Диплом: Внедрение системы контроля и управления доступом (скуд) на примере ООО "Теплоэнергоспецмонтаж"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
13
качества автоматизированной системы управления предприятия. Седьмое,
осуществление контроля выполнения договоров в установленные сроки со
специализированными организациями которые проводят исследовательские,
проектные и другие работы, связанных с деятельностью отдела
1.2 Анализ рисков информационной безопасности
1.2.1 Идентификация и оценка информационных активов
На сегодняшний день сотрудниками отдела информационных технологий
предприятия осуществляется организация и обеспечение информационной
безопасности отделов и служб предприятия, задания получают от начальника
отдела. Также сотрудники данного отдела проводят анализ рисков
информационной безопасности и представляют докладную записку генеральному
директору предприятия и непосредственно начальнику отдела.
Итак, на сегодняшний день в ООО «Теплоэнергоспецмонтаж» отсутствует
стратегия осуществления анализа рисков информационной безопасности, данный
анализ осуществляется не систематизировано, и данные работы проводить
неподготовленный сотрудник. При проведении оценки рисков отчет составляется
в виде списка актуальных угроз, угрожающие целостности информационных
активов предприятии в настоящее время.
Основными видами деятельности предприятии является строительство и
реконструкция зданий и сооружений (промышленные, административные,
сельскохозяйственные); изготовление турбин, котлоагрегатов и технологическое
оборудование котельных, теплоэлектростанций, проведение монтажа и ремонта
энергетических и технологических оборудований. При этом предприятие также
осуществляет и проводит торги по определению подрядчиков на выполнение
различных работ.
В предприятии функционирует информация которая носит
конфиденциальный характер, содержащая в себе сведения закрытого
распространения (служебная и коммерческая тайна, персональные данные
сотрудников, заказчиков), и открытые сведения.
14
Рассмотри, что подлежит защите: конфиденциальная информация и
информационные ресурсы, независимо от ее представления и местонахождения в
информационной среде предприятии (см. табл. 1.2. п 1-5); сведения, которые
составляют коммерческую тайну, доступ к которым ограничен согласно
Федеральному закону «О коммерческой тайне» (см. табл. 1.2. п 6-8); это наличие
служебных сведений, доступ к данным сведениям ограничен органами
государственной власти в соответствии с Гражданским кодексом РФ (см. табл. 1.2.
п 9-12); сведения о частной жизни граждан, которые позволяют распознавать его
личность (персональные данные), доступ к которым ограничен согласно
Федеральному закону «О персональных данных» (см. табл. 1.2. п 11); наличие
открытой информации, необходимой для обеспечения эффективного
функционирования предприятия (см. табл. 1.2. п 12-16).
В таблице 1.2. представлен перечень активов, подлежащих защите.
Таблица № 1.2
Оценка информационных активов предприятии
Вид
деятельности
Форма предоставления
актива
Владелец актива
Критерии определения
стоимости
Размерность
оценки
Коли
ч.
оцен
ка
(руб)
Кач.
оценк
а
Основная
деятельность
Документ
на
бумажном
носителе
Электронн
ый
документ
на ЖМД
Ген.директ
ор,
юрисконсу
льт,
сотрудники
Финансов
ый успех,
репутаци
я
5500
0
Средн
.
15
Вид
деятельности
Форма предоставления
актива
Владелец актива
Критерии определения
стоимости
Размерность
оценки
Коли
ч.
оцен
ка
(руб)
Кач.
оценк
а
Основная
деятельность
Документ
на
бумажном
носителе
Электронн
ый
документ
на ЖМД
Ген.директ
ор,
юрисконсу
льт,
сотрудники
бухгалтери
и,
коммерческ
ого отдела
Финансов
ый успех,
репутаци
я
7900
0
Высо
к.
Основная
деятельность
Документ
на
бумажном
носителе
Электронн
ый
документ
на ЖМД,
Персонал
Ген.директ
ор,
юрисконсу
льт,
сотрудники
Финансов
ый успех,
репутаци
я
8000
0
Крити
ч.
Основная
деятельность
Документ
на
бумажном
носителе
Электронн
ый
документ
на ЖМД,
Персонал
Ген.директ
ор,
юрисконсу
льт,
сотрудники
бухгалтери
и,
коммерческ
ого отдела
Финансов
ый успех,
репутаци
я
7500
0
Высо
к.
Деятельность
по
управлению
персоналом
Документ
на
бумажном
носителе
Электронн
ый
документ
на ЖМД,
Персонал
Ген.директ
ор,
юрисконсу
льт,
сотрудники
бухгалтери
и,
коммерческ
ого отдела,
ИТ-отдела
Финансов
ый успех,
репутаци
я
7000
0
Высо
к.
16
Вид
деятельности
Форма предоставления
актива
Владелец актива
Критерии определения
стоимости
Размерность
оценки
Коли
ч.
оцен
ка
(руб)
Кач.
оценк
а
Деятельность
по
управлению
персоналом
Документ
на
бумажном
носителе
Электронн
ый
документ
на ЖМД,
Персонал
Ген.директ
ор,
юрисконсу
льт,
сотрудники
бухгалтери
и,
коммерческ
ого отдела
Финансов
ый успех,
репутаци
я
6500
0
Высо
к.
Обеспечение
информацион
ной
безопасности
предприятии
Документ
на
бумажном
носителе
Электронн
ый
документ
на ЖМД,
Персонал
Ген.директ
ор,
юрисконсу
льт,
сотрудники
бухгалтери
и,
коммерческ
ого отдела,
ИТ-отдела
Финансов
ый успех,
репутаци
я
9000
0
Крити
ч.
Обеспечение
информацион
ной
безопасности
предприятии
Документ
на
бумажном
носителе
Электронн
ый
документ
на ЖМД,
Персонал
Ген.директ
ор,
юрисконсу
льт,
сотрудники
бухгалтери
и,
коммерческ
ого отдела,
ИТ-отдела
Финансов
ый успех,
репутаци
я
5000
0
Средн
.
17
Вид
деятельности
Форма предоставления
актива
Владелец актива
Критерии определения
стоимости
Размерность
оценки
Коли
ч.
оцен
ка
(руб)
Кач.
оценк
а
Обеспечение
информацион
ной
безопасности
предприятии
Документ
на
бумажном
носителе
Электронн
ый
документ
на ЖМД
Ген.директ
ор,
юрисконсу
льт,
сотрудники
бухгалтери
и,
коммерческ
ого отдела,
ИТ-отдела
Финансов
ый успех,
репутаци
я
6300
0
Высо
к.
Внутренняя
деятельность
предприятия
Документ
на
бумажном
носителе
Электронн
ый
документ
на ЖМД,
Персонал
Ген.директ
ор,
юрисконсу
льт,
сотрудники
бухгалтери
и,
коммерческ
ого отдела,
ИТ-отдела
Финансов
ый успех,
репутаци
я
1000
0
Крити
ч.
Внутренняя
деятельность
предприятия
Документ
на
бумажном
носителе
Электронн
ый
документ
на ЖМД,
Персонал
Ген.директ
ор,
юрисконсу
льт,
сотрудники
бухгалтери
и,
финансовог
о отдела,
ИТ-отдела
Финансов
ый успех,
репутаци
я
6900
0
Высо
к.
18
Вид
деятельности
Форма предоставления
актива
Владелец актива
Критерии определения
стоимости
Размерность
оценки
Коли
ч.
оцен
ка
(руб)
Кач.
оценк
а
Внутренняя
деятельность
предприятия
Документ
на
бумажном
носителе
Электронн
ый
документ
на ЖМД,
Персонал
Ген.директ
ор,
юрисконсу
льт,
сотрудники
бухгалтери
и,
коммерческ
ого отдела
Финансов
ый успех,
репутаци
я
9500
0
Крити
ч.
Внутренняя
деятельность
предприятия
Документ
на
бумажном
носителе
Электронн
ый
документ
на ЖМД,
Персонал
Ген.директ
ор,
юрисконсу
льт,
сотрудники
Финансов
ый успех,
репутаци
я
9800
0
Крити
ч.
Внутренняя
деятельность
предприятия
Документ
на
бумажном
носителе
Электронн
ый
документ
на ЖМД,
Персонал
Ген.директ
ор,
юрисконсу
льт,
сотрудники
финансовог
о отдела
Финансов
ый успех,
репутаци
я
5300
0
Средн
.
Внутренняя
деятельность
предприятия
Документ
на
бумажном
носителе
Электронн
ый
документ
на ЖМД,
Персонал
Ген.директ
ор,
юрисконсу
льт,
персонал
коммерческ
ого отдела
Финансов
ый успех,
репутаци
я
7300
0
Высо
к.
19
Вид
деятельности
Форма предоставления
актива
Владелец актива
Критерии определения
стоимости
Размерность
оценки
Коли
ч.
оцен
ка
(руб)
Кач.
оценк
а
Внутренняя
деятельность
предприятия
Документ
на
бумажном
носителе
Электронн
ый
документ
на ЖМД,
Персонал
Ген.директ
ор,
юрисконсу
льт,
персонал
коммерческ
ого отдела,
отдела
маркетинга
Финансов
ый успех,
репутаци
я
5600
0
Средн
.
Внутренняя
деятельность
предприятия
Документ
на
бумажном
носителе
Электронн
ый
документ
на ЖМД,
Персонал
Ген.директ
ор,
юрисконсу
льт,
персонал
отдела
маркетинга
Финансов
ый успех,
репутаци
я
7700
0
Высо
к.
Рекламная
деятельность
Документ
на
бумажном
носителе
Электронн
ый
документ
на ЖМД,
Персонал
Ген.директ
ор,
юрисконсу
льт,
персонал
отдела
маркетинга,
рекламы
Финансов
ый успех,
репутаци
я
8500
0
Крити
ч.
В таблице 1.3. представлен перечень сведений конфиденциального характера
предприятия.
Таблица № 1.3.
Перечень сведений конфиденциального характера предприятии
п/п
Наименование сведений
Гриф
конфиденциал
ьности
Нормативный
документ, реквизиты,
№№ статей
20
1.
Сведения о программном
обеспечении, принципах
построения, структуре и составе
оборудования корпоративной
информационной системы
Предприятии
Коммерческая
тайна
Указ Президента РФ от 6
марта 1997 года № 188,
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ О коммерческой
тайне, ФЗ РФ от 27 июля
2006 г. N 149-ФЗ «Об
информации,
информационных
технологиях и о защите
информации»
2.
Входящая и исходящая
корреспонденция ( также в
электронном виде)
Коммерческая
тайна
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ «О
коммерческой тайне»
3.
Персональная информация о
сотрудниках
КТ
З РФ от 27 июля 2006 г. N
152-ФЗ «О персональных
данных»
4.
Бухгалтерские и финансовые
сведения, в том числе
документы по установленным
формам отчетности о
финансово-хозяйственной
деятельности
КТ
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ «О
коммерческой тайне»
5.
Сведения, раскрывающие
систему организации и
состояние сохранности
коммерческой тайны в
Предприятии, методы и способы
защиты конфиденциальной
информации от утечки, утери
или искажения
Коммерческая
тайна
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ «О
коммерческой тайне»
6.
Система Предприятии и
разграничения доступа в КИС,
идентификаторы и пароли,
используемые сотрудниками
предприятии для доступа к
информации
КТ
ФЗ РФ от 27 июля 2006 г.
N 149-ФЗ «Об
информации,
информационных
технологиях и о защите
информации»
Для выбора качества объекта защиты информации были рассмотрены
активы, имеющие наибольшую ценность предприятия, и представлены в таблице
1.4.
Таблица № 1.4.
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Договор с партнёрами и клиентами
5
21
Внутренняя финансовая-хозяйственная
документация
5
Персональные данные персонала
4
Сведения о применяемых средствах
обеспечения ИБ
4
Сведения о ценовой политике
3
Сведения о заключаемых договорах
3
Входящая и исходящая документация и
корреспонденция
2
Планы и стратегия развития предприятия
2
Планирование развития и открытия
предприятия
2
Представленные ранги информационным активам присвоены в результате
проведения анализа предполагаемых искажений их целостности или получения к
ним несанкционированного доступа иными лицами.
1.2.2. Оценка уязвимостей активов
Проведение оценки уязвимостей активов на предприятии проводится
согласно распоряжению генерального директора и утвержденным планом– один
раз в квартал.
Оценка рисков – это оценка угроз, уязвимости и ущерба, наносимого при их
осуществлении. Анализ риска осуществляется в планировании последствий
наступления этих самых неблагоприятных условий посредством учета всех
возможных факторов, определяющих риск как таковой. При анализе рисков
используются следующие факторы в роли входных параметров:
1) активы — это ключевой компонент инфраструктуры системы,
вовлеченный в бизнес-процессы и имеющий ценность;
2) угрозы — уязвимость;
3) уязвимости — слабость в средстве защиты, которая вызвана ошибкой или
несовершенством в процедуре, проекте, реализации, возможно как использование
для проникновения в систему;
4) ущерб это оценка учета затрат на восстановление системы в рабочее
состояние после возможного инцидента ИБ.
22
Итак, первый этап при реализации многофакторного анализа рисков будет
являться идентификация и классификация изучаемых входных параметров. Затем
осуществляем градацию каждого параметра согласно уровням значимости
(высокий уровень, средний уровень, низкий уровень). На итоговом этапе
планирования вероятного риска (предшествующий получения числовых данных
уровня риска) представляется привязка выявленных угроз и уязвимостей к
определенным компонентам ИТ-инфраструктуры (данная привязка подразумевает,
например, анализ риска с учетом и без учета наличия средств защиты системы,
вероятности того, что система будет скомпрометирована ввиду неучтенных
факторов и т.д.). Данный порядок необходимо рассмотреть более подробно.
Для определении активов рассматриваются следующие их виды [4.стр.6]:
информационный ресурс (база и файл данных, контракт и соглашения,
документация, научно-исследовательская информация, обучающий материал и
пр.);
программное обеспечение (далее –ПО);
материальные активы (компьютеры и его комплектующие, средства
телекоммуникаций, видеокамера, видеопроектор);
сервис (сервис телекоммуникаций, система обеспечения
жизнедеятельности);
персонал предприятии, их квалификация и опыт работы;
нематериальный ресурс (имидж предприятии, репутация).
В случае если нарушение безопасности актива является опасным для
предприятия, данный актив считается ценным, и его важно учитывать при анализе
информационных рисков. Затем необходимо провести инвентаризацию ценных
активов предприятии.
В процессе категорирования активов определяется ущерб причинения
предприятия в случае, если нарушение информационной безопасности активов.
Указанный процесс вызывает затруднения, т.к. ценность активов обозначена на
основе экспертных оценок их владельцев. В ходе реализации категорирования
активов часто обмениваются мнениями консультанты по разработке системы
управления и владельцы активов. Данное обсуждение и обмен мнениями
способствует владельцам активов определить, каким образом следует обозначать

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран