Диплом: Внедрение системы контроля и управления доступом (СКУД) в ООО "Мэул.ру Груп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
3) количественная оценка риска.
На третьем этапе рассчитывается профиль рисков, и выбираются меры
обеспечения безопасности. Сначала устанавливаю тип связи между ресурсами,
потерями, угрозами и уязвимостями, выделенными на предыдущих шагах
исследования.
Риск описывается с помощью четырех параметров: ресурсы, потери,
угрозы и уязвимости. Далее он оценивается посредством математического
ожидания потерь за год.
Для оценки рисков на предприятии выберем количественную методику,
которая ставит в соответствие выраженной ранее качественной характеристике
угроз числовой либо буквенный эквивалент как показано в таблице.
Уровни угрозы
Низкая
Средняя
Высокая
Уровни уязвимости
н
с
в
н
с
в
н
с
в
Ценность актива
1
0
1
2
1
2
3
2
3
4
2
1
2
3
2
3
4
3
4
5
3
2
3
4
3
4
5
4
5
6
4
3
4
5
4
5
6
5
6
7
5
4
5
6
5
6
7
6
7
8
Сформируем таблицу денежного эквивалента основным критериям
уровней угрозы.
Таблица 7.
Оценка в денежных единицах
Название уровня
Оценка уровня, у.е.
Низкий
до 100 тыс.
Средний
от 100 тыс. до 3 млн.
Высокий
свыше 3 млн.
Оценка рисков будет производится специальной комиссией экспертов в
составе директора компании, начальника ИТ-отдела, завхоза, системного
администратора.
47
В случае определения уровня уязвимости из результатов аудита или
самооценки для различных процессов и при наличии экспертных оценок уровня
соответствующих угроз и ценности активов можно получить меру риска ИБ для
каждого процесса (таблица 8).
Таблица 8.
Результаты оценки рисков информационным активам
организации
Риск
Актив
Ранг
риска
Кража
Электронные носители
6
Несанкционированный доступ
ПК
6
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за работой
уборщиц
ПК
6
Сбои / ошибки
ПК
6
Несанкционированный доступ
Электронные носители
5
Сбои / ошибки
Электронные носители
5
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за работой
уборщиц
ПК
5
Сбои / ошибки
ПО
5
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за работой
уборщиц
Документы
5
Кража
ПК
5
Несанкционированный доступ
ПК
5
Сбои / ошибки
ПК
5
Несанкционированный доступ
ПО
4
Несанкционированный доступ
Документы
4
Сбои / ошибки
Документы
4
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1 Выбор комплекса задач обеспечения информационной безопасности.
Прежде чем рассматривать задачи обеспечения информационной
безопасности, рассмотрим перечень актуальных угроз.
48
Под уровнем исходной защищенности ИСПДн понимается обобщенный
показатель, зависящий от технических и эксплуатационных характеристик
ИСПДн. Перечень данных характеристик и показатели защищенности ИСПДн,
зависящие от них, показаны в таблице 9. Данный показатель рассчитывается
для ИСПДн, исходя из обобщенных характеристик объекта информатизации.
Таблица 9
Показатель защищенности ИСПДн
Технические и
эксплуатационные
характеристики
ИСПДн
Уровень защищенности
Высокий
Средний
Низкий
1. По территориальному размещению:
локальная ИСПДн,
развернутая в
пределах одного
здания
+
-
-
2. По наличию соединения с сетями общего пользования:
ИСПДн, имеющая
одноточечный выход в
сеть общего
пользования;
-
+
-
3. По встроенным (легальным) операциям с записями баз персональных данных:
модификация,
передача
-
-
+
4.По разграничению доступа к персональным данным:
ИСПДн, к которой
имеют доступ
определенные
перечнем сотрудники
организации,
являющейся
владельцем ИСПДн,
либо субъект ПДн;
-
+
-
5. По наличию соединений с другими базами ПДн иных ИСПДн:
ИСПДн, в которой
используется одна
база ПДн,
принадлежащая
организации –
владельцу данной
ИСПДн
+
-
-
6. По уровню обобщения (обезличивания) ПДн:
ИСПДн, в которой
данные
обезличиваются
-
+
-
49
только при передаче в
другие организации и
не обезличены при
предоставлении
пользователю в
организации;
7. По объему ПДн, которые предоставляются сторонним пользователям ИСПДн
без предварительной обработки:
ИСПДн, не
предоставляющая
никакой информации.
+
-
-
Уровень защищенности ИСПДн определяется совокупным количеством
защищённых и не защищенных сегментов данных.
Исходная защищенность определяет тот уровень безопасности, который
будет установлен для системы.
Коэффициент исходной защищенности в соответствии с совокупностью
нормативных законов и подзаконных актов может иметь несколько степеней
защищенности кратных пяти.
В соответствии с общей концепцией вводятся несколько показателей
оценки, определяющих вероятность наступления того или иного события и
принимающей абсолютные простые значения для простоты оценки и учета, а
также реализации алгоритма в случае автоматического сравнения и
алгоритмизации оценки.
Используя значения приведенных выше показателей Y1 и Y2,
вычисляется коэффициент реализуемости угрозы Y, определяемый
соотношением:
Y =(Y1+Y2)/20.
Y =(5+5)/20=0.5.
Равенства показывают, что матрица значений реализуемости и
актуальности угроз может иметь несколько нечетких значений в определенном
диапазоне, которые определяют не только реализуемость угрозы, но и степень
ее разрушительной силы для объекта в целом, а проводя дополнительную
градацию и окрашивание угроз в зависимости от их вредоносности для ПДн и
ИСПДн.
50
Оценка носит экспертный характер т.е. базируется не на точных, а на
размытых значениях параметров и характеризует опасность по величине и силе
последствий для конкретных объектов системы.
После просчета всех показателей производится оценка актуальности
каждой угрозы безопасности ПДн при их обработке в ИСПДн исходя из
матрицы, приведенная в таблице 10.
Таблица 10
Матрица расчета актуальности угроз безопасности ПДн
Возможность
реализации
угрозы
Показатель опасности угрозы
Низкая
Средняя
Высокая
Низкая
неактуальная
неактуальная
актуальная
Средняя
неактуальная
актуальная
актуальная
Высокая
актуальная
актуальная
актуальная
Очень высокая
актуальная
актуальная
актуальная
В результате расчета, у предприятия средняя возможность реализации
угрозы и для него актуальны угрозы среднего и высокого уровня.
С точки зрения наличия права постоянного или разового доступа в
контролируемую зону (КЗ) объектов размещения ИСПДн все физические лица
могут быть отнесены к следующим двум категориям:
категория I – лица, не имеющие права доступа в контролируемую зону
ИСПДн;
категория II – лица, имеющие право доступа в контролируемую зону
ИСПДн.
Все потенциальные нарушители подразделяются на:
внешних нарушителей, осуществляющих атаки из-за пределов
контролируемой зоны ИСПДн;
внутренних нарушителей, осуществляющих атаки, находясь в пределах
контролируемой зоны ИСПДн. В качестве внешнего нарушителя кроме лиц
категории I должны рассматриваться также лица категории II, находящиеся
за пределами КЗ.
51
В отношении ИСПДн в качестве внешнего нарушителями из числа лиц
категории I могут выступать:
бывшие сотрудники предприятий отрасли;
посторонние лица, пытающиеся получить доступ к ПДн в инициативном
порядке;
представители преступных организаций.
Внешний нарушитель может осуществлять:
перехват обрабатываемых техническими средствами ИСПДн ПДн за счет их
утечки по ТКУИ с использованием портативных, возимых, носимых, а также
автономных автоматических средств разведки серийной разработки;
деструктивные воздействия через элементы информационной
инфраструктуры ИСПДн, которые в процессе своего жизненного цикла
(модернизация, сопровождение, ремонт, утилизация) оказываются за
пределами КЗ;
несанкционированный доступ к информации с использованием специальных
программных воздействий посредством программы вирусов, вредоносных
программ, алгоритмических или программных закладок;
перехват информации, передаваемой по сетям связи общего пользования или
каналам связи, не защищенным от несанкционированного доступа (НСД) к
информации организационно- техническими мерами;
атаки на ИСПДн путем реализации угроз удаленного доступа. Внутренний
нарушитель (лица категории II) подразделяется на восемь групп в
зависимости от способа и полномочий доступа к информационным ресурсам
(ИР) ИСПДн.
Для получения исходных данных о ИСПДн нарушитель (как I категории,
так и II категории) может осуществлять перехват зашифрованной информации
и иных данных, передаваемых по каналам связи сетям общего пользования и
(или) сетям международного информационного обмена, а также по локальным
сетям ИСПДн. В дополнении к приведенным возможностям, которыми
52
обладают различные группы внутренних нарушителей, может быть приведен
ряд дополнительных возможностей, которые присущи всем группам
внутреннего нарушителя. [1]
Любой внутренний нарушитель может иметь физический доступ к
линиям связи, системам электропитания и заземления. Предполагается, что
возможности внутреннего нарушителя существенным образом зависят от
действующих в пределах контролируемой зоны объектов размещения ИСПДн
ограничительных факторов, из которых основными являются режимные
мероприятия и организационно-технические меры, направленные на:
предотвращение и пресечение несанкционированных действий;
подбор и расстановку кадров;
допуск физических лиц в контролируемую зону и к средства
вычислительной техники;
контроль за порядком проведения работ.
В силу этого внутренний нарушитель не имеет возможности получения
специальных знаний о ИСПДн в объеме, необходимом для решения вопросов
создания и преодоления средств защиты ПДн, и исключается его возможность
по созданию и применению специальных программно технических средств
реализации целенаправленных воздействий данного нарушителя на
подлежащие защите объекты и он может осуществлять попытки
несанкционированного доступа к ИР с использованием только штатных
программно-технических средств ИСПДн без нарушения их целостности.
Возможность сговора внутренних нарушителей между собой, сговора
внутреннего нарушителя с персоналом организаций-разработчиков подсистем
ИСПДн, а также сговора внутреннего и внешнего нарушителей должна быть
исключена применением организационно-технических и кадрово-режимных
мер, действующих на объектах размещения ИСПДн [3].
53
1.3.2 Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации.
Защита учреждений и организаций с помощью сложных дополнительных
средств защиты, включающих системы СКУД и видеонаблюдения дает
возможность правильно спланировать их использование в соответствии с
требуемыми целями и задачами построения системы защиты.
Включение в общую систему механизма антивирусной защиты дает
возможность рассмотреть не только комплекс защиты периметра учреждения,
но и рассмотреть в нем систему защиты информационной системы.
Для формирования определенного уровня защиты системы следует
оценить возможные негативные последствия от проникновения в нее с
использованием специальных показателей либо коэффициентов, формирующих
уровень или степень проникновения в систему. [5]
Оценка проникновения нарушителя тем или иным путем в
информационную систему базируется на нескольких стохастических оценках,
не имеющих четких границ и относящихся скорее к нечетким значениям
нежели четким определениям.
Совокупность полученных оценок, связанных с оценкой приоритетов в
системе защиты, степенью и возможностью проникновения злоумышленника,
количеством возможных путей проникновения сквозь систему защиты объекта,
а также важностью информации, которой располагает нарушитель до и после
проникновения.
В соответствии с описанными выше критериями деятельность
нарушителя можно разделить на несколько основных типов в зависимости от
степени подготовленности и реализации – использующую случайные
механизмы проникновения, слабая степень готовности исполнителя к
преступным действиям, исполнитель подготовлен к преступным действиям
один или в группе, неблагонадежные сотрудники предприятия.
54
Чаще всего процесс нарушения периметра происходит неподготовленным
нарушителем или человеком, который использует примитивные средства
нарушения безопасности объекта вообще и информационной системы, в
частности.
Зачастую такой тип нарушителя не обладает ни специальной
подготовкой, ни дополнительными средствами для преодоления защиты
компании и ее информационной системы.
Оборудование информационной системы простым набором
элементарных антивирусных средств является достаточным условием для
пресечения такого рода проникновения.
Однако, нарушитель, обладающий определенными знаниями в НЛП и
простейшими программными средствами взлома способен не только
проникнуть за так называемый «периметр» охраняемого объекта, но и
установить на компьютеры компании набор шпионских и вредоносных
программ либо использовать «помощников» из персонала компании,
способных умышленно или по незнанию предоставить ему необходимые права
доступа.
В этом случае можно наблюдать другую картину проникновения в
информационную систему, которая влечет за собой кражу данных для
последующей их перепродажи, кражу закрытой информации, доступ к
коммерческой и экономической информации предприятия, установки
фишинговых программ и программ-троянов на компьютеры сотрудников для
последующего съема данных и краж информации о клиентах компании и
возможных сделках с ними, кража инсайдерской информации.
Целью защиты системы от несанкционированного доступа может быть
как решение противодействию одной из этих угроз так и реализация системы, в
том числе и антивирусной защиты, блокирующей несколько угроз в
зависимости от вероятности их появления.
Следует учитывать, что угроза проникновения в систему может
определяться на каждом защитном рубеже системы в связи с чем может
55
формироваться и модель защиты объекта, связанная с построением защитных
рубежей на подступе к ней, включающая организационные, аппаратные и
программные средства блокировки нарушителя.
В качестве оценки эффективности системы будет использоваться
время доступа к ней и время проникновения сквозь одну или несколько зон
безопасности, что определяется временем срабатывания одной или нескольких
систем безопасности, включающих антивирусную защиту и дополнительные
программные и аппаратные блокираторы, включающие средства защиты
каналов связи, жестких и переносных дисков.
Анализ рассмотренных основ обеспечения информационной
безопасности позволяет сделать вывод о том, что понятие «обеспечение
информационной безопасности» включает объекты информационной
безопасности, угрозы объектам информационной безопасности и деятельность
по защите этих объектов, основанную на совокупности сил, средств, способов и
методов обеспечения информационной безопасности.
Главными целями деятельности по обеспечению информационной
безопасности, как уже отмечалось, являются ликвидация угроз объектам
информационной безопасности и минимизация возможного ущерба, который
может быть нанесен вследствие реализации данных угроз. Основные
направления деятельности по обеспечению информационной безопасности на
предприятии, используемые для осуществления этой деятельности силы,
средства, способы и методы подробно рассмотрены ниже. В настоящей главе
изложены сущность и основные виды угроз информационной безопасности.
Угроза — одно из ключевых понятий в сфере обеспечения
информационной безопасности.
Угроза объекту информационной безопасности есть совокупность
факторов и условий, возникающих в процессе взаимодействия различных
объектов (их элементов) и способных оказывать негативное воздействие на
конкретный объект информационной безопасности. Негативные воздействия
различаются по характеру наносимого вреда, а именно: по степени изменения

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран