Диплом: Внедрение системы контроля и управления доступом (скуд) на примере ООО "Теплоэнергоспецмонтаж"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
23
ценность активов для подержания информационной безопасности.Также для
владельца активов разрабатывается методика оценки. Данная методика содержит
конкретные критерии (актуальные для данного предприятии), которые необходимо
учитывать при оценке критичности.
Для выполнения оценки критичности активов важности знать три параметра
по которым осуществляется оценка критичности активов: конфиденциальность,
целостность и доступность. Итак, мы можем оценить ущерб, который будет нести
предприятие при нарушении конфиденциальности, целостности или доступности
активов. Оценка критичности активов производится в денежной единице или в
уровне. Необходимо учитывать, что для анализа информационных рисков важны
значения в денежных единицах, в случае оценки критичности активов в уровнях
следует обозначить оценку каждого уровня в деньгах.
Известно, что анализ угроз рассматривается с уязвимостями исследуемой
нами информационной системы. Задача данного этапа является управление
рисками, а также составления перечня предполагаемых уязвимостей системы и
категорирование этих уязвимостей с учетом их «силы». В соответствии с
практикой, категоризацию уязвимостей разграничим по уровням: критический
уровень, высокий уровень, средний уровень, низкий уровень. Данные уровни
рассмотрим подробнее [4.стр.7]:
1. Критический уровень опасности. К данному уровню опасности относят
уязвимости, позволяющие осуществлять удаленную компрометацию системы без
дополнительного воздействия целевого пользователя, и активно эксплуатируются
на сегодняшний день. Этот уровень опасности представляет собой, что эксплойт
общедоступный.
2. Высокая уровень опасности. Данный уровень опасности относится к
уязвимости, позволяющие осуществлять удаленную компрометацию системы. Для
данных уязвимостей не имеется эксплойта в общедоступном доступе.
3. Средний уровень опасности. Данный уровень опасности относится
уязвимости, позволяющие осуществить удаленный отказ в обслуживании,
неавторизованный доступ к данным или выполнение произвольного кода при
непосредственном взаимодействии с пользователем.
24
4. Низкий уровень опасности. К данному уровен опасности относятся все
уязвимости, эксплуатируемые локально, и уязвимости, эксплуатация которых
затруднена или имеющие минимальное воздействие.
Для составления данного перечня уязвимостей используется [11.стр.9]:
общедоступный регулярно публикуемый список уязвимостей;
список уязвимостей публикуемый производителем ПО;
анализ тестирования на проникновение;
анализ отчета сканеров уязвимостей (выполняет администратор
безопасности внутри самого предприятии).
Рассмотрим классификацию уязвимостей:
Уязвимости ОС и ПО (ошибки кода), обнаруженные производителем
или независимыми экспертами.
Уязвимости системы, связанные с ошибками в администрировании.
Уязвимости, источник которого может стать инцидент, не
предусмотренный политикой безопасности, а также событие стихийного характера.
В таблице 1.5. представлены результаты оценки уязвимости активов на
предприятии ООО ПФ «Теплоэнергоспецмонтаж».
Таблица№ 1.5
Результаты оценки уязвимости активов предприятия
Группа
уязвимостей
Содержание
уязвимости
Договоры с партнёрами и
клиентами
Внутренняя финансовая
документация
Персональные данные
персонала
Сведения о применяемых
средствах обеспечения ИБ
Сведения о ценовой политике
Сведения о заключаемых
договорах
Входящая и исходящая
корреспонденция
Планы и стратегия развития
предприятия
Планирование развития и
открытия магазинов
1. Среда и инфраструктура
Обращение к
данным,
изменение,
удаление,
добавление в
высокая
низкая
низкая
низка
я
Сред
няя
25
приложение
или
извлечение из
приложения
данных
неуполномоче
нным лицом.
Раскрытие
данных путем
их выгрузки с
носителя
данных
неуполномоче
нным лицом
высокая
низка
я
низкая
низка
я
средн
яя
Использовани
е остаточной
информации
на носителе
высокая
низкая
низка
я
ср
ед
ня
я
2. Аппаратное обеспечение
Незаконное
копирование
данных.
средняя
cредня
я
средн
яя
Получение
данных путем
фальсификац
ии файла.
cредн
яя
вы
со
ка
я
Сред
няя
Продолжение таблицы № 1.5
3. Программное обеспечение
Вирусная
опасность
средняя
средн
яя
сре
дня
я
Обращение к
данным,
изменение,
удаление,
добавление в
приложение
или извлечение
из приложения
данных
неуполномочен
ным лицом
путем
использования
соответствующ
ей команды
средняя
средн
яя
средн
яя
26
Умышленное
нарушение
функциональн
ости
компонентов
информационн
ой системы
средняя
средня
я
Несанкционир
ованное
копирование
документов и
носителей
информации
высокая
высок
ая
средн
яя
4. Физический доступ
Кража
документов и
других
носителей
высокая
высок
ая
выс
окая
вы
со
ка
я
Подмена
документов и
других
носителей
высокая
высо
кая
высо
кая
Уничтожение
документов и
других
носителей
средняя
средн
яя
низка
я
выс
ока
5.Персонал
Несанкционир
ованное
копирование
средняя
средня
я
вы
со
ка
я
Незаконное
получение
атрибутов
разграничения
доступа
высокая
низка
я
высо
кая
Нарушение
безопасности
системы путем
раскрытия
секретного
ключа
шифрования.
высокая
выс
окая
ср
ед
ня
я
Просмотр
данных
средн
яя
27
неуполномочен
ным лицом
6. Общие уязвимые места
Внедрение
аппаратных и
программных
закладок
высокая
высок
ая
высо
кая
ср
ед
ня
я
Незаконное
использование
оборудования,
программных
средств или
информационн
ых ресурсов,
средняя
средн
яя
высо
кая
Применение
технических
средств для
несанкциониро
ванного съема
информации
высок
ая
выс
окая
1.2.3. Оценка угроз активам
Рассмотрим основные источники угроз безопасности на предприятии [7.стр.15]:
во
Итак, основные источники угроз безопасности на данном предприятии
информации является:
угроза по каналам утечки вещественной информации (незаконный доступ к
физическим объектам защиты);
угроза утечки информации по техническому каналу;
угроза НСД к данным, обрабатываемый в локальной сети.
Данные угрозы утечки информации по техническим каналам включают в себя:
угроза утечки речевой информации;
угроза утечки видовой информации;
угроза утечки информации по каналу ПЭМИН.
Значимой угрозой безопасности информации для предприятия (метод нанесения
ущерба субъекту информационных отношений) являются:
28
нарушения конфиденциальности (это разглашение и утечка информации)
сведении, которые составляют служебную или коммерческую тайну, а также
персональные данные клиентов, поставщиков и заказчиков;
нарушения функциональности компонента информационной системы,
происходит блокировка информации, нарушения технологического процесса, срыв
установленного срока решения задач;
нарушения целостности (подмен, уничтожение) информационного,
программного и другого ресурса, и подделывание документов.
В таблице 1.6. представлена вероятность осуществления угрозы для каждого
актива информационного ресурса
Таблица № 1.6.
Результаты
бы
оценки угроз
уже
активам
Группа
для
угроз
Содержание
вот
угроз
Договоры
кто
с партнёрами
да
и клиентами
до
Внутренняя финансовая
ни
документация
Персональные
ну
данные сотрудников
под
Сведения о
где
применяемых средствах
сам
обеспечения ИБ
раз
Сведения о
два
ценовой политике
там
Сведения о
чем
заключаемых договорах
во
Входящая и
со
исходящая
корреспонденция
ли
Планы и
при
стратегия развития
без
Планирование развития
он
и открытия
на
магазинов
1.
что
Угрозы, обусловленные
тот
преднамеренными действиями
это
Кража
документов
как
и
других
по
носителей
высока
я
но
низкая
средняя
они
Подмена
документов
ты
и
других
из
носителей
высока
я
мы
высока
я
29
Уничтожение
за
документов и
вы
других
носителей
так
высокая
высокая
же
низкая
средняя
от
высокая
Несанкционир
ованное
еще
копирование
документов
бы
и
носителей
уже
информации
высокая
для
низкая
средняя
вот
Продолжение таблицы
кто
1.6
да
Обращение к
до
данным,
изменение,
ни
удаление,
добавление
ну
в
приложение
под
или извлечение
где
из приложения
сам
данных
неуполномочен
ным
раз
лицом
путем
два
использования
соответствующ
ей
там
команды
высокая
чем
низкая
низкая
во
высокая
30
Продолжение таблицы
кто
1.6
да
Обращение
со
к
данным,
ли
изменение,
удаление,
при
добавление в
без
приложение
или
он
извлечение
из
на
приложения
данных
что
неуполномочен
ным лицом.
тот
высокая
средняя
это
низкая
высокая
как
высокая
Раскрытие
по
данных путем
но
их выгрузки
они
с
носителя
ты
данных
неуполномочен
ным
из
лицом
высокая
мы
высокая
2.
за
Угрозы, обусловленные
вы
случайными действиями
так
Вирусное
заражение
же
низкая
средняя
от
низкая
Использование
еще
остаточной
информации
бы
на
носителе
уже
высокая
низкая
для
Несанкционированн
ый логический
вот
доступ
средняя
кто
средняя
низкая
да
Сбои и
до
отказы
программных
ни
средств
высока
я
ну
высока
я
3.
под
Угрозы, обусловленные
где
естественными причинами
сам
(природные, техногенные
раз
факторы)
Выход
два
из строя
там
оборудования
низкая
со
низ
низка
низка
низкая
при
31
Продолжение таблицы
кто
1.6
да
информационн
ых
чем
систем и
во
оборудования
кая
я
ли
я
Выход из
без
строя
или
он
невозможность
использования
на
линий связи
что
средняя
средн
яя
тот
средня
я
Пожары,
это
наводнения и
как
другие
стихийные
по
бедствия
низкая
но
низка
я
низка
я
они
Нарушители информационной безопасности являются основными
дестабилизирующими факторами, реализующими угрозы информационной
безопасности. При разработке данной модели нарушителей определили и
предположили:
категорию лиц, к которым принадлежит нарушитель;
мотивы действия нарушителя (преследуемые нарушителем цели);
квалификацию нарушителя и его техническую оснащенность
(используемые для совершения нарушения методы и средства);
характер возможных действий нарушителей.
При осуществлении анализа и выявления категории лиц, к которому можно
отнести нарушителя, уделялось внимание тому, что по отношению к защищаемым
информационным активам нарушители могут быть внутренними (сотрудники или
обслуживающий персонал, работающий на предприятии) или внешними (которые не
имеют доступ к носителям информации, которые используются в ходе технологического
процесса обработки).
Определено, что внутренние нарушители являются рядовые сотрудники,
уборщики, охранники, руководства предприятия, персонал имеющий право
администратора ИС предприятия.
32
Внешними нарушителями будут являться: органы государственной власти,
частные предприятия и учреждения, предприятия не имеющие доступ к ИС
Предприятия с целью выполнения работ по обслуживанию, установке, настройке и
администрированию технических и программных средств, также граждане предприятия,
сотрудники (энерго-, водо-, теплоснабжения, аренды и т.п.); криминальные структуры;
недобросовестные коммерческие структуры, террористические организации, хакеры,
блогеры .
Анализируя мотивы действия нарушителей может указать, что существует два
основных мотива: первый, это безответственность второе корыстные мотивы (с целью
получения финансовой выгоды, получение клиентской базы, получение информации о
персональных данных).
При нарушениях, вызванным мотивом безответственности, нарушители
осуществляют разрушительные действия информационной системы, не связанные со
злым умыслом, вызвано вследствие своей профессиональной некомпетентности или
небрежности[13.стр.45].
При нарушениях, которые вызваны корыстным умыслом, внутренний или
внешний нарушитель - целенаправленно будет преодолевать систему защиты
информации для доступа к данным информационной системы безопасности.
Анализируя квалификацию нарушителей, выявлено, что внутренние и внешние
нарушители по своей квалификации и уровню знаний об ИС предприятии разделены
следующим образом:
не владеет функциональными особенностями и структурой и основных
закономерностей формирования в ней массивов данных и потока запроса к ним, не
владеет использованием штатными программными средствами;
не владеет функциональными особенностями и структурой, основными
закономерностями формирования в ней массивов данных и потока запроса к ним,
возможно умеет использовать штатные программы средствами ИС предприятия;
владеет средними знаниями о функциональной особенности и структуре
ИС предприятия, владеет высоким уровнем знаний сетевой и информационной
технологии, имеет практический опыт работы со специализированными программными
средствами и утилитами;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран