Диплом: Внедрение зазищенной сети передачи данных в "УФПС Астраханской области"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
Взаимодействие программного обеспечения в сети показано на рисунке.
Рисунок 10 – Программная архитектура предприятия
Граница контролируемой зоны (КЗ) определяется арендуемыми
помещениями на режимном предприятии, на котором действует система
организации пропускного режима на территорию, система охранного
телевидения, система контроля и управления доступом (СКУД) внутри КЗ
организации. Таким образом, можно утверждать, что все технические средства,
входящие в ЛВС Организации (в том числе и кабельные лини передачи
данных), размещены в границах КЗ. АРМ сотрудников размещены в служебных
помещениях Организации. Помещения оборудованы дверями, запираемыми на
замок. [2]
43
Все элементы оборудование, а так же точки соединений с СКС
недоступны без вскрытия шкафа. Доступ на территорию Организации
контролируется постом охраны. На территории Организации действует
пропускной режим. Технические помещения, в которых установлено
оборудование ЛВС Организации, оборудованы металлическими дверями с
врезным замком, закрывающимся на ключ.
Состав сотрудников, имеющих доступ в серверные и технические
помещения, ограничен и контролируется с использованием СКУД. Состав
сотрудников, имеющих доступ в служебные помещения, где размещаются АРМ
и периферийное оборудование, ограничен и контролируется с использованием
СКУД и оборудованы дверями, запираемыми на ключ. Помещения оснащены
системами охранной и пожарной сигнализации, линии которых выходят на
пульт поста охраны, расположенного в пределах КЗ.
Рассмотрим аппаратную и программную архитектуру предприятия.
Рассмотрим основные схемы расположения камер и датчиков движения
на этажах трехэтажного офисного здания.
44
Рисунок 11 – Установка камер
На остальных этажах камеры устанавливаются аналогично первому
этажу. Датчики движения установлены по перед оконными и дверными
проемами.
Таблица 11
Анализ выполнения основных задач по обеспечению информационной
безопасности
Основные задачи по обеспечению информационной
безопасности
Степень
выполнения
обеспечение безопасности производственно-торговой
деятельности, защита информации и сведений,
являющихся коммерческой тайной;
средняя
организация работы по правовой, организационной и
инженерно-технической (физической, аппаратной,
программной и математической) защите коммерческой
тайны;
высокая
45
Продолжение таблицы 11
организация специального делопроизводства,
исключающего несанкционированное получение
сведений, являющихся коммерческой тайной;
высокая
предотвращение необоснованного допуска и открытого
доступа к сведениям и работам, составляющим
коммерческую тайну;
средняя
выявление и локализация возможных каналов утечки
конфиденциальной информации в процессе
повседневной производственной деятельности и в
экстремальных (авария, пожар и др.) ситуациях;
высокая
обеспечение режима безопасности при осуществлении
таких видов деятельности, как различные встречи,
переговоры, совещания, заседания и другие
мероприятия, связанные с деловым сотрудничеством на
национальном и международном уровне;
средняя
обеспечение охраны территории, зданий помещений, с
защищаемой информацией.
средняя
1.2.5 Оценка рисков.
Целью идентификации риска является: определить, что могло бы
произойти при нанесении возможного ущерба, и получить представление о том,
как, где и почему мог иметь место этот ущерб.
Первым шагом в идентификации риска является определение активов.
Под активом мы будем понимать что-либо, имеющее ценность для
организации и, следовательно, нуждающееся в защите. При определении
активов следует иметь в виду, что информационная система состоит нс только
из аппаратных и программных средств.
Определение активов следует проводить с соответствующей степенью
детализации, обеспечивающей информацию, достаточную для оценки риска.
Степень детализации, используемая при определении активов, влияет на общий
46
объем информации, собранной во время оценки риска. Эта информация может
быть более детализирована при последующих итерациях оценки риска.
Второй шаг это определение угроз.
Угроза может причинить ущерб активам организации, таким как
информация, процессы и системы. Угрозы могут возникать в результате
природных явлений или действий людей, они могут быть случайными пли
умышленными. Должны быть установлены и случайные, и преднамеренные
источники угроз. Угрозы могут проистекать как из самой организации, так и из
источника вне се пределов. 11скоторыс угрозы могут влиять более чем на один
актив. В таких случаях они могут быть причиной различных влияний в
зависимости от того, на какие активы оказывается воздействие.
Третий шаг это выявление уязвимостей. [20]
На данном шаге необходимо выявить уязвимости, которые могут быть
использованы угрозами для нанесения ущерба активам или организации.
Наличие уязвимости само по себе не наносит ущерба, поскольку
необходимо наличие угрозы, которая сможет воспользоваться ею. Для
уязвимости, которой не соответствует определенная угроза, может не
потребоваться внедрение средства контроля и управления, но она должна
осознаваться и подвергаться мониторингу на предмет изменений. Следует
отмстить, что неверно реализованное, неправильно функционирующее или
неправильно используемое средство контроля и управления само может стать
уязвимостью. Меры и средства контроля и управления могут быть
эффективными или неэффективными в зависимости от среды, в которой они
функционируют. С другой стороны, угроза, которой не соответствует
определенная уязвимость, может не приводить к риску.
Уязвимости могут быть связаны со свойствами актива. Способ и цели
использования актива могут отличаться от планируемых при приобретении или
создании актива. Необходимо учитывать уязвимости, возникающие из разных
47
источников, например те, которые являются внешними или внутренними по
отношению к активу.
Четвертым шагом является выявление последствий. [21]
На данном шаге должны быть определены последствия для активов,
вызванные потерей конфиденциальности, целостности и доступности.
Последствием может быть снижение эффективности, неблагоприятные
операционные условия, потеря бизнеса, ущерб, нанесенный репутации, и т.д.
Эта деятельность определяет ущерб или последствия для организации,
которые могут был. обусловлены сценарием инцидента. Сценарий инцидента
это описание угрозы, использующей определенную уязвимость или
совокупность уязвимостей в инциденте ИВ. Влияние сценариев инцидентов
обусловливается критериями влияния, определяемыми в течение деятельности
по установлению контекста. Влияние может затрагивать один пли несколько
активов, а также часть актива. Поэтому активам может назначаться ценность,
обусловленная как их финансовой стоимостью, так и последствиями для
бизнеса в случае их порчи или компрометации. Последствия могут быть
временными или постоянными, как это бывает в случае разрушения активов.
Оценка риска является довольно сложным и трудоемким процессом,
который состоит из двух частей. В первую часть входит анализ риска, а второй
частью является сама оценка риска.
Анализ риска включает:
а) идентификацию риска;
б) установление значения риска.
Исходя из ГОСТ Р ИСО/МЭК 27005-2010 [17] под идентификацией риска
мы понимаем процесс определения, составления перечня и описания элементов
риска (более подробно процесс идентификации риска описан выше).
Информация, полученная в процессе идентификации рисков,
используется для определения ущерба и вероятных последствий.
48
В результате определения значения риска происходит оценка
последствий в денежном эквиваленте и оценка вероятности реализации
инцидентов.
Далее (после определения величины возможного ущерба и вероятности
реализации угрозы) определяются значения уровня рисков. Данная величина
может быть определена по количественной, качественной или смешанной
методике.
Теперь необходимо провести сравнение полученных значений уровней
рисков с критериями оценки рисков, которые были выявлены в результате
первого этапа. В результате данного сравнения мы определим приемлемый
уровень рисков, при котором дальнейшие действия не требуются.
Также требуется определить приоритет обработки рисков в соответствии
с критериями оценки рисков.
Для обработки риска могут быть выполнены следующие действия:
а) снижение риска;
Целью снижения риска является выбор меры и средства контроля и
управления так, чтобы остаточный риск мог быть повторно оценен как
допустимый.
б) сохранение риска;
Под сохранением риска мы понимаем решение сохранить риск, не
предпринимая дальнейшего действия.
в) предотвращение риска;
Под предотвращением риска подразумевается отказ от деятельности или
условия, вызывающего конкретный риск.
г) перенос риска.
Риск должен быть перенесен на сторону, которая может наиболее
эффективно осуществлять менеджмент конкретного риска (перенос может быть
осуществлен путем страхования, которое будет поддерживать последствия или
иными методами).
49
Варианты обработки риска не являются взаимоисключающими.
Таким образом, в результате совершения того или иного действия по
отношению к риску будет получен план обработки риска и уточнены
остаточные риски. [23]
Коммуникация риска представляет собой деятельность, связанную с
достижением соглашения о том, как будет осуществляться обмен информацией
о рисках между сторонами. Информация включает в себя наличие, характер,
форму, вероятность, серьезность, обработку и приемлемость рисков, но этими
факторами нс ограничивается. Деятельность по коммутации риска должна
выполняться непрерывно.
Мониторинг и переоценка риска информационной безопасности
С целью обеспечения безопасности и выявления изменений в системе на
ранних стадиях необходимо проводить мониторинг остаточных рисков.
Необходимо проводить непрерывный мониторинг следующих факторов:
а) новых активов;
б) новых угроз, которые могут действовать вне и внутри организации
и которые еще не были оценены;
в) вероятности того, что новые или возросшие уязвимости могут
сделать возможным использование их угрозами;
г) выявленных уязвимостей для определения тех из них, которые
становятся подверженными новым или повторно возникающим угрозам;
д) инцидентов информационной безопасности.
Таким образом, процесс управления рисками должен подвергаться
постоянному совершенствованию и анализу.
На сегодняшний лень существует множество методик анализа рисков
информационной безопасности. Данные методики можно разделить на три
категории [21 -27]:
50
а) качественные методики. Такие методики используют оценку риска
на качественном уровне (например, по трёхбалльной шкале («высокий»,
«средний», «низкий»));
б) количественные методики. Такие методики используются в
ситуациях, когда исследуемые угрозы и связанные с ними риски можно
сопоставить е конечными количественными значениями, выраженными в
денежных средствах, процентах и др;
в) смешанные методики. Такие методики используют смешанные
оценки.
Количественная оценка рисков применяется в ситуациях, когда
исследуемые угрозы и связанные с ними риски можно сопоставить с
конечными количественными значениями, выраженными в деньгах, процентах,
времени, чсловеко ресурсах и т.д. Метод позволяет получить конкретные
значения объектов оценки риска при реализации угроз информационной
безопасности.
При количественном подходе всем элементам оценки рисков
присваивают конкретные и реальные количественные значения. Алгоритм
получения данных значений должен быть нагляден и понятен. Объектом
оценки может являться ценность актива в денежном выражении, вероятность
реализации угрозы, ущерб от реализации угрозы, стоимость защитных мер и
прочее.
Под вероятностью угрозы понимается вероятность того, как часто будет
реализовываться угроза в отношении актива за определенный период времени.
Размер ущерба - это тс денежные потерн, которые повлечет за собой успешная
реализация угрозы информационной безопасности. Вероятность угрозы есть
величина безмерная, а размер ущерба обычно выражается в денежных
единицах.
51
Таким образом, основной задачей любой количественной методики
является определение того, каким образом необходимо скомбинировать
факторы риска, чтобы получить оценку.
Рассмотрим несколько основных методик этого класса:
а) методика RiskWatch[29];
Компания RiskWatchразработала собственную методику анализа рисков.
В методе RiskWatchв качестве критериев для оценки и управления
рисками используются ожидаемые годовые потери (AnnualLossLxpcctancy,
AI.F.) и оценка возврата инвестиций (ReturnonInvestment, ROI) [23].
RiskWatchориентирована на точную количественную оценку соотношения
потерь от угроз безопасности и затрат па создание системы защиты.
Методика RiskWatchсостоит из 4 этапов:
I) изучение предмета исследования;
На первом этапе изучаются такие параметры, как тип организации, состав
исследуемой системы, требования в области безопасности. Для облегчения
работы аналитика предлагаются шаблоны, соответствующие типу организации
(«коммерческая информационная система», «государственная/военная
информационная система» и т.д).
2) описание характеристик системы.
На втором этапе происходит ввод данных, описывающих конкретные
характеристики системы. Данные могут вводиться вручную или импортировать
я из отчетов. На этом этапе, в частности, подробно описываются ресурсы,
потери и классы инцидентов. Классы инцидентов получаются путем
сопоставления категории потерь и категории ресурсов. [25]
3) количественная оценка риска.
На третьем этапе рассчитывается профиль рисков, и выбираются меры
обеспечения безопасности. Сначала устанавливаю тип связи между ресурсами,
потерями, угрозами и уязвимостями, выделенными на предыдущих шагах
исследования.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран