Диплом: Защита персональных данных в Центральной дистрибьютерской компании

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
Уязвимость информационных активов тот или иной недостаток, из-за
которого становится возможным нежелательное воздействие на актив со стороны
злоумышленников, неквалифицированного персонала или вредоносного кода
(например, вирусов или программ-шпионов).
Уязвимости информационной системы компании можно определить
несколькими способами. Их может описать сотрудник компании (системный
администратор или специалист службы информационной безопасности) на
основании собственного опыта (возможно, в качестве подсказки для наиболее
полного описания множества уязвимостей информационной системы используя
классификации уязвимостей). Кроме того, могут быть приглашены сторонние
специалисты для проведения технологического аудита информационной системы и
выявления ее уязвимостей.
В рассматриваемом компании оценка уязвимостей активов происходит в
соответствии с требованиями руководящих документов Стандарт ЦБ РФ СТО БР
ИББС-1.0-2010 «Обеспечение ИБ организаций банковской системы РФ. Общие
положения» и СТО БР ИББС-1.2-2009 Стандарт Компании России «Обеспечение
ИБ организаций банковской системы РФ. Методика оценки соответствия ИБ
организаций банковской системы РФ требованиям СТО БР ИББС-1.0».
Результаты оценки уязвимостей формируются в виде списка, где напротив
каждой уязвимости приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз, оценка стоимости актива.
Результаты оценки уязвимости активов приведены в таблице 1.5.
27
Таблица 1.4
Результаты оценки уязвимости активов компании
Группа уязвимостей
Содержание
уязвимости
Сведения
о
структуре
ИС и
методах ее
защиты
Персональн
ые данные
сотрудников
и клиентов
Бухгалтерски
е и
финансовые
сведения
Сметная
документац
ия
Сведения
о
договорах
с
заказчика
ми
Комплект
ы
проектной
документа
ции
Оценки
сметной
стоимос
ти
объекто
в
Система
организаци
и и
разграничен
ия доступа в
КИС
1. Среда и инфраструктура
Слабая защищенность
линий передачи данных
низкая
низкая
низкая
низкая
низкая
средняя
Возможность
расположения
аппаратных закладных
устройств
низкая
низкая
низкая
низкая
средняя
2. Аппаратное обеспечение
Возможность хищения
АРМ
Средняя
Средняя
средняя
Несовершенство защиты
ПК
высокая
высокая
Несовершенство защиты
телекоммуникационных
средств
средняя
3. Программное обеспечение
Подверженность
вирусным атакам
средняя
средняя
средняя
средняя
Возможность
встраивания закладных
средств
средняя
средняя
28
Группа уязвимостей
Содержание
уязвимости
Сведения
о
структуре
ИС и
методах ее
защиты
Персональн
ые данные
сотрудников
и клиентов
Бухгалтерски
е и
финансовые
сведения
Сметная
документац
ия
Сведения
о
договорах
с
заказчика
ми
Комплект
ы
проектной
документа
ции
Оценки
сметной
стоимос
ти
объекто
в
Система
организаци
и и
разграничен
ия доступа в
КИС
Возможность
подключения
посторонних
информационных
носителей
высокая
высокая
средняя
Ошибки в программном
обеспечении
высокая
средняя
высокая
Неверная конфигурация
средств защиты
высокая
высокая
средняя
4. Физический доступ
Возможность
проникновения
посторонних лиц
высокая
высокая
Возможность
подслушивания
высокая
высокая
Возможность установки
звукозаписывающей
аппаратуры
средняя
средняя
низкая
высока
5.Персонал
Возможность
нарушения границ
доступа к ИС
средняя
средняя
высокая
Кража
идентификационных
высокая
высокая
низкая
29
Группа уязвимостей
Содержание
уязвимости
Сведения
о
структуре
ИС и
методах ее
защиты
Персональн
ые данные
сотрудников
и клиентов
Бухгалтерски
е и
финансовые
сведения
Сметная
документац
ия
Сведения
о
договорах
с
заказчика
ми
Комплект
ы
проектной
документа
ции
Оценки
сметной
стоимос
ти
объекто
в
Система
организаци
и и
разграничен
ия доступа в
КИС
данных
подслушивание
высокая
средняя
6. Общие уязвимые места
Неверная настройка
средств защиты
высокая
высокая
высокая
высокая
Халатное выполнение
своих обязанностей
ответственными лицами
средняя
высокая
высокая
Инсайдеры
высокая
высокая
высокая
высокая
30
1.2.3 Оценка угроз активам
Основными источниками угроз безопасности в рассматриваемой компании
информации являются:
угрозы по каналам утечки вещественной информации (незаконный
доступ к физическим объектам защиты);
угрозы утечки информации по техническим каналам;
угрозы НСД к данным, обрабатываемым в локальной сети.
Угрозы утечки информации по техническим каналам включают в себя:
угрозы утечки акустической (речевой) информации;
угрозы утечки видовой информации;
угрозы утечки информации по каналу ПЭМИН.
Наиболее значимыми угрозами безопасности информации для компании
(способами нанесения ущерба субъектам информационных отношений) являются:
нарушение конфиденциальности (разглашение, утечка) сведений,
составляющих служебную или коммерческую тайну, а также персональных
данных;
нарушение функциональности компонентов информационной
системы, блокирование информации, нарушение технологических процессов, срыв
своевременного решения задач;
нарушение целостности (искажение, подмена, уничтожение)
информационных, программных и других ресурсов, а также фальсификация
(подделка) документов.
Вероятность реализации угрозы для каждого актива информационного
ресурса приведена в таблице 1.6.
31
Таблица 1.5
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Сведения о
структуре
ИС и
методах ее
защиты
Персональ
ные
данные
сотрудник
ов и
клиентов
Бухгалтерск
ие и
финансовые
сведения
Сметная
документа
ция
Сведения
о
договорах
с
заказчика
ми
Комплект
ы
проектной
документа
ции
Оценки
сметной
стоимости
объектов
Система
организац
ии и
разгранич
ения
доступа в
КИС
Сведения
о
структуре
ИС и
методах
ее
защиты
1. Источники угроз ИБ, связанные с деятельностью поставщиков/провайдеров/партнеров
Зависимость от
партнеров/клиентов
высокая
низкая
средняя
Ошибки, допущенные
при заключении
контрактов
с провайдерами
внешних услуг
высокая
высокая
высокая
Нарушения
договорных
обязательств
сторонними
(третьими) лицами
высокая
высокая
низкая
средняя
высокая
Ошибки в
обеспечении
безопасности
информационных
систем на стадиях
жизненного цикла
высокая
низкая
средняя
средняя
Разработка и
высокая
низкая
низкая
высокая
32
Группа угроз
Содержание угроз
Сведения о
структуре
ИС и
методах ее
защиты
Персональ
ные
данные
сотрудник
ов и
клиентов
Бухгалтерск
ие и
финансовые
сведения
Сметная
документа
ция
Сведения
о
договорах
с
заказчика
ми
Комплект
ы
проектной
документа
ции
Оценки
сметной
стоимости
объектов
Система
организац
ии и
разгранич
ения
доступа в
КИС
Сведения
о
структуре
ИС и
методах
ее
защиты
использование
некачественной
документации
Использование
программных средств
и информации без
гарантии источника
Высокая
средняя
низкая
Высокая
Высокая
2. Источники угроз ИБ, связанные со сбоями, отказами, разрушениями/повреждениями
программных и технических средств
Превышение
допустимой нагрузки
низкая
средняя
низкая
Разрушение/поврежде
ние, аварии
технических средств и
каналов связи
высокая
низкая
Сбои и отказы
программных средств
средняя
высокая
Сбои и отказы
технических средств и
каналов связи
низкая
Нарушения
функциональности
криптографической
средняя
средняя
низкая
33
Группа угроз
Содержание угроз
Сведения о
структуре
ИС и
методах ее
защиты
Персональ
ные
данные
сотрудник
ов и
клиентов
Бухгалтерск
ие и
финансовые
сведения
Сметная
документа
ция
Сведения
о
договорах
с
заказчика
ми
Комплект
ы
проектной
документа
ции
Оценки
сметной
стоимости
объектов
Система
организац
ии и
разгранич
ения
доступа в
КИС
Сведения
о
структуре
ИС и
методах
ее
защиты
системы
Нарушения
функциональности
архивной системы
высокая
высокая
3. Источники угроз ИБ, связанные с деятельностью внутренних нарушителей ИБ
Недобросовестное
исполнение
обязанностей
средняя
высокая
Халатность
низкая
высокая
Причинение
имущественного
ущерба
высокая
низкая
Ошибка персонала
низкая
низкая
низкая
низкая
Хищение
Выполнение
вредоносных
программ
средняя
высокая
низкая
Использование
информационных
активов не по
назначению
Нарушения
персоналом
средняя
средняя
средняя
34
Группа угроз
Содержание угроз
Сведения о
структуре
ИС и
методах ее
защиты
Персональ
ные
данные
сотрудник
ов и
клиентов
Бухгалтерск
ие и
финансовые
сведения
Сметная
документа
ция
Сведения
о
договорах
с
заказчика
ми
Комплект
ы
проектной
документа
ции
Оценки
сметной
стоимости
объектов
Система
организац
ии и
разгранич
ения
доступа в
КИС
Сведения
о
структуре
ИС и
методах
ее
защиты
организационных мер
по обеспечению ИБ
Ошибки кадровой
работы
низкая
средняя
низкая
низкая
4. Источники угроз ИБ, связанные с деятельностью внешних нарушителей ИБ
Действия
неавторизованного
субъекта
низкая
высокая
Ложное сообщение об
угрозе
высокая
низкая
Неконтролируемое
уничтожение
информационного
актива
низкая
низкая
низкая
Неконтролируемая
модификация
информационного
актива
низкая
низкая
низкая
низкая
низкая
Несанкционированный
логический доступ
высокая
высокая
35
1.2.4 Оценка существующих и планируемых средств защиты
В настоящее время для достижения информационной безопасности в
компании используется программное средство ViPNet Custom.
Программный комплекс ViPNet Custom позволяет сформировать среду
безопасного обмена информацией по общедоступным каналам связи различных
типов. Это достигается путем создания логических контуров сети, защищенных
криптографическими средствами высокой надежности.
Также в компании используется антивирусная защита - на рабочих станциях
и серверах установлен программный продукт Kaspersky Enterprise Space Security.
Документооборот в компании автоматизирован с помощью СЭД Docsvision.
Платформа Docsvision 5 является базисом для электронного
документооборота - создания системы управления документами и бизнес-
процессами и включает в себя основные технологии и базовые объекты,
предназначенные для хранения информации, доступа к ней, а также
обеспечивающие пользователю удобный интерфейс для работы. Платформа
состоит из клиентской и серверной частей.
Серверные компоненты позволяют создать все необходимые структуры для
хранения данных (учетных карточек документов и заданий, файлов электронных
документов) а также поддерживать их целостность в дальнейшем, обеспечивают
доступ, получение, обновление и удаление данных пользователем в соответствии с
его правами доступа по отношению к данному документу, а также многие другие
функции.
Клиентские компоненты предоставляют конечному пользователю удобный и
понятный интерфейс для осуществления всей работы с информацией,
содержащейся в базе данных системы, включая ее поиск, просмотр и
модификацию.
Также используется система видеонаблюдения в офисе компании, система
пожарной сигнализации, организационные меры и по защите информации в виде
разработанных инструкций пользователям по безопасной работе с информацией.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран