Диплом: Внедрение системы контроля и управления доступом (СКУД) в МКУ «ЕДДС» г. Ноябрьск

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
15
эффективно работать с коммуникационным оборудованием, основными
офисными приложениями для операционной системы Microsoft Windows (Word,
Excel, PowerPoint) или эквивалент;
использовать гарнитуру при приёме информации;
четко говорить по радио и телефону одновременно с работой за компьютером;
применять коммуникативные навыки; быстро принимать решения;
эффективно использовать информационные ресурсы системы - 112 для
обеспечения выполнения задач, поставленных перед ЕДДС;
повышать уровень теоретической и практической подготовки; сохранять
конфиденциальную информацию, полученную в процессе выполнения своих
обязанностей.
1.2 Анализ рисков информационной безопасности
1.2.1 Идентификация и оценка информационных активов
В настоящее время функции организации и обеспечения информацио нно й
безопасности выполняют сотрудники отдела информационных технологий по
поручению генерального директора.
Анализ рисков информационной безопасности проводится начальником
отдела информационных технологий, решение о его проведении принимается также
генеральным директором с различной периодичностью, чаще всего после
возникновения каких-либо утечек информации. Таким образом, в настоящее время
в МКУ «ЕДДС МО г. Ноябрьск» нет продуманной стратегии по анализу рисков
информационной безопасности, анализ осуществляется от случая к случаю,
фрагментарно и неподготовленным для этого специалистом. Оценка рисков в
результате проведения анализа проводится в виде составления списка наиболее
актуальных угроз, которые могут угрожать целостности информационных активов
учреждения в ближайшее время.
В МКУ «ЕДДС МО г. Ноябрьск» основными видами деятельности является
деятельность по взаимодействию с гражданами, а также деятельность по
взаимодействию с сотрудниками учреждения. Кроме того, используется также
16
разработка стратегических планов развития, получение и анализ данных по
результатам работы учреждения (статистическая деятельность).
В учреждения циркулирует информация конфиденциального характера,
содержащая сведения ограниченного распространения (служебная тайна,
коммерческая тайна, персональные данные), и открытые сведения.
Защите подлежит:
вся конфиденциальная информация и информационные ресурсы,
независимо от ее представления и местонахождения в информационной среде
учреждения:
сведения, составляющие коммерческую тайну, доступ к которым
ограничен собственником информации в соответствии с Федеральным законом "О
коммерческой тайне";
Служебные сведения, доступ к которым ограничен органами
государственной власти в соответствии с Гражданским кодексом РФ;
сведения о частной жизни граждан, позволяющие идентифицировать
его личность (персональные данные), доступ к которым ограничен в соответствии с
Федеральным законом "О персональных данных";
открытая информация, необходимая для обеспечения нормального
функционирования учреждения.
Перечень активов, подлежащих защите, приведен в таблице 1.1.
17
Таблица 1.1
Оценка информационных активов МКУ «ЕДДС МО г. Ноябрьск»
Вид деятельности
Наименование
актива
Форма
предоставления
актива
Владелец актива
Критерии
определения
стоимости
Количественна
я оценка (тыс.
руб)
Качественная
оценка
Работа с
гражданами
База данных
граждан
Документы на
бумажных
носителях, БД в
компьютере
Сотрудники отдела
социальной защиты
Репутация
учреждения
78
имеющие
критическое
значение
Статистическая
деятельность
Финансовая и
налоговая
отчетность
Документы на
бумажных
носителях,
электронные
документы
Руководитель МКУ
«ЕДДС МО г.
Ноябрьск»,
Степень
доверия к МКУ
«ЕДДС МО г.
Ноябрьск»
90
имеющие
критическое
значение
Разработка ПО
Сведения о
выполняемых
проектах
Электронные и
бумажные
документы,
договора
Руководитель МКУ
«ЕДДС МО г.
Ноябрьск»
Степень
доверия к МКУ
«ЕДДС МО г.
Ноябрьск»
75
имеющие
критическое
значение
Статистическая
деятельность
Сведения о
финансовых
операциях
Электронные и
бумажные
документы, ценные
бумаги
Руководитель МКУ
«ЕДДС МО г.
Ноябрьск», главный
бухгалтер
Степень
доверия к МКУ
«ЕДДС МО г.
Ноябрьск»
52
имеющие
среднее
значение
18
Разработка
стратегии
развития
Сведения о
политике
развития новых
направлений
деятельности
электронные и
бумажные
документы
Руководитель МКУ
«ЕДДС МО г.
Ноябрьск», ,
сотрудники отдела
маркетинга
Степень
доверия к МКУ
«ЕДДС МО г.
Ноябрьск»
90
имеющие
критическое
значение
Работа с
гражданами
Сведения о
прогнозе ЧС
Электронные и
бумажные
документы
Руководитель МКУ
«ЕДДС МО г.
Ноябрьск», гл.
бухгалтер
Степень
доверия к МКУ
«ЕДДС МО г.
Ноябрьск»
78
имеющие
критическое
значение
Ведение системы
персонифицирова
нного учета прав
участников
системы
обязательного
пенсионного
страхования
Данные учета
Электронные и
бумажные
документы
Руководитель МКУ
«ЕДДС МО г.
Ноябрьск»
Персональные
данные
участников
персонифицир
ованного учета
95
имеющие
критическое
значение
Разработка
стратегии
развития
Перечень
платежных
документов
Электронные и
бумажные
документы
Руководитель МКУ
«ЕДДС МО г.
Ноябрьск»
Степень
доверия к МКУ
«ЕДДС МО г.
Ноябрьск»
70
имеющие
высокое
значение
Взаимодействие с
сотрудниками
Личные сведения
о сотрудниках
фирмы
Трудовые
контракты и
электронные
документы
Руководитель МКУ
«ЕДДС МО г.
Ноябрьск», главный
бухгалтер,
Защищенность
персональных
данных
50
имеющие
среднее
значение
19
сотрудники отдела
кадров
Взаимодействие с
сотрудниками
Сведения о
заработной плате
работников
Электронные и
бумажные
документы
Руководитель МКУ
«ЕДДС МО г.
Ноябрьск», главный
бухгалтер,
сотрудники отдела
кадров
Защищенность
персональных
данных
76
имеющие
критическое
значение
Статистическая
деятельность
Сведения о
результатах
деятельности
документы на
бумажных
носителях,
электронные
документы
Руководитель МКУ
«ЕДДС МО г.
Ноябрьск»
Степень
доверия к МКУ
«ЕДДС МО г.
Ноябрьск»
69
имеющие
высокое
значение
20
Перечень сведений конфиденциального характера МКУ «ЕДДС МО г.
Ноябрьск» приведен в таблице 1.2.
Таблица 1.2
Перечень сведений конфиденциального характера МКУ «ЕДДС МО г.
Ноябрьск»
п/п
Наименование сведений
Гриф
конфиденциал
ьности
Нормативный
документ, реквизиты,
№№ статей
1.
Сведения о программном
обеспечении, принципах
построения, структуре и составе
оборудования корпоративной
информационной системы
(КИС) учреждения
КТ
Указ Президента РФ от 6
марта 1997 года № 188,
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ О коммерческой
тайне, ФЗ РФ от 27 июля
2006 г. N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации"
2.
Входящая и исходящая
корреспонденция (в том числе в
электронном виде)
КТ
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ О коммерческой
тайне
3.
Персональная информация о
клиентах и сотрудниках
контрагентов
КТ
З РФ от 27 июля 2006 г. N
152-ФЗ "О персональных
данных"
4.
Бухгалтерские и финансовые
сведения, в том числе
документы по установленным
формам отчетности о
финансово-хозяйственной
деятельности
КТ
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ О коммерческой
тайне
5.
Сведения, раскрывающие
систему организации и
состояние сохранности
коммерческой тайны в
Учреждения, методы и способы
защиты конфиденциальной
информации от утечки, утери
или искажения
КТ
ФЗ РФ от 27 июля 2006 г.
N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации", ФЗ РФ от
29 июля 2004 г. N 98-ФЗ
О коммерческой тайне
6.
Система организации и
разграничения доступа в КИС,
идентификаторы и пароли,
используемые сотрудниками
учреждения для доступа к
информации
КТ
ФЗ РФ от 27 июля 2006 г.
N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации"
21
7.
Сведения о фактах, событиях и
обстоятельствах частной жизни
сотрудников учреждения,
позволяющие
идентифицировать их личность
(персональные данные)
ФЗ РФ от 27 июля 2006 г.
N 152-ФЗ "О
персональных данных",
Трудовой кодекс
Российской Федерации от
30 декабря 2001 г. № 197-
ФЗ (ТК РФ)
Активы, имеющие наибольшую ценность и поэтому выбранные в качестве
объекта защиты информации, приведены в таблице 1.3.
Таблица 1.3
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Персональные данные заявителей
5
Финансовая и налоговая отчетность
5
Персональные данные сотрудников
4
Сведения о поступивших обращениях
3
Сведения о прогнозе ЧС
3
Входящая и исходящая корреспонденция
2
Перечень платежных документов
2
1.2.2 Оценка уязвимостей активов
Оценка уязвимостей в рассматриваемой учреждения проводится на основании
распоряжении генерального директора.
Оценка уязвимостей информационных активов в МКУ «ЕДДС МО г.
Ноябрьск» проводится в соответствии с нижеприведенным алгоритмом и этапами.
Определение уязвимостей актива - это экспертная оценка, основанная на
изучении свойств актива и выявлении характеристик актива, которые могут быть
использованы теми или иными угрозами.
Выявление (определение) перечня угроз допустимо начать с анализа
деструктивных факторов, приведенных в ГОСТ Р 51275-99 «Объект
информатизации. Факторы, воздействующие на информацию».
Применительно к организациям, работающим с информацие й
конфиденциального характера, наиболее актуальными факторами являются:
дефекты, сбои, отказы, аварии технических средств и систем;
дефекты, сбои и отказы программного обеспечения;
22
разглашение защищаемой информации лицами, имеющими право доступа
к ней;
неправомерные действия со стороны лиц, имеющих право доступа к
защищаемой информации;
• несанкционированный доступ к защищаемой информации;
• неправильное организационное обеспечение защиты информации;
• ошибки обслуживающего персонала;
• блокирование доступа к защищаемой информации путем перегрузки
технических средств обработки информации ложными заявками на ее обработку.
На основе сопоставления выявленных угроз и факторов, воздействующих на
активы, необходимо составить перечень актуальных угроз (т. е. именно тех
конкретных угроз, которые могут воздействовать на актив). Составление перечня
актуальных угроз лучше всего поручить специалистам, имеющим соответствующий
опыт в данной области (экспертам).
Результаты оценки уязвимостей формируются в виде списка, где напротив
каждой уязвимости приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз, оценка стоимости актива.
Результаты оценки уязвимости активов приведены в таблице 1.4.
23
Таблица 1.4
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Персональны
е данные
заявителей
Финансова
я и
налоговая
отчетность
Персональны
е данные
сотрудников
Сведения о
поступивши
х
обращениях
Сведени
я о
прогнозе
ЧС
Входящая и
исходящая
корреспонденци
я
Перечень
платежны
х
документо
в
1. Среда и инфраструктура
Несанкционированный
доступ (НСД) к средствам
хранения информации
(персональным
компьютерам, жестким
дискам, серверам)
низкая
низкая
низкая
низкая
низкая
низкая
средняя
Отсутствие физической
защиты здания, дверей и
окон
низкая
низкая
низкая
низкая
низкая
средняя
Отсутствие формальной
процедуры для
регистрации и снятия с
регистрации
пользователей
низкая
низкая
низкая
низкая
средняя
Отсутствие формального
процесса для пересмотра
(надзора) прав доступа
низкая
низкая
низкая
низкая
средняя
Перехват информации при
передаче ее по
общедоступным каналам
связи
низкая
низкая
низкая
низкая
средняя
24
2. Аппаратное обеспечение
Утечка информации за
счет подслушивания
телефонных линий
Средняя
Средняя
средняя
Недостаточное
техническое
обслуживание/неправильн
ая установка носителей
данных
Средняя
Средняя
Утечка по каналам
ПЭМИН
средняя
средняя
низкая
высока
Отсутствие эффективного
контроля изменений
конфигурации
высокая
высокая
3. Программное обеспечение
Вирусная опасность
средняя
средняя
средняя
средняя
Отсутствие механизмов
идентификации и
аутентификации, таких
как аутентификация
пользователей
высокая
высокая
низкая
Незащищенные таблицы
паролей
высокая
средняя
Плохой менеджмент
паролей
высокая
средняя
Активизация ненужных
сервисов
высокая
высокая
средняя
Несанкционированное
копирование документов и
носителей информации
высокая
высокая
средняя

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран