Материал: Анализ и модернизация системы информационной безопасности ПАО «Московская Городская Телефонная Сеть»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
нежелательного их воздействия на информацию, подлежащую
защите.
Уязвимости информационной системы организации можно
выявить при помощи нескольких способов. Сотрудник компании
способен их описать (такой как специалист службы информационной
безопасности, администратор системный, инженер) основываясь на
своем собственном опыте. Кроме всего этого, могут приглашаться и
специалисты сторонних организаций для того, чтобы провести
технологический аудит относительно всей информационной системы
и для выявления уязвимостей данной системы.
Показателем уязвимости некоторого актива является в
порядковой шкале оценок степень ее уязвимости (пример
возможных степеней: низкая степень, средняя степень, высокая
степень).
В Приложении А, таблица 1.9 приведены перечни уязвимостей.
Угроза представляет собой потенциальную причину инцидента,
который в состоянии организации или системе нанести ущерб.
Инцидент информационной безопасности представляет собой
абсолютно любое нежелательное или непредвиденное событие,
которое существенным образом способно нарушить
информационную безопасность или деятельность самой
организации.
Угрозы существуют как активные, так и пассивные. На
несанкционированное применение информационных ресурсов
информационной системы направлены в большинстве случаев
пассивные угрозы, при этом не оказывая существенного влияния на
саму информацию, не вызывая искажений и нарушений информации. К
пассивной угрозе можно, например, отнести прослушивание каналов
связи, просмотр баз данных.
33
Цель активных угроз нарушение нормальной работы
информационной системы путем целенаправленного воздействия
на ее составляющие. Активные угрозы портят информацию,
воздействуют на саму информационную систему. Так, к активным
угрозам можно отнести искажение информации, вывод из строя
компьютерной техники, воздействие вирусов.
Умышленные угрозы бывают также двух видов: внутренние
(возникающие внутри управляемой организации) и внешние
(вызванные воздействием внешней среды). Внутренние угрозы
чаще всего определяются недовольством сотрудников,
неблагоприятным климатом внутри коллектива. Также внутренние
угрозы могут быть вызваны непрофессионализмом работником или
экономией на средствах защиты информации. Внешние угрозы
часто осуществляются конкурентами, зависят от экономических
условий и других причин.
Согласно данным предоставленных зарубежными
источниками, шпионаж промышленный получил значительное свое
распространение, наносящий владельцу коммерческой тайны
большой ущерб.
Оценка угроз активам проведена на основании требований
стандарта ГОСТ Р ИСО/МЭК ТО 13335-3-2007 [4]. Перечень угроз, с
указанием оценки, приведены в приложении А таблица 1.10.
Активы, имеющие ценность и характеризующиеся определенной
степенью уязвимости, всякий раз подвергаются риску в присутствии
угроз. Задача анализа риска состоит в определении и оценке рисков,
которым подвергается система информационных технологий и ее
активы, с целью определения и выбора целесообразных и
обоснованных средств обеспечения безопасности.
Для оценки рисков выбран метод, который предлагает
34
использование таблицы «штрафных баллов» для каждой
комбинации ценности активов, уровня угроз и уязвимостей
(таблица 1.11).
Таблица 1.11 –Таблица «штрафных баллов»
Ценност
ь актива
Уровень угрозы
Низкий
Средний
Высокий
Уровень
уязвимост
и
Уровень
уязвимост
и
Уровень
уязвимост
и
Н
С
В
Н
С
В
Н
С
В
0
0
1
2
1
2
3
2
3
4
Продолжение таблицы
1.11
1
1
2
3
2
3
4
3
4
5
2
2
3
4
3
4
5
4
5
6
3
3
4
5
4
5
6
5
6
7
4
4
5
6
5
6
7
6
7
8
Обозначение: Н - низкий, С - средний, В - высокий.
Для каждого актива рассматривают уязвимые места и
соответствующие им угрозы. Если имеются уязвимые места без
соответствующей угрозы или угрозы без соответствующего уязвимого
места, то считают, что в данное время риск отсутствует. Затем
идентифицируют соответствующий ряд матрицы по ценности актива, а
соответствующую колонку по степени угрозы и уязвимости. Ценность
настоящего метода состоит в ранжировании соответствующих рисков
(таблица 1.12).
Таблица 1.12 Результаты оценки рисков информационным
35
активам организации
Риск
Актив
Ранг
риска
Утрата целостности
Данные по приказам,
распоряжениям, мероприятиям,
распорядку предприятия ПАО
«Московская Городская
Телефонная Сеть»
9
Утрата целостности
Информационные услуги
9
Утрата
конфиденциальности
Внутренняя переписка
8
Утрата
конфиденциальности
Приходные накладные
8
Утрата
конфиденциальности
Расходные накладные
7
Утрата
конфиденциальности
Инвентаризационная ведомость
6
Продолжение таблицы
1.12
Утрата
конфиденциальности
Личные дела сотрудников
6
Утрата доступности
Информация о технических
средствах
4
Нарушение целостности
Программное обеспечение
4
Утрата доступности
Данные о сооружениях и
материальном обеспечении
предприятия ПАО «Московская
Городская Телефонная Сеть»
4
36
Утрата доступности
Бухгалтерская и налоговая
отчётность
1
Данная таблица содержит риски по наиболее ценным
информационным активам, ранжированные в порядке убывания.
Результаты оценки рисков являются основанием для выбора и
формулировки задач по обеспечению информационной безопасности
предприятия, и выбора защитных мер.
Таким образом, на основе анализа можно выявить такие
основные проблемы:
1. Отсутствие антивирусного ПО на самих АРМ;
2. Устаревшее антивирусное ПО на сервере;
3. Отсутствие системы контроля доступа служащих к чужим
АРМам;
4. Отсутствие системы видеонаблюдения в кабинетах;
5. Отсутствие политики паролей.
Все эти проблемы должны учитываться при
планировании комплексной системы защиты в предприятия ПАО
«Московская Городская Телефонная Сеть».
1.4.3. Оценка существующих и планируемых средств защиты
информации предприятия ПАО «Московская Городская Телефонная
Сеть»
Задачи по защите информации возложены на сотрудников
технического отдела части, а также на руководителей подразделений.
Результаты оценки относительно системы безопасности информации,
которая действует, отражаются, так насколько полным образом
Источник: https://baza.diplomsite.ru/previewfile/3126