Диплом: Внедрение системы контроля и управления доступом (СКУД) в центре физической культуры и спорта по цао г. Москвы

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
Угрозой безопасности информации называется совокупность условий и фак-
торов, создающих потенциальную или реально существующую опасность нару-
шения информационной безопасности (ИБ). [13, 14] Атакой называется воздей-
ствие на компоненты ИС, приводящее к утрате, уничтожению информационного
ресурса или сбою функционирования носителя информации или средства управ-
ления программно-аппаратным комплексом системы [7].
В настоящее время существует классификация угроз по различным призна-
кам, таким как: природа возникновения угрозы, цель воздействия на ИС, степень
преднамеренности возникновения, положение источника угрозы, этап доступа
пользователей или программ к ресурсам ИС и т.д. [12, 15, 16] Для оценки вероят-
ности реализации угроз в процессе исследования использовалась трехуровневая
качественная шкала:
1. Н– низкая вероятность. Маловероятно, что эта угроза осуществится,
не существует инцидентов, статистики, мотивов и т.п., которые указывали бы на
то, что это может произойти. Ожидаемая частота реализации угрозы не превышает
1 раза в 5–10 лет.
2. С– средняя вероятность. Возможно, эта угроза осуществится (в про-
шлом происходили инциденты), или существует статистика или другая информа-
ция, указывающая на то, что такие или подобные угрозы иногда осуществлялись
прежде, или существуют признаки того, что у атакующего могут быть определен-
ные причины для реализации таких действий. Ожидаемая частота реализации
угрозы – примерно один раз в год.
3. В– высокая вероятность. Эта угроза, скорее всего, осуществится. Су-
ществуют инциденты, статистика или другая информация, указывающая на то, что
угроза, скорее всего, осуществится, или могут существовать серьезные причины
или мотивы для атакующего, чтобы осуществить такие действия. Ожидаемая ча-
стота реализации угрозы – еженедельно или чаще.
Такой трехуровневой шкалы достаточно для первоначальной высокоуровне-
вой оценки угроз активам компании.
27
В процессе выполнения исследований в рамках данной работы, рассматри-
вались возможности нарушений информационной безопасности. Угрозы наруше-
ния ИБ после загрузки операционной системы (ОС) направлены на выполнение
непосредственно несанкционированного доступа к информации. При получении
доступа в ОС нарушитель, как правило, пользуется как стандартными функциями
ОС или какой-либо прикладной программы общего пользования (например, БД),
так и специально созданными для выполнения несанкционированного доступа
программами (например программами просмотра и модификации реестра, про-
граммами поиска текстов в текстовых файлах по ключевым словам и копирования,
специальными программами просмотра и копирования записей в базах данных,
программами быстрого просмотра графических файлов, их редактирования или
копирования, программами поддержки возможностей реконфигурации программ-
ной среды - настройки ИС в интересах нарушителя), так и специально созданными
для выполнения несанкционированного доступа программами (например, про-
граммами просмотра и модификации реестра, программами поиска текстов в тек-
стовых файлах по ключевым словам и копирования, специальными программами
просмотра и копирования записей в базах данных, программами быстрого про-
смотра графических файлов, их редактирования или копирования, программами
поддержки возможностей реконфигурации программной среды – настройки ИС в
интересах нарушителя).
Таблица 1.8.-Систематизация угроз активам компании по ГОСТ Р
ИСО/МЭК ТО 13335-3-2007 (Приложение С)
Наименование возможных и вероятных угроз
Классы угроз
Землетрясение
Е
Затопление
D, A, E
Ураган
Е
Попадание молнии
Е
Забастовка
D, A
Пожар
D, A
Намеренное повреждение
D
Неисправности в системе электроснабжения
A
Неисправности в системе водоснабжения
A
Неисправности в системе кондиционирования возду-
D, A
28
Наименование возможных и вероятных угроз
Классы угроз
ха
Аппаратные отказы
A
Колебания напряжения
A, E
Экстремальные величины температуры и влажности
D, A, E
Воздействие пыли
E
Электромагнитное излучение
D, A, E
Наименование возможных и вероятных угроз
Классы угроз
Статическое электричество
E
Кража
D
Несанкционированное использование носителей
данных
D
Ухудшение состояния носителей данных
E
Ошибка обслуживающего персонала
D, A
Ошибка при обслуживании
D, A
Программные сбои
D, A
Использование программного обеспечения несанк-
ционированными пользователями
D, A
Вредоносное программное обеспечение
D, A
Незаконный импорт/экспорт программного обеспе-
чения
D
Ошибка операторов
D, A
Ошибка при обслуживании
D, A
Доступ несанкционированных пользователей к сети
D
Технические неисправности сетевых компонентов
A
Ошибки передачи
A
Повреждение линий
D, A
Несанкционированное проникновение к средствам
связи
D
Анализ трафика
D
Направление сообщений по ошибочному адресу
A
Изменение маршрута направления сообщений
D
Изменение смысла переданной информации
D
Сбои в функционировании услуг связи (например,
сетевых услуг)
D, A
Недостаточная численность персонала
A
Ошибки пользователей
D, A
Ненадлежащее использование ресурсов компании
D, A
А собственно сами угрозы, выделенные в процессе исследования представ-
лены в таблице 1.9. Подобный перечень угроз рассматривался в процессе исследо-
ваний по принципу «как есть».
29
Таблица 1.9-Угрозы активам, определенные в процессе исследования
4
Группа угроз
Содержание угроз
Серверы
БД
ПО
Доку-
менты
ПК
1. Угрозы, обусловленные преднамеренными действиями
Затопление
низкая
низкая
низкая
низкая
низкая
Забастовка
низкая
низкая
низкая
низкая
низкая
Бомбовая атака
низкая
низкая
низкая
низкая
низкая
Применение оружия
низкая
низкая
низкая
низкая
низкая
Пожар
низкая
низкая
низкая
низкая
низкая
Намеренное повреждение
низкая
низкая
средняя
средняя
средняя
Неисправности в системе
кондиционирования возду-
ха
низкая
низкая
низкая
низкая
низкая
Экстремальные величины
температуры и влажности
низкая
низкая
низкая
низкая
низкая
Электромагнитное излуче-
ние
низкая
средняя
средняя
средняя
низкая
Кража
низкая
средняя
низкая
средняя
низкая
Несанкционированное ис-
пользование носителей
данных
низкая
средняя
низкая
низкая
низкая
Ошибка обслуживающего
персонала
низкая
низкая
средняя
низкая
низкая
Ошибка при обслуживании
низкая
низкая
низкая
низкая
низкая
Программные сбои
низкая
средняя
низкая
низкая
низкая
Использование программ-
ного обеспечения несанк-
ционированными пользова-
телями
низкая
средняя
низкая
низкая
низкая
Использование программ-
ного обеспечения несанк-
ционированным способом
низкая
средняя
низкая
низкая
низкая
Нелегальное проникнове-
ние злоумышленников под
видом санкционированных
пользователей
низкая
низкая
низкая
низкая
низкая
Незаконное использование
программного обеспечения
низкая
низкая
низкая
низкая
низкая
Вредоносное программное
обеспечение
низкая
низкая
низкая
низкая
низкая
Незаконный им-
порт/экспорт программного
обеспечения
низкая
средняя
низкая
низкая
низкая
Ошибка операторов
низкая
низкая
высокая
высокая
низкая
4
Данная систематизация угроз взята за основу согласно рекомендациям ГОСТ Р ИСО/МЭК ТО 13335-
3-2007
30
Группа угроз
Содержание угроз
Серверы
БД
ПО
Доку-
менты
ПК
Ошибка при обслуживании
низкая
низкая
низкая
низкая
низкая
Доступ несанкционирован-
ных пользователей к сети
низкая
низкая
низкая
средняя
низкая
Использование сетевых
средств несанкциониро-
ванным способом
низкая
низкая
низкая
низкая
низкая
Повреждение линий
средняя
низкая
низкая
средняя
низкая
Перегруженный трафик
средняя
высокая
средняя
высокая
низкая
Перехват информации
низкая
средняя
низкая
средняя
низкая
Несанкционированное про-
никновение к средствам
связи
низкая
низкая
низкая
низкая
низкая
Анализ трафика
низкая
низкая
низкая
средний
низкая
Изменение маршрута
направления сообщений
низкая
низкая
низкая
низкая
низкая
Изменение смысла пере-
данной информации
низкая
низкая
средняя
средняя
низкая
Сбои в функционировании
услуг связи (например, се-
тевых услуг)
низкая
средняя
средняя
средняя
низкая
Ошибки пользователей
низкая
низкая
высокая
высокая
низкая
Ненадлежащее использо-
вание ресурсов
низкая
высокая
высокая
высокая
низкая
2. Угрозы, обусловленные случайными действиями
Затопление
низкая
низкая
низкая
низкая
низкая
Забастовка
низкая
низкая
низкая
низкая
низкая
Бомбовая атака
низкая
низкая
низкая
низкая
низкая
Применение оружия
низкая
низкая
низкая
низкая
низкая
Пожар
низкая
низкая
низкая
низкая
низкая
Неисправности в системе
электроснабжения
низкая
низкая
низкая
низкая
низкая
Неисправности в системе
водоснабжения
низкая
низкая
низкая
низкая
низкая
Неисправности в системе
кондиционирования возду-
ха
низкая
низкая
низкая
низкая
низкая
Аппаратные отказы
низкая
низкая
низкая
низкая
низкая
Колебания напряжения
низкая
средняя
средняя
средняя
низкая
Экстремальные величины
температуры и влажности
низкая
низкая
низкая
низкая
низкая
Электромагнитное излуче-
ние
низкая
низкая
низкая
низкая
низкая
Ошибка обслуживающего
персонала
низкая
низкая
средняя
низкая
низкая
Ошибка при обслуживании
низкая
низкая
средняя
низкая
низкая
31
Группа угроз
Содержание угроз
Серверы
БД
ПО
Доку-
менты
ПК
Программные сбои
низкая
низкая
низкая
низкая
низкая
Использование ПО несанк-
ционированными пользова-
телями
низкая
низкая
низкая
низкая
низкая
Использование ПО несанк-
ционированным способом
низкая
низкая
низкая
низкая
низкая
Незаконное использование
ПО
низкая
низкая
низкая
низкая
низкая
Вредоносное ПО
низкая
низкая
низкая
низкая
низкая
Ошибка пользователей
низкая
низкая
средняя
средняя
низкая
Ошибка при обслуживании
низкая
низкая
низкая
низкая
низкая
Технические неисправно-
сти сетевых компонентов
низкая
низкая
низкая
низкая
средняя
Ошибки передачи
низкая
низкая
низкая
средняя
низкая
Повреждение линий
низкая
низкая
низкая
низкая
низкая
Перегруженный трафик
средняя
средняя
низкая
низкая
низкая
Направление сообщений по
ошибочному адресу
низкая
низкая
низкая
средняя
низкая
Сбои в функционировании
услуг связи (например, се-
тевых услуг)
низкая
низкая
низкая
низкая
низкая
Недостаточная численность
персонала
низкая
низкая
низкая
низкая
низкая
Ошибки пользователей
низкая
низкая
средняя
средняя
низкая
Ненадлежащее использо-
вание ресурсов
низкая
низкая
низкая
низкая
низкая
3. Угрозы, обусловленные естественными причинами (природ-
ные, техногенные факторы)
Землетрясение
низкая
низкая
низкая
низкая
низкая
Затопление
низкая
низкая
низкая
низкая
низкая
Ураган
низкая
низкая
низкая
низкая
низкая
Попадание молнии
низкая
низкая
низкая
низкая
низкая
Колебания напряжения
низкая
низкая
низкая
низкая
низкая
Экстремальные величины
температуры и влажности
средняя
низкая
низкая
низкая
средняя
Воздействие пыли
средняя
низкая
низкая
низкая
средняя
Электромагнитное излуче-
ние
низкая
низкая
низкая
низкая
низкая
Статическое электричество
низкая
низкая
низкая
низкая
низкая
Ухудшение состояния носи-
телей данных
средняя
низкая
низкая
низкая
средняя
Для проведения уточнения представленной выше оценки воспользовались
методиками, описанными в [16] и [17]. Для уточнения пользовались экспертными
32
оценками, составленными на основе опросника, представленного в приложении 4.
Результат представлен в таблице 1.10.
Таблица 1.10.-Оценка уязвимости активов
Группа уязви-
мостей
внут
р.
пе-
ре-
пис-
ка
Це-
ны
на
то-
ва-
ры
Ин-
вен-
тари-
за-
ци-
он-
ная
ве-
до-
мост
ь
При-
ход-
ные
накл
ад-
ные
За-
ка-
зы
кли
ен-
тов
Рас-
ход-
ные
накл
ад-
ные
Наря
д на
вы-
пол-
не-
ние
работ
Бух.
и
нало
го-
вая
от-
чет-
ност
ь
Инф
-я о
про-
дук-
ции
ПО
1. Среда и инфраструктура
Нестабиль-
ная работа
электросети
низ
кая
2. Аппаратное обеспечение
Недостаточ-
ное обслу-
жива-
ние/неправи
льная ин-
сталляция
вы-
со-
кая
сре
дня
я
сред
няя
сред
няя
сре
дня
я
сред
няя
сред
няя
сред
няя
низ-
кая
сре
дня
я
Отсутствие
контроля из-
менения
конфигура-
ции
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
низ-
кая
низ-
кая
вы-
со-
кая
3. Программное обеспечение
Отсутствие
механизмов
идентифика-
ции и аутен-
тификации
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
низ-
кая
низ-
кая
вы-
со-
кая
Незащищен-
ные таблицы
паролей
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
низ
кая
вы-
со-
кая
низ-
кая
низ-
кая
низ-
кая
вы-
со-
кая
Плохое
управление
паролями
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
низ-
кая
низ-
кая
низ-
кая
вы-
со-
кая
Неправиль-
ное присвое-
ние прав до-
ступа
вы-
со-
кая
вы-
со-
кая
сред
няя
сред
няя
низ
кая
сред
няя
низ-
кая
низ-
кая
низ-
кая
сре
дня
я
33
Группа уязви-
мостей
внут
р.
пе-
ре-
пис-
ка
Це-
ны
на
то-
ва-
ры
Ин-
вен-
тари-
за-
ци-
он-
ная
ве-
до-
мост
ь
При-
ход-
ные
накл
ад-
ные
За-
ка-
зы
кли
ен-
тов
Рас-
ход-
ные
накл
ад-
ные
Наря
д на
вы-
пол-
не-
ние
работ
Бух.
и
нало
го-
вая
от-
чет-
ност
ь
Инф
-я о
про-
дук-
ции
ПО
Отсутствие
регистрации
конца сеанса
при выходе
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
низ
кая
вы-
со-
кая
низ-
кая
низ-
кая
низ-
кая
сре
дня
я
Отсутствие
эффективно-
го контроля
внесения из-
менений
вы-
со-
кая
вы-
со-
кая
сред
няя
сред
няя
сре
дня
я
сред
няя
низ-
кая
низ-
кая
низ-
кая
вы-
со-
кая
Отсутствие
резервных
копий
вы-
со-
кая
вы-
со-
кая
сред
няя
сред
няя
вы-
со-
кая
сред
няя
сред
няя
низ-
кая
низ-
кая
сре
дня
я
4. Коммуникации
Неадекват-
ное управле-
ние сетью
вы-
со-
кая
низ
кая
низ-
кая
низ-
кая
низ
кая
низ-
кая
низ-
кая
низ-
кая
низ-
кая
низ
кая
Незащищен-
ные подклю-
чения к се-
тям
вы-
со-
кая
сре
дня
я
сред
няя
сред
няя
сре
дня
я
сред
няя
сред
няя
сред
няя
сред
няя
сре
дня
я
5. Документы (документооборот)
Хранение в
незащищен-
ных местах
низ
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
сред
няя
низ-
кая
низ-
кая
Недостаточ-
ная внима-
тельность
при уничто-
жении
низ
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
сред
няя
низ-
кая
низ-
кая
Бескон-
трольное ко-
пирование
низ
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
вы-
со-
кая
сред
няя
низ-
кая
низ-
кая
6.Персонал
Неправиль-
ное исполь-
зование про-
граммно-
аппаратного
вы-
со-
кая
сре
дня
я
сред
няя
сред
няя
сре
дня
я
сред
няя
сред
няя
низ-
кая
сред
няя
сре
дня
я
34
Группа уязви-
мостей
внут
р.
пе-
ре-
пис-
ка
Це-
ны
на
то-
ва-
ры
Ин-
вен-
тари-
за-
ци-
он-
ная
ве-
до-
мост
ь
При-
ход-
ные
накл
ад-
ные
За-
ка-
зы
кли
ен-
тов
Рас-
ход-
ные
накл
ад-
ные
Наря
д на
вы-
пол-
не-
ние
работ
Бух.
и
нало
го-
вая
от-
чет-
ност
ь
Инф
-я о
про-
дук-
ции
ПО
обеспечения
7. Общие уязвимые места
Неадекват-
ные резуль-
таты прове-
дения тех.
обслужива-
ния
вы-
со-
кая
низ
кая
низ-
кая
низ-
кая
низ
кая
низ-
кая
низ-
кая
низ-
кая
низ-
кая
низ
кая
1.2.3. Оценка угроз активам.
После идентификации угроз и уязвимостей необходимо оцените вероятность
их объединения и возникновения риска. Это включает в себя оценку вероятности
реализации угроз, а также того, насколько легко они могут использовать имеющи-
еся уязвимости. [18]
Оценка вероятности угроз должна учитывать природу угроз и особенности,
присущие различным группам угроз, например:
• Преднамеренные угрозы. Вероятность преднамеренных угроз зависит от
мотивации, знаний, компетенции и ресурсов, доступный потенциал яв-
ному злоумышленнику, а также от привлекательности активов для реа-
лизации атак.
• Случайные угрозы. вероятность случайных угроз может оцениваться с
использованием. статистики и опыта. вероятность таких угроз может за-
висеть от близости организации к источникам опасности, таким как ав-
томагистрали и железнодорожные пути, а также заводы, имеющие дело с
опасными материалами, химическими веществами или бензином. Также
географическое положение организации оказывает влияние на возмож-
ность возникновения экстремальных погодных условий. Вероятность че-
35
ловеческих ошибок (одна из наиболее распространенных случайных
угроз) и поломки оборудования также должны быть оценены.
• Прошлые инциденты. Инциденты, происходившие в прошлом, иллю-
стрирующие проблемы в существующих защитных мерах.
• Новые разработки и тенденции. Они включают в себя отчеты, новости и
тенденции, полученные из Интернет, групп новостей, от других органи-
заций и консультантов.
Лучше всего получать информацию, используемую для оценки вероятности
угрозы и величины уязвимости, от тех, кто непосредственно вовлечен в бизнес-
процессы, находящиеся в условиях риска, а также от экспертов по безопасности,
имеющих наибольший опыт в обращении с этими угрозами и уязвимостями. Так-
же может быть полезным использование списков угроз и уязвимостей и взаимо-
связей между угрозами и механизмами контроля из ISO 27002, приведенных в
Приложении № 6.
Для оценки вероятности реализации угрозы может использоваться трех-
уровневая качественная шкала:
Н- низкая вероятность, маловероятно, что эта угроза осуществится, не
существует инцидентов, статистики, мотивов и т.п., которые указыва-
ли бы на то, что это может произойти. Ожидаемая частота реализации
угрозы не превышает 1 раза в 5-10 лет.
С- средняя вероятность. Возможно, эта угроза осуществится (в про-
шлом происходили инциденты), или существует статистика или дру-
гая информация, указывающая на то, что такие или подобные угрозы
иногда осуществлялись прежде, или существуют признаки того, что у
атакующего могут быть определенные причины для реализации таких
действий. Ожидаемая частота реализации угрозы - примерно один раз
в год.
Б- высокая вероятность. Эта угроза, скорее всего, осуществится. Су-
ществуют инциденты, статистика или другая информация, указываю-
щая на то, что угроза, скорее всего, осуществится, или могут суще-

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран