Диплом: Внедрение системы контроля и управления доступом (СКУД) в компании ООО "Производственная компания Резервная Линия"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
• Политика безопасности.
Политика безопасности компании считается сводом руководящих
принципов, правил, процедур и практических приемов в сфере защиты данных,
которыми пользуется компания в процессе деятельности.
Главные сферы влияния политики безопасности:
o Классификация инфы по типу защищенности;
o ЗИ от утечек;
o Выделение субъекта и размера ущерба, наносимого компании в
информационном аспекте,
o Определение рисков и схемы их минимизации до допустимой
величины.
• Сервисы безопасности [18].
Сервисы безопасности применяются для разделения доступа к данным,
протоколирования фактов реализации доступа и отслеживания информационных
потоков. Они помогает поддержать предупреждение, контролирование и
оповещение и реагирование на инциденты, которые связаны с утечкой
секретных данных. К таким сервисам можно отнести: сервисы определения,
разделения доступа, шифрования, аудита безопасности, отслеживания утечки
данных.
Главные методы недопущения утечек конфиденциальной информации
включают в себя:
• Организационные методики;
• Правовые методики;
• Технические методики.
Главные организационные мероприятия по поддержанию защиты от
утечки данных делят на два вида:
• Выявление концепции кадровой политики и методов набора
персонала; набор служащих, текущая работа с сотрудниками фирмы;
• Внедрение мер по отражению степени секретности сведений и
обеспечение деления доступа: размещение документов по уровню важности и
секретности, выявление режима их хранения и доступности.
27
1.2.2 Оценка уязвимостей активов
Уязвимость информационных активов – тот или иной недостаток, из-за
которого становится возможным нежелательное воздействие на актив со
стороны злоумышленников, неквалифицированного персонала или
вредоносного кода (например, вирусов или программ-шпионов).
В рассматриваемом компании оценка уязвимостей активов происходит в
соответствии с требованиями руководящих документов Стандарт ЦБ РФ СТО БР
ИББС-1.0-2010 «Обеспечение ИБ организаций банковской системы РФ. Общие
положения» и СТО БР ИББС-1.2-2009 Стандарт Компании России «Обеспечение
ИБ организаций банковской системы РФ. Методика оценки соответствия ИБ
организаций банковской системы РФ требованиям СТО БР ИББС-1.0». [23]
Результаты оценки уязвимостей формируются в виде списка, где напротив
каждой уязвимости приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз, оценка стоимости актива.
Результаты оценки уязвимости активов приведены в таблице 5.
28
Таблица 5
Результаты оценки уязвимости активов компании
Группа уязвимостей
Содержание
уязвимости
Сведения о
клиентах и
партнерах
Сведения о
планах
противодейс-
твия
конкурентам
Данные
анализа
финансовой
деятельност
и компании
Сведения о
политике
развития
новых
направлений
деятельности
Маркетинго-
вые
исследования
Стратегия
действий
на рынке
Личные
сведения о
сотрудни-
ках фирмы
Сведения
о системе
защите
компании
Содержание
политики
безопаснос-
ти
1. Среда и инфраструктура
Слабая
защищенность
линий передачи
данных
низкая
низкая
низкая
низкая
низкая
средняя
низкая
Возможность
расположения
аппаратных
закладных
устройств
низкая
низкая
низкая
низкая
средняя
средняя
низкая
2. Аппаратное обеспечение
Возможность
хищения АРМ
Средняя
Средняя
средняя
Несовершенство
защиты
телекоммуникацион
ных средств
средняя
средняя
средняя
3. Программное обеспечение
Подверженность
вирусным атакам
средняя
средняя
средняя
средняя
Возможность
встраивания
закладных средств
средняя
средняя
средняя
29
Продолжение таблицы 5
Группа
уязвимостей
Содержание
уязвимости
Сведения о
клиентах и
партнерах
Сведения о
планах
противодейст-
вия
конкурентам
Данные
анализа
финансовой
деятельност
и компании
Сведения о
политике
развития
новых
направле-
ний
деятельнос-
ти
Маркетинго-
вые
исследования
Страте-
гия
действий
на рынке
Личные
сведения о
сотрудника
х фирмы
Сведе-
ния о
системе
защите
компа-
нии
Содержа-
ние
политики
безопаснос-
ти
Возможность
подключения
посторонних
информационных
носителей
высокая
высокая
средняя
Ошибки в
программном
обеспечении
высокая
средняя
высокая
средняя
Неверная
конфигурация
средств защиты
высокая
высокая
средняя
4. Физический доступ
Возможность
проникновения
посторонних лиц
высокая
высокая
Возможность
подслушивания
высокая
высокая
средняя
Возможность
установки
звукозаписываю
щей аппаратуры
средняя
средняя
низкая
высока
30
Продолжение таблицы 5
Группа
уязвимостей
Содержание
уязвимости
Сведения
о клиентах
и
партнерах
Сведения о
планах
противодействия
конкурентам
Данные
анализа
финансовой
деятельност
и компании
Сведения о
политике
развития
новых
направлений
деятельности
Маркетин-
говые
исследова-
ния
Стратегия
действий
на рынке
Личные
сведения о
сотрудни-
ках фирмы
Сведения
о системе
защите
компании
Содержание
политики
безопаснос-
ти
5.Персонал
Возможность
нарушения границ
доступа к ИС
средняя
средняя
высокая
Кража
идентификационн
ых данных
высокая
высокая
низкая
подслушивание
высокая
средняя
средняя
6. Общие уязвимые места
Неверная
настройка средств
защиты
высокая
высокая
высокая
высокая
Халатное
выполнение своих
обязанностей
ответственными
лицами
средняя
высокая
высокая
средняя
Инсайдеры
высокая
высокая
высокая
высокая
31
1.2.3 Оценка угроз активам
Под угрозой компьютерной безопасности обычно понимают событие,
которое может привести к нарушению целостности данных. Уязвимость ИС
отражает возможную вероятность реализации такой угрозы.
С системной точки зрения все угрозы можно поделит на внешние и
внутренние. Внешние угрозы часто возникают из-за чрезмерной доступности ИС
во внешней среде. Внутренние угрозы характеризуются неправильными
действиями сотрудников или являются следствием уже случившихся, но еще
ненайденных внешних угроз.
В точки зрения функциональности угрозы можно поделить на
преднамеренные и случайные. Как правило, случайности неизбежны – ошибки
сотрудников, неправильное хранение информации, бои с системе и т.д.).
Преднамеренные угрозы объясняются лазейками в ИС и явно опаснее
(шпионские и вирусные атаки, искажение данных, подмена трафика, действия
компьютерных вирусов и т.д.).
Угрозы могут также быть явными и скрытыми. Основные последствия их
– отказ в обслуживании, блокирование доступа к подсистемам, тривиальная или
неустранимая неисправность всей системы.
Важно понимать, что угрозам подвержены как государственные (доступ к
базам данных спецслужб, ГИБДД, агентств недвижимости и т.д.) так и
коммерческие структуры (подделка контрактов, материальные и финансовые
хищения).[9]
Под несанкционированным доступом (НСД) обычно понимают несколько
приемов доступа к данным ИС в обход существующих средств защиты и
законных прав для реализации угрозы безопасности (утечки данных, нарушения
целостности информации, отказе в обслуживании). НСД обычно реализуется
злоумышленником либо специальной программой (вирус, троян, червь и т.д.)
через технические средства связи (диски, флэш-карты, каналы связи, сети и т.п.).
Степень проявления каждого НСД может оцениваться в размере причиненного
ущерба.
Программы-деструкторы – это приложения, которые могут нанести
существенный вред ИС. Такое ПО может подразделяться как активное или
32
пассивное. Пассивное не может вывести ИС из строя, относительно безобидно и
ущерб от него скорее косвенный. Активное ПО в свою очередь предназначено
для разрушения системы и несет прямой экономический ущерб, размер которого
не определен.
Термин программа-деструктор используется нами для того, чтобы
объединить в единое целое все известные и неизвестные еще «плохие»
программы (вирусы, трояны, макровирусы, считыватели паролей, а также другие
неизвестные разновидности) [32].
Примерной классификации программ-деструкторов нет, но имеются
классификации по: функциям, принципам работы, среде развития, способу
заражения и т.д. Типовые их функции: изменение информации, форматирование
дисков, модификация операционной системы. Известные классы: черви (worm),
компаньоны (companion), макровирусы (macros), полиморфные (polymorphic).
Главные причины всех уязвимостей давно хорошо известны и подробно
описаны в публикации Лаборатории Касперского – например, дыры в ПО,
ошибки в фильтрации, недостатки протоколов, проведение анализа трафика,
изменение IP-адресов, атаки по типу «отказа в обслуживании». Сам вирус может
быстро видоизменяться в среде ИС, размножаться, модифицироваться,
порождать эпидемию, которая охватывает уже всю систему и блокирует е работу
полностью.
Программы-деструкторы являются главной проблемой защиты ИС. Атаки
на сервера с различной информацией происходят постоянно, и потери от них
только растут.
Вероятность реализации угрозы для каждого актива информационного
ресурса приведена в таблице 6.
33
Таблица 6
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Сведения
о клиентах
и
партнерах
Сведения о
планах
противодей-
ствия
конкурентам
Данные
анализа
финансовой
деятельност
и компании
Сведения о
политике
развития
новых
направлений
деятельности
Маркетин-
говые
исследова-
нья
Страте-
гия
действий
на рынке
Личные
сведения
о
сотрудни-
ках
фирмы
Сведения
о системе
защите
компании
Содержа-
ние
политики
безопасн-
ости
1. Источники угроз ИБ, связанные с деятельностью поставщиков/провайдеров/партнеров
Зависимость от
партнеров/клиентов
высокая
низкая
средняя
Ошибки, допущенные
при заключении
контрактов
с провайдерами
внешних услуг
высокая
высокая
высокая
Нарушения
договорных
обязательств
сторонними (третьими)
лицами
высокая
высокая
низкая
средняя
высокая
Ошибки в обеспечении
безопасности
информационных
систем на стадиях
жизненного цикла
высокая
низкая
средняя
средняя
Разработка и
использование
некачественной
документации
высокая
низкая
низкая
высокая
34
Продолжение таблицы 1
Группа угроз
Содержание угроз
Сведения
о
клиентах
и
партнерах
Сведе-
ния о
планах
противо
действия
конкуре
нтам
Данные
анализа
финансо-
вой
деятельнос-
ти
компании
Сведения о
политике
развития
новых
направлений
деятельности
Маркетин
говые
исследов-
ания
Страте-
гия
действ-
ий на
рынке
Личные
сведения
о сотруд-
никах
фирмы
Сведен-
ия о
системе
защите
компан-
ии
Содержа-
ние
политики
безопасн-
ости
Использование
программных средств и
информации без
гарантии источника
Высокая
средняя
низкая
Высокая
Высокая
2. Источники угроз ИБ, связанные со сбоями, отказами, разрушениями/повреждениями
программных и технических средств
Превышение допустимой
нагрузки
низкая
средняя
низкая
Разрушение/повреждени
е, аварии технических
средств и каналов связи
высокая
низкая
Сбои и отказы
программных средств
средняя
высокая
Сбои и отказы
технических средств и
каналов связи
низкая
Нарушения
функциональности
криптографической
системы
средняя
средняя
низкая
Нарушения
функциональности
архивной системы
высокая
высокая
35
Продолжение таблицы 6
Группа угроз
Содержание угроз
Сведения о
клиентах и
партнерах
Сведения о
планах
противо-
действия
конкурент-
ам
Данные
анализа
финансовой
деятельност
и компании
Сведения о
политике
развития
новых
направлений
деятельности
Марке-
тинго-
вые
исслед-
ования
Стратег-
ия
действий
на рынке
Личные
сведения
о
сотрудни-
ках
фирмы
Сведен-
ия о
системе
защите
компан-
ии
Содержа-
ние
политики
безопасн-
ости
3.Источники угроз ИБ, связанные с деятельностью внутренних нарушителей ИБ
Недобросовестное
исполнение
обязанностей
средняя
высокая
Халатность
низкая
высокая
Причинение
имущественного
ущерба
высокая
низкая
Ошибка персонала
низкая
низкая
низкая
низкая
Хищение
Выполнение
вредоносных
программ
средняя
высокая
низкая
Использование
информационных
активов не по
назначению
Нарушения
персоналом
организационных мер
по обеспечению ИБ
средняя
средняя
средняя
Ошибки кадровой
работы
низкая
средняя
низкая
низкая

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран