Материал: Комплексная система информационной безопасности предприятия (на примере ООО "Олди-К")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
материально-техническое обеспечение фирмы средствами производства,
сырьем и материалами, технологиями аключение контрактов и оформление
заказов, доставка, хранение);
производство (превращение ресурсов в конечный продукт, обработка,
упаковка, сборка, техническое обслуживание, испытание оптовой продукции);
сбыт продукции (обработка заказов, сбор, хранение, сбытовые операции,
доставка продукта покупателям, складирование готовых изделий);
продажи и маркетинг (продажа продукта, продвижение товара на рынке,
реклама, ценообразование, выбор каналов сбыта);
обслуживание (установка, ремонт, поставка компонентов и пр., т. е.
оказание услуг, увеличивающих или поддерживающий ценность продукта);
закупки сырья, материалов, оборудования и вторых, необходимых для
производства продукции компьютеров.
Вспомогательные бизнес-процессы процессы, которые необходимы для
поддержания основных бизнес-процессов организации. Такие бизнес- процессы
предоставляют необходимые ресурсы основным процессам: информацию,
услуги и т. д.
К вспомогательным бизнес-процессам относят:
• поддержание инфраструктуры фирмы (управление финансовыми
ресурсами, обработка финансовых и бухгалтерских операций, проведение
внутреннего аудита, управление налогами, материальными ресурсами,
внешними связями)
• инженерно-техническое обеспечение (содержание зданий,
производственных корпусов, офисов и т. д.);
• информационное обеспечение (планирование управления
информационными ресурсами, выбор, разработка и внедрение информационных
технологий, внедрение систем контроля и безопасности, управление
получением, хранением и удалением информации);
• управление персоналом (развитие и подготовка работников, управление
внутренним климатом в организации);
• документооборот;
• экономическую безопасность;
67
• дополнительные услуги.
Из этого следует, что рационально оценивать вероятный ущерб по
отдельности для несоблюдения конфиденциальности, доступности и
целостности, а при надобности возможно получение интегральной оценки.
Величину ущерба комфортно оценивать по трехступенчатой шкале: низкий,
умеренный или высокий (Рис. 6). Руководство по управлению рисками
информационной безопасности иллюстрирует ресурсы, связанные с
информационной безопасностью в ООО «ОЛДИ-К» (рисунок 7).
Рисунок 7. Виды активов в ООО «ОЛДИ-К»
Вероятному ущербу для организации присваивается оценка низкий, если
потеря доступности, конфиденциальности и(или) целостности ограниченно
вредоносно воздействует на деятельность, активы, а также персонал
организации. Ограниченность вредоносного воздействия выражается в том, что:
- организация оставляет за собой способность выполнять поставленные
перед ней задачи, но продуктивность ключевых функций становится заметно
пониженной;
- средствам организации наносится некритичный ущерб;
- организация несет небольшие денежные потери;
- персоналу организации наносится незначительный вред.
Вероятному ущербу для организации присваивается оценка умеренный,
если потеря доступности, конфиденциальности и(или) целостности, довольно
68
серьезно вредоносно влияет на деятельность, активы, а также персонал
организации. Серьезность вредоносного воздействия выражается в том, что:
- компания оставляет за собой способность выполнять поставленные
перед ней задачи, но продуктивность ключевых функций существенно
снижается;
- активам организации наносится значительный ущерб;
- организация несет большие финансовые потери;
- персоналу организации причиняется значительный вред, но он не
угрожает ни жизни, ни здоровью людей.
Чаще всего именно приглашенные специалисты могут независимым
взглядом «посмотреть» на существующую систему защиты информации и
выявить все (или большинство) существующие уязвимости.
Главной целью деятельности в области информационной безопасности
является обеспечение доступности, целостности и конфиденциальности каждого
информационного актива. При анализе угроз следует принимать во внимание их
воздействие на активы по трем названным направлениям. Необходимым и
существенным этапом в анализе рисков является оценка уязвимостей активов,
которая и была проведена в данной дипломной работе. Решение о проведении
оценки уязвимостей принимает ответственный за информационную
безопасность ООО «ОЛДИ-К» начальник отдела информационных технологий и
ПО.
Оценка уязвимостей активов в компании, как правило, проводится
совместно с анализом рисков ИБ, т.е. с периодичностью 2 раза в год. Отдельная
оценка уязвимостей не проводится. Её проводят назначенные сотрудники по
распоряжению начальника отдела информационных технологий и ПО.
Оценка уязвимостей активов представляется в форме электронного
документа. Документ называется «Оценка уязвимостей информационных
активов ООО «ОЛДИ-К» на момент 2017 года» с указанием времени проведения
анализа. Оценка информационных активов предприятия ООО «ОЛДИ-К»,
представлена в таблице 3.
Таблица 3. Оценка информационных активов предприятия ООО «ОЛДИ-
69
К»
Вид
деятельности
Наименова
ние актива
Форма
представл
ения
Владелец
актива
Критерии
определен
ия
стоимост
и
Размерность
оценки
Качественна
я
Информационные активы
1. Комме
рческая
деятельность
Отчеты о
деятельност
ь
подразделен
ий
Электронн
ая
Коммерчес
кий
директор
Ущерб от
потери
коммерчес
кой
информац
ии
очень
высокая
2. Все
виды
деятельности
Сервер БД
электронных
писем
Электронн
ая
Департаме
нт ИТ
Ущерб от
потери
информац
ии в
электронн
ой почте
очень
высокая
3. Основная
деятельность
Сервер БД с
информацие
й о клиентах
Бумажный
и
электронн
ый
документ
Секретарь
Первонача
льная
стоимость
очень
высокая
4. Работа с
персоналом
Договора,
контракты
Бумажный
и
электронн
ый
документ
Отдел
кадров
Первонача
льная
стоимость
высокая
5.Общее
руководство
администраци
ей и
оперативно-
хозяйственно
й
деятельность
ю
предприятия
Приказы,
распоряжени
я
Бумажный
и
электронн
ый
документ
Генеральн
ый
директор
Первонача
льная
стоимость
очень
высокая
6.
Бухгалтерски
й учет
База данных
бухгалтерии
предприяти
е
Департаме
нт
бухучета и
ценообразо
вания
Первонача
льная
стоимость
Очень
высокая
70
Продолжение таблицы 3
Физические активы
1.Все виды
деятельности
Сервер с
базой
электронных
писем
Электронн
ая
Департа
мент ИТ
Ущерб от
потери
информации
в
электронной
почте
очень
высокая
2. Основная
деятельность
Здания
сооружения,
материалы
Здания,
сооружени
я,
транспортн
ые
средства,
материалы
Департа
мент
развития
Основные
средства
Высокая
3.Заключение
договоров на
оказание
услуг
Договора,
контракты
Бумажный
и
электронн
ый
документ
Генерал
ьный
директо
р
Конечная
стоимость
Высокая
Таким образом, активы, имеющие наибольшую ценность и подлежащие
защите, следующие:
1. Сервер БД с информацией о клиентах и писем;
2. База данных ДО;
3. Приказы, распоряжения Генерального директора;
4. База данных бухгалтерии.
Не только к компьютерным системам/сетям, а также по многим объектам
выполняется оценка уязвимости. Если подвергнуть физические здания оценке,
то по итогам станет понятно, какие именно здания и их части имеют недостатки.
Уязвимость видно определенно, когда грабитель легко может обойти охранника
у главного входа и проникает внутрь здания через черный вход.
Эксплойт это если он на самом деле сделает так. Есть важные аспекты и
их множество, которым нужно усиливать значения физическая безопасность
один из таких. На сервере храниться IDS (система обнаружения вторжений), IPS
(система предотвращения вторжений), 10 ТБ данных, если его украсть,
атакующему не нужно обходить все эти системы безопасности и легко можно
передать данные. На серверах чаще всего не используют полное шифрование
диска, что возможно, помогало бы в безопасности.
Источник: https://baza.diplomsite.ru/previewfile/8924