Диплом: Внедрение комплексной защиты информации в ООО "Мегабит"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
19
основные
Таблица 1.1.
Оценка
занимают
информационных активов ООО «
средствам
МегаБит».
данного
Наименование
актива
Форма
представления
дальнейшее
Владелец актива
этой
Критерии
определения
стоимости
общего
Размерность оценки
решению
Количественная
оценка (ед.изм)
Качественная
сбой
Информационные активы
База данных
бухгалтерии
Электронная
кабельной
Финансовый отдел
дальнейшем
Степень важности
125000 руб.
Критическая
занимают
Персональные
данные о
сотрудниках
Электронная
Отдел кадров
организации
Степень важности
65000 руб.
Высокая
типа
Штатное
расписание и
дальнейшей
кадровый учет
автор
Бумажная
Электронная
Отдел кадров
необходимо
Стоимость
обновления или
воссоздания
50000 руб.
Высокая
База данных по
клиентам
Электронная
Отделы продаж и
Отдел
сопровождения
частей
Степень важности
100000 руб.
Критическая
Активы
новых
аппаратных средств
кадров
Персональный
компьютер
линзы
Материальный
объект
Все отделы
организаций
Первоначальная
стоимость
26500 руб.*шт.
Средняя
Принтеры
складские
Материальный
объект
ИТ-отдел
основные
Первоначальная
стоимость
8500 руб.*шт
Малая
20
защитным
Продолжение таблицы 1.1.
перечня
Наименование
актива
Форма
представления
общепринятые
Владелец актива
конкретных
Критерии
определения
стоимости
логином
Размерность оценки
отмечалось
Количественная
оценка (ед.изм)
Качественная
Активы
пластиковая
программного обеспечения
Windows 8
Электронная
ИТ-отдел
важный
Первоначальная
стоимость
45000 руб.
Малая
MS Office 2010
Электронная
ИТ-отдел
другой
Первоначальная
стоимость
4500 руб.
Малая
существенно
Программы
целевого
пластиковую
назначения
Электронная
ИТ-отдел
исполнения
Обновление и
воссоздание
75000 руб.
Высокая
причинами
Оборудование для
наносит
обеспечения связи
Сервер СУБД
позволяют
Материальный
объект
ИТ-отдел
сотрудника
Первоначальная
стоимость
164500 руб.
Критическая
обеспечению
Терминальный
сервер
источника
Материальный
объект
ИТ-отдел
возгорания
Первоначальная
стоимость
164500 руб.
Критическая
активное
Почтовый сервер
вводе
Материальный
объект
ИТ-отдел
обеспечение
Первоначальная
стоимость
164500 руб.
Критическая
Документы
Документы
Бумажная
Все отделы
результаты
Степень важности
550000 руб.
Критическая
21
Для
следующими
показания результата
статистика
ранжирования активов ООО «
незащищенных
МегаБит» нами была
прибыли
использована пятибалльная шкала, в
компаний
которой наименее ценный актив
определят
оценивается как
«1», а
только
наиболее ценный – «5». Данные по
некорректная
ранжирование активов ООО «
обязательное
МегаБит»
представлены в
стандарту
таблице 1.2.
конца
Таблица 1.2.
главной
Результаты ранжирования
структуру
активов ООО «
будет
МегаБит»
Наименование актива
проблем
Ценность актива (ранг)
База данных бухгалтерии
5
измеряет
Персональные данные о сотрудниках
4
оказаться
Штатное расписание и
использовать
кадровый учет
3
База данных по клиентам
4
ключевых
Персональный компьютер
3
Принтеры
1
Windows8
1
MS Office 2010
1
коммерческую
Программы целевого назначения
3
Сервер СУБД
5
реализации
Терминальный сервер
5
которой
Почтовый сервер
4
Документы
4
технический
Объектами защиты в
копии
дальнейшей части
каждый
дипломного проекта мы будем
вредоносных
рассматривать информационные активы,
необходимые
представляющие наибольшую
заданном
ценность для
ООО «
меру
МегаБит». По
негодность
результатам ранжирования
иных
наиболее ценными активами, нами
были
того
обозначены:
База данных
методов
бухгалтерии;
Персональные данные о
называемый
сотрудниках;
База данных по
экспертов
клиентам
Сервер СУБД;
наблюдаются
Терминальный сервер;
реализации
Почтовый сервер;
Документы.
22
искажение
Перечень информационных активов,
интернета
обязательное ограничение доступа, к
кодекса
которым регламентируется
становятся
действующим законодательством РФ,
системных
представлены в
мнение
таблице 1.3
любая
Таблица 1.3
команда
Перечень сведений
комплексно
конфиденциального характера ООО «
этапа
МегаБит»
п/п
активно
Наименование сведений
Гриф
конфиденциальн
ости
попытки
Нормативный
документ,
реквизиты,
№№ статей
1.
Сведения,
программ
раскрывающие
характеристики
моментом
средств защиты
возможным
информации ЛВС
следующих
предприятия от
процедур
несанкционированного доступа
кризисных
Информация
ограниченного
доступа
2.
практически
Требования по
случайной
обеспечению
сохранения
обеспечат
служебной тайны
хранимой
сотрудниками предприятия
ресурсы
Информация
ограниченного
доступа
ст. 139, 857 ГК
РФ
3.
контентная
Персональные данные
зависят
сотрудников
(Приложение 1)
состоит
Информация
ограниченного
выходящей
доступа;
подлежат
угрозами
разглашению с
россии
согласия
сотрудника
действующим
Федеральный
закон №152;
Глава 14
стратегии
Трудового
кодекса РФ
4.
Научно-техническая,
технологическая,
производственная, финансово-
внесение
экономическая или иная
зависит
информация (в том числе
угроз
составляющая секреты
сделать
производства (ноу-хау),
панель
которая
имеет
принятых
действительную или
процессе
потенциальную коммерческую
основная
ценность в силу
организациях
неизвестности ее
препятствия
третьим лицам).
жизненного
Информация
подлежит
ценность
разглашению
только по
переводить
решению
предприятия
первой
Федеральный
закон №98
23
1.2.2. Оценка
исходящую
уязвимостей активов
В
поддержки
информационной безопасности, термин «
численность
уязвимость» используют для
локальном
обозначения недостатков в системе, которые, могут
ведение
нарушить целостность и
компьютеры
вызвать
неправильную работу системы.
Оценка
компании
уязвимостей представляет собой часть
безопасной
комплекса мероприятий,
памяти
которые направлены на
находится
повышение защиты
упускать
информационных активов.
обратить
Идентификация уязвимостей должна
извещения
определять связанные с
следующие
активами
слабости в
поддержка
следующих областях:
поддержанию
физическое окружение;
персонал,
относятся
процедуры управления и администрирования,
однако
механизм контроля;
обязанности
деловые операции;
взять
технические средства, ПО,
должного
телекоммуникационное оборудование
инфраструктура. [6]
разбитую
Некоторые виды
человеческие
уязвимостей известны только лишь теоретически, другие же,
напротив,
степенью
активно применяются
эффективным
злоумышленниками и имеют свои
оборудование
эксплойты
(Эксплойты – подвид
иметь
вредоносных программ. Они
поиском
содержат данные или
фундаментом
исполняемый код,
способный
способный воспользоваться одной или
следующего
несколькими уязвимостями
в
служит
программном обеспечении на
любого
локальном или
дыма
удаленном компьютере. [16])
конце
Уязвимости можно
даже
определить несколькими
внедрению
способами:
о них может
споров
рассказать специалист службы
однако
информационной безопасности,
сколько
основываясь на
компонент
собственном опыте
можно
данный
пригласить сторонних специалистов,
мощность
которые проведут
стороны
технологический аудит
программного
системы для
есть
выявления ее уязвимостей.
лучше
Основанием для
непрерывной
проведения оценки
задачей
уязвимости активов
привело
является значимость
перед
хранимой в них
завладение
информации и
логистикой
определение адекватных мер
определяет
безопасности по ее
сохранности.
внедрение
Уязвимости можно
предложить
оценить по
обзор
трехуровневой качественной шкале:
Высокая. Легко использовать, защита слабая или вовсе отсутствует.
Средняя. Можно использовать, но есть
законным
определенная защита.
Низкая. Сложно использовать,
рабочее
хорошая защита.
24
предприятие
Результаты оценки
совокупность
уязвимости активов
бизнеса
сведены в
состояния
таблице 1.4.
После того как была
сервер
проведена оценка
периферийные
уязвимостей активов нужно
активам
составить и
адекватных
представить отчет,
требованиями
включающий в себя
привело
описание уязвимостей и
устранению
уязвимых систем.
выхода
Уязвимости необходимо
запуске
сначала отсортировать по
паразитного
степени важности, а затем по
сервисам.
хранения
Конечно такая оценка не будет
сотрудники
являться до конца объективной,
защиты
поскольку
всецело
посредством
зависит от знаний и мнений того или иного эксперта. Однако ничего более
иного
точного для оценки
содержит
уязвимостей информационных
остальных
активов на данный момент
каналам
предложить не получиться. Единственное, что может быть
средствам
использовано для
обеспечение
повышения эффективности
фильтрацию
проводимой оценки, мнение
отчеты
нескольких специалистов.
25
нарушить
Таблица 1.4.
инциденты
Результаты оценки
зараженных
уязвимости активов.
Группа
особенностью
уязвимостей
заражение
Содержание уязвимости
База данных
бухгалтерии
поломки
Персональные
данные
о
сотрудниках
База данных по
клиентам
отправке
Сервера
СУБД
всей
Терминальный
сервер
система
Почтовый
сервер
Документы
1. Среда и инфраструктура
службу
Отсутствие физической защиты зданий,
дверей и окон
Средняя
Средняя
Средняя
Средняя
Средняя
Средняя
Средняя
соотношения
Нестабильная работа электросети
Средняя
Средняя
Средняя
Высокая
Высокая
Средняя
Средняя
2.
программы
Аппаратное обеспечение
среды
Отсутствие схем
организацией
периодической замены
Средняя
Средняя
Средняя
Высокая
Высокая
Высокая
Средняя
известный
Подверженности воздействию влаги,
пыли, загрязнения
Низкая
Низкая
Низкая
Высокая
Высокая
Высокая
Высокая
наибольшую
Отсутствие контроля за
начала
эффективным
изменением конфигурации
Низкая
Низкая
Низкая
Высокая
Высокая
Высокая
Низкая
3.
ведением
Программное обеспечение
отдела
Отсутствие тестирования или
аппаратное
недостаточное тестирование
разработки
программного обеспечения
Средняя
Средняя
Средняя
Высокая
Высокая
Высокая
Низкая
логином
Сложный пользовательский интерфейс
Средняя
Средняя
Средняя
Низкая
Низкая
Низкая
Низкая
Плохое
последствий
управление паролями
Средняя
Средняя
Средняя
Высокая
Высокая
Средняя
Низкая
26
поставлены
Продолжение таблицы 1.4.
Группа
странными
уязвимостей
ранжирование
Содержание уязвимости
База данных
бухгалтерии
комплектация
Персональные
данные
о
сотрудниках
База данных по
клиентам
базе
Сервера
СУБД
лишь
Терминальный
сервер
кадров
Почтовый
сервер
Документы
4. Коммуникации
усиленых
Отсутствие идентификации и
продаж
аутентификации отправителя и получателя
Средняя
Средняя
Средняя
Высокая
Высокая
Средняя
Низкая
переводит
Незащищенные подключения к сетям
общего пользования
Средняя
Средняя
Средняя
Высокая
Высокая
Средняя
Низкая
5.
угрозу
Документы (документооборот)
огромный
Хранение в
владельцев
незащищенных местах
Высокая
Высокая
Высокая
Высокая
Высокая
Средняя
Высокая
наличие
Бесконтрольное копирование
Высокая
Высокая
Высокая
Высокая
Высокая
Средняя
Высокая
7. Общие
легко
уязвимые места
Отказ
доли
системы вследствие отказа одного
из элементов
Средняя
Средняя
Средняя
Высокая
Высокая
Высокая
Низкая
отдела
Неадекватные результаты
кадровый
проведения
технического обслуживания
Средняя
Средняя
Средняя
Высокая
Высокая
Высокая
Низкая
27
1.2.3. Оценка угроз
диска
активам
Угроза -
услуги
потенциальная причина инцидента,
тенденции
которая обладает
обычно
способностью нанести
состояние
системе ущерб.
загрузке
Инцидент – любое
локальной
нежелательное и
возлагают
непредвиденное событие,
доступной
способное нарушить
совместной
деятельность предприятия или
тарификацию
информационную безопасность. В основе угроз может лежать как природный,
так и
процесс
человеческий фактор; они могут
комплексного
реализовываться случайно или
обеспечению
преднамеренно
[9]. Все
исходному
источники угроз должны быть идентифицированы, а их
генерального
возможная реализации - оценена. Очень важно не
источника
упустить ни единой
съемных
возможной угрозы из виду.
основаны
Противоправные действия
файлах
приводят в
руководство
конечном итоге к
внутренними
нарушению
конфиденциальности, достоверности,
компьютерных
целостности и
способное
доступности информации.
А это
отдает
приводит к
принятия
нарушению режима управления.
активами
Основные виды угроз
помещениях
отражены на рис.1.2.
Рис. 1.2.
дисковой
Основные виды угроз
причинами
информационной безопасности.
Для оценки
отражать
вероятности угроз нужно
сокращает
учитывать их
целом
природу и
особенности, к
полную
примеру:
Преднамеренные угрозы.
теневое
Зависят от знаний, компетенции,
местах
мотивации и
содержать
ресурсов злоумышленника.
управлению
Случайные угрозы.
поколению
Зависят от
определяя
близости компаний к
точной
источникам
опасности,
сотрудники
человеческих ошибок.
28
сохранять
Прошлые инциденты.
выполнении
Зависят от того, были ли
склада
приняты меры к их
работ
устранению в настоящем.
Новые
трафик
разработки и тенденции.
заказов
Включают в себя
ролей
информацию (новости,
нарушениях
тенденции и др.),
фиксирующего
полученную из
заразить
интернета или от других
нового
специалистов
компаний.
Данные,
заранее
используемые для оценки угроз, лучше всего
моем
получать от
всецело
владельцев активов или их
виртуальных
пользователей (непосредственно
хранимых
вовлеченных в
своих
процесс), ИТ-
послужить
специалистов и
полном
экспертов по
закрытие
безопасности на предприятии. Также
стоит взять на
назад
вооружение список угроз и уязвимостей, их
конкретной
взаимодействий
между собой и
файлов
механизмы контроля,
незащищенных
представленные в ISO 27002.
При
уровень
провидении оценок угроз,
персональную
используя ранние отчеты угроз, нужно
помнить, что угрозы
термин
постоянно меняются.
определяющих
Послужить этому может
использовать
огромное
число факторов, как то смена
повторяемым
основного вида
межсетевых
деятельности предприятия,
продолжение
установка нового оборудования,
получению
постоянный рост
выпадут
информационных технологий
и многое другое.
После
имеется
идентификации источника (
состоит
причина) и
возможное
объекта угрозы (на какую
часть
должны
системы направлена) нужно
программном
оценить саму
сообщения
вероятность реализации данной
угрозы. При этом стоит
заранее
учитывать:
Частота. Как часто
оригинальном
отмечалось появление данной угрозы,
времени
согласно
статистике, опыту
каждый
предприятия и другим данным.
Мотивация.
всевозможные
Насколько привлекательной для
фильтрации
злоумышленника окажется
информация, чтобы
потеря
задействовать свои
структурные
возможности и ресурсы.
уязвимых
Географические факторы.
единой
Наличие рядом
проблем
нефтеперерабатывающих
предприятий, химзаводов.
потерю
Возможное возникновение
провидении
экстремальных
погодных условий.
Другие
требованиям
факторы: человеческие ошибки, сбой и
ключевой
поломки оборудования,
вырезом
диверсия на
компьютеров
предприятии и так далее.
Для оценки
заключаются
вероятности реализации угрозы будем также
экспертов
использовать
трехуровневую
состоит
систему:
Низкая -
почтового
осуществление маловероятно.
доставке
Отсутствуют инциденты,
статистика, мотивы.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран