Материал: Комплексная система информационной безопасности предприятия (на примере ООО "Олди-К")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
61
кабинет начальника, бухгалтерия, юридический отдел и кабинет секретаря, а
также кабинеты начальников подразделения «Дзержинский», оборудованы
датчиками разбития стекла и магнитными датчиками открытия двери. В случае
срабатывания этих датчиков, подается сигнал на пульт службы безопасности.
Защита технических каналов достигается проектно-архитектурными
решениями, аттестацией и сертификацией ОТСС и ВТСС, контролем доступа на
объекты и выделенные помещения, локализацией излучений (Заземлением
ОТСС и звукоизоляцией помещений), установкой в сетях электропитания
стабилизаторов и помехоподавляющих устройств, поиск закладных и
запрещенных устройств. Наиболее слабыми в конструкции по звукоизоляции
являются окна и двери. Укрепление защитных свойств дверей достигается
облицовкой двери звукопоглощающими материалами, использованием
уплотнителей и доводчиков. Окна используются с раздельным остеклением,
двойные и тройные стеклопакеты с воздушными промежутками более 200мм.
Компьютеры предприятия АРМы (автоматизированное рабочее место),
подключены к единой ИС (информационной сети), все машины в сети входят в
АС (автономная система), которая классифицируется как 1Г, в соответствии с
документом, устанавливающим классификацию МЭ (межсетевых экранов) [29].
Все данные хранятся на сервере, по необходимости сотрудники получают
доступ к ресурсам, сотрудники компании, имеющие доступ к ИС и работающие
с БД (база данных), получают доступ с АРМ. Сотрудники запрашивают доступ
через свои учетные записи, зарегистрированные в ИС, в соответствии с
установленным порядком, проходят идентификацию и при условии наличия
необходимых прав, получают доступ к запрашиваемой информации или
приложениям. Права и доступ утверждаются СБ (службой безопасности) и
руководством предприятия в соответствии с должностными обязанностями.
Права и доступ устанавливается посредством администрирования учетных
записей пользователей, через управление службами каталогов, баз или Active
Directory.
Резервное копирование АС, производится исходя из следующих данных:
состав и объем хранимой информации, срока хранения резервных копий и
периодичности резервного копирования. Резервное копирование необходимо для
62
защиты данных, в случае утраты или искажения данных по каким-либо
причинам, можно восстановить информацию из резервных копий [26].
Сервера компании имеют источники бесперебойного питания и резервную
линию электроснабжения, для защиты от перепадов или отключения
электросети. На сервере производства организован массив из четырех дисков,
RAID 1, имеющий невысокую стоимость, повышенную отказоустойчивость и
надежность. На главном сервере компании организован массив RAID 1+0,
имеющий как высокую надежность RAID 1, так и повышение скорости работы
RAID 0.
Помимо стандартных механизмов безопасности ОС Windows Server, для
поддержания средств МЭ и защиты от вирусов на АРМ компании используется
ПО Kaspersky Endpoint Security.
Все источники угроз безопасности информации можно разделить на три
основные группы:
I. Обусловленные действиями субъекта (антропогенные источники угроз).
II. Обусловленные техническими средствами (техногенные источники
угрозы).
III. Обусловленные стихийными источниками.
К первой группе можно отнести субъекта, имеющего доступ
(санкционированный или несанкционированный) к работе со штатными
средствами защищаемого объекта, действия которых могут привести к
нарушению безопасности информации.
Вторая группа содержит источники угроз, определяемые
технократической деятельностью человека и развитием цивилизации,
последствия которых вышли из-под контроля (Техногенные источники угроз).
Третья группа источников угроз стихийные источники угроз объединяет,
обстоятельства, составляющие непреодолимую силу, то есть такие
обстоятельства, которые носят объективный и абсолютный характер,
распространяющийся на всех (стихийные бедствия).
Для выбора ранжирования угроз ИБ используются различные методики.
Например, стандарт ISO:17799-00 [7] предлагает определять степень опасности
по формуле (Коп)i=(К1*К2*К3)\125, где (Коп)i степень опасности, К1
63
возможность возникновения, К2 готовность источника (привлекательность или
наличие необходимых условий), К3 Фатальность (степень неустранимости
последствий реализации угрозы). Каждый показатель оценивается экспертно-
аналитическим методом по пятибалльной системе, 1 соответствует самой
минимальной степени влияния оцениваемого показателя, а 5 максимальной.
(Коп)i для отдельного источника можно определить, как отношение
произведения вышеприведенных показателей к максимальному значению (125).
Например, угроза попадания вируса на сервер производства и как
следствие в конечную продукцию: Из вне, по злому умыслу - не возможна, так
как сервер не подключен к внешней сети; По причине человеческого фактора,
из-за халатности сотрудников, К1=2 (несанкционированное подключение
зараженных носителей), К2=4 (серверная производства открыта для НСД,
сотрудниками), К3=4 (финансовый ущерб на возмещение и потеря репутации), в
таком случае (Коп)i=(2*4*4)/125=0,256. При этом предполагается, что угрозы,
имеющие коэффициент опасности менее 0,1 в дальнейшем, могут не
рассматриваться, из-за малой вероятности их совершения, а угрозы с
коэффициентом 1 являются максимально возможными [7]. К плюсам данной
методики можно отнести, гибкость системы и простоту расчетов. К недостаткам,
субъективность и необходимость частого пересмотра степени рисков.
Согласно ISO 27005: «Риск информационной безопасности это
потенциальная возможность использования уязвимостей актива или группы
активов конкретной угрозой для причинения ущерба организации».
Возможные угрозы ИБ предприятия, можно классифицировать по
базовым признакам:
1. По природе возникновения.
a) Искусственные – вызванные действием человека.
b) Естественные вызванные объективными физическими процессами
или стихийными явлениями.
2. По преднамеренности угрозы.
a) Преднамеренные – действия злоумышленников.
b) Непреднамеренные вызванные ошибками или халатностью в
работе.
64
3. По источнику.
a) Человеческий фактор разглашение конфиденциальной
информации, подкуп персонала.
b) Программно-аппаратные средства – сбой ОС, заражение вирусом.
c) Природные явления.
4. По удаленности.
a) В ИС предприятия.
b) На территории предприятия.
c) Вне территории – перехват данных через каналы связи.
5. По степени воздействия.
a) Пассивные не вносят изменения в ИС предприятия и БД
(копирование информации).
b) Активные вносят изменения в ИС и БД (удаление, подмена,
заражение).
Ранжирование возможных угроз, согласно предложенной методике,
представлены в таблице 2.
Таблица 2. Ранжирование угроз ИБ.
Угроза
Угроза
Ущерб
К1
К2
К3
(Коп)i
Взлом ИС
Хакер одиночка
Копирование
данных
1
1
2
0,016
Группа Хакеров
Копирование,
утрата данных
3
3
4
0,288
Конкуренты
Копирование,
утрата,
искажение
данных,
нарушение
работы ИС
4
4
5
0,64
Госструктуры
Непредсказуемо
5
5
5
1
Заражение
вирусом
продукции
Внешний
источник
Финансовый,
репутационный
1
3
4
0,096
Внутренний
источник
Финансовый,
репутационный
2
4
4
0,256
Отказ ИС
Человеческий
фактор
Финансовый,
репутационный
4
2
5
0,32
Программно -
Аппаратный
Финансовый,
репутационный
3
2
4
0,192
65
Продолжение таблицы 2
Стихийный
Финансовый,
репутационный,
Утрата данных
1
2
5
0,08
Саботаж
Сотрудники
Нарушение
работы ИС,
копирование
данных
2
4
3
0,192
Злоумышленник
Нарушение
работы
инженерных
коммуникаций,
ИС
1
2
4
0,064
Таким образом, наибольшая угроза для компании ООО «ОЛДИ-К»,
представляют госструктуры, взлом ИС группой хакеров, отказ ИС из-за
человеческого фактора и заражение вирусом из внутреннего источника.
Основываясь на мониторинге ущерба, нанесение которого возможно из-за
несоблюдения безопасности, категории безопасности присваиваются
информационным системам, а также информации.
Инциденты такого рода могут стать препятствием для организации в
выполнении поставленных перед ней задач, скомпрометировать средства,
выставить компанию нарушителем установленного законодательства, стать
угрозой для текущей деятельности, поставить в опасное положение персонал
компании.
Категории безопасности применяются вместе с информацией о
незащищенности и угрозах в процедуре анализа возможных рисков, которым
подвергается организация.
Установлены три ключевых аспекта ИБ в ООО «ОЛДИ-К»:
- доступность;
- конфиденциальность;
- целостность.
Несоблюдение ИБ способно затрагивать некоторые из указанных
аспектов, также и контроллеры безопасности могут быть специфичны для
определенных аспектов.
К основным бизнес-процессам относят:
Источник: https://baza.diplomsite.ru/previewfile/8924