Диплом: Внедрение системы контроля и управления доступом (СКУД) в ООО «Директ Стар»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
28
Рис.5. Схема расположения датчиков движения
В результате оценки действующей системы безопасности объекта,
построена таблица, отражающая ключевые задачи по обеспечению
информационной безопасности (Таблица 6).
29
Таблица 6
Анализ выполнения ключевых задач по обеспечению
информационной безопасности
1.2.5. Оценка рисков.
В настоящее время экспертное сообщество неоднозначно воспринимает
задачу оценки рисков ИБ, что обуславливается несколькими причинами. Во-
первых, отсутствием здесь общепринятого подхода или золотого стандарта.
Несмотря на схожесть в общих чертах многочисленных методик и стандартов, они
существенно различаются в деталях. Использование конкретной методики зависит
Ключевые задачи по обеспечению
информационной безопасности
Степень их выполнения
защита сведений и информации, которые
являются коммерческой тайной,
обеспечение безопасности осуществляемой
производственно-торговой деятельности;
Частично
организация работы, направленной на
правовую, организационную и инженерно-
техническую (физическую, аппаратную,
программную и математическую) защиту
коммерческой тайны;
Выполняется полностью
предотвращение открытого доступа и
необоснованного допуска к работам и
сведениям, которые составляют
коммерческую тайну;
Частично
организация специального
делопроизводства, которое исключает
возможность несанкционированного
получения сведений, представляющих
собой коммерческую тайну;
Частично
обеспечение режима безопасности в ходе
различных встреч, переговоров,
совещаний, заседаний и иных
мероприятий;
Частично
определение и локализация вероятных
каналов утечки конфиденциальной
информации в ходе повседневной
производственной деятельности, а также в
экстремальных ситуациях (пожар, авария
и пр.);
Частично
обеспечение охраны территории, зданий
помещений, с защищаемой информацией.
Частично
30
от объекта и области оценки. Тем не менее, процесс выбора подходящего способа
может представлять собой проблему в случае, когда у участников процесса оценки
имеется разное представление о нем, а также о его результатах.
Во-вторых, оценка рисков информационной безопасности является сугубо
экспертной задачей. Выполненный разными экспертами анализ факторов риска
(таких как уязвимость, угроза, ущерб и пр.) зачастую дает различный результат.
Ввиду недостаточной воспроизводимости результатов оценки ставится вопрос
относительно полезности и достоверности полученных данных. Природа человека
обуславливает разное восприятие людьми абстрактных оценок, особенно
относящихся к вероятностным единицам измерения. Имеющимися прикладными
теориями, направленными на учет меры субъективного восприятия индивида
(например, теория проспектов), усложняется и без того непростая методология
анализа рисков, что не способствует ее популяризации.
В-третьих, непосредственная процедура оценки рисков в контексте ее
классического понимания, с декомпозицией активов и их инвентаризацией,
представляет собой весьма трудоемкую задачу. Предпринимаемые попытки
осуществления анализа вручную с использованием традиционных офисных
инструментов (например, электронных таблиц) с неизбежностью теряется в море
информации. Предназначенные для упрощения отдельных этапов анализа рисков
специализированные программные средства в определенной степени способствуют
облегчению моделирования, однако совершенно не упрощают сбор данных и их
систематизацию. Наконец, до настоящего времени не устоялось само определение
риска в контексте проблемы ИБ.
Достаточно обратить внимание на изменения, произошедшие в
терминологии документа ISO Guide 73:2009 по сравнению с версией от 2002 года.
Так, в то время как ранее риск определялся в качестве потенциала причинения
ущерба ввиду эксплуатации уязвимости определенной угрозой, то в настоящее
время он рассматривается как эффект отклонения от ожидаемых результатов. В
новой редакции стандарта ISO/IEC 27001:2013 также произошли аналогичные
концептуальные изменения. По этим, а равно по ряду иных причин к оценке рисков
ИБ в лучшем случае относятся с осторожностью, а в худшем случае – со
31
значительным недоверием. Указанное обуславливает дискредитацию самой идеи
риск-менеджмента, следствием чего выступает саботаж данного процесса
руководством, в результате чего возникают многочисленные инциденты,
сообщениями о которых пестрят ежегодные аналитические отчеты.
На основании изложенного возникает вопрос относительно того, с какой
стороны наиболее целесообразно подходить к задаче по оценке рисков ИБ. В
настоящее время информационная безопасность все более ориентирована на
бизнес-цели и встраивается в бизнес-процессы. С оценкой рисков происходят
аналогичные метаморфозы – она получает необходимый бизнес-контекст.
Современная методика оценки рисков ИБ должна соответствовать ряду критериев.
В частности, она должна быть достаточно универсальной и простой, чтобы
результаты ее использования были полезны всем участникам процесса и вызывали
доверие.
В качестве базовых принципов такой методики можно выделить:
- опору на мнение бизнеса;
- избегание излишней детализации;
- рассмотрение внешних источников информации;
- применение примеров.
Представляется наиболее целесообразным продемонстрировать суть
предлагаемой методики на практическом примере. Проанализируем задачу по
оценке рисков ИБ компании. Как правило, все начинается с определения границ
оценки. В случае, когда риски оцениваются впервые, в границы такой оценки
должны включаться генерирующие выручку ключевые бизнес-процессы и
процессы, которые их обслуживают. При отсутствии документации бизнес-
процессов, для получения общего представления о них можно изучить
организационную структуру, а также положения о подразделениях, которые
содержат описание задач и целей [4]. После определения границ оценки,
необходимо перейти к идентификации активов. Согласно вышеописанному, нами
будут рассмотрены ключевые бизнес-процессы в качестве укрупненных активов, а
инвентаризация информационных ресурсов будет отложена на следующие этапы
(правило 1).
32
Указанное обуславливается тем, что методика предусматривает поэтапный
переход от общего к частному, ввиду чего на данном уровне детализации
необходимость в этих данных отсутствует.
Факторы риска
Будем считать, что мы определились с составом оцениваемых активов.
Далее требуется идентификация угроз и связанных с ними уязвимостей. Тем не
менее, подобный подход можно использовать исключительно в случае выполнения
детального анализа рисков, в котором в качестве объекта оценки выступают
объекты среды информационных активов. Фокус оценки рисков в новой версии
стандарта ISO/IEC 27001:2013 был смещен с традиционных ИТ-активов на
информацию и ее обработку. Ввиду того, что на текущем уровне детализации нами
рассматриваются укрупненные бизнес-процессы компании, представляется
достаточным идентифицировать лишь присущие им высокоуровневые факторы
риска [9].
Фактор риска представляют собой определенную характеристику объекта,
процесса или технологии, являющуюся источником появления в будущем проблем.
При этом говорить о наличии риска как такового можно только в случае
негативного воздействия проблем на показателях осуществляемой компанией
деятельности. Таким образом, задача идентификации факторов риска сводится к
выявлению неудачных характеристик и свойств процессов, определяющих
возможные сценарии реализации риска, оказывающие негативное воздействие.
33
Таблица 7
Результаты оценки рисков информационным активам
организации
Группа угрозы
Содержание угроз
Актив
Ранг
риска
Несанкцион.
импорт/экспорт
программного обеспечения
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
8
4
угроза столкновения с
вредоносным
программным
обеспечением данных
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
7
4
Перехват информации
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
7
4
Изменение смысла
переданной информации
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
7
4
Ошибка при обслуживании
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
7
1
Аппаратные отказы
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
4
Ошибки оператора
База данных
арендаторов
3
34
База данных
контрактов
Данные учета
СУБД
Объекты предприятия
Технические
неисправности сетевых
компонентов
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
3
Сбои в функционировании
услуг связи данных дан
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
3
Колебания напряжения
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
3
Ухудшения состояния
запоминающей среды
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
7
4
Хищение
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
7
4
Намеренное повреждение
База данных
арендаторов
База данных
контрактов
Данные учета
СУБД
Объекты предприятия
7
4
Нелегальное
проникновение
злоумышленников под
видом санкционированных
пользователей
База данных
пользователей
База данных паролей
Коммерческие
проекты
7
35
СУБД
Офис
4
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной безопасности.
Защите подлежит критичная информация, хранящаяся в базе данных и
передаваемая по каналам связи, а также информационные ресурсы в виде
резервных копий единой базы данных.
Помимо непосредственно информационных ресурсов, защите должно
подлежать программное обеспечение, с помощью которого производится
обработка ценной информации
СУБД (серверная часть);
операционная система и сервисное программное обеспечение.
Защита программного обеспечения должна обеспечиваться с помощью
ограничения прав доступа конечных пользователей и системных администраторов
[14].
1.3.2. Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и защиты
информации.
ООО «Директ Стар» использует следующую нормативно-правовую базу
документов в области информационной безопасности и защиты информации:
Положение о конфиденциальной информации;
Положение об использовании программного обеспечения;
Положение об использовании электронной почты;
Положение об использовании сети Интернет;
Положение об использовании мобильных устройств и носителей
информации;
Правила внутреннего трудового распорядка;
Приказ о введении политики информационной безопасности;
Приказ о введении Правил внутреннего трудового распорядка;
36
Приказ о введении внутриобъектного пропускного режима.
Рассмотрим упрощенную классификацию угроз:
1. По отношению к предприятию угрозы делятся на:
внутренние (занесение вируса в сеть сотрудниками, кража информации
сотрудниками);
внешние (хакерская атака на компьютеры компании).
2. По намеренности угрозы бывают:
преднамеренными (вредоносное ПО или человек, угрожающие
предприятию);
непреднамеренными (случайное удаление данных сотрудником).
3. По цели можно выделить угрозы, направленные на:
захват информации;
порча информации;
внесение новых или изменение существующих данных;
нарушение работы программного обеспечения;
захват контроля над программным обеспечением и пр.
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер.
Организационными мероприятиями по защите информации при создании
системы являются:
• организация разработки, внедрения и использования средств;
контроль доступа на всей территории, проход в здания, а также
помещения;
• введение режима секретности на отдельных участках проведения работ;
• разработка должностных инструкций по обеспечению режима
секретности в соответствии с действующим законодательством;
• при необходимости организация пропускного режима, сигнализации, а
также охраны для отдельных помещений;
• разграничение задач по исполнителям и выпуску документации;
наложение грифа секретности на материалы, документацию, аппаратуру и
хранение их в отдельном помещении с контролем доступа и охраной;
37
непрерывный контроль за соблюдением режима исполнителями;
установление лиц ответственных за сохранность информации.
Организационные мероприятия, описанные в инструкции по эксплуатации
на системы и рекомендуемые организации-потребителю, также должны быть
предусмотрены и на периоды подготовки, а также эксплуатации системы [15].
В целях обеспечения максимальной степени информационной защиты,
требуется внесение дополнений в документы информационной безопасности.
Документы являются организационно-административной основой
информационной безопасности работы.
Представляется целесообразным добавление ряда касающихся вопросов
доступа к информации пунктов в договоры с сотрудниками всех отделов филиала
(без исключения). Предлагается добавить перечень пунктов, касающихся
ответственности (в том числе дисциплинарных взысканий) по соблюдению
политики безопасности.
1.4.2. Выбор инженерно-технических мер.
Тем не менее, на данном этапе развития на предприятии ведутся
мероприятия по достижению конфиденциальности, целостности и доступности
информации, позволяющие повысить результативность системы информационной
безопасности.
Защита данных
Понятие защиты данных обычно ассоциируется с применением только
парольной защиты. Для большинства организаций единственным механизмом
защиты информации в ЛВС остается только организация парольного доступа.
Данный механизм недостаточен, ведь простые пароли - низкая защита от
несанкционированного доступа. В связи с этим возникает необходимость
идентифицировать и аутентифицировать пользователя при входе, следовательно,
выявить его право на доступ к информации, а также круг его полномочий [7].
Аутентификация текущего пользователя возможна по различным
признакам. Наиболее распространенным способом аутентификации является
установление личности пользователя по тем уникальным признакам, которыми он
располагает. Текущий пользователь вводит идентификатор, и следом секретный

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран