая
Отсутствие электропитания
Средняя
Средняя
Средняя
Низкая
Образование пыли, коррозия, замерзание
Низкая
Низкая
Низкая
Низкая
Потеря электропитания
Средняя
Средняя
Средняя
Низкая

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран