Диплом: Внедрение защищенной сети передачи данных в компании ООО "МЭЙЛ.РУ" на проекте ОДНОКЛАССНИКИ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
Рисунок 3. Программная архитектура ИС предприятия
Рассмотрим защиту от физического проникновения. На рисунке 4
представлено здание торгового центра, расположение камер наблюдения и
расположение датчиков движения (рис.4,5).
27
Рис.4. Расположение камер охранного видеонаблюдения.
28
Рис.5. Расположение датчиков движения
Результаты оценки действующей системы безопасности информации,
отражающие, насколько полно выполняются однотипные объективные
функции при решении задач обеспечения защиты информации занесены в
таблицу .
Таблица 7
Анализ выполнения основных задач
по обеспечению информационной безопасности
29
Основные задачи по обеспечению
информационной безопасности
Степень выполнения
обеспечение безопасности
производственно-торговой деятельности,
защита информации и сведений,
являющихся коммерческой тайной;
Частично
организация работы по правовой,
организационной и инженерно-технической
(физической, аппаратной, программной и
математической) защите коммерческой
тайны;
Выполняется полностью
организация специального
делопроизводства, исключающего
несанкционированное получение сведений,
являющихся коммерческой тайной;
Частично
предотвращение необоснованного
допуска и открытого доступа к сведениям и
работам, составляющим коммерческую
тайну;
Частично
выявление и локализация возможных
каналов утечки конфиденциальной
информации в процессе повседневной
производственной деятельности и в
экстремальных (авария, пожар и др.)
ситуациях;
Частично
обеспечение режима безопасности при
осуществлении таких видов деятельности,
как различные встречи, переговоры,
совещания, заседания и другие
мероприятия,
Частично
обеспечение охраны территории, зданий
помещений, с защищаемой информацией.
Частично
30
1.2.5. Оценка рисков.
Задача оценки рисков информационной безопасности сегодня
воспринимается экспертным сообществом неоднозначно, и тому есть
несколько причин. Во-первых, здесь не существует золотого стандарта или
общепринятого подхода.
Многочисленные стандарты и методики хоть и схожи в общих чертах,
но значительно различаются в деталях. Применение той или иной методики
зависит от области и объекта оценки. Но выбор подходящего способа может
стать проблемой, если участники процесса оценки имеют различное
представление о нем и о его результатах. Во-вторых, оценка рисков
информационной безопасности – это сугубо экспертная задача.
Анализ факторов риска (таких как ущерб, угроза, уязвимость и т.д.),
выполненный разными экспертами, часто дает различный результат.
Недостаточная воспроизводимость результатов оценки ставит вопрос о
достоверности и полезности полученных данных. Природа человека такова,
что абстрактные оценки, особенно касающиеся вероятностных единиц
измерения, воспринимаются людьми по-разному. Существующие
прикладные теории, призванные учесть меру субъективного восприятия
человека (например, теория проспектов), усложняют и без того непростую
методологию анализа рисков и не способствуют ее популяризации.
В-третьих, сама процедура оценки рисков в ее классическом
понимании, с декомпозицией и инвентаризацией активов – весьма
трудоемкая задача. Попытка выполнить анализ вручную с применением
обычных офисных инструментов (например, электронных таблиц) неизбежно
тонет в море информации. Специализированные программные средства,
предназначенные для упрощения отдельных этапов анализа рисков, в
некоторой степени облегчают моделирование, но совершенно не упрощают
сбор и систематизацию данных. Наконец, до сих пор не устоялось само
определение риска в контексте проблемы информационной безопасности.
31
Достаточно взглянуть на изменения в терминологии документа ISO
Guide 73:2009 в сравнении с версией от 2002 года. Если раньше риск
определялся как потенциал нанесения ущерба вследствие эксплуатации
уязвимости какой-либо угрозой, то теперь это эффект отклонения от
ожидаемых результатов. Аналогичные концептуальные изменения
произошли и в новой редакции стандарта ISO/IEC 27001:2013. По этим, а
также по ряду других причин к оценке рисков информационной
безопасности относятся в лучшем случае с осторожностью, а в худшем – с
большим недоверием. Это дискредитирует саму идею риск-менеджмента, что
в результате приводит к саботажу этого процесса руководством, и, как
следствие, возникновению многочисленных инцидентов, которыми пестрят
ежегодные аналитические отчеты.
Учитывая сказанное, с какой стороны лучше подойти к задаче оценки
рисков информационной безопасности? Свежий взгляд Информационная
безопасность сегодня все больше ориентируется на бизнес-цели и
встраивается в бизнес-процессы. Аналогичные метаморфозы происходят и с
оценкой рисков – она приобретает необходимый бизнес-контекст. Каким
критериям должна соответствовать современная методика оценки рисков
ИБ? Очевидно, что она должна быть простой и достаточно универсальной,
чтобы результаты ее применения вызывали доверие и были полезны всем
участникам процесса.
Выделим ряд принципов, на которых должна базироваться такая
методика: избегать излишней детализации; опираться на мнение бизнеса;
использовать примеры; рассматривать внешние источники информации.
Суть предлагаемой методики лучше всего продемонстрировать на
практическом примере. Рассмотрим задачу оценки рисков информационной
безопасности компании. С чего все обычно начинается? С определения
границ оценки. Если оценка рисков осуществляется впервые, в ее границы
должны быть включены основные бизнес-процессы, генерирующие выручку,
а также обслуживающие их процессы. В случае если бизнес-процессы не
32
документированы, общее представление о них можно получить, изучив
организационную структуру и положения о подразделениях, содержащие
описание целей и задач. Определив границы оценки, перейдем к
идентификации активов. В соответствии с вышесказанным мы будем
рассматривать основные бизнес-процессы в качестве укрупненных активов,
отложив инвентаризацию информационных ресурсов на следующие этапы
(правило 1).
Это обусловлено тем, что методика предполагает постепенный
переход от общего к частному, и на данном уровне детализации эти данные
просто не нужны.
Факторы риска
Будем считать, что с составом оцениваемых активов мы
определились. Далее необходимо идентифицировать угрозы и уязвимости,
связанные с ними. Однако такой подход применим только при выполнении
детального анализа рисков, где объектом оценки выступают объекты среды
информационных активов. В новой версии стандарта ISO/IEC 27001:2013
фокус оценки рисков сместился с традиционных ИТ-активов на информацию
и ее обработку. Поскольку на текущем уровне детализации мы
рассматриваем укрупненные бизнес-процессы компании, достаточно
идентифицировать только высокоуровневые факторы риска, присущие им.
Фактор риска – это определенная характеристика объекта, технологии
или процесса, которая является источником возникновения проблем в
будущем. При этом мы можем говорить о наличии риска как такового только
в том случае, если проблемы негативно скажутся на показателях
деятельности компании. Выстраивается логическая цепочка: Таким образом,
задача идентификации факторов риска сводится к выявлению неудачных
свойств и характеристик процессов, которые определяют вероятные
сценарии реализации риска, оказывающие негативное влияние.
33
Таблица 8
Результаты оценки рисков информационным активам
организации
Группа угрозы Содержание
угроз
Актив
Ранг риска
Несанкцион. импорт/экспорт
программного обеспечения
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
8
4
угроза столкновения с
вредоносным программным
обеспечением данных
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
7
4
Перехват информации
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
7
4
Изменение смысла переданной
информации
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
7
4
Ошибка при обслуживании
База данных
7
34
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
1
Аппаратные отказы
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
4
Ошибки оператора
База данных
арендаторов
База данных
контрактов
Данные учета
СУБД
Объекты предприятия
3
Технические неисправности
сетевых компонентов
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
3
Сбои в функционировании
услуг связи данных дан
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
3
Колебания напряжения
База данных
3
35
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
Ухудшения состояния
запоминающей среды
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
7
4
Хищение
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
7
4
Намеренное повреждение
База данных
арендаторов
База данных
контрактов
Данные учета
СУБД
Объекты предприятия
7
4
Нелегальное проникновение
злоумышленников под видом
санкционированных
пользователей
База данных
пользователей
База данных паролей
Коммерческие
проекты
СУБД
Офис
7
4

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран