Диплом: Внедрение системы контроля и управления доступом (СКУД) в МКУ «ЕДДС» г. Ноябрьск

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
25
4. Физический доступ
Незаконное
проникновение
злоумышленников
высокая
высокая
Кража
высокая
высокая
Подмена
средняя
средняя
низкая
высока
Хищение документов
высокая
высокая
5.Персонал
Отключение или вывод из
строя подсистем
обеспечения
функционирования
информационных систем
средняя
средняя
высокая
Незаконное получение
атрибутов разграничения
доступа
высокая
высокая
низкая
Несанкционированный
доступ к ресурсам
информационной системы
с рабочих станций
легальных пользователей
высокая
средняя
Хищение или вскрытие
шифров криптозащиты
информации
высокая
средняя
6. Общие уязвимые места
Внедрение аппаратных и
программных закладок с
целью скрытно
осуществлять доступ к
информационным
высокая
высокая
высокая
высокая
26
ресурсам или
дезорганизации
функционирования
компонентов
корпоративной
информационной системы
Незаконное использование
оборудования,
программных средств или
информационных
ресурсов, нарушающее
права третьих лиц
средняя
средняя
Применение технических
средств для
несанкционированного
съема информации
высокая
высокая
27
1.2.3 Оценка угроз активам
Основными источниками угроз безопасности в рассматриваемой МКУ
«ЕДДС МО г. Ноябрьск» информации являются:
Непреднамеренные (случайные, ошибочные, без умысла и корыстных
целей) нарушения введенных правил сбора, обработки, передачи информации, а
также различных требований защиты данных и другие действия пользователей ИС
(в т. ч. тех сотрудников, которые отвечают за обслуживание и функционирование
элементов корпоративной системы), приводящие к дополнительным затратам
времени и ресурсов, разглашению личной и конфиденциальной информации, потере
ценных данных или нестабильностями работе ИС в целом;
Преднамеренные (в корыстных целях, по принуждению третьими
лицами, со злым умыслом) действия официально допущенных к информацио нным
активам сотрудников (в т. ч. тех сотрудников, которые отвечают за обслуживание и
функционирование элементов корпоративной системы), приводящие к
дополнительным затратам времени и ресурсов, разглашению личной и
конфиденциальной информации, потере ценных данных или нестабильностям и
работе ИС в целом;
Действия преступных лиц и организованных группировок,
политических или экономических структур, иностранных разведок, а также
отдельных лиц по добыванию важных данных, навязыванию ложной информации,
нарушению целостности или работоспособности ИС в целом, либо ее отдельных
компонентов;
Уделенное несанкционированное проникновение третьих лиц из
отдаленных сегментов корпоративной сети или внешних ЛВС общего пользования
(прежде всего через сеть Интернет), через несанкционированные или легальные
участки таких сетей, используя изъяны и недостатки протоколов обмена данными,
средств ИБ и разграничения удаленного доступа к ресурсам;
Погрешности, допущенные в ходе разработки и тестирования
компонентов ИС и их систем защиты, ошибки ПО, различные технические сбои и
отказы стабильной работы системы (в т. ч. средств информационной защиты и
контроля ее эффективности);
28
Стихийные бедствия и различные аварии.
Наиболее важными угрозами ИБ для исследуемого МКУ «ЕДДС МО г.
Ноябрьск» можно выделить следующие:
Нарушение конфиденциальности (утечка, разглашение) данных,
которые могут составлять корпоративную или служебную тайну, а также различных
персональных данных;
Получение несанкционированного доступа или кража архивов
фотоизображений;
Изменение функциональности некоторых компонентов ИС, блокировка
данных, срыв решения задач, нарушение технологического процесса;
Нарушение целостности (удаление, изменение, подмена)
информационных и программных ресурсов, а также целенаправленная
фальсификация важных документов.
Вероятность реализации угрозы для каждого актива информационного
ресурса приведена в таблице 1.5.
29
Таблица 1.5
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Персональны
е данные
заявителей
Финансова
я и
налоговая
отчетность
Персональны
е данные
сотрудников
Сведения о
поступивши
х
обращениях
Сведени
я о
прогнозе
ЧС
Входящая и
исходящая
корреспонденци
я
Перечень
платежных
документо
в
1. Угрозы, обусловленные преднамеренными действиями
Применение
технических средств
для
несанкционированног
о съема информации
высокая
низкая
средняя
Несанкционированны
й доступ к ресурсам
информационной
системы с рабочих
станций легальных
пользователей
высокая
низкая
Игнорирование
организационных
ограничений
Высокая
средняя
низкая
Высокая
Использование
информационных
активов не по
назначению
Высокая
Высокая
Высокая
Нарушения
персоналом
организационных мер
по обеспечению ИБ
средняя
средняя
30
Разглашение, передача
или утрата атрибутов
разграничения доступа
Высокая
Высокая
2. Угрозы, обусловленные случайными действиями
Отключение или
вывод из строя
подсистем
обеспечения
функционирования
информационных
систем
низкая
средняя
Ввод ошибочных
данных
высокая
Заражение вирусами
средняя
средняя
Порча носителей
информации
высокая
Некомпетентное
использование,
настройка или
неправомерное
отключение средств
защиты
высокая
высокая
низкая
Использование
программных средств
и информации без
гарантии источника
Высокая
средняя
низкая
Высокая
3. Угрозы, обусловленные естественными причинами (природные, техногенные факторы)
Выход из строя
оборудования
низкая
низкая
низкая
низкая
31
информационных
систем и оборудования
Выход из строя или
невозможность
использования линий
связи
средняя
средняя
Пожары, наводнения и
другие стихийные
бедствия
низкая
низкая
32
Все пользователи ИС в учреждения зарегистрированные как ее легальные
пользователи или обслуживающие ее компоненты, в любом случае являются
источниками внутреннего случайного воздействия, т.к. имеют прямой доступ в
процессам обработки данных и могут случайно совершить непреднамере нную
ошибку и нарушить действия правил, инструкций и регламентов.
Главные пути реализации непреднамеренных (искусственных) угроз
безопасности информации (деятельность людей, совершаемая по незнанию,
халатности, из любопытства, но без какого-то злого умысла):
Неумышленные действия, направленные на частичное или полное
нарушение функционирования компонентов ИС или разрушению технических
или программных ресурсов;
• Неосторожные деяния, приводящие к разглашению
конфиденциальной информации ограниченного распространения;
• Передача, утрата, разглашение атрибутов доступа в ИС (пропусков,
карточек, паролей, ключей шифрования и т.д.);
• Несоблюдение организационных ограничений (правил) при работе с
важными информационными ресурсами;
• Разработка архитектуры систем, технологий обработки данных,
создание ПО с возможностями, представляющими прямую угрозу для
целостности ИС и ее безопасности;
• Пересылка данных по неверному адресу почты;
• Введение ошибочных данных;
• Неумышленная порча носителей информации;
• Повреждение линий связи по неосторожности;
• Неправомерное изменение режима работы устройств или вовсе их
отключение;
• Заражение рабочей станции вирусами;
• Запуск ПО, способного вызвать приостановку или потерю
работоспособности компонентов информационной системы или
осуществляющего необратимые изменения в данных ИС (форматирование,
реорганизацию структуры, удаление и т.д.);
33
• Некомпетентное использование, отключение или настройка средств
информационной защиты.
Следующим пунктом приведем основные пути умышленно й
дезорганизации работы, вывода из строя компонентов ИС МКУ «ЕДДС МО г.
Ноябрьск», несанкционированный доступ к информации (в корыстных целях, по
принуждению третьих лиц, из желания навредить или отомстить):
• Умышленные действия, приводящие к полному или частичному
изменению функциональности компонентов ИС или выходу из строя технических
или программных ресурсов;
• Действия по дезорганизации функционирования ИС, кража
документации и носителей данных;
• Несанкционированное копирование документов и информацио нных
носителей; преднамеренное искажение информации, введение заведомо ложных
данных;
• Отключение или вывод из строя средств обеспечения
функционирования ИС (электропитания, кондиционирования и вентиляции,
линий связи, технической аппаратуры и т.п.);
• Перехват и анализ данных, передаваемых по каналам связи и ЛВС;
• Кража производственных отходов (распечаток документов, записей,
информационных носителей и т.п.);
• Неправомерное получение атрибутов доступа в систему (используя
халатность сотрудников, путем подделки, подбора или подлога и т.п.);
• Несанкционированный доступ к ресурсам информационной системы
с рабочих станций легальных пользователей;
• Хищение или взлом шифров криптографической защиты данных;
• Применение аппаратных и программных закладок с целью
безопасного осуществления доступа к информационным ресурсам или
реализации изменении в схемах функционирования компонентов корпоративно й
ИС;
• Противозаконное применение аппаратных, программных средств
или информационных ресурсов, нарушающее права третьих лиц;
34
• Использование технических средств для несанкционированного
изъятия данных.
1.2.4 Оценка существующих и планируемых средств защиты
Разработку и проведение мероприятий по защите информацио нно й
безопасности в МКУ «ЕДДС МО г. Ноябрьск» обеспечивает отдел
информационных технологий.
Отдел информационных технологий включает в себя специалистов
технической поддержки, программистов и системных администраторов.
Специалисты ТП отвечают за:
Получение от клиентов сообщений об инцидентах;
Организацию решения инцидентов на уровне, удовлетворительном
для клиента;
Слежение за статусом инцидента в ходе работы над ним;
Информирование клиента о ходе решения его проблем и
восстановлении нормального функционирования услуг;
Мониторинг, управление и выдача отчетов о качестве услуг, которые
предоставляются провайдером каждому отдельному пользователю.
Зона ответственности специалистов ТП охватывает следующие виды
деятельности:
Регистрация и начальный анализ заявок пользователей об
инцидентах;
Локализация причин возникновения инцидента;
Инициирование соответствующих действий, направленных на
устранения проблемы;
Генерация и управление всеми отчетами, имеющими отношение к
инциденту;
Отслеживание всех действий, направленных на устранение
проблемы и управление всем процессом разрешения инцидента;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран