Материал: Комплексная система информационной безопасности предприятия (на примере ООО "Олди-К")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
76
Рисунок 8. Пример программной архитектуры ООО «ОЛДИ-К»
Исходя из рассмотрения ущерба, который может возникнуть в ходе
нарушения безопасности, для информации и информационных систем
присваиваются подходящие категории безопасности. Следствием их сбоя может
является как сокращение возможностей организации для выполнения
поставленных задач, так и нанесение вреда персоналу и ежедневной
деятельности; компания может оказаться в положении нарушителя
законодательства, а её активы могут быть скомпрометированы. Для анализа
рисков, наиболее вероятных для организации, применяют категории
безопасности вместе с данными об ее уязвимости, а также возможных угрозах.
Главные аспекты ИБ в ООО «ОЛДИ-К»:
- доступность;
77
- целостность;
- конфиденциальность.
Не все из вышеприведенных аспектов могут подвергаться нарушениям
ИБ, так же, как разными для каждого из них могут быть регуляторы
безопасности. Соответственно, нужно рассматривать возможный ущерб
отдельно нарушенного аспекта независимо от других, а если есть необходимость
- произвести интегральную оценку. Возможный ущерб подразделяется по
трехуровневой шкале на низкий, умеренный или высокий (рис. 1).
Рисунок 9. Шкала оценки ущерба при нарушении информационной
безопасности в ООО «ОЛДИ-К»
Низким является вероятный для организации ущерб, при котором потеря
доступности целостности или конфиденциальности окажет ограниченное
пагубное для организации, ее активов и персонала воздействие. Воздействие
считается ограниченным в том случае, если:
- организация сохраняет возможность выполнять свои задачи, но со
сниженной эффективностью;
- активы организации получили незначительный урон;
- организация несет довольно небольшой финансовый убыток;
- причиняется незначительный вред персоналу.
Умеренным является вероятный для организации ущерб, при котором
потеря доступности целостности или конфиденциальности окажет серьезное
78
пагубное для организации, ее активов и персонала воздействие. Воздействие
считается серьезным в том случае, если:
- организация сохраняет возможность выполнять свои задачи, но с
существенно сниженной эффективностью;
- активы организации получили значительный урон;
- организация несет значительный финансовый убыток;
- причиняется значительный вред персоналу без угрозы жизни или
здоровью.
Возможный ущерб для организации является высоким, если потеря
популярности, секретности или целостности причиняет тяжелый или фатальный
урон компании, ее средствам и работникам, в результате чего:
- организация утрачивает возможность справляться с выполнением своих
основных функций; - средствам компании наносится большой вред;
- компания несет большие денежные убытки;
- работникам причиняется тяжелый или неотвратимый вред, образующий
потенциальную опасность здоровью или самой жизни.
Группировать нужно как пользовательские, так и системные сведения,
имеющую как электронную, так и "твердую" форму. Общедоступная
информация зачастую не имеет типа конфиденциальности. К примеру, у
информации, содержащейся на общем web-сервере компании, отсутствует тип
конфиденциальности, а её открытость и цельность оцениваются как средние.
При группировке системы данных учитываются типы хранимых,
обрабатываемых и передаваемых с помощью информационной системы
сведений и значимость активов самой ИС. Таким образом используется
наибольшее число категорий всех видов информации и активов. Для
осуществления общей оценки необходимо брать как можно больше категорий по
главным факторам ИС.
Самая значительная информация ООО «ОЛДИ-К» запротоколирована,
ведь по настоящему законодательству большая часть юридических документов
необходимо иметь в "твёрдой" форме, скреплённой печатью и подписью.
Недобросовестное обращение с документацией не только приводит к утрате
нужной информации, но и наносит катастрофический вред в результате пропажи
79
юридически ценного документа, потеря которого может зачастую оказывается
неприемлемым.
Сторонние люди приобретают секретную информацию из-за копирования
и распечатки документов, из отчетов главенствующим компаниям, из научных,
рекламных статей, из тендеров на изобретения, из демонстрационных данных, из
сведений, преданных в результате сотрудничества партнерам.
Даже самые оберегаемые тайны ООО «ОЛДИ-К» могут стать доступными
соперникам из обыкновенных статей для всеобщего обозрения. Во избежание
этого действует цензура выходящих в общий доступ сведений, информации для
симпозиумов, выставок, конференций. Тут рождается противостояние между
необходимостью использования в рекламе самых впечатляющих сведений из
конфиденциальной информации и потребностью сохранения коммерческой
тайны.
С целью предотвращения утечки ценных данных посторонним лицам,
ООО «ОЛДИ-К» предоставляет доступ к информации, имеющей лишь
обобщенный характер, избегая при этом раскрытия сути предмета. Это является
возможным благодаря используемому в ООО «ОЛДИ-К» правилу,
предотвращающему сбор конфиденциальных данных о предприятии. Принцип
данного правила заключается в том, что любая информация, которая
предоставляет хоть какую-то ценность конкурентам, дробится по времени,
публикациям и авторам.
Установлено, что чаще всего каналом утечки данных ООО «ОЛДИ-К»
является собственный персонал компании, имеющий непосредственный доступ
данным, которые могут быть засекречены и предоставлять определенную
ценность конкурентам. Имея доступ к результатам различный исследований,
сотрудник может предоставить связанные с ними данные третьим лицам, причем
не всегда это происходит осознанно. В некоторых случаях причиной утечки
информации становится халатность персонала. Зачастую, для добычи ценных
данных даже не требуется привлечение специальных агентов, так как различные
конференции и прочие мероприятия собирают достаточное количество людей,
способных при определенных обстоятельствах выдать нужную информацию
добровольно.
80
Так же опасность предоставляют кадры, которые могут перейти в другую
компанию. Поэтому даже увольнение какого-либо сотрудника представляет
собой определенный риск. Привлечь его к какой-либо ответственности за
разглашения информации довольно проблематично. В связи с этим очень важно
заключать с сотрудниками дополнительное соглашение, в котором
оговаривается срок, в течение которого сотрудник обязуется хранить молчание
после увольнения или добровольного ухода из компании.
ООО «ОЛДИ-К» так же обеспокоено и техническими средствами
шпионажа. Компьютер и телефон являются предметами повышенной опасности,
так как существует вероятность перехвата сигнала, прослушивания линии,
удаленного доступа к рабочему компьютеру. Кроме того, подслушивающее
устройство можно спрятать где угодно, а современное оборудование позволяет
вести шпионаж путем считывания колебаний оконных стекол.
Информационная защита, применяемая на ООО «ОЛДИ - К».
Ограниченный или полный запрет проникновения посторонних личностей, на
территорию или пропускной пункт предприятия с охранной системой.
Называется физическим способом защиты от утечки информации. Применяется
на пропускных пунктах при входе в компанию или предприятие.
Так же существует электронные и базовые способы защиты личной
информации. Это антивирусные программы, пароли, фильтрации электронных
почты. Такие способы позволяют защищать человека от нежелательных писем
или вирусной корреспонденции, а так же не нужного спама. Так же должна
обязательно применяться система дифференцированного доступа и регулярная
замена пароля, что помогает предотвратить взлом почты. Такой способ защиты,
рекомендуется применять в различных организациях, компаниях работающих с
компьютерным оборудованием и интернет соединением.
Так же популярна и незаменима, электронная система охраны и
блокировок - Анти-DDoS, применяется для защиты от вирусных атак,
вредоносного трафика и DDoS-атак. Самостоятельная защита, от подобных
интернет атак, невозможна (без специальной программы). Работа защитной
системы - "Анти DdoS", заключается в блокировке вредного и опасного
трафика, и вирусов, а так же предотвращение подобных атак. Защитная
Источник: https://baza.diplomsite.ru/previewfile/8924