Диплом: Защита персональных данных в ПАО «Газпром»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
21
6. Сведения о системе защите компании;
7. Результаты маркетинговых исследований.
1.2.2 Оценка уязвимостей активов
Оценка уязвимостей в рассматриваемой компании проводится на
основании распоряжении генерального директора сотрудником ИТ-отдела в
соответствии с стандартом ISO 27001 путем реализации следующих мероприятий:
1. Идентификация активов (необходимо выделить конкретные активы
(люди, информация, сервисы, техника), которые являются критичными в
компании).
2. Идентификация нарушителей ИБ (необходимо построить "модель
нарушителей", указав тип нарушителя, его мотивацию и возможные последствия
от действий такого нарушителя, например, тип нарушителя - "хакер", мотив -
"самоутвердиться в определенном кругу лиц", последствия - "взлом веб-сервера
организации и подмена главной страницы").
3. Идентификация существующих требований ИБ законодательства и
партнеров (в процессе оценки рисков, необходимо учитывать, как собственный
опыт и статистику инцидентов ИБ в конкретной области, так и требования
законодательства по ИБ и требования партнеров организации).
4. Идентификация угроз ИБ (например, тип – «отказ в обслуживании
сервисов», угроза – «отказ каналов связи», может быть – «преднамеренный» или
«случайный» и т.д.).
5. Оценка вероятности реализации угроз ИБ (предлагает использовать
качественную шкалу с ранжированием вероятности на низкую – «маловероятно,
что угроза осуществится, так как не существует объективных предпосылок
(инцидентов в прошлом, мотивов и статистики) к ее реализации, среднюю – «...»
и высокую «...»).
6. Идентификация уязвимостей (например, уязвимость «аппаратных
средств» - «неэффективное конфигурирование» «в результате ошибки в
использовании» и т.д.).
22
7. Оценка уязвимостей (аналогичная трехуровневая качественная шкала
вероятности использования уязвимости: очень вероятно – «уязвимость легко
использовать, и существует слабая защита или защита вообще отсутствует»).
8. Оценка стоимости актива (используется четыре значения от 0 до 4 без
привязки к конкретной стоимости).
9. Вычисление рисков ИБ (риск вычисляется по таблице позиционирования
значений вероятности угроз, вероятности использования уязвимости и стоимости
актива. Значение риска может изменятся в диапазоне от 0 до 8. В результате, по
каждому активу получается список угроз с различными значениями риска).
10. Ранжирование рисков ИБ или ранжирование угроз ИБ (для того чтобы
определить каким рискам необходимо уделить внимание, а какие можно
отложить, существует таблица и шкала ранжирования рисков. Ранги рисков –
«низкий (0-2)», «средний (3-5)» и высокий (6-8). Либо можно отранжировать
угрозы по значению риска, но для этого вероятность реализации угроз должна
быть определена количественно. Основной принцип ранжирования заключается в
присвоении высшего ранга той угрозе, по которой значение риска выше, и
низшего ранга той угрозе, по которой значение риска меньше).
Результаты оценки уязвимостей формируются в виде списка, где напротив
каждой уязвимости приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз, оценка стоимости актива.
Результаты оценки уязвимости активов приведены в таблице 1.5.
Таблица 1.5
Результаты оценки уязвимости активов
Группа
уязвимостей
Содержание
уязвимости
Финан
совые
резуль
таты
компа
нии
Сведен
ия о
исполь
зуемых
технол
огиях
Персон
альные
данные
сотруд
ников
компан
ии
Персон
альные
данные
клиент
ов
компан
ии
Сведени
я о
планах
противо
действия
конкуре
нтам
Свед
ения
о
сист
еме
защи
те
комп
ании
Результ
аты
маркети
нговых
исследо
ваний
1. Среда и инфраструктура
23
Несанкцион
ированный
доступ
(НСД) к
средствам
хранения
информаци
и
(персональн
ым
компьютера
м, жестким
дискам,
серверам)
низкая
низкая
низкая
низкая
низкая
низкая
средняя
Перехват
информаци
и при
передаче ее
по
общедоступ
ным
каналам
связи
низкая
низкая
низкая
низкая
средняя
2. Аппаратное обеспечение
Утечка
информаци
и за счет
подслушива
ния
телефонных
линий
Средняя
Средняя
средняя
Утечка по
каналам
ПЭМИН
3. Программное обеспечение
Вирусная
опасность
высокая
высокая
высокая
высокая
высокая
высокая
высокая
24
Умышленно
е
нарушение
функционал
ьности
компоненто
в
информацио
нной
системы
средняя
средняя
Несанкцион
ированное
копировани
е
документов
и носителей
информаци
и
высокая
высокая
средняя
4. Физический доступ
Незаконное
проникнове
ние
злоумышле
нников
высокая
высокая
Кража
высокая
высокая
Подмена
средняя
средняя
низкая
высока
Хищение
документов
высокая
высокая
5.Персонал
Отключение
или вывод
из строя
подсистем
обеспечения
функционир
ования
информацио
нных
систем
средняя
средняя
высокая
25
Незаконное
получение
атрибутов
разграничен
ия доступа
высокая
высокая
низкая
Несанкцион
ированный
доступ к
ресурсам
информацио
нной
системы с
рабочих
станций
легальных
пользовател
ей
высокая
средняя
Хищение
или
вскрытие
шифров
криптозащи
ты
информаци
и
высокая
средняя
6. Общие уязвимые места
Незаконное
использован
ие
оборудован
ия,
программны
х средств
или
информацио
нных
ресурсов,
нарушающе
е права
третьих лиц
средняя
средняя
Применение
технических
средств для
несанкцион
ированного
съема
информаци
и
высокая
высокая
26
1.2.3 Оценка угроз активам
В общем случае под угрозой для системы защиты информации или объекта
понимается потенциально возможное действие или событие, реализация которого
может принести ущерб интересам защищаемого объекта или его владельцу [3].
Определение списка возможных угроз защиты информации составляется с целью
формирования полного описания требований по защите информации к
формируемой системе защиты [12]. Также перечень угроз для объекта с указанием
вероятности их реализации необходимы для анализа возможных рисков для
защищаемой системы и формулировки требований к используемым методам и
способам защиты информации к системе обеспечения информационной
безопасности автоматизированной системы [20]. Данный список должен быть
составлен с учетом классификации угроз и уязвимостей, а также рисков по ряду
признаков. Каждый из таких признаков может отражать одно из выделенных
требований к системам защиты информации. При этом для каждого признака
могут быть детализированы относящиеся к нему угрозы [4].
Такая классификация необходимо по той причине, что громадное
многообразие виляющих факторов различного рода на систему защиты
информации формирует крайне подверженную изменениям и влияниям среду
защиты информации, где каждый фактор описать невозможно, также, как и
невозможно определенно спрогнозировать ее влияние на всю систему в целом.
Поэтому классификацию угроз проводя по классам угроз, а в каждом классе
отдельные угрозы могут быть описаны более конкретно и полно [21].
Классификация всех возможных угроз информационной безопасности АС
может быть проведена по ряду признаков. В зависимости от рассматриваемой
предметной области в каждом конкретном случае классификация может быть
дополнена. Рассмотрим классификацию угроз информационной безопасности по
базовым признакам [7].
• по природе возникновения;
• по степени преднамеренности проявления;
• по непосредственному источнику угроз;
27
• по положению источника угроз;
• по степени зависимости от активности АС;
• по степени воздействия на АС;
• по способу доступа к ресурсам АС;
• по текущему месту расположения информации, хранимой и
обрабатываемой в АС.
За I полугодие 2016 года Аналитическим центром InfoWatch
зарегистрировано 840 случаев утечки конфиденциальной информации (см.
Рисунок 1.2). Это на 16% больше, чем за аналогичный период 2015 года (723
утечки) [41].
Рисунок 1.2 Число зарегистрированных утечек информации, 1 полугодие
2006 - 1 полугодие 2016 г.
В результате утечек скомпрометировано 1,06 млн персональных данных
(записей ПДн и платежных данных), - номера социального страхования,
реквизиты пластиковых карт, иная критически важная информация. Для
сравнения - за весь 2015 год скомпрометированы 965,9 млн записей.
Зарегистрировано 506 (67%) утечек информации, причиной которых стал
внутренний нарушитель. В 250 (33%) случаях утечка информации произошла из-
за внешнего воздействия (см. Рисунок 1.3).
28
Рисунок 1.3 Распределение утечек по вектору воздействия , 1 полугодие
2016 г.
По сравнению с I полугодием 2015 года, изменений в распределении утечек
по вектору не наблюдается. Ранее на протяжении нескольких лет отмечалось
постепенное увеличение доли утечек под воздействием внешних атак. В
исследуемом периоде доля утечек под воздействием внешних атак увеличилась
всего на 1 п. п.
Таким образом, сделанный нами ранее прогноз на долгосрочный рост доли
утечек под воздействием внешнего злоумышленника (с соответствующим
сокращением доли утечек, спровоцированных злонамеренными или
неосторожными действиями внутреннего нарушителя) не оправдался. Это,
впрочем, не отменяет вывода исследований предыдущих лет о том, что «внешние
утечки» по своей природе более разрушительны, чем утечки данных,
спровоцированные внутренним нарушителем.
В I полугодии 2015 года в результате внешнего воздействия
скомпрометировано 603 млн персональных данных (2,41 млн на утечку). Итогом
воздействия внутреннего нарушителя стала компрометация 406 млн записей (0,80
млн на утечку).
Внешние атаки спровоцировали 16 из 23 зафиксированных «мега-утечек».
На «мега-утечки» приходится 982 млн записей о персональных данных,
скомпрометированных в результате утечек в I полугодии 2016 года (92% от
общего числа).
29
Распределение утечек по виновнику за год практически не изменилось.
Доля утечек под воздействием внешнего злоумышленника снизилась на 4 п. п. и
составила 30%. В 67% случаев виновниками утечек информации были настоящие
или бывшие сотрудники - 66% и 1% соответственно. Менее чем в 1% случаев
зафиксирована вина руководителей организаций (топ-менеджмент, главы отделов
и департаментов). Доля утечек, случившихся на стороне подрядчиков, чей
персонал имел легитимный доступ к охраняемой информации, составила 2%
(Рисунок 1.4).
Рисунок 1.4 Распределение утечек по источнику (виновнику), 1 полугодие
2015 г - 1 полугодие 2016 г.
Совокупная доля утечек персональных и платежных данных выросла на 4
п. п. и составила 94%. При этом на персональные данные пришлось 88% утечек.
В 6% случаев утекала платежная информация. Как правило, при утечке платежной
информации речь идет о компрометации реквизитов платежных карт.
Причем за последние полгода возросло число утечек платежной
информации, в ходе которых скомпрометировано свыше миллиона записей.
30
По сравнению с I полугодием 2015 года, наблюдается незначительное (на 1
п. п.) уменьшение долей утечек информации, составляющей государственную и
коммерческую тайну (Рисунок 1.5).
Рисунок 1.5 Распределение утечек по типам данных, 1 полугодие 2015 г - 1
полугодие 2016 г.
Огромный объем скомпрометированных персональных данных и
платежной информации, высокая доля утечек этих типов данных свидетельствует
о растущей год от года ценности личной информации в цифровом виде. Причем,
это касается не только персональных данных отдельных граждан, но и сведений
о физических лицах - представителях организаций-контрагентов, которые
(сведения) аккумулированы в клиентских базах коммерческих компаний.
Действия злоумышленников в основном укладываются в два сценария -
кража личности (identity theft), в результате чего украденные персональные
данные используются для получения кредитов, налоговых вычетов и пр., и
хищение клиентских баз - агрегированных сведений о контрагентах компании,
как правило, по заказу или в интересах конкурентов.
В 2016-м году доля утечек данных, сопряженных с последующим
использованием скомпрометированной информации в целях мошенничества
(банковский фрод) снизилась и составила 8%. Доля утечек данных, сопряженных

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран