Материал: Внедрение системы контроля и управления доступом (СКУД) в ООО "Мэул.ру Груп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
Группа уязвимостей
Содержание уязвимости
Элект
ронн
ые
носит
ели
БД
ПО
Докуме
нты
ПК
1. Среда и инфраструктура
Недостаточная физическая
защита зданий, дверей и окон
средня
я
низка
я
низка
я
средняя
низка
я
Халатное обращение с
физическими средствами
управления доступом в здания,
помещения
средня
я
низка
я
низка
я
средняя
высок
ая
Электросеть работает не
стабильно
средня
я
низка
я
средн
яя
низкая
средн
яя
Оборудование установлено в
зонах возможного затопления
средня
я
средн
яя
средн
яя
средняя
средн
яя
2. Аппаратное обеспечение
Наблюдаются колебания
напряжения
низкая
средн
яя
средн
яя
низкая
средн
яя
Наблюдаются колебания
температуры
средня
я
низка
я
средн
яя
низкая
средн
яя
Общая влажность и
загрязненность помещений
средня
я
низка
я
низка
я
средняя
средн
яя
Негативное воздействие
электромагнитного излучения
средня
я
средн
яя
средн
яя
низкая
низка
я
Отсутствие должного
обслуживания
низкая
средн
яя
средн
яя
низкая
средн
яя
Недостаточный контроль за
эффективным изменением
конфигурации
низкая
низка
я
низка
я
низкая
средн
яя
3. Программное обеспечение
Халатное отношение к
разработке технических
требований к разработке
программного обеспечения
низкая
низка
я
средн
яя
высокое
низка
я
Халатное отношение к
тестированию программного
обеспечения
средня
я
средн
яя
средн
яя
средняя
средн
яя
Пользовательский интерфейс
нестандартной конфигурации
низкая
средн
яя
средн
яя
высокая
средн
яя
Недостаточный механизм
идентификации и
аутентификации или его полное
отсутствие
низкая
средн
яя
средн
яя
средняя
низка
я
Недостаточное количество и
качество аудиторских проверок
средня
я
низка
я
низка
я
высокая
средн
яя
Хорошо известные дефекты
программного обеспечения
низкая
низка
я
низка
я
низкая
низка
я
Незащищенные таблицы
паролей
низкая
низка
я
низка
я
низкая
низка
я
Плохое управление паролями
низкая
низка
я
низка
я
низкая
низка
я
27
Неправильное присвоение прав
доступа
низкая
низка
я
низка
я
низкая
низка
я
Неконтролируемая загрузка и
использование программного
обеспечения
низкая
низка
я
низка
я
средняя
средн
яя
Отсутствие регистрации конца
сеанса при выходе с рабочей
станции
низкая
низка
я
низка
я
низкая
низка
я
Отсутствие эффективного
контроля внесения изменений
низкая
низка
я
средн
яя
средняя
низка
я
Отсутствие документации
низкая
средн
яя
средн
яя
средняя
низка
я
Отсутствие резервных копий
низкая
низка
я
средн
яя
средняя
низка
я
Списание или повторное
использование запоминающих
сред без надлежащего стирания
записей
низкая
низка
я
низка
я
низкая
низка
я
4. Коммуникации
Незащищенные линии связи
низкая
низка
я
низка
я
средняя
низка
я
Неудовлетворительная
стыковка кабелей
низкая
низка
я
низка
я
низкая
низка
я
Отсутствие идентификации и
аутентификации отправителя и
получателя
низкая
низка
я
низка
я
низкая
низка
я
Пересылка паролей открытым
текстом
низкая
низка
я
низка
я
низкая
низка
я
Отсутствие подтверждений
посылки или получения
сообщения
низкая
низка
я
низка
я
средняя
низка
я
Коммутируемые линии
низкая
низка
я
низка
я
низкая
низка
я
Незащищенные потоки
конфиденциальной информации
низкая
низка
я
низка
я
средняя
низка
я
Неадекватное управление
сетью
низкая
средн
яя
средн
яя
средняя
низка
я
Незащищенные подключения к
сетям общего пользования
низкая
низка
я
низка
я
низкая
низка
я
5. Документы (документооборот)
Отсутствие защиты мест
хранения
низкая
средн
яя
средн
яя
высокая
низка
я
Отсутствие внимательности при
уничтожении
низкая
средн
яя
высок
ая
низкая
низка
я
Отсутствие контроля
копирования
низкая
высок
ая
высок
ая
средняя
средн
яя
6.Персонал
Отсутствие персонала
низкая
низка
я
низка
я
низкая
низка
я
Отсутствие надзора за работой
лиц, приглашенных со стороны,
или за работой уборщиц
низкая
низка
я
низка
я
средняя
средн
яя
28
Недостаточная подготовка
персонала по вопросам
обеспечения безопасности
низкая
низка
я
средн
яя
средняя
низка
я
Отсутствие необходимых
знаний по вопросам
безопасности
низкая
средн
яя
средн
яя
средняя
низка
я
Неправильное использование
программно-аппаратного
обеспечения
низкая
средн
яя
средн
яя
средняя
низка
я
Отсутствие механизмов
отслеживания
низкая
низка
я
низка
я
низкая
низка
я
Отсутствие политики
правильного пользования
телекоммуникационными
системами для обмена
сообщениями
низкая
низка
я
низка
я
низкая
низка
я
Несоответствующие процедуры
набора кадров
низкая
низка
я
низка
я
средняя
низка
я
7. Общие уязвимые места
Регулярность отказов системы
из-за одного из элементов
низкая
низка
я
средн
яя
низкая
средн
яя
Отсутствие результатов
проведения технического
обслуживания
низкая
низка
я
низка
я
низкая
средн
яя
1.2.3 Оценка угроз активам.
Угроза (гипотетическая возможность неблагоприятного воздействия)
обладает способностью наносить реальный ущерб ИТ-системе организации и ее
активам. Если такая угроза реализуется, то она может взаимодействовать с
системой и вызвать нежелательные инциденты, оказывающие неблагоприятное
воздействие на систему.
В приложении приведена оценка угроз активов.
Распространенным способом оценки рисков являются грамотно
спланированные интервью с использованием «опросников», в которых
участвуют необходимые структурные подразделения. По окончании анализа и
расшифровки рисков необходимо составить специальный отчет. Далее отчет
предоставляется высшему руководству организации.
Таблица 4.
Результаты оценки рисков активам
29
Риск
Наименование актива
Ранг
риска
Вредоносное программное
обеспечение; взлом системы
База данных бухгалтерии
4
Пожар; воздействие пыли
Почтовый сервер
5
Вредоносное программное
обеспечение; взлом системы
База данных информационно-
правовых документов
4
Похищение информации; пожар
Персональные данные о
сотрудниках
5
Похищение информации; ошибки
пользователей
Кадровый учет
5
Похищение информации; ошибки
пользователей
Учетная Система
5
Вредоносное программное
обеспечение; взлом системы
База данных заявок
4
Вредоносное программное
обеспечение
Программы целевого назначения
5
Пожар; воздействие пыли
Оборудование для обеспечения
связи
4
Так как показатель информационных рисков должен отражать опасность
возникновения ущерба в результате реализации угроз информации, а в АС в
качестве основной ценности выступает своевременность выполнения ее
целевых функций, то применительно к АС показатель информационных рисков
представляет собой коэффициент влияния на своевременность выполнения ее
целевых функций. Для правильного расчета интегрального показателя
информационных рисков важно правильно выполнить декомпозицию факторов
рисков, отражающих опасность возникновения ущерба в результате реализации
угроз информации.
При выполнении такой декомпозиции формируется дерево (иерархия)
факторов информационных рисков:
корнем дерева является интегральный показатель информационных
рисков, рассчитываемый на основе показателей рисков нижестоящего уровня;
нижестоящие уровни показателей рисков получаются на основе
последовательной декомпозиции факторов информационных рисков, начиная
от вершины дерева;
30
показатели каждого из промежуточных уровней иерархии рисков
рассчитываются на основе подчиненных показателей нижестоящего уровня;
последний уровень иерархии рисков образуют частные показатели
рисков, на основе которых рассчитываются показатели предпоследнего уровня,
а далее вышестоящих уровней. В соответствии с концептуальной моделью
влияния информационных рисков по ГОСТ Р ИСО/МЭК 15408, а также
описываемой формальной моделью их оценивания информационные риски
зависят от трех основных характеристик:
степени потенциального негативного воздействия на выполнение
целевых функций АС, характеризующейся потенциально возможным ущербом
при реализации угроз информации;
степени уязвимости механизмов защиты в АС, характеризующейся
простотой использования уязвимостей при реализации угроз;
вероятности реализации угроз информации, характеризующейся
возможной частотой их проявления.
На сегодняшний день существуют 3 основных категории угроз для
интеллектуальной транспортной системы [18]:
а) физические угрозы;
Воздействие осуществляется непосредственно на устройства или линии
связи. Они могут осуществляться с помощью следующих методов:
1) подключение к незащищенным портам (например: USB. RS2 и т.д.);
2) отслеживание сетевого трафика между устройством и серверной
частью;
3) кража устройства;
4) атаки перебора паролей и другие.
б) беспроводные угрозы;
Воздействие осуществляется на беспроводные системы коммуникации.
Они могут осуществлялся с помощью следующих методов:
Источник: https://baza.diplomsite.ru/previewfile/7443