Диплом: Внедрение системы контроля и управления доступом (СКУД) в ПАО "Территориальная генерирующая компания №2"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
37
Таблица 0.5
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Персональные
данные
физических лиц
Сведения о
выплатах в
компании
Сведения о
взаиморасчетах с
контрагентами
Входящая и исходящая
корреспонденция
Среда и инфраструктура
Несанкционированный
доступ (НСД) к средствам
хранения информации
средняя
средняя
средняя
средняя
Отсутствие физической
защиты здания
низкая
низкая
низкая
низкая
Отсутствие формальной
процедуры для регистрации
и снятия с регистрации
пользователей
средняя
средняя
средняя
средняя
Отсутствие формального
процесса для пересмотра
(надзора) прав доступа
средняя
средняя
средняя
средняя
Перехват информации при
передаче ее по
общедоступным каналам
связи
низкая
низкая
низкая
низкая
Аппаратное обеспечение
Утечка информации за счет
подслушивания телефонных
линий
низкая
низкая
низкая
низкая
Недостаточное техническое
обслуживание/неправильная
низкая
низкая
низкая
низкая
38
Группа уязвимостей
Содержание уязвимости
Персональные
данные
физических лиц
Сведения о
выплатах в
компании
Сведения о
взаиморасчетах с
контрагентами
Входящая и исходящая
корреспонденция
установка носителей
данных
Утечка по каналам ПЭМИН
низкая
низкая
низкая
низкая
Отсутствие эффективного
контроля изменений
конфигурации
средняя
средняя
средняя
средняя
Программное обеспечение
Вирусная опасность
средняя
средняя
средняя
средняя
Отсутствие механизмов
идентификации и
аутентификации, таких как
аутентификация
пользователей
высокая
высокая
высокая
высокая
Незащищенные таблицы
паролей
высокая
высокая
высокая
высокая
Плохой менеджмент
паролей
высокая
высокая
высокая
высокая
Активизация ненужных
сервисов
низкая
низкая
низкая
низкая
Несанкционированное
копирование документов и
носителей информации
высокая
высокая
высокая
высокая
Физический доступ
39
Группа уязвимостей
Содержание уязвимости
Персональные
данные
физических лиц
Сведения о
выплатах в
компании
Сведения о
взаиморасчетах с
контрагентами
Входящая и исходящая
корреспонденция
Незаконное проникновение
злоумышленников
высокая
высокая
высокая
высокая
Кража
высокая
высокая
высокая
высокая
Подмена
высокая
высокая
высокая
высокая
Хищение документов
высокая
высокая
высокая
высокая
Персонал
Отключение или вывод из
строя подсистем
обеспечения
функционирования
информационных систем
низкая
низкая
низкая
низкая
Незаконное получение
атрибутов разграничения
доступа
низкая
низкая
низкая
низкая
Несанкционированный
доступ к ресурсам
информационной системы с
рабочих станций легальных
пользователей
средняя
средняя
средняя
средняя
Хищение или вскрытие
шифров криптозащиты
информации
высокая
высокая
высокая
высокая
Общие уязвимые места
Внедрение аппаратных и
программных закладок с
высокая
высокая
высокая
высокая
40
Группа уязвимостей
Содержание уязвимости
Персональные
данные
физических лиц
Сведения о
выплатах в
компании
Сведения о
взаиморасчетах с
контрагентами
Входящая и исходящая
корреспонденция
целью скрытно
осуществлять доступ к
информационным ресурсам
или дезорганизации
функционирования
компонентов
корпоративной
информационной системы
Незаконное использование
оборудования,
программных средств или
информационных ресурсов,
нарушающее права третьих
лиц
средняя
средняя
средняя
средняя
Применение технических
средств для
несанкционированного
съема информации
средняя
средняя
средняя
средняя
41
1.2.3 Оценка угроз активам
Основными источниками угроз безопасности в рассматриваемой организации
информации являются:
непреднамеренные (случайные, ошибочные, без умысла и корыстных
целей) нарушения введенных правил сбора, обработки, передачи
информации, а также различных требований защиты данных и другие
действия пользователей КИВС (в т. ч. тех сотрудников, которые
отвечают за обслуживание и функционирование элементов КИВС),
приводящие к дополнительным затратам времени и ресурсов,
разглашению личной и конфиденциальной информации, потере ценных
данных или нестабильностями работе информационных систем в
целом;
преднамеренные (в корыстных целях, по принуждению третьими
лицами, со злым умыслом) действия официально допущенных к
информационным активам работников (в т. ч. тех работников, которые
отвечают за обслуживание и функционирование элементов КИВС),
приводящие к дополнительным затратам времени и ресурсов,
разглашению личной и конфиденциальной информации, потере ценных
данных или нестабильностями работе информационных систем в
целом;
действия преступных лиц и организованных группировок,
политических или экономических структур, иностранных разведок, а
также отдельных лиц по добыванию важных данных, навязыванию
ложной информации, нарушению целостности или работоспособности
информационных систем в целом, либо их отдельных компонентов;
удаленное несанкционированное проникновение третьих лиц из
отдаленных сегментов корпоративной сети или внешних ЛВС общего
пользования (прежде всего через глобальную сеть Интернет), через
несанкционированные или легальные участки таких сетей, используя
изъяны и недостатки протоколов обмена данными, средств обеспечения
информационной безопасности и разграничения удаленного доступа к
ресурсам;
42
погрешности, допущенные в ходе разработки и тестирования
компонентов информационных систем и их систем защиты, ошибки
программного обеспечения, различные технические сбои и отказы
стабильной работы информационных систем (в т. ч. средств
информационной защиты и контроля ее эффективности);
стихийные бедствия и различные аварии.
Наиболее важными угрозами информационной безопасности для
исследуемой организации можно выделить следующие:
нарушение конфиденциальности (утечка, разглашение) данных,
которые могут составлять коммерческую тайну предприятия, а также
различных персональных данных;
получение несанкционированного доступа или кража резервных копий;
изменение функциональности компонентов информационных систем,
блокировка данных, срыв решения задач, нарушение технологических
процессов;
нарушение целостности (удаление, изменение, подмена)
информационных и программных ресурсов, а также целенаправленная
фальсификация данных и документов.
Вероятность реализации угрозы для каждого актива информационного
ресурса приведена в таблице 1.6.
Все пользователи информационных систем в организации,
зарегистрированные как ее легальные пользователи или обслуживающие ее
компоненты, в любом случае являются источниками внутреннего случайного
воздействия, т.к. имеют прямой доступ к процессам обработки данных и могут
случайно совершить непреднамеренную ошибку и нарушить действия правил,
инструкций и регламентов.
43
Таблица 0.6
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Персональные
данные физических
лиц
Сведения о
выплатах в
компании
Сведения о
взаиморасчетах с
контрагентами
Входящая и исходящая
корреспонденция
Угрозы, обусловленные преднамеренными действиями
Применение технических
средств для
несанкционированного
съема информации
средняя
средняя
средняя
средняя
Несанкционированный
доступ к ресурсам
информационной системы с
рабочих станций легальных
пользователей
высокая
средняя
высокая
высокая
Игнорирование
организационных
ограничений
средняя
средняя
средняя
средняя
Использование
информационных активов
не по назначению
низкая
низкая
низкая
низкая
Нарушения персоналом
организационных мер по
обеспечению ИБ
высокая
высокая
высокая
высокая
Разглашение, передача или
утрата атрибутов
разграничения доступа
высокая
высокая
высокая
высокая
44
Группа угроз
Содержание угроз
Персональные
данные физических
лиц
Сведения о
выплатах в
компании
Сведения о
взаиморасчетах с
контрагентами
Входящая и исходящая
корреспонденция
Угрозы, обусловленные случайными действиями
Отключение или вывод из
строя подсистем
обеспечения
функционирования
информационных систем
низкая
низкая
низкая
низкая
Ввод ошибочных данных
низкая
средняя
средняя
низкая
Заражение вирусами
высокая
высокая
высокая
высокая
Порча носителей
информации
низкая
низкая
низкая
Низкая
Некомпетентное
использование, настройка
или неправомерное
отключение средств защиты
средняя
средняя
средняя
средняя
Использование
программных средств и
информации без гарантии
источника
средняя
средняя
средняя
Средняя
Угрозы, обусловленные естественными причинами (природные, техногенные факторы)
Выход из строя
оборудования
информационных систем и
оборудования
средняя
средняя
средняя
средняя
Выход из строя или
невозможность
использования линий связи
средняя
средняя
средняя
средняя
45
Группа угроз
Содержание угроз
Персональные
данные физических
лиц
Сведения о
выплатах в
компании
Сведения о
взаиморасчетах с
контрагентами
Входящая и исходящая
корреспонденция
Пожары, наводнения и
другие стихийные бедствия
средняя
средняя
средняя
средняя
46
Главные пути реализации непреднамеренных (искусственных) угроз
безопасности информации (деятельность людей, совершаемая по незнанию,
халатности, из любопытства, но без какого-то злого умысла):
неумышленные действия, направленные на частичное или полное
нарушение функционирования компонентов информационных систем
или разрушению технических, или программных ресурсов;
неосторожные деяния, приводящие к разглашению конфиденциальной
информации ограниченного распространения;
передача, утрата, разглашение атрибутов доступа в информационные
системы (пропусков, карточек, паролей, ключей шифрования и т.д.);
несоблюдение организационных ограничений (правил) при работе с
важными информационными ресурсами;
разработка архитектуры систем, технологий обработки данных,
создание ПО с возможностями, представляющими прямую угрозу для
целостности информационных систем и их безопасности;
пересылка данных по неверному адресу почты;
введение ошибочных данных;
неумышленная порча носителей информации;
повреждение линий связи по неосторожности;
неправомерное изменение режима работы устройств или их
отключение;
заражение рабочей станции вирусами;
запуск ПО, способного вызвать приостановку или потерю
работоспособности компонентов информационной системы или
осуществляющего необратимые изменения в данных информационных
системах (форматирование, реорганизацию структуры, удаление и т.д.);
некомпетентное использование, отключение или настройка средств
информационной защиты.
Следующим пунктом приведем основные пути умышленной дезорганизации
работы, вывода из строя компонентов информационных систем организации,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран