Диплом: Внедрение комплексной защиты информации в центральном офисе строительной компании ООО "Абрис-Строй"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
1.2.4. Оценка существующих и планируемых средств защиты
Согласно уставу компании ответственным лицом, отвечающим за
целостность и сохранность активов организации, является руководитель ИТ-
отдела. Рассмотрим более подробно перечень средств и мер обеспечения защиты
информационных активов организации.
Информационная безопасность компании регламентируется следующими
документами:
1. Положение об использовании сети Интернет и электронной почты.
2. Положение об использовании парольной защиты.
3. Приказ «Об использовании сети интернет и электронной почты».
4. Приказ «Об использовании парольной защиты».
5. Согласие на обработку персональных данных.
6. План работы по защите информации.
Одним из рисков безопасности является свободный доступ в помещение,
где расположены информационные активы, имеющие особое значение для
компании. Все информационные активы хранятся у ответственных лиц в сейфах,
закрывающихся на ключ, который есть только у руководителей отделов.
Дубликаты ключей находятся только у генерального директора. Однако,
сотрудники строительного отдела используют проектную документацию для
решения возникающих вопросов и принятия решений проекту. Поэтому
проектная документация выдается секретарем руководителя отдела под роспись
ответственному лицу.
В офисных помещениях компании, где располагается административный
состав, видеонаблюдение отсутствует. Вход в офисные знания свободный,
отсутствует пропускная система. Офисные помещения представляют собой
несколько кабинетов, расположенных рядом, но не совмещенных. Иногда
сотрудники отходят от своих рабочих мест, не закрывая кабинет на ключ.
На этажах здания расположены камеры видеонаблюдения. Внутри
кабинетов сотрудников видеонаблюдение отсутствует. При закрытии помещения
в конце рабочего дня включается сигнализация. Схема расположения камер
представлена на рисунке № 2.
37
C
C
Up
Up
Рисунок № 2. Схема расположения камер видеонаблюдения
Рассмотрим программную архитектуру компании. Программная
архитектура представляет собой схему программного обеспечения, которое
используется для обработки информационных ресурсов компании. Поскольку
для выполнения функциональных обязанностей сотрудников компании
используются разные программные продукты, на схеме программной
архитектуры программное обеспечение сгруппировано по отделам. Программная
архитектура представлена на рисунке № 3.
Рассмотрим техническую архитектуру, которая представляет собой схему
состава и взаимодействия аппаратных средств, которые используются для
обработки информационных активов, подлежащих защите. Техническая
архитектура представлена на рисунке № 4.
38
Сервер
ОС Linux
ЗУП
CRM
Бухгалтерия
1С Сервер
ПК сотрудников отела
продаж
ОС Windows 7
MS Office
1C.CRM
Chrome
ПК сотрудников планово-
экономического отдела
ОС Windows 7
MS Office
1C.CRM
Chrome
ПК сотрудников HR отела
ОС Windows 7
MS Office
1C.ЗУП
Chrome
ПК сотрудников ИТ-отела
ОС Windows 7
MS Office
1C.Битрикс
Chrome
Интернет
HTTP
HTTP
HTTP
HTTP
HTTP
Рисунок № 3. Программная архитектура
Internet
Серверная комната
28 U
3 U
Seagate
Barracuda
ES.2 1Tb
2 U Патч панель
2 U
Маршрутизатор
D-Link Dir-651
3 U Сервер
Коммутатор
D-Link DGS-1100-24
Сетевая карта
D-Link DFE-520 TX
ПК Сотрудников
Canon
PIXMA MG2440
Рабочие станции
HTTP
Рисунок № 4. Техническая архитектура
Для того чтобы оценить степень выполнения задач по обеспечению
информационной безопасности компании, введем следующую шкалу:
1. Очень низкая – задача обеспечения безопасности не выполняется.
39
2. Низкая – задача выполняется не в полной мере или меры
предпринимаются изредка.
3. Средняя – задача выполняется на среднем уровне.
4. Высокая – задача выполняется недостаточно часто или
присутствуют отклонения от плана выполнения задачи.
5. Очень высокая – задача выполняется своевременно и полностью.
Результаты оценки выполнения задач по обеспечению информационной
безопасности представлены в таблице № 7.
Таблица № 7
Анализ выполнения основных задачпо обеспечению информационной
безопасности
Основные задачи по обеспечению информационной
безопасности
Степень выполнения
Обеспечение безопасности деятельности организации
Средняя
Организация работы по правовой, организационной и
инженерно-технической защите информации
Средняя
Организация делопроизводства, исключающего
несанкционированное получение сведений,
являющихся коммерческой тайной
Средняя
Предотвращение необоснованного допуска и
открытого доступа к сведениям и работам,
составляющим коммерческую тайну
Средняя
Выявление и локализация возможных каналов утечки
конфиденциальной информации в процессе
повседневной деятельности и в экстремальных
ситуациях
Низкая
Обеспечение режима безопасности при
осуществлении таких видов деятельности, как
различные встречи, переговоры, совещания, заседания
и другие мероприятия, связанные с деловым
сотрудничеством
Средняя
Обеспечение охраны территории, зданий помещений,
с защищаемой информацией.
Низкая
Таким образом, можно заключить, что несмотря на существование
внутренних документов по обеспечению информационной безопасности
организации, требования, содержащиеся в этих документах, выполняются на
среднем уровне. А так же необходимо провести ряд работ по усилению защиты
информационных активов организации.
40
1.2.5. Оценка рисков
Завершающим этапом оценки информационной безопасности организации
является проведение суммарной оценки рисков. Все активы, которые
представляют ценность для организации, обладают определенным уровнем
уязвимости и подвергаются риску в условиях потенциального осуществления
угроз.
Оценкой риска является оценка соотношения возможных негативных
воздействий на деятельность организации при осуществлении негативных
инцидентов и уровня выявленных угроз и уязвимых мест [18]. Риск
информационной безопасности организации является степенью незащищенности
системы обеспечения безопасности организации. Уровень риска зависит от
следующих факторов:
1. Ценность активов.
2. Угроз и вероятностью возникновения нежелательных событий для
ценных активов организации.
3. Методов и средств защиты, позволяющих снизить степень
уязвимостей, угроз и нежелательных воздействий.
4. Легкостью осуществления угроз в уязвимых местах с оказанием
нежелательного воздействия.
Чтобы проанализировать риск, необходимо выявить и оценить риски,
которым подвергается информационная инфраструктура организации и ее
информационные активы, с целью определения и выбора целесообразных
средств обеспечения безопасности. При проведении оценки рисков необходимо
рассмотреть его в нескольких аспектах, включая воздействие опасного события
и вероятность его осуществления.
Существует несколько методов оценки рисков информационной
безопасности. Среди существующих методов важно выбрать наиболее удобный
и внушающий доверие метод для конкретной организации, который будет
приносить воспроизводимые результаты.Рассмотрим несколько подходов к
измерению оценки риска, которые основаны на применении таблиц и выберем
наиболее подходящий для компании «Абрис-Строй».
41
Методология оценки рисков CORASоснована на адаптации, уточнении и
синтезе нескольких методов оценки рисков. Для наглядности документирования
промежуточных результатов используются диаграммы. Процедура оценки
рисков автоматизирована и состоит из следующих этапов:
1. Сбор и обобщение сведений об организации.
2. Идентификация объектов, подлежащих анализу.
3. Выявление рисков аналитиками.
4. Оценивание вероятностей осуществления инцидентов
информационной безопасности.
5. Выделение приемлемых рисков и рисков, подлежащих
немедленному устранению.
Методология CRAMMпредставляет собой идентификацию и вычисление
уровней рисков на основании оценок ресурсов, уязвимостей и угроз
безопасности. Для того чтобы контролировать риски согласно методологии
необходимо определить набор действий, позволяющих понизить уровень риска
до приемлемого. Преимущества этого метода:
1. Определение всех существующих рисков.
2. Идентификацию всех уязвимостей и оценку их уровней.
3. Разработаны эффективные контрмеры.
4. Обоснованность расходов на обеспечение безопасности.
Анализ уровня безопасности состоит из следующих этапов:
1. Определение ценности информационных активов.
2. Оценка уровней угроз для уязвимостей ресурсов.
3. Разработка контрмер.
Таким образом этот метод заключается в поиске такого варианта
обеспечения безопасности, который наиболее удовлетворяет требованиям
организации. Недостатки метода: необходимость высокой степени подготовки
аудитора, трудоемкость процесса и ориентированность на оценку уже
существующей системы безопасности, а не разрабатываемой.
Методология OCTAVEзаключается в оперативной оценке критических
угроз и уязвимостей информационным активам. Методология содержит три
этапа оценки рисков:
42
1. Оценка организации обеспечения информационной безопасности.
2. Проведение высокоуровневого анализа информационной
инфраструктуры организации.
3. Разработка стратегии обеспечения безопасности для каждого
ресурса.
Наиболее подходящим методом для оценки рисков информационной
безопасности компании является метод CRAMM. Этот метод был выбран в связи
с текущим состоянием системы обеспечения информационной безопасности,
которая имеет средние показатели, поэтому применение метода CRAMMне
потребует высоких временных затрат.
Для оценки рисков были привлечены специалисты ИТ-отдела
организации, которые несут ответственность за обеспечение безопасности. С их
помощью были выделены наиболее значимые риски безопасности активов и
определена вероятность их осуществления. Для оценки рисков была
использована шкала, представленная на рисунке № 5.
Рисунок № 5. Шкала оценки рисков
Результаты оценки представлены в таблице № 8.
Таблица № 8
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
риска
Кража документации
злоумышленниками
Финансовые документы
7
Кража документации персоналом
6
43
Продолжение Таблицы № 8
Риск
Актив
Ранг
риска
Неумышленная порча документов
сотрудниками
Серверное оборудование
5
Порча документов
злоумышленниками
5
Утрата документов природных
катаклизмах
1
Раскрытие конфиденциальной
информации контрагентами
5
Кража оборудования
злоумышленниками
2
Кража оборудования персоналом
4
Поломка оборудования при
неосторожном обращении
6
Поломка оборудования при сбоях
электричества
7
Утечка конфиденциальной
информации по каналам связи
7
НСД к ресурсам ЛВС компании со
стороны сотрудников организации
3
НСД к ресурсам ЛВС компании со
стороны злоумышленников
5
Внедрение непроверенного или
вредоносного ПО
2
Умышленное разрушение ценной
информации сотрудниками
2
Умышленное разрушение ценной
информации злоумышленниками
4
Утечка конфиденциальной
информации на внешних носителях
2
Нарушение целостности систем и
данных в результате ошибок
технического персонала
3
Разрушение данных по причине
системного сбоя
4
Утечка конфиденциальной
информации по каналам связи
Персональные данные
7
Умышленное разрушение ценной
информации злоумышленниками
6
Утечка конфиденциальной
информации на внешних носителях
2
НСД к ресурсам ЛВС компании со
стороны сотрудников организации
4
НСД к ресурсам ЛВС компании со
стороны злоумышленников
6
44
Продолжение Таблицы № 8
Риск
Актив
Ранг
риска
Поломка оборудования при
неосторожном обращении
Проектная документация
3
Внедрение непроверенного или
вредоносного ПО
3
Умышленное разрушение ценной
информации сотрудниками
4
Кража оборудования
злоумышленниками
1
Кража оборудования персоналом
3
Поломка оборудования при сбоях
электричества
4
Утечка конфиденциальной
информации по каналам связи
4
НСД к ресурсам ЛВС компании со
стороны сотрудников организации
5
НСД к ресурсам ЛВС компании со
стороны злоумышленников
6
Внедрение непроверенного или
вредоносного ПО
1
Умышленное разрушение ценной
информации сотрудниками
5
Умышленное разрушение ценной
информации злоумышленниками
6
Утечка конфиденциальной
информации на внешних носителях
2
Нарушение целостности систем или
данных сотрудниками
3
Нарушение целостности систем и
данных в результате ошибок
технического персонала
6
Разрушение данных по причине
системного сбоя
6
45
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной безопасности
В результате анализа рисков информационной безопасности организации
были выделены информационные активы, которые представляют наибольшую
ценность для организации:
Персональные данные сотрудников, клиентов и контрагентов
организации;
Серверное оборудование;
Проектная документация;
Финансовые документы.
В ходе анализа были выявлены уязвимости этих объектов и составлен
перечень угроз безопасности информации, которые может повлечь
осуществление угроз.
После осуществления оценки рисков информационной безопасности для
этих ресурсов было выявлено, что риски, обладающие наибольшей
вероятностью связаны с финансовой и проектной документацией, размещенной
на в базах данных информационных систем компании на сервере компании.
Рассмотрим способы минимизации этих рисков.
Наиболее высоким риском для сервера, на котором размещена
персональная, финансовая и проектная документация, является поломка при
сбоях электричества. Сервер организации остается включенным в течении 24
часов, что может привести к перегреву его электронных компонентов. При
значительном уровне нестабильности электросети, элементы системы
принудительного охлаждения могут не запуститься или даже выйти из строя, что
может привести к фатальным последствиям. Для минимизации этого риска
рекомендуется использование стабилизатора напряжения.
Предотвратить утечку конфиденциальной информации по каналам связи
может использование протокола SSL при передаче данных [10].

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран