Диплом: Защита персональных данных на предприятии МКДОУ "Детский сад №14" п. Правда

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
Таблица № 4
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
1
Документация, подтверждающая расходы
1
2
Бухгалтерская и налоговая отчетность
2
3
Личные дела сотрудников
2
4
Личные дела воспитанников
2
5
Операционные системы
3
6
1С. ДОУ
1
7
Сбис ++
3
8
СКЗИ «Крипто Про»
4
9
Сервер
1
10
Персональный компьютер
3
11
Ключ ЭЦП
1
Итак, по результатам ранжирования активов, наиболее значимыми для
организации являются: ключ ЭЦП, сервер, информационная система «1С. ДОУ»
и документация, подтверждающая расходы организации.
1.2.2 Оценка уязвимостей активов
Уязвимостью активов называют любые факторы, делающие возможными
реализацию угроз информационной безопасности. Уязвимость не несет ущерба,
однако является условием нанесения ущерба активам организации. В связи с
этим возникает необходимость четкого определения взаимосвязи между угрозой
и уязвимостью [12].
Как правило, выделяют следующие виды уязвимостей:
1. Технологические уязвимости возникают при отсутствии
определенных технологий обеспечения информационной безопасности.
2. Источниками организационных уязвимостей являются отсутствие
документированных требований обеспечения информационной безопасности.
3. Эксплуатационными уязвимостями называют уязвимости,
связанные с недостатками в существующих компонентах информационной
инфраструктуры организации.
Источниками уязвимостей могут быть:
1. Окружающая среда и инфраструктура организации. Отсутствие
надлежащей зашиты помещения, в котором находятся информационные активы,
23
усиливает вероятность причинения вреда, кражи и износа средств хранения
информации.
2. Аппаратное обеспечение. Отсутствие периодической замены
оборудования приводит к износу, поломке и отказам в работе технических
средств, что замедляет деятельность организации.
3. Программное обеспечение. Отсутствие процедур резервного
копирования информации может привести в потере данных. Недостаточная
криптографическая защита информации может привести к раскрытию
информации, а так же финансовых потерях. Дефекты в программном
обеспечении, отсутствие пользовательской документации, отсутствие контроля
входных данных приводят к возникновению ошибок и отказу работы
программного обеспечения.
4. Коммуникации. При осуществлении коммуникаций возможен
перехват конфиденциальной информации злоумышленниками.
5. Документы. Отсутствие ограничения доступа к документам,
ненадлежащее хранение и отсутствие необходимых условий для хранения
документов приводят к порче, потере и уничтожению документов.
6. Персонал. При отсутствии надлежащего уровня обучения основного
персонала МКДОУ возникают уязвимости связанные игнорированием правил
техники безопасности, установкой вредоносного ПО и т.п. Недостаточно
мотивированный или недовольный персонал может злоупотреблять средствами
обработки информации. Безнадзорная работа персонала может привести к краже
информационных активов.
7. Общие уязвимые места. Прочие места возникновения уязвимостей
организации.
Рассмотрим уязвимости каждого информационного актива. Из
уязвимостей аппаратной части персональных компьютеров и сервера можно
выделить доступность для детей и вспомогательного персонала, неосторожные
действия которых могут привести к неисправностям и поломкам оборудования.
Уязвимости активов, представляющих собой бумажные носители
информации, заключаются в легкой порче документа. При нарушении правил
24
хранения документов, либо при стихийных бедствиях велик риск утраты
документа.
Рассмотрим уязвимости программного обеспечения «1С. Дошкольное
учреждение». Т.к. этот программный продукт разработан на платформе «1С»
версии 8.0, ему присущи все уязвимости этой платформы:
1. Недостаточная фильтрация данных, используемых в SQL запросах,
приводит к риску выполнения произвольных запросов злоумышленника к базе
данных, включая удаление базы.
2. Уязвимость в декодере «Fast Infoset» библиотеки для работы с
XML-документами приводит к возможности переведения декодера в состояние
обработки единицы информации, при котором может произойти переполнение
буфера [16].
3. Использование серверными процессами ragent.exe, rmngr.exe и
rhost.exe модуля rtrsrvc.dll для работы с TCP соединением. Специально
сформированный TCP-пакет приводит к ошибке инициализации класса, что
позволяет удаленному злоумышленнику вызвать отказ в обслуживании [15].
4. Использование модуля core82.dll серверными процессами ragent.exe,
rmngr.exe и rhost.exe. Специально сформированный TCP-пакет интерпретируется
как последовательность рекурсивных вызовов функции, что в результате
приводит к исчерпанию стека приложения. Данная уязвимость позволяет
удаленному злоумышленнику вызвать отказ в обслуживании [17].
5. Уязвимость в декодере «Fast Infoset» библиотеки xml2.dll.
Злоумышленник, манипулируя входными данными, может перевести декодер в
состояние DOCUMENT_CHARACTER_ENCODING_SCHEME, при котором
декодер будет пытаться прочитать последовательность октетов из входного
потока. Злоумышленник может задать значение длины этой последовательности,
превышающее фактический размер обрабатываемых декодером данных, в
результате процесс декодирования войдет в бесконечный цикл [15].
6. Множественные уязвимости криптографического пакета OpenSSL
позволяют злоумышленнику, вызвать отказ в обслуживании или получить
доступ к зашифрованным данным без знания ключа шифрования [18].
25
7. Уязвимость в декодере «Fast Infoset» библиотеки xml2.dll.
Злоумышленник, манипулируя входными данными, может перевести декодер
Fast Infoset в состояние EII_INDEX_LARG и передать для вычисления индекса
элемента массива в процедуре decodeEIIIndexLarge некорректное значение. В
результате функция decodeEIIIndexLarge вернет недействительный адрес, при
обращении к которому в процедуре processEII произойдет нарушение доступа,
которое повлечет за собой аварийное завершение процесса [19].
8. Использование в качестве части имени файла недостаточно
фильтруемого значения, принятого от пользователя приводит к угрозе чтения
произвольных файлов в системе, включая файлы с паролями пользователей.
9. Недостаточная фильтрация данных, вставляемых в аргумент
функции «system» приводит к риску выполнения произвольного кода в системе.
10. Использование простых паролей для доступа к базе.
Злоумышленник может легко подобрать пароль методом перебора.
11. Логические ошибки в исходном коде платформы наиболее тяжело
диагностируются и имеют наибольшее разнообразие. Логическая ошибка в коде
возникает, когда при некоторых ситуациях код работает не так как
предполагается.
Рассмотрим уязвимости операционной системы Windows 7:
1. Недостаточная проверка данных приводит к уязвимости компонента
Search. Эксплуатация уязвимости позволяет нарушителю, действующему
локально, вызвать отказ в обслуживании (ухудшение производительности) с
помощью специально созданного приложения.
2. Некорректная обработка файла журнала приводит к выполнению
произвольного кода в контексте текущего пользователя.
3. Уязвимость драйвера HTTP.sys, реализующего сетевой протокол
HTTP, заключающаяся в некорректной обработке HTTP-запросов. Эксплуатация
уязвимости позволяет удалённому злоумышленнику выполнить произвольный
код в контексте системной учётной записи. Для эксплуатации уязвимости
злоумышленнику необходимо отправить специально сформированный HTTP-
запрос к операционной системе [20].
26
4. Уязвимость компонент ActiveX (ListView, ListView2, TreeView и
TreeView2) в модуле MSCOMCTL.OCX вызывает переполнение буфера на стеке,
с подменой адреса возврата. Уязвимость позволяет злоумышленникам
выполнять произвольный код при открытии пользователем специальным
образом сформированной веб-страницы, документа Microsoft Office Word или
документа в формате RTF [15].
Проанализируем принадлежность угроз информационных активов к
каждому типу выбранной классификации. В организации существуют
следующие уязвимости эксплуатационного вида:
1. Использование устаревших версий операционных систем и
системного программного обеспечения. Такие уязвимости могут привести к
отказу в обслуживании программного обеспечения, выполнению произвольного
кода и/или раскрытию защищаемой информации.
2. Использование небезопасных протоколов управления. Этот тип
уязвимостей позволяет потенциальному злоумышленнику перехватить
передаваемую аутентификационную информацию и получить доступ к
уязвимому компьютеру. Чтобы перехватить аутентификационную информацию
необходимо находиться на пути прохождения передаваемых данных, например,
иметь доступ к оборудованию провайдера или каналу связи, или перенаправить
трафик на себя, например, с помощью атак класса ARP Spoofing (локально) атак
на сетевые протоколы маршрутизации или DNS (удаленно).
3. Использование небезопасных протоколов SSL и TLS может
привести к перехвату передаваемой аутентификационной информации.
4. Использование слабых паролей WPA/WPA2-PSK. Данные
уязвимости могут привести к получению несанкционированного доступа к
беспроводной сети, а также к перехвату информации, передаваемой по
незащищенным протоколам внутри беспроводной сети.
5. Использование протокола разрешения имен NetBIOS по TCP/IP
(NBNS) и LLMNR может привести к перехвату передаваемой
аутентификационной информации (паролей, хешей паролей и т. д.) между
Windows хостами.
Организационные уязвимости:
27
1. Недостаточный контроль за процессами обновления, изменения или
конфигурирования ПО. При отсутствии контроля над этими процессами
возникает риск возникновения новых эксплуатационных уязвимостей в ИТ-
инфраструктуре учреждения.
2. Осуществление атак через контрагентов и подрядных организаций.
При передаче на аутсорсинг отдельных сервисов, например, поддержки
информационных систем, возникает риск несанкционированного доступа к
ресурсам организации.
3. Недостаточная осведомленность персонала в вопросах безопасности
может повлечь за собой угрозу несанкционированного доступа к
информационным ресурсам.
К технологическим уязвимостям относится использование съемных
запоминающих носителей и внешних сервисов обмена информацией (почта,
файловые хранилища) приводит к риску заражения вредоносным программным
обеспечением.
Для того чтобы оценить уязвимости информационных активов,
необходимо ввести шкалу вероятности возможного осуществления уязвимости.
Введем следующие оценки вероятности:
1. Низкая
2. Средняя
3. Высокая.
Затем сгруппируем выявленные уязвимости по областям возникновения.
При этом один и тот же информационный актив может присутствовать в
нескольких разделах таблицы т.е. один и тот же информационный актив может
иметь несколько уязвимостей. Результаты оценки уязвимостей представлены в
таблице 5.
Таблица № 5
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Документы
Бухгалтерская
отчетность
Личные дела
ОС
Сбис
СКЗИ
Сервер
ПК
Ключ ЭЦП
1. Среда и инфраструктура
Отсутствие надлежащей защиты
помещения
высокая
низкая
средняя
высокая
низкая
2. Аппаратное обеспечение
Использование съемных
носителей информации
низкая
высокая
Доступ воспитанникам и
младшего персонала не
ограничен
высокая
низкая
3. Программное обеспечение
Использование одной учетной
записи с неограниченными
правами доступа
низкая
высокая
Программное обеспечение
устанавливается и обновляется
сотрудниками
высокая
низкая
Обновление программ 1С. ДОУ
и СБис++ происходит с
использованием удаленного
доступа
высокая
Использование устаревших
версий операционных систем
средняя
Уязвимость драйвера
HTTP.sys в Windows 7
высокая
Некорректная обработка
файла журнала в Windows
29
Продолжение таблицы № 5
Группа уязвимостей
Содержание уязвимости
Документы
Бухгалтерская
отчетность
Личные дела
ОС
Сбис
СКЗИ
Сервер
ПК
Ключ
ЭЦП
Некорректная обработка файла
журнала в Windows
низкая
средняя
низкая
Недостаточная проверка данных в
Windows 7
высокая
Логические ошибки в исходном коде в
1С. ДОУ
Недостаточная фильтрация данных в
1С. ДОУ
Использование в качестве части имени
файла недостаточно фильтруемого
значения в 1С. ДОУ
Уязвимость в декодере «Fast Infoset»
библиотеки xml2.dll в 1С. ДОУ
средняя
Множественные уязвимости
криптографического пакета OpenSSL в
1С. ДОУ
Использование модуля core82.dll
серверными процессами ragent.exe,
rmngr.exe и rhost.exe в 1С. ДОУ
Использование модуля rtrsrvc.dll для
работы с TCP соединением в 1С. ДОУ
Недостаточная фильтрация данных,
используемых в SQL запросах 1С.
ДОУ
Ложные срабатывания
антивирусного ПО
4. Коммуникации
Использование незащищенных
каналов связи
низкая
высокая
30
Продолжение таблицы № 5
Группа уязвимостей
Содержание уязвимости
Документы
Бухгалтерская
отчетность
Личные дела
ОС
Сбис
СКЗИ
Сервер
ПК
Ключ
ЭЦП
Использование протокола разрешения
имен NetBIOS по TCP/IP
низкая
средняя
низкая
Использование слабых паролей на
доступ к беспроводной сети
Использование небезопасных
протоколов SSL и TLS
Использование небезопасных
протоколов управления
5. Документы (документооборот)
Хранение документов в
незакрывающихся стеллажах
высокая
Низкая
Хранение документов в
незащищенных от стихийных бедствий
условиях
Неограниченный доступ персонала в
помещение где хранятся документы
6. Персонал
Недостаточная осведомленность в
вопросах информационной
безопасности
средняя
Недостаточная мотивация
Отсутствие контроля
1.2.3 Оценка угроз активам
Наиболее важной стороной обеспечения информационной безопасности
организации является выявление угроз. Угрозой информационной безопасности
называют совокупность факторов и условий, создающих опасность защищаемой
информации. С помощью воздействия на ресурсы, угрозы могут привести к
искажению данных, копированию, несанкционированному распространению,
ограничению или блокированию к ним доступа. В настоящее время выявлено
достаточно большое количество угроз, которые классифицируют по различным
признакам [22].
Определим угрозы безопасности информационных активов МКДОУ. По
источнику возникновения угрозы информационной безопасности делятся на
техногенные, антропогенные и природные. Так же угрозы могут быть
преднамеренными и непреднамеренными.
Для наиболее точной идентификации угроз информационной
безопасности организации, необходимо воспользоваться каталогом угроз,
который содержит полный перечень возможных угроз. Оценка угроз
информационных активов организации представлена в таблице 6.
В результате проведенного анализа можно заключить, что масштаб угроз
информационной безопасности довольно высок.
Вероятность осуществления угроз активам, представляющим собой
документы на бумажных носителях:
преднамеренные действия – 54%;
случайные действия сотрудников составляют 60%;
естественные причины 40% (из них 10% - антропогенные
катастрофы и 30% - природные катастрофы).
Вероятность осуществления угроз активам, представляющим собой
программное обеспечение:
преднамеренные действия – 51%;
случайные действия сотрудников составляют 62%;
естественные причины 7% (из них 4% - антропогенные катастрофы
и 3% - природные катастрофы).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран