Диплом: Внедрение системы контроля и управление доступом АНПОО "Учебно-курсовой комбинат"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
г) перенос риска.
Риск должен быть перенесен на сторону, которая может наиболее
эффективно осуществлять менеджмент конкретного риска (перенос может быть
осуществлен путем страхования, которое будет поддерживать последствия или
иными методами).
Варианты обработки риска не являются взаимоисключающими.
Таким образом, в результате совершения того или иного действия по
отношению к риску будет получен план обработки риска и уточнены
остаточные риски. [23]
Коммуникация риска представляет собой деятельность, связанную с
достижением соглашения о том, как будет осуществляться обмен информацией
о рисках между сторонами. Информация включает в себя наличие, характер,
форму, вероятность, серьезность, обработку и приемлемость рисков, но этими
факторами не ограничивается. Деятельность по коммутации риска должна
выполняться непрерывно.
Мониторинг и переоценка риска информационной безопасности
С целью обеспечения безопасности и выявления изменений в системе на
ранних стадиях необходимо проводить мониторинг остаточных рисков.
Необходимо проводить непрерывный мониторинг следующих факторов:
а) новых активов;
б) новых угроз, которые могут действовать вне и внутри организации
и которые еще не были оценены;
в) вероятности того, что новые или возросшие уязвимости могут
сделать возможным использование их угрозами;
г) выявленных уязвимостей для определения тех из них, которые
становятся подверженными новым или повторно возникающим угрозам;
д) инцидентов информационной безопасности.
Таким образом, процесс управления рисками должен подвергаться
постоянному совершенствованию и анализу.
47
На сегодняшний день существует множество методик анализа рисков
информационной безопасности. Данные методики можно разделить на три
категории [21 -27]:
а) качественные методики. Такие методики используют оценку риска
на качественном уровне (например, по трѐхбалльной шкале («высокий»,
«средний», «низкий»));
б) количественные методики. Такие методики используются в
ситуациях, когда исследуемые угрозы и связанные с ними риски можно
сопоставить е конечными количественными значениями, выраженными в
денежных средствах, процентах и др;
в) смешанные методики. Такие методики используют смешанные
оценки.
Количественная оценка рисков применяется в ситуациях, когда
исследуемые угрозы и связанные с ними риски можно сопоставить с
конечными количественными значениями, выраженными в деньгах, процентах,
времени, человеко ресурсах и т.д. Метод позволяет получить конкретные
значения объектов оценки риска при реализации угроз информационной
безопасности.
При количественном подходе всем элементам оценки рисков
присваивают конкретные и реальные количественные значения. Алгоритм
получения данных значений должен быть нагляден и понятен. Объектом
оценки может являться ценность актива в денежном выражении, вероятность
реализации угрозы, ущерб от реализации угрозы, стоимость защитных мер и
прочее.
Под вероятностью угрозы понимается вероятность того, как часто будет
реализовываться угроза в отношении актива за определенный период времени.
Размер ущерба - это тс денежные потерн, которые повлечет за собой успешная
реализация угрозы информационной безопасности. Вероятность угрозы есть
48
величина безмерная, а размер ущерба обычно выражается в денежных
единицах.
Таким образом, основной задачей любой количественной методики
является определение того, каким образом необходимо скомбинировать
факторы риска, чтобы получить оценку.
Рассмотрим несколько основных методик этого класса:
а) методика RiskWatch [29];
Компания RiskWatch разработала собственную методику анализа рисков.
В методе RiskWatch в качестве критериев для оценки и управления
рисками используются ожидаемые годовые потери (Annual Loss Lxpcctancy,
AI.F.) и оценка возврата инвестиций (Return on Investment, ROI) [23]. RiskWatch
ориентирована на точную количественную оценку соотношения потерь от
угроз безопасности и затрат па создание системы защиты.
Методика RiskWatch состоит из 4 этапов:
I) изучение предмета исследования;
На первом этапе изучаются такие параметры, как тип организации, состав
исследуемой системы, требования в области безопасности. Для облегчения
работы аналитика предлагаются шаблоны, соответствующие типу организации
(«коммерческая информационная система», «государственная/военная
информационная система» и т.д).
2) описание характеристик системы.
На втором этапе происходит ввод данных, описывающих конкретные
характеристики системы. Данные могут вводиться вручную или импортировать
я из отчетов. На этом этапе, в частности, подробно описываются ресурсы,
потери и классы инцидентов. Классы инцидентов получаются путем
сопоставления категории потерь и категории ресурсов. [25]
3) количественная оценка риска.
На третьем этапе рассчитывается профиль рисков, и выбираются меры
обеспечения безопасности. Сначала устанавливаю тип связи между ресурсами,
49
потерями, угрозами и уязвимостями, выделенными на предыдущих шагах
исследования.
Риск описывается с помощью четырех параметров: ресурсы, потери,
угрозы и уязвимости. Далее он оценивается посредством математического
ожидания потерь за год.
Для оценки рисков на предприятии выберем количественную методику,
которая ставит в соответствие выраженной ранее качественной характеристике
угроз числовой либо буквенный эквивалент как показано в таблице 9.
Таблица 9.
Оценка рисков
Уровни угрозы
Низкая
Средняя
Высокая
Уровни уязвимости
н
с
в
н
с
в
н
с
в
Ценность актива
1
0
1
2
1
2
3
2
3
4
2
1
2
3
2
3
4
3
4
5
3
2
3
4
3
4
5
4
5
6
4
3
4
5
4
5
6
5
6
7
5
4
5
6
5
6
7
6
7
8
Сформируем таблицу денежного эквивалента основным критериям
уровней угрозы.
Таблица 10.
Оценка в денежных единицах
Название уровня
Оценка уровня, у.е.
Низкий
до 100 тыс.
Средний
от 100 тыс. до 3 млн.
Высокий
свыше 3 млн.
Оценка рисков будет производиться специальной комиссией экспертов в
составе директора компании, начальника ИТ-отдела, завхоза, системного
администратора.
В случае определения уровня уязвимости из результатов аудита или
самооценки для различных процессов и при наличии экспертных оценок уровня
50
соответствующих угроз и ценности активов можно получить меру риска ИБ для
каждого процесса (таблица 10).
Таблица 11.
Результаты оценки рисков информационным активам
организации
Риск
Актив
Ранг
риска
Кража
Электронные носители
6
Несанкционированный доступ
ПК
6
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за работой
уборщиц
ПК
6
Сбои / ошибки
ПК
6
Несанкционированный доступ
Электронные носители
5
Сбои / ошибки
Электронные носители
5
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за работой
уборщиц
ПК
5
Сбои / ошибки
ПО
5
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за работой
уборщиц
Документы
5
Кража
ПК
5
Несанкционированный доступ
ПК
5
Сбои / ошибки
ПК
5
Несанкционированный доступ
ПО
4
Несанкционированный доступ
Документы
4
Сбои / ошибки
Документы
4
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1 Выбор комплекса задач обеспечения информационной безопасности.
Прежде чем рассматривать задачи обеспечения информационной
безопасности, рассмотрим перечень актуальных угроз.
Под уровнем исходной защищенности ИСПДн понимается обобщенный
показатель, зависящий от технических и эксплуатационных характеристик
ИСПДн. Перечень данных характеристик и показатели защищенности ИСПДн,
51
зависящие от них, показаны в таблице 9. Данный показатель рассчитывается
для ИСПДн, исходя из обобщенных характеристик объекта информатизации.
Таблица 12
Показатель защищенности ИСПДн
Технические и
эксплуатационные
характеристики ИСПДн
Уровень защищенности
Высокий
Средний
Низкий
1. По территориальному размещению:
локальная ИСПДн, развернутая
в пределах одного здания
+
-
-
2. По наличию соединения с сетями общего пользования:
ИСПДн, имеющая
одноточечный выход в сеть
общего пользования;
-
+
-
3. По встроенным (легальным) операциям с записями баз персональных
данных:
модификация, передача
-
-
+
4.По разграничению доступа к персональным данным:
ИСПДн, к которой имеют доступ
определенные перечнем
сотрудники организации,
являющейся владельцем
ИСПДн, либо субъект ПДн;
-
+
-
5. По наличию соединений с другими базами ПДн иных ИСПДн:
ИСПДн, в которой используется
одна база ПДн, принадлежащая
организации – владельцу
данной ИСПДн
+
-
-
6. По уровню обобщения (обезличивания) ПДн:
ИСПДн, в которой данные
обезличиваются только при
передаче в другие организации
и не обезличены при
предоставлении пользователю
в организации;
-
+
-
7. По объему ПДн, которые предоставляются сторонним пользователям ИСПДн
без предварительной обработки:
ИСПДн, не предоставляющая
никакой информации.
+
-
-
Уровень защищенности ИСПДн определяется совокупным количеством
защищѐнных и не защищенных сегментов данных.
52
Исходная защищенность определяет тот уровень безопасности, который
будет установлен для системы.
Коэффициент исходной защищенности в соответствии с совокупностью
нормативных законов и подзаконных актов может иметь несколько степеней
защищенности кратных пяти.
В соответствии с общей концепцией вводятся несколько показателей
оценки, определяющих вероятность наступления того или иного события и
принимающей абсолютные простые значения для простоты оценки и учета, а
также реализации алгоритма в случае автоматического сравнения и
алгоритмизации оценки.
Используя значения приведенных выше показателей Y1 и Y2,
вычисляется коэффициент реализуемости угрозы Y, определяемый
соотношением:
Y =(Y1+Y2)/20.
Y =(5+5)/20=0.5.
Равенства показывают, что матрица значений реализуемости и
актуальности угроз может иметь несколько нечетких значений в определенном
диапазоне, которые определяют не только реализуемость угрозы, но и степень
ее разрушительной силы для объекта в целом, а проводя дополнительную
градацию и окрашивание угроз в зависимости от их вредоносности для ПДн и
ИСПДн.
Оценка носит экспертный характер т.е. базируется не на точных, а на
размытых значениях параметров и характеризует опасность по величине и силе
последствий для конкретных объектов системы.
После просчета всех показателей производится оценка актуальности
каждой угрозы безопасности ПДн при их обработке в ИСПДн исходя из
матрицы, приведенная в таблице 11.
53
Таблица 13
Матрица расчета актуальности угроз безопасности ПДн
Возможность
реализации
угрозы
Показатель опасности угрозы
Низкая
Средняя
Высокая
Низкая
неактуальная
неактуальная
актуальная
Средняя
неактуальная
актуальная
актуальная
Высокая
актуальная
актуальная
актуальная
Очень высокая
актуальная
актуальная
актуальная
В результате расчета, у предприятия средняя возможность реализации
угрозы и для него актуальны угрозы среднего и высокого уровня.
С точки зрения наличия права постоянного или разового доступа в
контролируемую зону (КЗ) объектов размещения ИСПДн все физические лица
могут быть отнесены к следующим двум категориям:
категория I – лица, не имеющие права доступа в контролируемую зону
ИСПДн;
категория II – лица, имеющие право доступа в контролируемую зону
ИСПДн.
Все потенциальные нарушители подразделяются на:
внешних нарушителей, осуществляющих атаки из-за пределов
контролируемой зоны ИСПДн;
внутренних нарушителей, осуществляющих атаки, находясь в пределах
контролируемой зоны ИСПДн. В качестве внешнего нарушителя кроме лиц
категории I должны рассматриваться также лица категории II, находящиеся
за пределами КЗ.
В отношении ИСПДн в качестве внешнего нарушителями из числа лиц
категории I могут выступать:
бывшие сотрудники предприятий отрасли;
посторонние лица, пытающиеся получить доступ к ПДн в инициативном
порядке;
представители преступных организаций.
Внешний нарушитель может осуществлять:
54
перехват обрабатываемых техническими средствами ИСПДн ПДн за счет их
утечки по ТКУИ с использованием портативных, возимых, носимых, а также
автономных автоматических средств разведки серийной разработки;
деструктивные воздействия через элементы информационной
инфраструктуры ИСПДн, которые в процессе своего жизненного цикла
(модернизация, сопровождение, ремонт, утилизация) оказываются за
пределами КЗ;
несанкционированный доступ к информации с использованием специальных
программных воздействий посредством программы вирусов, вредоносных
программ, алгоритмических или программных закладок;
перехват информации, передаваемой по сетям связи общего пользования или
каналам связи, не защищенным от несанкционированного доступа (НСД) к
информации организационно- техническими мерами;
атаки на ИСПДн путем реализации угроз удаленного доступа. Внутренний
нарушитель (лица категории II) подразделяется на восемь групп в
зависимости от способа и полномочий доступа к информационным ресурсам
(ИР) ИСПДн.
Для получения исходных данных о ИСПДн нарушитель (как I категории,
так и II категории) может осуществлять перехват зашифрованной информации
и иных данных, передаваемых по каналам связи сетям общего пользования и
(или) сетям международного информационного обмена, а также по локальным
сетям ИСПДн. В дополнении к приведенным возможностям, которыми
обладают различные группы внутренних нарушителей, может быть приведен
ряд дополнительных возможностей, которые присущи всем группам
внутреннего нарушителя. [1]
Любой внутренний нарушитель может иметь физический доступ к
линиям связи, системам электропитания и заземления. Предполагается, что
возможности внутреннего нарушителя существенным образом зависят от
действующих в пределах контролируемой зоны объектов размещения ИСПДн
55
ограничительных факторов, из которых основными являются режимные
мероприятия и организационно-технические меры, направленные на:
предотвращение и пресечение несанкционированных действий;
подбор и расстановку кадров;
допуск физических лиц в контролируемую зону и к средства
вычислительной техники;
контроль за порядком проведения работ.
В силу этого внутренний нарушитель не имеет возможности получения
специальных знаний о ИСПДн в объеме, необходимом для решения вопросов
создания и преодоления средств защиты ПДн, и исключается его возможность
по созданию и применению специальных программно технических средств
реализации целенаправленных воздействий данного нарушителя на
подлежащие защите объекты и он может осуществлять попытки
несанкционированного доступа к ИР с использованием только штатных
программно-технических средств ИСПДн без нарушения их целостности.
Возможность сговора внутренних нарушителей между собой, сговора
внутреннего нарушителя с персоналом организаций-разработчиков подсистем
ИСПДн, а также сговора внутреннего и внешнего нарушителей должна быть
исключена применением организационно-технических и кадрово-режимных
мер, действующих на объектах размещения ИСПДн [3].
1.3.2 Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации.
Защита учреждений и организаций с помощью сложных дополнительных
средств защиты, включающих системы СКУД и видеонаблюдения дает
возможность правильно спланировать их использование в соответствии с
требуемыми целями и задачами построения системы защиты.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран