Диплом: Внедрение системы контроля и управления доступом (СКУД) в ООО "Мэул.ру Груп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
Сеть Интернет
СУБД Oracle
10g
СУБД Oracle 10G
(РЛС данные)
СУБД Oracle 10G
(СВЧ данные)
MS Office 2010
ПО тестирования
РЛС средств
NTX (COLO -3U)
Opera
Apache
СУБД
MySQL
Фай
лы с
данн
ыми
Http/https
MS Office 2010
Opera
ПО тестирования
СВЧ средств
MS Office 2010
Opera
1С Предприятие
(локальная версия)
Лока
льно
е
файл
овое
хран
илищ
е
Консультант
Бухгалтер
Инженер
Датацентр
Веб сервер
Рисунок 2 – Программная архитектура предприятия
Рассмотрим обобщенную схему СКУД и оценим ее достоинства и
недостатки.
Рисунок 3 – Используемая СКУД
37
Используемая система видеонаблюдения основана на использовании
камер в основном холле и на входе с подключением их к отдельному монитору,
стоящему в помещении охраны.
Система видеозаписи строится на использовании компактных, купольных
цилиндрических камер типа HiWatch DS-I220 и HikVision DS-2CD2032-I как
показано на рисунках.
Рисунок 4 - Камеры для потолка
Рисунок 5 - Цилиндрические камеры
В помещении используется дренчерная водяная установка с
пневматической побудительной системой в виде спринклерных оросителей.
Система контроля и управления доступом, в том числе и к информации с
камер, представлена набором программных и аппаратных средств защиты и
средств разграничения доступа.
На этажах камеры устанавливаются аналогично первому этажу. Датчики
движения установлены по перед оконными и дверными проемами.
Таблица 6.
38
Анализ выполнения основных задач по обеспечению
информационной безопасности
Основные задачи по обеспечению информационной
безопасности
Степень
выполнения
обеспечение безопасности производственно-торговой
деятельности, защита информации и сведений,
являющихся коммерческой тайной;
средняя
организация работы по правовой, организационной и
инженерно-технической (физической, аппаратной,
программной и математической) защите коммерческой
тайны;
высокая
организация специального делопроизводства,
исключающего несанкционированное получение
сведений, являющихся коммерческой тайной;
высокая
предотвращение необоснованного допуска и открытого
доступа к сведениям и работам, составляющим
коммерческую тайну;
средняя
выявление и локализация возможных каналов утечки
конфиденциальной информации в процессе повседневной
производственной деятельности и в экстремальных
(авария, пожар и др.) ситуациях;
высокая
обеспечение режима безопасности при осуществлении
таких видов деятельности, как различные встречи,
переговоры, совещания, заседания и другие мероприятия,
связанные с деловым сотрудничеством на национальном и
международном уровне;
средняя
обеспечение охраны территории, зданий помещений, с
защищаемой информацией.
средняя
1.2.5 Оценка рисков.
Оценка рисков нарушения информационной безопасности проводится для
всех информационных активов. Анализ рисков включает идентификацию и
вычисление уровней (мер) рисков на основе оценок, присвоенных ресурсам,
угрозам и уязвимостям ресурсов.
Распространенным способом оценки рисков являются грамотно
спланированные интервью с использованием «опросников», в которых
участвуют необходимые структурные подразделения. По окончании анализа и
расшифровки рисков необходимо составить специальный отчет. Далее отчет
предоставляется высшему руководству организации. [1]
39
В соответствии с ГОСТ Р ИСО/МЭК 27005-2010 «Информационная
технология. Методы и средства обеспечения безопасности. Менеджмент риска
информационной безопасности» (далее - ГОСТ Р ИСО/МЭК 27005-2010) |17|
пол риском информационной безопасности будем понимать возможность того,
что данная угроза сможет воспользоваться уязвимостью актива или группы
активов и тем самым нанесет ущерб организации.
Исходя из вышесказанного, мы можем сделать вывод, что риск связан со
следующими составляющими, такими как:
а) угрозы;
б) активы;
в) уязвимости:
г) ущерб.
Первым делом устанавливается контекст, далее проводится оценка риска.
Если в результате этого удастся получить достаточную информацию для
эффективного определения действий, требуемых для снижения риска до
приемлемого уровня, то задача выполнена, далее идет обработка риска. Если
информация недостаточна, то проводится еще одна итерация оценки риска
только уже пересмотренного контекста.
Эффективность обработки риска зависит от результатов оценки риска.
Обработка риска может не обеспечить сразу же приемлемый уровень
остаточного риска. В этой ситуации потребуется еще одна итерация оценки
риска с измененными параметрами контекста, за которой последует очередная
процедура обработки риска.
Установление контекста является первым и подготовительным этапом.
На этом шаге выделяется вся информация о системе и требования к
информационной безопасности. Такие данные в первую очередь нужны для
проведения оценки риска и его дальнейшей обработки. [19]
В первую очередь определяется область и границы применения оценки
риска информационной безопасности.) то необходимо для того, чтобы учесть
вес значимые активы при проведении оценки риска.
40
Далее определяются критерии оценки риска и критерии, по которым тот
или уровень риска будет признан приемлемым.
Целью идентификации риска является: определить, что могло бы
произойти при нанесении возможного ущерба, и получить представление о том,
как, где и почему мог иметь место этот ущерб.
Первым шагом в идентификации риска является определение активов.
Под активом мы будем понимать что-либо, имеющее ценность для
организации и, следовательно, нуждающееся в защите. При определении
активов следует иметь в виду, что информационная система состоит нс только
из аппаратных и программных средств.
Определение активов следует проводить с соответствующей степенью
детализации, обеспечивающей информацию, достаточную для оценки риска.
Степень детализации, используемая при определении активов, влияет на общий
объем информации, собранной во время оценки риска. Эта информация может
быть более детализирована при последующих итерациях оценки риска.
Второй шаг это определение угроз.
Угроза может причинить ущерб активам организации, таким как
информация, процессы и системы. Угрозы могут возникать в результате
природных явлений или действий людей, они могут быть случайными пли
умышленными. Должны быть установлены и случайные, и преднамеренные
источники угроз. Угрозы могут проистекать как из самой организации, так и из
источника вне се пределов. 11скоторыс угрозы могут влиять более чем на один
актив. В таких случаях они могут быть причиной различных влияний в
зависимости от того, на какие активы оказывается воздействие.
Третий шаг это выявление уязвимостей. [20]
На данном шаге необходимо выявить уязвимости, которые могут быть
использованы угрозами для нанесения ущерба активам или организации.
Наличие уязвимости само по себе не наносит ущерба, поскольку
необходимо наличие угрозы, которая сможет воспользоваться ею. Для
уязвимости, которой не соответствует определенная угроза, может не
41
потребоваться внедрение средства контроля и управления, но она должна
осознаваться и подвергаться мониторингу на предмет изменений. Следует
отмстить, что неверно реализованное, неправильно функционирующее или
неправильно используемое средство контроля и управления само может стать
уязвимостью. Меры и средства контроля и управления могут быть
эффективными или неэффективными в зависимости от среды, в которой они
функционируют. С другой стороны, угроза, которой не соответствует
определенная уязвимость, может не приводить к риску.
Уязвимости могут быть связаны со свойствами актива. Способ и цели
использования актива могут отличаться от планируемых при приобретении или
создании актива. Необходимо учитывать уязвимости, возникающие из разных
источников, например те, которые являются внешними или внутренними по
отношению к активу.
Четвертым шагом является выявление последствий. [21]
На данном шаге должны быть определены последствия для активов,
вызванные потерей конфиденциальности, целостности и доступности.
Последствием может быть снижение эффективности, неблагоприятные
операционные условия, потеря бизнеса, ущерб, нанесенный репутации, и т.д.
Эта деятельность определяет ущерб или последствия для организации,
которые могут быть обусловлены сценарием инцидента. Сценарий инцидента
это описание угрозы, использующей определенную уязвимость или
совокупность уязвимостей в инциденте ИВ. Влияние сценариев инцидентов
обусловливается критериями влияния, определяемыми в течение деятельности
по установлению контекста. Влияние может затрагивать один пли несколько
активов, а также часть актива. Поэтому активам может назначаться ценность,
обусловленная как их финансовой стоимостью, так и последствиями для
бизнеса в случае их порчи или компрометации. Последствия могут быть
временными или постоянными, как это бывает в случае разрушения активов.
42
Оценка риска является довольно сложным и трудоемким процессом,
который состоит из двух частей. В первую часть входит анализ риска, а второй
частью является сама оценка риска.
Анализ риска включает:
а) идентификацию риска;
б) установление значения риска.
Исходя из ГОСТ Р ИСО/МЭК 27005-2010 [17] под идентификацией риска
мы понимаем процесс определения, составления перечня и описания элементов
риска (более подробно процесс идентификации риска описан выше).
Информация, полученная в процессе идентификации рисков,
используется для определения ущерба и вероятных последствий.
В результате определения значения риска происходит оценка
последствий в денежном эквиваленте и оценка вероятности реализации
инцидентов.
Далее (после определения величины возможного ущерба и вероятности
реализации угрозы) определяются значения уровня рисков. Данная величина
может быть определена по количественной, качественной или смешанной
методике.
Теперь необходимо провести сравнение полученных значений уровней
рисков с критериями оценки рисков, которые были выявлены в результате
первого этапа. В результате данного сравнения мы определим приемлемый
уровень рисков, при котором дальнейшие действия не требуются.
Также требуется определить приоритет обработки рисков в соответствии
с критериями оценки рисков.
Для обработки риска могут быть выполнены следующие действия:
а) снижение риска;
Целью снижения риска является выбор меры и средства контроля и
управления так, чтобы остаточный риск мог быть повторно оценен как
допустимый.
б) сохранение риска;
43
Под сохранением риска мы понимаем решение сохранить риск, не
предпринимая дальнейшего действия.
в) предотвращение риска;
Под предотвращением риска подразумевается отказ от деятельности или
условия, вызывающего конкретный риск.
г) перенос риска.
Риск должен быть перенесен на сторону, которая может наиболее
эффективно осуществлять менеджмент конкретного риска (перенос может быть
осуществлен путем страхования, которое будет поддерживать последствия или
иными методами).
Варианты обработки риска не являются взаимоисключающими.
Таким образом, в результате совершения того или иного действия по
отношению к риску будет получен план обработки риска и уточнены
остаточные риски. [23]
Коммуникация риска представляет собой деятельность, связанную с
достижением соглашения о том, как будет осуществляться обмен информацией
о рисках между сторонами. Информация включает в себя наличие, характер,
форму, вероятность, серьезность, обработку и приемлемость рисков, но этими
факторами не ограничивается. Деятельность по коммутации риска должна
выполняться непрерывно.
Мониторинг и переоценка риска информационной безопасности
С целью обеспечения безопасности и выявления изменений в системе на
ранних стадиях необходимо проводить мониторинг остаточных рисков.
Необходимо проводить непрерывный мониторинг следующих факторов:
а) новых активов;
б) новых угроз, которые могут действовать вне и внутри организации
и которые еще не были оценены;
в) вероятности того, что новые или возросшие уязвимости могут
сделать возможным использование их угрозами;
44
г) выявленных уязвимостей для определения тех из них, которые
становятся подверженными новым или повторно возникающим угрозам;
д) инцидентов информационной безопасности.
Таким образом, процесс управления рисками должен подвергаться
постоянному совершенствованию и анализу.
На сегодняшний день существует множество методик анализа рисков
информационной безопасности. Данные методики можно разделить на три
категории [21 -27]:
а) качественные методики. Такие методики используют оценку риска
на качественном уровне (например, по трёхбалльной шкале («высокий»,
«средний», «низкий»));
б) количественные методики. Такие методики используются в
ситуациях, когда исследуемые угрозы и связанные с ними риски можно
сопоставить е конечными количественными значениями, выраженными в
денежных средствах, процентах и др;
в) смешанные методики. Такие методики используют смешанные
оценки.
Количественная оценка рисков применяется в ситуациях, когда
исследуемые угрозы и связанные с ними риски можно сопоставить с
конечными количественными значениями, выраженными в деньгах, процентах,
времени, человеко ресурсах и т.д. Метод позволяет получить конкретные
значения объектов оценки риска при реализации угроз информационной
безопасности.
При количественном подходе всем элементам оценки рисков
присваивают конкретные и реальные количественные значения. Алгоритм
получения данных значений должен быть нагляден и понятен. Объектом
оценки может являться ценность актива в денежном выражении, вероятность
реализации угрозы, ущерб от реализации угрозы, стоимость защитных мер и
прочее.
45
Под вероятностью угрозы понимается вероятность того, как часто будет
реализовываться угроза в отношении актива за определенный период времени.
Размер ущерба - это тс денежные потерн, которые повлечет за собой успешная
реализация угрозы информационной безопасности. Вероятность угрозы есть
величина безмерная, а размер ущерба обычно выражается в денежных
единицах.
Таким образом, основной задачей любой количественной методики
является определение того, каким образом необходимо скомбинировать
факторы риска, чтобы получить оценку.
Рассмотрим несколько основных методик этого класса:
а) методика RiskWatch [29];
Компания RiskWatch разработала собственную методику анализа рисков.
В методе RiskWatch в качестве критериев для оценки и управления
рисками используются ожидаемые годовые потери (Annual Loss Lxpcctancy,
AI.F.) и оценка возврата инвестиций (Return on Investment, ROI) [23]. RiskWatch
ориентирована на точную количественную оценку соотношения потерь от
угроз безопасности и затрат па создание системы защиты.
Методика RiskWatch состоит из 4 этапов:
I) изучение предмета исследования;
На первом этапе изучаются такие параметры, как тип организации, состав
исследуемой системы, требования в области безопасности. Для облегчения
работы аналитика предлагаются шаблоны, соответствующие типу организации
(«коммерческая информационная система», «государственная/военная
информационная система» и т.д).
2) описание характеристик системы.
На втором этапе происходит ввод данных, описывающих конкретные
характеристики системы. Данные могут вводиться вручную или импортировать
я из отчетов. На этом этапе, в частности, подробно описываются ресурсы,
потери и классы инцидентов. Классы инцидентов получаются путем
сопоставления категории потерь и категории ресурсов. [25]

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран