Диплом: Внедрение системы контроля и управления доступом в компании (на примере ООО "Меркурий логистика")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
Финансовые документы организации на бумажных носителях подвержены
риску порчи и потери ввиду их материального носителя [9]. Финансовые
документы, хранящиеся в базе данных информационных систем могут быть
удалены без возможности восстановления или искажены. Это может произойти в
связи с непредвиденными обстоятельствами или в результате преднамеренных
действий.
Система складского учет организаций хранит в себе большую совокупность
оперативных данных о движении грузов и товаров клиентов. Система складского
учета может выйти из строя в связи с повреждением файлов программы или
повреждением базы данных, которая хранится на сервере организации [14].
Перечень уязвимостей перечисленных информационных активов,
сгруппированный по источникам возникновения, и их оценка представлена в
таблице 5.
1.2.3. Оценка существующих и планируемых средств защиты
Согласно уставу компании ответственным лицом, отвечающим за
целостность и сохранность активов организации, является руководитель ИТ-
отдела. Рассмотрим более подробно перечень средств и мер обеспечения защиты
информационных активов организации.
Информационная безопасность компании регламентируется следующими
документами:
1. Положение об использовании сети Интернет и электронной почты.
2. Положение об использовании парольной защиты.
3. Приказ «Об использовании сети интернет и электронной почты».
4. Приказ «Об использовании парольной защиты».
5. Согласие на обработку персональных данных.
6. План работы по защите информации.
Одним из рисков безопасности является свободный доступ в помещение
компании. Офис компании расположен в офисном здании. На входе в офисное
здание расположена стойка, за которой находится администратор, который ведет
учет всех посетителей здания. При этом записываются паспортные данные и
выдается временный пропуск. Офисные помещения представляют собой
несколько кабинетов, расположенных рядом, но не совмещенных. Иногда
сотрудники отходят от своих рабочих мест, не закрывая кабинет на ключ.
На первом этаже здания расположены камеры видеонаблюдения. Внутри
кабинетов сотрудников видеонаблюдение отсутствует. При закрытии помещения
в конце рабочего дня включается сигнализация. Схема расположения камер
представлена на рисунке 2.
Рисунок 2. Схема расположения камер видеонаблюдения
Рассмотрим программную архитектуру компании. Программная
архитектура представляет собой схему программного обеспечения, которое
используется для обработки информационных ресурсов компании. Поскольку для
выполнения функциональных обязанностей сотрудников компании используются
разные программные продукты, на схеме программной архитектуры программное
обеспечение сгруппировано по отделам. Программная архитектура представлена
на рисунке 3.
Рассмотрим техническую архитектуру, которая представляет собой схему
состава и взаимодействия аппаратных средств, которые используются для
обработки информационных активов, подлежащих защите. Техническая
архитектура представлена на рисунке 4.
Для того чтобы оценить степень выполнения задач по обеспечению
информационной безопасности компании, введем следующую шкалу:
1. Очень низкая – задача обеспечения безопасности не выполняется.
30
2. Низкая – задача выполняется не в полной мере или меры
предпринимаются изредка.
3. Средняя – задача выполняется на среднем уровне.
4. Высокая задача выполняется недостаточно часто или присутствуют
отклонения от плана выполнения задачи.
5. Очень высокая – задача выполняется своевременно и полностью.
TCP/IP
HTTP
Сервер IBM System
x3100 M4
ПК отдела
поддержки
пользователей
Сервер 1С
ПК бухгалтерии,
отдела кадров и
склада
1С.ЗУП
1С.Бухгалте
рия 8.2
MS Office
Kaspersky
Google
Chrome
Windows 10
ПК ИТ-отдела
Google
Chrome
MS Office
2013
Kaspersky
Интернет
Windows 10
Windows 10
Google
Chrome
Kaspersky
MS Office
2013
СКЗИ Крипто
ПРО
ПК отдела маркетинга
Windows 10
Google
Chrome
Kaspersky
MS Office
2013
TCP/IP
TCP/IP
TCP/IP
Ubuntu Linux
TCP/IP
Kaspersky Endpoint
Security
. Склад
Рисунок 3. Программная архитектура
ПК сотрудников компании
Сервер компании
Маршрутизатор
Интернет
МФУ
Рисунок 4. Техническая архитектура
31
Результаты оценки выполнения задач по обеспечению информационной
безопасности представлены в таблице 7.
Таблица 7
Анализ выполнения основных задач по обеспечению информационной
безопасности
Основные задачи по обеспечению информационной
безопасности
Степень выполнения
Обеспечение безопасности деятельности
организации
Средняя
Организация работы по правовой, организационной
и инженерно-технической защите информации
Средняя
Организация делопроизводства, исключающего
несанкционированное получение сведений,
являющихся коммерческой тайной
Средняя
Предотвращение необоснованного допуска и
открытого доступа к сведениям и работам,
составляющим коммерческую тайну
Средняя
Выявление и локализация возможных каналов
утечки конфиденциальной информации в процессе
повседневной деятельности и в экстремальных
ситуациях
Низкая
Обеспечение режима безопасности при
осуществлении таких видов деятельности, как
различные встречи, переговоры, совещания,
заседания и другие мероприятия, связанные с
деловым сотрудничеством
Средняя
Обеспечение охраны территории, зданий
помещений, с защищаемой информацией.
Низкая
Таким образом, можно заключить, что несмотря на существование
внутренних документов по обеспечению информационной безопасности
организации, требования, содержащиеся в этих документах, выполняются на
среднем уровне. А так же необходимо провести ряд работ по усилению защиты
информационных активов организации.
1.2.4. Оценка рисков
Завершающим этапом оценки информационной безопасности организации
является проведение суммарной оценки рисков. Все активы, которые
представляют ценность для организации, обладают определенным уровнем
32
уязвимости и подвергаются риску в условиях потенциального осуществления
угроз.
Оценкой риска является оценка соотношения возможных негативных
воздействий на деятельность организации при осуществлении негативных
инцидентов и уровня выявленных угроз и уязвимых мест [12]. Риск
информационной безопасности организации является степенью незащищенности
системы обеспечения безопасности организации. Уровень риска зависит от
следующих факторов:
1. Ценность активов.
2. Угроз и вероятностью возникновения нежелательных событий для
ценных активов организации.
3. Методов и средств защиты, позволяющих снизить степень
уязвимостей, угроз и нежелательных воздействий.
4. Легкостью осуществления угроз в уязвимых местах с оказанием
нежелательного воздействия.
Чтобы проанализировать риск, необходимо выявить и оценить риски,
которым подвергается информационная инфраструктура организации и ее
информационные активы, с целью определения и выбора целесообразных средств
обеспечения безопасности. При проведении оценки рисков необходимо
рассмотреть его в нескольких аспектах, включая воздействие опасного события и
вероятность его осуществления.
Существует несколько методов оценки рисков информационной
безопасности. Среди существующих методов важно выбрать наиболее удобный и
внушающий доверие метод для конкретной организации, который будет
приносить воспроизводимые результаты. Рассмотрим несколько подходов к
измерению оценки риска, которые основаны на применении таблиц и выберем
наиболее подходящий для ООО «Меркурий логистика».
Методология оценки рисков CORAS основана на адаптации, уточнении и
синтезе нескольких методов оценки рисков. Для наглядности документирования
промежуточных результатов используются диаграммы. Процедура оценки рисков
автоматизирована и состоит из следующих этапов:
1. Сбор и обобщение сведений об организации.
33
2. Идентификация объектов, подлежащих анализу.
3. Выявление рисков аналитиками.
4. Оценивание вероятностей осуществления инцидентов
информационной безопасности.
5. Выделение приемлемых рисков и рисков, подлежащих
немедленному устранению.
Методология CRAMM представляет собой идентификацию и вычисление
уровней рисков на основании оценок ресурсов, уязвимостей и угроз безопасности.
Для того чтобы контролировать риски согласно методологии необходимо
определить набор действий, позволяющих понизить уровень риска до
приемлемого. Преимущества этого метода:
1. Определение всех существующих рисков.
2. Идентификацию всех уязвимостей и оценку их уровней.
3. Разработаны эффективные контрмеры.
4. Обоснованность расходов на обеспечение безопасности.
Анализ уровня безопасности состоит из следующих этапов:
1. Определение ценности информационных активов.
2. Оценка уровней угроз для уязвимостей ресурсов.
3. Разработка контрмер.
Таким образом этот метод заключается в поиске такого варианта
обеспечения безопасности, который наиболее удовлетворяет требованиям
организации. Недостатки метода: необходимость высокой степени подготовки
аудитора, трудоемкость процесса и ориентированность на оценку уже
существующей системы безопасности, а не разрабатываемой.
Методология OCTAVE заключается в оперативной оценке критических
угроз и уязвимостей информационным активам. Методология содержит три этапа
оценки рисков:
1. Оценка организации обеспечения информационной безопасности.
2. Проведение высокоуровневого анализа информационной
инфраструктуры организации.
3. Разработка стратегии обеспечения безопасности для каждого
ресурса.
34
Наиболее подходящим методом для оценки рисков информационной
безопасности компании является метод CRAMM. Этот метод был выбран в связи
с текущим состоянием системы обеспечения информационной безопасности,
которая имеет средние показатели, поэтому применение метода CRAMM не
потребует высоких временных затрат.
Для оценки рисков были привлечены специалисты ИТ-отдела организации,
которые несут ответственность за обеспечение безопасности. С их помощью были
выделены наиболее значимые риски безопасности активов и определена
вероятность их осуществления. Для оценки рисков была использована шкала,
представленная на рисунке 5.
Рисунок 5. Шкала оценки рисков
Результаты оценки представлены в таблице 8.
Таблица 8
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
риска
Кража документации злоумышленниками
Финансовые
документы
7
Кража документации персоналом
6
Неумышленная порча документов сотрудниками
5
Порча документов злоумышленниками
5
Утрата документов природных катаклизмах
1
Раскрытие конфиденциальной информации
контрагентами
5
Кража оборудования злоумышленниками
Серверное
оборудование
2
Кража оборудования персоналом
4
Поломка оборудования при неосторожном обращении
6
35
Продолжение Таблицы 8
Риск
Актив
Ранг
риска
Поломка оборудования при сбоях электричества
Серверное
оборудование
7
Утечка конфиденциальной информации по каналам
связи
7
НСД к ресурсам ЛВС компании со стороны
сотрудников организации
3
НСД к ресурсам ЛВС компании со стороны
злоумышленников
5
Внедрение непроверенного или вредоносного ПО
2
Умышленное разрушение ценной информации
сотрудниками
2
Умышленное разрушение ценной информации
злоумышленниками
4
Утечка конфиденциальной информации на внешних
носителях
2
Нарушение целостности систем и данных в
результате ошибок технического персонала
3
Разрушение данных по причине системного сбоя
4
Утечка конфиденциальной информации по каналам
связи
Система
складского
учета
7
Умышленное разрушение ценной информации
злоумышленниками
6
Утечка конфиденциальной информации на внешних
носителях
2
НСД к ресурсам ЛВС компании со стороны
сотрудников организации
4
НСД к ресурсам ЛВС компании со стороны
злоумышленников
6
Внедрение непроверенного или вредоносного ПО
3
Умышленное разрушение ценной информации
сотрудниками
4
Кража оборудования злоумышленниками
Персональные
компьютеры
сотрудников
1
Кража оборудования персоналом
3
Поломка оборудования при неосторожном обращении
3
Поломка оборудования при сбоях электричества
4
Утечка конфиденциальной информации по каналам
связи
4
НСД к ресурсам ЛВС компании со стороны
сотрудников организации
5
НСД к ресурсам ЛВС компании со стороны
злоумышленников
6
Внедрение непроверенного или вредоносного ПО
1
Умышленное разрушение ценной информации
сотрудниками
5

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран