Сетевая видеокамера - цифровая видеокамера, конструктивно и функционально объединенная с видеокодером, осуществляющая передачу сжатых видеоданных по компьютерной сети.
Система видеонаблюдения - совокупность функционирующих видеоканалов, программных и технических средств записи и хранения видеоданных, а также программных и/или технических средств управления, осуществляющих информационный обмен между собой.
Система охранная телевизионная - система видеонаблюдения, представляющая собой телевизионную систему замкнутого типа, предназначенную для противокриминальной защиты объекта.
Тревожное событие - проявление угрозы на охраняемом объекте.
Телевизионная камера - устройство, являющееся составной частью телевизионной системы видеонаблюдения и предназначенное для приема, преобразования и передачи видеосигналов о состоянии на охраняемом объекте (его части) по линиям связи для их последующей обработки и предоставления в заданном виде пользователю.
Техническое средство - конструктивно и функционально законченное устройство, входящее в состав СОТ.
Цифровая видеокамера - видеокамера, конструктивно и функционально объединенная с устройством аналого-цифрового преобразования видеосигнала.
Цифровая система охранная телевизионная - СОТ, в которой используют кодеры и декодеры, конструктивно и функционально выделенные или объединенные с другими ТС, а архив хранят в виде сжатых видеоданных.
3. Сокращения
АРМ - автоматизированное рабочее место;
АС - автоматизированная станция;
ЗИ - защита информации;
ИС - информационная система;
ИСВН - интеллектуальная система видеонаблюдения;
ИСПДн - информационная система персональных данных;
КСЗИ - комплексная система защиты информации;
МРД - минимальная различимая деталь;
НСД - несанкционированный доступ;
ОС - операционная система;
ПЗС - прибор с зарядовой связью;
ПАК - программно-аппаратный комплекс;
ПК - персональный компьютер;
ПО - программное обеспечение;
ПОС - пожарно-охранная сигнализация;
РД - руководящий документ;
СЗИ - система защиты информации;
СКУД - подсистема контроля и управления доступом;
СНиП - строительные нормы и правила;
ТВЛ - телевизионные линии;
ТК РФ - трудовой кодекс Российской Федерации;
ТСВ - телевизионная система видеонаблюдения;
ТСН - телевизионная система наблюдения;
ЧС - чрезвычайная ситуация;
CCTV - Closed Circuit TeleVision;
LCD - Liquid Crystal Display;
OLED - Organic Light-Emitting Diode;
PoE - Power-over-Ethernet.
4. Обследование объекта информатизации. Определение модели угроз и модели нарушителя
4.1 Обследование охраняемого объекта
Охраняемый объект - департамент образования, находящийся по адресу ул. Коммунаров 150. Учреждение является структурным подразделением администрации муниципального образования город Краснодар, выполняющим задачи по созданию единого образовательного пространства, реализации федеральных, краевых и муниципальных программ развития образования, планированию развития сети муниципальных образовательных организаций на территории Краснодара.
Деятельность организации: департамент занимается управлением обеспечения бюджетного процесса, мониторингом организации питания и ресурсного сопровождения учреждений в сфере образования. Здание является двухэтажным. Режим работы объекта: пн-пт 9:00 - 18:00, сб-вс - выходные дни. Штат сотрудников около 84 человек.
На рисунке 1 представлена фотография фасада охраняемого объекта.
Рисунок 1 - Фасад охраняемого объекта
Рисунок 2 - Охраняемый объект, вид сверху
У исследуемого объекта имеется открытая парковка с западной стороны по улице Коммунаров. С северной, южной, восточной сторон объект примыкает к жилым постройкам. Результатом работы объекта является контроль за деятельностью образовательных учреждений по обеспечению выполнения государственных стандартов образования.
Основными функциями департамента являются:
Организация предоставления общедоступного и бесплатного дошкольного, начального общего, основного общего, среднего общего образования по основным общеобразовательным программам;
Организация предоставления дополнительного образования детей;
Организация отдыха детей в каникулярное время;
Осуществление руководства отраслью «Образование»;
Осуществление юридических действий по созданию, реорганизации и ликвидации муниципальных образовательных организаций и иных муниципальных учреждений, находящихся в ведении департамента, контролю и координации их деятельности в соответствии с законодательством;
Прогнозирование развития сети образовательных организаций, содействие реструктуризации и оптимизации сети муниципальных образовательных организаций, развитию сети негосударственных образовательных организаций.
4.2 План объекта защиты
План объекта защиты представлен в приложении А.
4.3 Классификация объекта информатизации
Объект департамента образования относится к классам:
1) Объектам класса А1, так как департамент образования включает в себя специальные помещения, расположенные на территории (в зданиях, сооружениях) объектов критически важных, особо важных и потенциально опасных объектов инфраструктуры Российской Федерации, объектов подлежащих обязательной охране полицией, определенных перечнями, утвержденными Правительством Российской Федерации: помещения с оборотом сведений, составляющих государственную тайну (секретные научные разработки);
2) Объектам класса А2, так как он представляет из себя помещения для хранения наличных денежных средств (хранилища, кассы), наличие базы персональных данных.
3) Объектам класса А3, так как в составе имеются:
- служебные помещения и посты охраны;
- контрольно-пропускные пункты охраны;
- иные служебные помещения.
4.4 Категорирование информации
Департамент является охраняемым и объектом с массовым пребыванием граждан. Имеющий базы данных, персональные данные, служебную тайную, конфиденциальную документацию и архив. Последствием реализации угроз может стать финансово-экономический ущерб.
Рассмотрим уровни конфиденциальности информации:
Служебная тайна -- это конфиденциальная информация, которая защищается законом и является собственностью органов государственного и муниципального управления, государственных учреждений и предприятий. информация, содержащая сведения о финансах, управлении и других видах деятельности департамента.
Персональные данные любая информация, содержащая сведения о конкретном лице (сведения граждан, сотрудников и др.);
В качестве объектов защиты были выделены:
Программные ресурсы: ОС, СУБД
Физические ресурсы: серверная, сетевое оборудование, система видеонаблюдения
К конфиденциальной информации относится:
Информация о технической составляющей предприятия;
СУБД;
Персональные данные;
Служебные сведения;
Сведения, содержащиеся в служебной переписке;
Информация о состоянии ИБ на предприятии.
К информации внутреннего пользования относится:
Заявки;
Отчёты;
Проекты;
Внутренние приказы.
К открытой информации относится:
Новости;
Постановления, Указы, Распоряжения;
Статистика
4.5 Анализ угроз безопасности
Для построения системы защиты, адекватной имеющимся реальным угрозам, требуется ясное понимание того, что и кто реально угрожает информационным ресурсам. Анализ угроз необходим для качественной и количественной оценки как внешних, так и внутренних угроз безопасности информации, актуальных для конкретной информационной системы. В результате полученной оценки можно сформулировать полный набор требований к системе, обеспечивающей необходимый уровень защиты информационных активов.
Анализ исключительно важен для получения всей необходимой информации об информационных угрозах, определения потенциальной величины ущерба, как материальной, так и нематериальной, и выработки адекватных мер противодействия.
В процессе анализа угроз, в первую очередь разрабатывается модель нарушителя информационной безопасности. Модель максимально точно и подробно описывает тип злоумышленника, который наиболее характерен при нанесении ущерба информационной системе данного учреждения.
4.5.1 Модель угроз и модель нарушителя
Модель нарушителя представляет собой «совокупность сведений о численности, оснащенности, подготовленности, осведомленности и тактике действий нарушителей, их мотивации и преследуемых ими целях, которые используются при выработке требований к системе физической защиты и оценке ее эффективности».
Сегодня укреплённость объекта (решетки, металлические двери и т.д.) не является преградой для злоумышленника, так как он почти всегда оснащен различными техническими средствами или же специальными знаниями для обхода. Поэтому при формировании ИСВД объекта необходимо учитывать возможности и способности потенциальных нарушителей, в число которых могут входить не только посторонние лица (аутсайдеры), но и сотрудники (инсайдеры): как действующие, так и бывшие.
При создании модели нарушителя и оценке риска потерь от действий персонала необходимо дифференцировать всех сотрудников по их возможностям.
Цели и задачи действий вероятного нарушителя:
проникновение на охраняемый объект без причинения объекту видимого ущерба;
случайное проникновение;
похищение ценных вещей, бумаг, служебной информации, персональных данных сотрудников, сведений из баз данных и архивов;
похищение бумажных, магнитных, оптических носителей, информации, программных информационных ресурсов.
Таблица 1 - Модель нарушителя
|
Виды нарушителей |
Типы нарушителя |
Потенциал нарушителя |
Цели нарушителя |
|
|
Пользователи информационной системы |
Внутренний |
Низкий |
Изменение своих и чужих данных с целью получения выгоды; непреднамеренные, неосторожные или неквалифицированные действия |
|
|
Администраторы ИС и администраторы безопасности |
Средний |
|||
|
Виды нарушителей |
Типы нарушителя |
Потенциал нарушителя |
Цели нарушителя |
|
|
Лица, обеспечивающие функционирование ИС или обслуживание инфраструктуры оператора (администрация, уборщики, охрана) |
Внутренний |
Низкий |
Изменение своих и чужих данных с целью получения выгоды; непреднамеренные, неосторожные или неквалифицированные действия |
|
|
Лица, привлекаемые для установки, наладки, монтажа, пусконаладочных и иных видов работ |
Низкий |
|||
|
Виды нарушителей |
Типы нарушителя |
Потенциал нарушителя |
Цели нарушителя |
|
|
Бывшие работники |
Внешний |
Низкий |
Корыстные побуждения, месть |
|
|
Специальные службы иностранных государств |
Высокий |
Нанесение ущерба отдельным сферам деятельности государства |
||
|
Конкурирующие организации |
Средний |
Мошенничество с персональными данными граждан, корыстные побуждения |
||
|
Преступные группы |
Средний |
|||
|
Террористические, экстремистские группировки |
Средний |
|||
|
Разработчики, производители, поставщики программных, технических и программно-технических средств |
Средний |
|||
|
Внешние субъекты (посетители предприятия) |
Низкий |
Корыстные или хулиганские побуждения |
Таким образом, наиболее опасным типом внешнего нарушителя являются: террористы, преступники и экстремисты.
Таблица 2 - Спектр внутренних угроз от нарушителей, относящихся к сотрудникам организации
|
Тип служащего |
Доступ к имуществу (регулярный, редкий, отсутствует) |
Доступ к системе охраны |
Вероятность кражи |
Вероятность диверсии (саботажа) |
Вероятность сговора |
Итого |
|
|
Руководители |
5 |
5 |
2 |
1 |
3 |
16 |
|
|
Администраторы |
3 |
2 |
2 |
3 |
3 |
13 |
|
|
Операторы |
2 |
1 |
2 |
3 |
3 |
11 |
|
|
Тип служащего |
Доступ к имуществу (регулярный, редкий, отсутствует) |
Доступ к системе охраны |
Вероятность кражи |
Вероятность диверсии (саботажа) |
Вероятность сговора |
Итого |
|
|
Сотрудники отделов |
3 |
2 |
2 |
2 |
2 |
11 |
|
|
Технический персонал |
2 |
2 |
3 |
2 |
2 |
11 |
|
|
Сотрудники службы безопасности |
5 |
5 |
3 |
3 |
3 |
19 |
Таким образом, руководители, администраторы и сотрудники службы безопасности являются наиболее опасными видами внутреннего нарушителя, так как данные типы служащих имеют постоянный доступ имуществу и СФЗ.
Преступники будет являться нарушителем 1-й категории. Конкуренты и сотрудники службы безопасности нарушителями 2-й категории, а Технический персонал (инженеры, техники) нарушителями 3-й категории.
Практически невозможно защитить все имущество и информационные активы на объекте. Эффективная защита охватывает минимальный, но тем не менее полный набор элементов. Критерии выбора охраняемых элементов зависят от того, каких нежелательных последствий необходимо избежать.
Может иметь место целый набор нежелательных последствий. Последствия учитываются при определении того, какое имущество следует защищать и в какой степени. Основной результат выявления целей нападения - определение их приоритетности по отношению к последствиям потери.