Диплом: Защита персональных данных в МКУ Централизованная бухгалтерия с. Яр-Сале

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
Таблица 1.5
Результаты оценки уязвимости активов
Группа
уязвимостей
Содержание
уязвимости
Финан
совые
резуль
таты
компа
нии
Сведен
ия о
использ
уемых
техноло
гиях
Персона
льные
данные
сотрудн
иков
компан
ии
Персона
льные
данные
клиенто
в
компан
ии
Сведения
о планах
противод
ействия
конкурен
там
Свед
ения
о
систе
ме
защи
те
комп
ании
Налог
овые
данны
е
клиен
тов
1. Среда и инфраструктура
Несанкциони
рованный
доступ
(НСД) к
средствам
хранения
информации
(персональн
ым
компьютера
м, жестким
дискам,
серверам)
низкая
низкая
низкая
низкая
низкая
низкая
средняя
Перехват
информации
при передаче
ее по
общедоступн
ым каналам
связи
низкая
низкая
низкая
низкая
средняя
2. Аппаратное обеспечение
Утечка
информации
за счет
подслушиван
ия
телефонных
линий
Средняя
Средняя
средняя
27
Утечка по
каналам
ПЭМИН
3. Программное обеспечение
Вирусная
опасность
высокая
высокая
высокая
высокая
высокая
высокая
высокая
Умышленное
нарушение
функциональ
ности
компонентов
информацио
нной
системы
средняя
средняя
Несанкциони
рованное
копирование
документов
и носителей
информации
высокая
высокая
средняя
4. Физический доступ
Незаконное
проникновен
ие
злоумышлен
ников
высокая
высокая
Кража
высокая
высокая
Подмена
средняя
средняя
низкая
высока
Хищение
документов
высокая
высокая
5.Персонал
28
Отключение
или вывод из
строя
подсистем
обеспечения
функционир
ования
информацио
нных систем
средняя
средняя
высокая
Незаконное
получение
атрибутов
разграничен
ия доступа
высокая
высокая
низкая
Несанкциони
рованный
доступ к
ресурсам
информацио
нной
системы с
рабочих
станций
легальных
пользователе
й
высокая
средняя
Хищение
или
вскрытие
шифров
криптозащит
ы
информации
высокая
средняя
6. Общие уязвимые места
Незаконное
использован
ие
оборудовани
я,
программны
х средств
или
информацио
нных
ресурсов,
нарушающее
права
третьих лиц
средняя
средняя
29
Применение
технических
средств для
несанкциони
рованного
съема
информации
высокая
высокая
1.2.3. Оценка угроз активам
В общем случае под угрозой для системы защиты информации или
объекта понимается потенциально возможное действие или событие, реализация
которого может принести ущерб интересам защищаемого объекта или его
владельцу [3]. Определение списка возможных угроз защиты информации
составляется с целью формирования полного описания требований по защите
информации к формируемой системе защиты [13]. Также перечень угроз для
объекта с указанием вероятности их реализации необходимы для анализа
возможных рисков для защищаемой системы и формулировки требований к
используемым методам и способам защиты информации к системе обеспечения
информационной безопасности автоматизированной системы [20]. Данный
список должен быть составлен с учетом классификации угроз и уязвимостей, а
также рисков по ряду признаков. Каждый из таких признаков может отражать
одно из выделенных требований к системам защиты информации. При этом для
каждого признака могут быть детализированы относящиеся к нему угрозы [4].
Такая классификация необходимо по той причине, что громадное
многообразие виляющих факторов различного рода на систему защиты
информации формирует крайне подверженную изменениям и влияниям среду
защиты информации, где каждый фактор описать невозможно, также, как и
невозможно определенно спрогнозировать ее влияние на всю систему в целом.
Поэтому классификацию угроз проводя по классам угроз, а в каждом классе
отдельные угрозы могут быть описаны более конкретно и полно [21].
Классификация всех возможных угроз информационной безопасности АС
может быть проведена по ряду признаков. В зависимости от рассматриваемой
предметной области в каждом конкретном случае классификация может быть
30
дополнена. Рассмотрим классификацию угроз информационной безопасности по
базовым признакам [7].
• по природе возникновения;
• по степени преднамеренности проявления;
• по непосредственному источнику угроз;
• по положению источника угроз;
• по степени зависимости от активности АС;
• по степени воздействия на АС;
• по способу доступа к ресурсам АС;
• по текущему месту расположения информации, хранимой и
обрабатываемой в АС.
За I полугодие 2016 года Аналитическим центром InfoWatch
зарегистрировано 840 случаев утечки конфиденциальной информации (см.
Рисунок 1.2). Это на 16% больше, чем за аналогичный период 2015 года (723
утечки) [41].
Рисунок 1.2 Число зарегистрированных утечек информации, 1 полугодие
2006 - 1 полугодие 2016 г.
В результате утечек скомпрометировано 1,06 млн персональных данных
(записей ПДн и платежных данных), - номера социального страхования,
реквизиты пластиковых карт, иная критически важная информация. Для
сравнения - за весь 2015 год скомпрометированы 965,9 млн записей.
Зарегистрировано 506 (67%) утечек информации, причиной которых стал
внутренний нарушитель. В 250 (33%) случаях утечка информации произошла
из-за внешнего воздействия (см. Рисунок 1.3).
31
Рисунок 1.3 Распределение утечек по вектору воздействия , 1 полугодие
2016 г.
По сравнению с I полугодием 2015 года, изменений в распределении
утечек по вектору не наблюдается. Ранее на протяжении нескольких лет
отмечалось постепенное увеличение доли утечек под воздействием внешних
атак. В исследуемом периоде доля утечек под воздействием внешних атак
увеличилась всего на 1 п. п.
Таким образом, сделанный нами ранее прогноз на долгосрочный рост
доли утечек под воздействием внешнего злоумышленника (с соответствующим
сокращением доли утечек, спровоцированных злонамеренными или
неосторожными действиями внутреннего нарушителя) не оправдался. Это,
впрочем, не отменяет вывода исследований предыдущих лет о том, что
«внешние утечки» по своей природе более разрушительны, чем утечки данных,
спровоцированные внутренним нарушителем.
В I полугодии 2015 года в результате внешнего воздействия
скомпрометировано 603 млн персональных данных (2,41 млн на утечку). Итогом
воздействия внутреннего нарушителя стала компрометация 406 млн записей
(0,80 млн на утечку).
Внешние атаки спровоцировали 16 из 23 зафиксированных «мега-утечек».
На «мега-утечки» приходится 982 млн записей о персональных данных,
скомпрометированных в результате утечек в I полугодии 2016 года (92% от
общего числа).
32
Распределение утечек по виновнику за год практически не изменилось.
Доля утечек под воздействием внешнего злоумышленника снизилась на 4 п. п. и
составила 30%. В 67% случаев виновниками утечек информации были
настоящие или бывшие сотрудники - 66% и 1% соответственно. Менее чем в 1%
случаев зафиксирована вина руководителей организаций (топ-менеджмент,
главы отделов и департаментов). Доля утечек, случившихся на стороне
подрядчиков, чей персонал имел легитимный доступ к охраняемой информации,
составила 2% (Рисунок 1.4).
Рисунок 1.4 Распределение утечек по источнику (виновнику), 1 полугодие
2015 г - 1 полугодие 2016 г.
Совокупная доля утечек персональных и платежных данных выросла на 4
п. п. и составила 94%. При этом на персональные данные пришлось 88% утечек.
В 6% случаев утекала платежная информация. Как правило, при утечке
платежной информации речь идет о компрометации реквизитов платежных карт.
Причем за последние полгода возросло число утечек платежной
информации, в ходе которых скомпрометировано свыше миллиона записей.
33
По сравнению с I полугодием 2015 года, наблюдается незначительное (на
1 п. п.) уменьшение долей утечек информации, составляющей государственную
и коммерческую тайну (Рисунок 1.5).
Рисунок 1.5 Распределение утечек по типам данных, 1 полугодие 2015 г -
1 полугодие 2016 г.
Огромный объем скомпрометированных персональных данных и
платежной информации, высокая доля утечек этих типов данных
свидетельствует о растущей год от года ценности личной информации в
цифровом виде. Причем, это касается не только персональных данных
отдельных граждан, но и сведений о физических лицах - представителях
организаций-контрагентов, которые (сведения) аккумулированы в клиентских
базах коммерческих компаний.
Действия злоумышленников в основном укладываются в два сценария -
кража личности (identity theft), в результате чего украденные персональные
данные используются для получения кредитов, налоговых вычетов и пр., и
хищение клиентских баз - агрегированных сведений о контрагентах компании,
как правило, по заказу или в интересах конкурентов.
В 2016-м году доля утечек данных, сопряженных с последующим
использованием скомпрометированной информации в целях мошенничества
34
(банковский фрод) снизилась и составила 8%. Доля утечек данных, сопряженных
с неправомерным доступом к информации (злоупотребление правами доступа,
внутренний шпионаж), составила 11% (см. Рисунок 1.6).
Рисунок 1.6 Распределение утечек по характеру, 1 полугодие 2015 г - 1
полугодие 2016 г
81% инцидентов, сопряженных с потерей контроля над информацией,
относится к типу «классических» утечек, не сопряженных с дополнительными
нарушениями - нет превышения прав доступа, нет использования в целях
мошенничества. На диаграмме мы их обозначили как утечки, приведшие к
компрометации данных.
Невозможно однозначно сказать, в каком случае последствия для
владельца данных (коммерческой компании, государственного органа) будут
более разрушительными.
Не очевидно, что обычный хакер, которому посчастливится пробраться
внутрь защищенного периметра, натворит меньших бед, чем профессиональный
мошенник.
Распределение случайных и умышленных утечек в I полугодии 2016 года
и за аналогичный период 2015 года представлено ниже. Отметим
незначительный рост доли умышленных утечек по отношению к случайным (см.
Рисунок 1.7).
35
Рисунок 1.7 Соотношение случайных и умышленных утечек, 1 полугодие
2015 г - 1 полугодие 2016 г
На протяжении нескольких лет наблюдается относительная стабильность
картины утечек. Существенными изменениями в пределах исследуемого периода
можно считать увеличение объема скомпрометированных записей в расчете на
утечку в 3,5 раза, трехкратный рост числа мега-утечек (с 8 до 23) по сравнению с
I полугодием 2015 года, рост доли утечек персональных данных.
В I полугодии 2016 года продолжилось увеличение доли утечек по таким
каналам, как съемные носители, электронная почта. Снизились доли утечек
данных в результате кражи/потери оборудования, через сеть, бумажные
документы. Почти на 1 п. п. возросла доля утечек по голосовому каналу (см.
Рисунок 1.8).
Рисунок 1.8 Распределение утечек по каналам, 1 полугодие 2015 г - 1
полугодие 2016 г

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран