Материал: Внедрение системы контроля и управления доступом (СКУД) в ООО "Мэул.ру Груп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
3) количественная оценка риска.
На третьем этапе рассчитывается профиль рисков, и выбираются меры
обеспечения безопасности. Сначала устанавливаю тип связи между ресурсами,
потерями, угрозами и уязвимостями, выделенными на предыдущих шагах
исследования.
Риск описывается с помощью четырех параметров: ресурсы, потери,
угрозы и уязвимости. Далее он оценивается посредством математического
ожидания потерь за год.
Для оценки рисков на предприятии выберем количественную методику,
которая ставит в соответствие выраженной ранее качественной характеристике
угроз числовой либо буквенный эквивалент как показано в таблице.
Уровни угрозы
Низкая
Средняя
Высокая
Уровни уязвимости
н
с
в
н
с
в
н
с
в
Ценность актива
1
0
1
2
1
2
3
2
3
4
2
1
2
3
2
3
4
3
4
5
3
2
3
4
3
4
5
4
5
6
4
3
4
5
4
5
6
5
6
7
5
4
5
6
5
6
7
6
7
8
Сформируем таблицу денежного эквивалента основным критериям
уровней угрозы.
Таблица 7.
Оценка в денежных единицах
Название уровня
Оценка уровня, у.е.
Низкий
до 100 тыс.
Средний
от 100 тыс. до 3 млн.
Высокий
свыше 3 млн.
Оценка рисков будет производится специальной комиссией экспертов в
составе директора компании, начальника ИТ-отдела, завхоза, системного
администратора.
47
В случае определения уровня уязвимости из результатов аудита или
самооценки для различных процессов и при наличии экспертных оценок уровня
соответствующих угроз и ценности активов можно получить меру риска ИБ для
каждого процесса (таблица 8).
Таблица 8.
Результаты оценки рисков информационным активам
организации
Риск
Актив
Ранг
риска
Кража
Электронные носители
6
Несанкционированный доступ
ПК
6
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за работой
уборщиц
ПК
6
Сбои / ошибки
ПК
6
Несанкционированный доступ
Электронные носители
5
Сбои / ошибки
Электронные носители
5
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за работой
уборщиц
ПК
5
Сбои / ошибки
ПО
5
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за работой
уборщиц
Документы
5
Кража
ПК
5
Несанкционированный доступ
ПК
5
Сбои / ошибки
ПК
5
Несанкционированный доступ
ПО
4
Несанкционированный доступ
Документы
4
Сбои / ошибки
Документы
4
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1 Выбор комплекса задач обеспечения информационной безопасности.
Прежде чем рассматривать задачи обеспечения информационной
безопасности, рассмотрим перечень актуальных угроз.
48
Под уровнем исходной защищенности ИСПДн понимается обобщенный
показатель, зависящий от технических и эксплуатационных характеристик
ИСПДн. Перечень данных характеристик и показатели защищенности ИСПДн,
зависящие от них, показаны в таблице 9. Данный показатель рассчитывается
для ИСПДн, исходя из обобщенных характеристик объекта информатизации.
Таблица 9
Показатель защищенности ИСПДн
Технические и
эксплуатационные
характеристики
ИСПДн
Уровень защищенности
Высокий
Средний
Низкий
1. По территориальному размещению:
локальная ИСПДн,
развернутая в
пределах одного
здания
+
-
-
2. По наличию соединения с сетями общего пользования:
ИСПДн, имеющая
одноточечный выход в
сеть общего
пользования;
-
+
-
3. По встроенным (легальным) операциям с записями баз персональных данных:
модификация,
передача
-
-
+
4.По разграничению доступа к персональным данным:
ИСПДн, к которой
имеют доступ
определенные
перечнем сотрудники
организации,
являющейся
владельцем ИСПДн,
либо субъект ПДн;
-
+
-
5. По наличию соединений с другими базами ПДн иных ИСПДн:
ИСПДн, в которой
используется одна
база ПДн,
принадлежащая
организации –
владельцу данной
ИСПДн
+
-
-
6. По уровню обобщения (обезличивания) ПДн:
ИСПДн, в которой
данные
обезличиваются
-
+
-
49
только при передаче в
другие организации и
не обезличены при
предоставлении
пользователю в
организации;
7. По объему ПДн, которые предоставляются сторонним пользователям ИСПДн
без предварительной обработки:
ИСПДн, не
предоставляющая
никакой информации.
+
-
-
Уровень защищенности ИСПДн определяется совокупным количеством
защищённых и не защищенных сегментов данных.
Исходная защищенность определяет тот уровень безопасности, который
будет установлен для системы.
Коэффициент исходной защищенности в соответствии с совокупностью
нормативных законов и подзаконных актов может иметь несколько степеней
защищенности кратных пяти.
В соответствии с общей концепцией вводятся несколько показателей
оценки, определяющих вероятность наступления того или иного события и
принимающей абсолютные простые значения для простоты оценки и учета, а
также реализации алгоритма в случае автоматического сравнения и
алгоритмизации оценки.
Используя значения приведенных выше показателей Y1 и Y2,
вычисляется коэффициент реализуемости угрозы Y, определяемый
соотношением:
Y =(Y1+Y2)/20.
Y =(5+5)/20=0.5.
Равенства показывают, что матрица значений реализуемости и
актуальности угроз может иметь несколько нечетких значений в определенном
диапазоне, которые определяют не только реализуемость угрозы, но и степень
ее разрушительной силы для объекта в целом, а проводя дополнительную
градацию и окрашивание угроз в зависимости от их вредоносности для ПДн и
ИСПДн.
50
Оценка носит экспертный характер т.е. базируется не на точных, а на
размытых значениях параметров и характеризует опасность по величине и силе
последствий для конкретных объектов системы.
После просчета всех показателей производится оценка актуальности
каждой угрозы безопасности ПДн при их обработке в ИСПДн исходя из
матрицы, приведенная в таблице 10.
Таблица 10
Матрица расчета актуальности угроз безопасности ПДн
Возможность
реализации
угрозы
Показатель опасности угрозы
Низкая
Средняя
Высокая
Низкая
неактуальная
неактуальная
актуальная
Средняя
неактуальная
актуальная
актуальная
Высокая
актуальная
актуальная
актуальная
Очень высокая
актуальная
актуальная
актуальная
В результате расчета, у предприятия средняя возможность реализации
угрозы и для него актуальны угрозы среднего и высокого уровня.
С точки зрения наличия права постоянного или разового доступа в
контролируемую зону (КЗ) объектов размещения ИСПДн все физические лица
могут быть отнесены к следующим двум категориям:
категория I лица, не имеющие права доступа в контролируемую зону
ИСПДн;
категория II лица, имеющие право доступа в контролируемую зону
ИСПДн.
Все потенциальные нарушители подразделяются на:
внешних нарушителей, осуществляющих атаки из-за пределов
контролируемой зоны ИСПДн;
внутренних нарушителей, осуществляющих атаки, находясь в пределах
контролируемой зоны ИСПДн. В качестве внешнего нарушителя кроме лиц
категории I должны рассматриваться также лица категории II, находящиеся
за пределами КЗ.
Источник: https://baza.diplomsite.ru/previewfile/7443