Материал: Внедрение системы контроля и управления доступом (СКУД) в ООО "Мэул.ру Груп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
свойств объекта безопасности и возможности ликвидации последствий
проявления угрозы.
К наиболее важным свойствам угрозы относятся избирательность,
предсказуемость и вредоносность. Избирательность характеризует
нацеленность угрозы на нанесение вреда тем или иным конкретным свойствам
объекта безопасности. Предсказуемость характеризует наличие признаков
возникновения угрозы, позволяющих заранее прогнозировать возможность
появления угрозы и определять конкретные объекты безопасности, на которые
она будет направлена. Вредоносность характеризует возможность нанесения
вреда различной тяжести объекту безопасности. Вред, как правило, может быть
оценен стоимостью затрат на ликвидацию последствий проявления угрозы либо
на предотвращение ее появления.
Необходимо выделить два наиболее важных типа угроз:
1. намерение нанести вред, которое появляется в виде объявленного
мотива деятельности субъекта;
2. возможность нанесения вреда существование достаточных для этого
условий и факторов.
Особенность первого типа угроз заключается в неопределенности
возможных последствий, неясности вопроса о наличии у угрожающего
субъекта сил и средств, достаточных для осуществления намерения.
Дополнительное нанесение вреда объекту или системе обусловлено
наличием дополнительных условий и факторов, способствующих этому.
Угрозы данного типа характеризуются тем, что оценить их совокупность
можно только субъективно по факту их выполнения или скорой реализации.
Опасность получения вреда является следствием исполнения угрозы
злоумышленником.
Опасность с точки зрения субъекта атаки представляется как
субъективное состояние объекта атаки при этом объект информационной
безопасности либо в состоянии противостоять им с помощью ряда
57
организационных, аппаратных и программных средств, а также средств
превентивного предупреждения либо нет.
Гипотетический вред для объекта определяет степень угрозы для него,
что укрепляет либо ослабляет их причинно-следственную связь.
Угрозы по характеру и направленности можно разделить на несколько
архитипов, к которым относят:
Архитип-источник
Архитип –реализация
Архитип-ущерб
Архитип-природа
Архитип-предпосылка
Архитип-вид.
Обычно классифицируют объекты предприятия, требующие
дополнительной защиты. Дополнительная типизация и деление угроз на виды
позволяют структурировать причины и возможные следствия реализации угроз
для отдельных видов объектов и групп объектов.
Создание структурированных архитипов угроз объектам предоставляет
дополнительные возможности для выбора необходимых средств защиты
объекта и локализации угрозы либо в рамках защитного периметра, либо в
информационной системе, либо в каналах связи.
При рассмотрении угроз информационной безопасности объекта особое
внимание необходимо уделить классификации подлежащих защите объектов
информационной безопасности предприятия. В соответствии с приведенной
ранее классификацией угроз по виду объекта воздействия они подразделяются
на угрозы собственно информации, угрозы персоналу объекта и угрозы
деятельности по обеспечению информационной безопасности объекта. При
более детальном рассмотрении угрозы собственно информации можно
подразделить на угрозы носителям конфиденциальной информации, местам их
размещения (расположения), каналам передачи (системам информационного
58
обмена), а также собственно информации, хранящейся в документированном
(электронном) виде на различных носителях.
Таким образом, можно сделать вывод о том, что действие угроз
информационной безопасности объекта направлено на создание возможных
каналов утечки защищаемой информации (предпосылок к ее утечке) и
непосредственно на утечку информации. Одно из ключевых понятий в оценке
эффективности проявления угроз объекту информационной безопасности
ущерб, наносимый этому объекту (предприятию) в результате воздействия
угроз.
По своей сути любой ущерб, его определение и оценка имеют ярко
выраженную экономическую основу. Не является исключением и ущерб,
наносимый информационной безопасности объекта (предприятия). [30]
С позиции экономического подхода общий ущерб информационной
безопасности предприятия складывается из двух составных частей: прямого и
косвенного ущерба.
Прямой ущерб информационной безопасности предприятия возникает
вследствие утечки конфиденциальной информации. Косвенный ущерб
потери, которые несет предприятие в связи с ограничениями на
распространение информации, в установленном порядке отнесенной к
категории конфиденциальной.
Описание ущерба, наносимого предприятию в результате утечки
конфиденциальной информации, основывается на его количественных и
качественных показателях, которые базируются на одном из принципов
засекречивания информации (отнесения ее к категории конфиденциальной)
принципе обоснованности. Он заключается в установлении (путем экспертных
оценок) целесообразности засекречивания конкретных сведений (отнесения
содержащийся в них информации к категории конфиденциальной), а также
вероятных последствий этих действий, с учетом решаемых предприятием задач
и поставленных целей.
59
Введение ограничений на распространение информации связи с ее
засекречиванием или отнесением к категории конфиденциальной) приводит и к
позитивным, и к негативным последствиям. К основным позитивным
последствиям следует отнести предотвращение возможного прямого ущерба
информационной безопасности предприятия из-за утечки защищаемой
информации. Негативные последствия связаны с наличием (вероятным
возрастанием) косвенного ущерба или издержек в виде затрат на защиту
информации и величины упущенной выгоды, которая может быть получена при
ее открытом распространении.
Общий ущерб безопасности предприятия от утечки конфиденциальной
информации определяют следующим образом.
Проводят классификацию всех имеющихся на предприятии сведений по
степени их важности. С этой целью методом экспертной оценки с
привлечением специалистов структурных подразделений предприятия,
участвующих в выполнении работ по различным направлениям его
деятельности, разрабатывают единую шкалу сведений, содержащих
конфиденциальную информацию так называемый рейтинг важности
информации. В рейтинге отражаются все сведения, включенные в перечни
информации, подлежащей защите.
Методической основой для разработки такого рейтинга служит метод
экспертного анализа в совокупности с методом объективного количественного
оценивания. На основе рейтинга важности информации сопоставляют
(соотносят) включенные в него сведения с количественными показателями
возможного ущерба, определяемого расчетным или экспертным путем.
1.4 Выбор защитных мер
1.4.1 Выбор организационных мер.
Сотрудники должны соблюдать меры по обеспечению информационной
безопасности, а именно:
60
По возможности не допускать нахождение посторонних лиц в
помещениях, в которых ведутся работы с секретной и конфиденциальной
информацией. Если же посторонние лица все же были допущены (уборщицы,
электрики, и другие сотрудники, не относящиеся к данному предприятию, а так
же сотрудники, не имеющие соответствующего уровня доступа), то следует
следить за ними, во избежание утечки информации.
Сотрудники не должны самостоятельно устанавливать либо изменять
параметры установленного программного обеспечения.
Интернет должен использоваться только для работы.
Существуют три стратегий обеспечения информационной безопасности:
оборонительная, наступательная и упреждающая.
Выбор оборонительной стратегии означает, что если исключить
вмешательство в процесс функционирования информационной системы, то
можно нейтрализовать лишь наиболее опасные угрозы. Обычно это достигается
построением «защитной оболочки», включающей разработку дополнительных
организационных мер, создание программных средств допуска к ресурсам
информационной системы в целом, использованию технических средств
контроля помещений, в которых расположено терминальное и серверное
оборудование.
Наступательная стратегия предусматривает активное противодействие
известным угрозам, влияющим на информационную безопасность системы.
Наступательная стратегия может включать установку дополнительных
программно-аппаратных средств аутентификации пользователей, внедрение
более совершенных технологий разгрузки и восстановления данных,
повышение доступности системы с использованием горячего и холодного
резервирования.
Упреждающая стратегия предполагает тщательное исследование
возможных угроз системы обработки информации и разработку мер по их
нейтрализации еще на стадии проектирования и изготовления системы. Важной
частью упреждающей стратегии является оперативный анализ информации
Источник: https://baza.diplomsite.ru/previewfile/7443