Диплом: Внедрение системы контроля и управления доступом (СКУД) в центре физической культуры и спорта по цао г. Москвы

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
ствовать серьезные причины или мотивы для атакующего, чтобы осу-
ществите такие действия. Ожидаемая частота реализации угрозы -
еженедельно или чаще.
Такой трехуровневой шкалы обычно достаточно для первоначальной высо-
коуровневой оценки угроз. В дальнейшем ее можно расширить, добавив еще пару
промежуточных уровней. [18]
Далее определялся уровень риска. Для этого использовалась модель, опи-
санная ниже. В общем случае уровнем риска называют произведение ущерба на
вероятность атаки
5
.
Риск = ущерб * вероятность атаки
Вероятность атаки рассчитывается в зависимости от величины уязвимости,
которая если присутствует, то является постоянной величиной, не подлежащей
расчету и вероятности возможной угрозы.
Вероятность атаки = величина уязвимости * вероятность угрозы
Из этого следует, что:
Риск = ущерб * величина уязвимости * вероятность угрозы
Также рассчитываются специальные показатели:
SLE = EF * стоимость актива
EF (exposurefactor) - процент потерь, которые возникнут вследствие реали-
зации характерной угрозы для определенного актива.
SLE (singlelossexpectance) - потенциальная сумма (в деньгах) ущерба для
компании в результате единичного факта реализации соответствующей
угрозы.
ALE = SLE * ARO
ARO (annualizedrateofocurrence) – среднегодовая частота возникновения
инцидентов. Величина, представляющая собой ожидаемую частоту реали-
зации соответствующей угрозы в год.
ALE (annual loss expectance) – ожидаемые среднегодовые потери.
5
Представленные вероятности атаки выбраны из нескольких оценок экспертов
37
Данная модель расчетов позволяет выявить некоторые интегрированные
оценки, которые представлены в таблице 1.10.
Таблица 1.10. Интегрированные оценки рисков активам
Вид Актива
Сто-
им.*
Р ата-
ки
Р уяз-
вим.
Р угрозы
Риск
Ущерб
**
Р атаки
EF
SLE
ARO
ALE
Серверы
124
0,05
0,1
0,5
100
2000
0,05
50
6200
13
80600
Доступ к
информаци-
онным ре-
сурсам (БД)
2300
0,25
0,5
0,5
500
2000
0,25
50
115000
22
253000
0
ПО
107
0,3
0,5
0,6
30,6
102
0,3
13
1391
54
75114
Документы
504
0,3
0,6
0,5
600
2000
0,3
50
25200
12
302400
Компьютеры
95
0,04
0,13
0,33
4,03
100
0,04026
17
1615
44
71060
Ноутбуки
43
0,06
0,13
0,5
3,23
50
0,0645
18
774
2
1548
Терминалы
12
0,06
0,12
0,56
0,84
13
0,0644
23
276
3
828
Конфиден-
циальная
информация
2300
0,36
0,6
0,6
1800
5000
0,36
50
115000
13
149500
0
1.2.4. Оценка существующих и планируемых средств защиты.
Для проведения оценки существующих и планируемых средств защиты объ-
екта исследования [9,10, 2,15] необходимо проанализировать программные, тех-
ническое средства, средства телекоммуникации и иные средства, в том числе и
средства охраны и сигнализации.
Проведенная оценка существующих средств защиты объекта исследования
позволила оценить аппаратуру и программное обеспечение по следующим
направлениям:
1. Средства хранения данных о клиентах.
2. Средства обработки документов.
3. Средства связи.
4. Средства телекоммуникации.
5. Средства видеонаблюдения.
В качестве основных средств обработки документов, а также хранения дан-
ных о клиентах рассматриваются средства вычислительной техники (РС, ноутбу-
ки) подключенные в одноранговую сеть с целью обеспечения совместного доступа
38
к сети интернет и к средствам оперативной печати (МФУ). Типичная схема под-
ключения представлена на рисунке 1.8.
Такая структура типовая для всех объектов ГБУ «ЦФКиС ЦАО г. Москвы».
Каждое здание оснащено аналогичными наборами средств вычисления, размноже-
ния документов и телекоммуникации. Специализированных программных средств,
обеспечивающих защиту данных и мониторинг уровня безопасности объекта ис-
следования, нет. В качестве Web-сервера организации используются серверы пра-
вительства Москвы, безопасность и бесперебойность которых осуществляется
сторонними специалистами (аутсорсинг). Доступ к ресурсам сайта с целью их из-
менения осуществляется по выданными ими средствам аутентификации (ло-
гин+пароль).
Интернет
(провайдер)
Городская АТС
Сотовый оператор
Бухгалтерия и общий отдел
Ресепшн
Генеральный
директор
Рис.1.8. Структура средств связи и телекоммуникации
объекта исследования
Для решения задач обмена оперативными сообщениями используются бес-
платные почтовые серверы (Mail.ru, Yandex.ru, Mos.ru). доступ к ним осуществля-
ется в удаленном режиме и использованием средств аутентификации (ло-
гин+пароль) предоставляемым сторонними почтовыми ресурсами. Структура свя-
39
зей систем телекоммуникации с городской АТС, интернет провайдерами (постав-
щиками услуг доступа к сети интернет) и вышкам с базовыми станциями.
Установка, настройка и сопровождение технических и программных средств
передано на аутсорсинг сторонней компании. Специалисты которой выполняют
указанные действия на основе заключенного договора. И в соответствии с разде-
лом 8 заключённого договора обеспечивают заданный уровень безопасности дан-
ных и системы в целом.
ГБУ «ЦФКиС ЦАО г. Москвы» имеет собственные здания. Защиту от про-
никновения посторонних лиц на территорию которых обеспечивает самостоятель-
но. Для предотвращения нештатных ситуаций и повышенного уровня безопасно-
сти здания оснащены тревожной сигнализацией. Особенностью зданий является
то, что они относятся к категории зданий общего пользования, доступ к большин-
ству помещений которых (раздевалки, спортивные залы, помещения для различ-
ных услуг и т.п.) не может быть ограничен.
40
Интернет
(провайдер)
Городская АТС
ФОК «Потаповский»
(Чистопрудный бульвар, 14с4)
Бассейн «Арбат»
(ул. Композиторская, 17)
СК по месту жительства «Щемиловский»
(2-й Щемиловский пер., 16/20)
ФОК «На Таганке»
(ул. Рабочая, 30)
Рис.1.9. Структура телекоммуникации объекта исследования
Сетевые кабели проведены по специальным каналам, находящимся над под-
весным потолком коридора. Если не считать установленные камеры видеонаблю-
дения, это делает их достаточно уязвимыми для подключения к сети. Тем не менее
кабельная сеть проведена в тех частях здания, доступ в которые ограничен и не
предназначен для посетителей.
Таблица 1.11.-Анализ выполнения основных задач по обеспечению
информационной безопасности
41
Основные задачи по обеспечению
информационной безопасности
Степень
выполнения
обеспечение безопасности основной деятельности,
защита информации и сведений, являющихся ком-
мерческой тайной;
средняя
организация работы по правовой, организационной
и инженерно-технической (физической, аппаратной,
программной и математической) защите коммерче-
ской тайны;
высокая
организация делопроизводства, исключающего не-
санкционированное получение сведений, являющих-
ся коммерческой тайной;
высокая
предотвращение необоснованного допуска и откры-
того доступа к сведениям и работам, составляющим
коммерческую тайну;
средняя
выявление и локализация возможных каналов утеч-
ки конфиденциальной информации в процессе по-
вседневной производственной деятельности и в экс-
тремальных (авария, пожар и др.) ситуациях;
высокая
обеспечение режима безопасности при осуществле-
нии таких видов деятельности, как различные
встречи, переговоры, совещания, заседания и дру-
гие мероприятия, связанные с деловым сотрудниче-
ством на национальном и международном уровне;
средняя
обеспечение охраны территории, зданий помещений,
с защищаемой информацией.
средняя
1.2.5. Оценка рисков.
Оценка риска заключается в определении его уровня (качественной либо ко-
личественной величины) и сравнении этого уровня с максимально допустимым
(приемлемым) уровнем, а также с уровнем других рисков.
Уровень риска определяется путем комбинирования двух величин: вероят-
ности события и размеров его последствий. Событие заключается в реализации
угрозы, использующей уязвимости актива для воздействия на этот актив и нару-
шения его безопасности.
Под безопасностью информационного актива понимаются такие свойства
информации, как конфиденциальность (защита от несанкционированного озна-
комления), целостность (актуальность и непротиворечивость информации, ее за-
щищенность от разрушения и несанкционированного изменения) и доступность
(возможность за приемлемое время получить требуемую информационную услу-
42
гу). Для упрощения дальнейшего изложения будем рассматривать только эту клас-
сическую триаду информационной безопасности, хотя к информационной без-
опасности относят также, по крайней мере, еще аутентичность (возможность под-
тверждения подлинности и достоверности документов) и неотказуемость (невоз-
можность отрицания совершенных действий применительно к информационным
активам).
Дополнительные «измерения» информационной безопасности необходимы
для установления подотчетности (accountability) пользователей за действия, со-
вершаемые ими в информационных системах. Например, некоторые злоумышлен-
ные или ошибочные действия, совершаемые в финансовой сфере, могут быть
непосредственно не связаны с нарушением конфиденциальности, целостности или
доступности какой-либо информации. Пользователь системы либо банковский
служащий может перевести деньги с одного счета на другой, в последующем за-
явив о своей непричастности к данному деянию. Безопасность каких-либо инфор-
мационных активов в данном случае не нарушается, при этом одной из сторон
наносится прямой финансовый ущерб посредством манипулирования с информа-
ционными активами и системами. Для избежания подобных ситуаций и нужна
подотчетность. Нарушение безопасности актива обычно наносит ущерб организа-
ции. Величина этого ущерба определяет ценность актива для организации.
Оценка риска включает идентификацию и оценку ценности активов, послед-
ствий для бизнеса, идентификацию и оценку угроз и уязвимостей, а также комби-
нирование этих факторов для определения уровня риска в количественных и каче-
ственной величинах. Риски нужно контролировать постоянно, периодически про-
водя их переоценку. Отметим, что добросовестно выполненная и тщательно доку-
ментированная первая оценка может существенно упростить последующую дея-
тельность.
Управление рисками, как и любую другую деятельность в области инфор-
мационной безопасности, необходимо интегрировать в жизненный цикл ИС. Тогда
эффект оказывается наибольшим, а затраты - минимальными. Ранее мы определи-
ли пять этапов жизненного цикла. Кратко опишем, что может дать управление
43
рисками на каждом из них. На этапе закупки (разработки) знание рисков поможет
выбрать соответствующие архитектурные решения, которые играют ключевую
роль в обеспечении безопасности. На этапе установки выявленные риски следует
учитывать при конфигурировании, тестировании и проверке ранее сформулиро-
ванных требований, а полный цикл управления рисками должен предшествовать
внедрению системы в эксплуатацию.
Выбор анализируемых объектов и уровня детализации их рассмотрения -
первый шаг в оценке рисков. Для небольшой организации допустимо рассматри-
вать всю информационную инфраструктуру; однако если организация крупная,
всеобъемлющая оценка может потребовать неприемлемых затрат времени и сил. В
таком случае следует сосредоточиться на наиболее важных сервисах, заранее со-
глашаясь с приближенностью итоговой оценки. Если важных сервисов все еще
много, выбираются те из них, риски для которых заведомо велики или неизвестны.
При идентификации активов, то есть тех ресурсов и ценностей, которые ор-
ганизация пытается защитить, следует, конечно, учитывать не только компоненты
информационной системы, но и поддерживающую инфраструктуру, персонал, а
также нематериальные ценности, такие как репутация организации. Отправной
точкой здесь является представление о миссии организации, то есть об основных
направлениях деятельности, которые желательно (или необходимо) сохранить в
любом случае. Выражаясь объектно-ориентированным языком, следует в первую
очередь описать внешний интерфейс организации, рассматриваемой как абстракт-
ный объект.
Методика оценки рисков применяется на основании ценовой шкалы оценки,
где каждому риску, для каждого актива сопоставляется появление различных
угроз.
Методика оценки рисков применяется на основании ценовой шкалы оценки,
где каждому риску, для каждого актива сопоставляется появление различных
угроз.
44
Для базовой оценки рисков достаточно трехуровневой шкалы оценки кри-
тичности - низкий, средний и высокий уровни. В этом случае оценка каждого
уровня в деньгах будет выполняться на основе принципов.
Пример трехуровневой шкалы с оценкой в денежных единицах представлен
в таблице 1.12. Принципы оценки критичности каждого указанного актива:
1. информационные активы (или виды информации) оцениваются с точки
зрения нанесения компании ущерба от их раскрытия, модификации или недоступ-
ности в течение определенного времени;
2. программное обеспечение, материальные ресурсы и сервисы оценивают-
ся, как правило, с точки зрения их доступности или работоспособности. Т.е. тре-
буется определить, какой ущерб понесет компания при нарушении функциониро-
вания данных активов. Например, нарушение системы кондиционирования в тече-
ние трех суток приведет к отказу серверов компании, к ним будет нарушен доступ,
и вследствие этого компания понесет убытки;
3. сотрудники компании с точки зрения конфиденциальности и целостности
оцениваются, учитывая их доступ к информационным ресурсам с правами на чте-
ние и на модификацию. Доступность сотрудников оценивается с точки зрения их
отсутствия на рабочем месте. Т.е. оценивается, какой ущерб понесет компания при
отсутствии сотрудника в течение определенного периода времени. Здесь важно
учесть опыт сотрудника, его квалификацию, выполнение им каких-либо специ-
фичных операций;
4. репутация компании
появление
оценивается в связи с
погодных
информационными ресурсами.
Т.е.
короткого
оценивается, какой
Специализированное
ущерб репутации
требуют
компании будет
светодиодный
нанесен в случае
природу
нару-
шения безопасности
частичный
информации компании.
Кабель
Таблица 1.12.- Оценка в
восстановлением
денежных единицах
Название уровня
Оценка уровня руб.
низкий
до 300000
средний
от 300000 до 2500000
высокий
свыше 2500000
Оценка
органа
риска представляет
частности
собой оценку
елажноств
соотношения потенциальных
несанкционированной
нега-
тивных воздействий
Кроме
на деловую
ремонтно
деятельность в случае
отсутствуют
нежелательных инцидентов
45
и
скорость
уровня оцененных
администрирование
угроз и уязвимых
законами
мест. Риск
проводить
фактически является
принят
мерой
незащищенности
проявлять
системы и связанной с
зависит
ней организации.
программно
Величина риска
AC
зависит
от:
окружающих
ценности активов;
пожар
угроз и связанной с
створками
ними вероятности
экономия
возникновения опасного
злоумышленника
для ак-
тивов
логический
события;
• легкости
истечении
реализации угроз в
разряда
уязвимых местах с
размещения
оказанием нежелатель-
ного
внесении
воздействия;
• существующих
критичных
или планируемых
размещены
средств защиты,
Размер
снижающих степень
реальным
уязвимости, угроз и
рубеж
нежелательных воздействий.
выполняемой
Ценность активов
катаклизмов
определялась на
запроса
основе оценок
имеет
их владельцев,
записано
специали-
ста по
победителями
ИТ. Угрозы и
исходное
уязвимые места
печатающих
определялись ИТ-специалистами.
электроэнергии
Существует несколько
состоящей
методов для
сути
оценки риска.
исходную
Важно, чтобы
заказ
организа-
ция пользовалась
вход
наиболее удобным и
обязательств
внушающим доверие
исключить
методом, принося-
щим
паре
воспроизводимые результаты.
скатная
Оценивание рисков
аппаратура
будет производиться
проводить
экспертным путем
резервирования
на основе
постоянной
ана-
лиза ценности
узнать
активов, возможности
заключённого
реализации угроз и
принят
использования уязвимо-
стей,
ПРОЕКТ
определенных в предыдущих
предпринимательской
пунктах. Для
посторонних
оценивания предлагается
провайдерами
таблица
с заранее
сетевая
предопределенными «штрафными баллами»
таблиц
для каждой
персоналом
комбинации
ценности
распределение
активов, уровня
злоумышленниками
угроз и уязвимостей (таблица 1.13.).
алгоритм
Таблица 1.13.- Уровень
стандартными
угроз и уязвимостей
уровни
угрозы
низкая
средняя
высокая
уровни
уязвимости
н
с
в
н
с
в
н
с
в
Ценность актива
1
1
2
3
2
4
2
4
2
3
2
2
1
7
2
4
4
4
4
4
3
3
2
1
3
7
4
5
2
4
4
4
6
6
4
2
5
5
5
5
5
2
7
3
4
5
5
1
6
6
6
2
7
6
5
6
2
2
6
7
6
6
6
2
7
6
5
6
5
8
7
7
7
6
6
6
6
5
5

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран