Материал: Внедрение системы контроля и управления доступом (СКУД) в ООО "Мэул.ру Груп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
обеспечен
ие
непрерывн
ой работы
Электрон
ный
носитель
ИТ-
специал
ист
Первонач
альная
стоимость
актива
50
тыс.руб.
низкая
защита
данных
Электрон
ный
носитель
ИТ-
специал
ист
Первонач
альная
стоимость
актива
150
тыс.руб
средняя
управлени
е данными
Электрон
ный
носитель
ИТ-
специал
ист
Первонач
альная
стоимость
актива
370
тыс.руб
высокая
обработка
документо
в
Электрон
ный
носитель
Завхоз
Первонач
альная
стоимость
актива
212
тыс.руб
средняя
Физические активы
доступ к
информаци
онным
ресурсам
Материал
ьный
объект
Сотрудн
ики
Первонач
альная
стоимость
актива
1115
тыс.руб.
очень
высокая
хранение
данных
Материал
ьный
объект
ИТ-
специал
ист
Первонач
альная
стоимость
актива
741
тыс.руб
высокая
Произведем оценку сведений конфиденциального и коммерческого
характера, используемого на предприятии.
Таблица 2.
Перечень сведений конфиденциального характера
17
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ,
реквизиты,
№№ статей
1.
Сведения, раскрывающие
характеристики средств
защиты информации
предприятия от
несанкционированного
доступа.
ДСП
Федеральный
закон №24-
ФЗ1995г.
2.
Требования по
обеспечению сохранения
служебной тайны
сотрудниками
предприятия.
ДСП
Гражданский
кодекс РФ
ст.139
3.
Персональные данные
сотрудников
Конфиденциально
Федеральный
закон 152-Ф3
Результаты ранжирования активов по их важности и рангу представлены
в таблице.
Результаты ранжирования активов
Наименование актива
Ценность актива
(ранг)
Обработка документов (ПО)
4
Обеспечение непрерывной работы (ПО)
2
Обмен корреспонденцией
3
Защита данных (ПО)
3
Управление данными (ПО)
4
Обработка документов (ПО)
3
Доступ к информационным ресурсам
5
Пользовательские компьютеры
4
Документы
4
Наименование актива
Ценность актива (ранг)
Электронные носители
5
Доступ к информационным ресурсам (БД)
5
Активы, имеющие наибольшую ценность:
1 Электронные носители
2. Доступ к информационным ресурсам (БД)
3. Программное обеспечение
4. Документы
5. Компьютеры
18
1.2.2 Оценка уязвимостей активов.
Оптимальным способом определения степени уязвимости того или иного
актива является порядковая шкала оценок (пример степеней: высокая, средняя,
низкая). В качестве результата анализа информационной уязвимости
предоставляется отчет, в содержании которого обязательно учитываются
детализированное описание самих уязвимостей и систем, в состав которых они
входят.
Порядковая шкала оценок может иметь как числовые значения, так и
нечеткие характеристики, связанные с неформальным определением оценок. [8]
Рассматривая каждый актив, учитывается возможность их уязвимости
перед вредоносным содержимым. В процессе оценки каждый актив
анализируется на предмет нахождения узких мест в программном и аппаратном
обеспечении.
К узким местам актива в общем случае можно отнести уязвимости,
связанные с ненадежными паролями, возможностью использования внешних
каналов доступа к информационным системам, уязвимостями систем передачи
данных и каналов передачи.
Уязвимости антивирусной защиты связаны с особенностями работы
вирусов:
резидентность;
использование стелс-алгоритмов;
самошифрование и полиморфичность;
использование нестандартных приемов. [1]
Резидентный вирус при инфицировании компьютера оставляет в
оперативной памяти свою резидентную часть, которая затем перехватывает
обращения ОС к объектам заражения и внедряется в них. Резидентные вирусы
находятся в памяти и являются активными вплоть до выключения компьютера
или перезагрузки операционной системы. Нерезидентные вирусы не заражают
память компьютера и сохраняют активность ограниченное время.
19
Использование стелс-алгоритмов позволяет вирусам полностью или частично
скрыть себя в системе. Наиболее распространенным стелс-алгоритмом является
перехват запросов ОС на чтение/запись зараженных объектов. Стелс-вирусы
при этом либо временно лечат их, либо «подставляют» вместо себя
незараженные участки информации. В случае макро-вирусов наиболее
популярный способ запрет вызовов меню просмотра макросов. [22]
Программные ошибки возникают в процессе разработки ПО, и, как
привило, являются следствием непреднамеренных действий разработчиков.
Также они могут возникнуть в процессе обновления либо санкционированной
модификации исполняемых файлов, в результате различных сбоев. Однако
производитель оборудования или программного обеспечения способен
оставить закладки, которые в дальнейшем (при определенных условиях) смогут
предоставил, доступ к незадекларированным функциям устройства, в том числе
скрытому несанкционированному управлению. Формирующиеся в результате
угрозы представляют повышенную опасность для объектов критической
инфраструктуры. [5]
Нарушения и неточности работы подсистем могут возникнуть в
результате получения и обработки ими недостоверных данных. Информация
может быть искажена умышленно, причем это могут осуществить как
легальные пользователи, имеющие некоторый набор прав в информационной
системе, так и злоумышленники в результате несанкционированного доступа.
При нарушении информационного обмена структурные элементы,
являясь, в большинстве своем, представителями устройств не могут принимать
объективных самостоятельных решений и становятся бесполезными. В
условиях быстро меняющейся обстановки это может привести к серьезным
последствиям. Также возможен перехват и модификация данных на линиях
связи, что также может повлиять на работу' систем. В то же время каналы
обмена могут быть перегружены трафиком том числе преднамеренно), что
приведет к недоступности или отказу в обслуживании легитимных
пользователей.
20
Результатом неисправностей и проблем с оборудованием может являться
появление различных видов аномалий, либо падение производительности
системы. Воздействие на оборудование, в том числе и физическое могут
осуществить пользователи, обслуживающий персонал, либо злоумышленники.
Для минимизации возможности возникновения угроз информационной
безопасности в подсистемах и компонентах можно предложить следующее:
а) выполнять исследования и многокомпонентное тестирование ПО и
программно-аппаратных комплексов на предмет отсутствия ошибок,
незадекларированных возможностей и закладок, которые могут привести к
реализации угроз безопасности, что особенно важно для сущностей,
эксплуатация которых предполагается на объектах критической
инфраструктуры; [5]
б) осуществлять предварительную проверку и контроль действий
пользователей информационных систем, а также их обслуживающего
персонала. Крайне важным является проведение постоянной работы с целью
повышения грамотности людей в сфере МБ;
в) обеспечивать надежную физическую защиту уязвимых устройств и
ограниченный доступ к ним. Также важным аспектом является наличие систем
данных;
г) организовать надежную много эшелонированную систему зашиты
включающею средства защиты от НСД и комплексы детектирования
вторжений.
Для построения эффективной защиты информации учреждения
необходимо рассмотреть основные аспекты защиты информации (целостность,
доступность, конфиденциальность) в контексте обеспечения информационной
безопасности модели и предполагаемые действия злоумышленников по
нарушению их, с последующим выбором оптимальною комплекса мер,
противодействующих соответствующим угрозам.
1. Конфиденциальность.
Источник: https://baza.diplomsite.ru/previewfile/7443