Отчет по практике: Анализ рисков информационной безопасности в банковской сфере на примере ЮниКредит Банк

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Выделим две угрозы по ресурсу «Рабочая станция», одна из которых реализуется с помощью двух уязвимостейЭто необходимо для более полной апробации алгоритма расчета оценки риска.. Для каждой угрозы рассчитаем показатели конфиденциальности, целостности и доступности ресурса.

Таблица 4 Угрозы безопасности и уязвимости исследуемой системы

Угроза

Уязвимость

Критичность реализации угрозы, ER

Вероятность реализации угрозы, P(V)

Халатность сотрудника: покинул рабочее место без выхода из системы. Результат: открыт доступ к информации

Автоматический выход из системы происходит только через 10 минут бездействия пользователя

Получение обслуживающим персоналом логина и пароля сотрудника

Результат: открыт доступ к информации

Недостатки организационных мер защиты: сотрудник хранит логин и пароль под клавиатурой

Недостатки организационных мер защиты: обслуживающий персонал работает в то же время, когда и основные сотрудники - есть возможность подсмотреть логин и пароль при вводе

Третий этап - оценка рисков.

Определяем уровень риска качественным методом:

1. Переводим показатели ERи P(V)из процентов в качественные показатели следующим образом (Таб.5):

Таблица 5 Перевод показателей из количественных в качественные величины

ER

P(V)

0 - 20%

«очень низкий»

0 - 33%

«низкий»

21 - 40%

«низкий»

34 - 66%

«средний»

41 - 60%

«средний»

61 - 80%

«высокий»

67 - 100%

«высокий»

81 - 100%

«очень высокий»

2. По матрице оценки рисков методики CRAMM (Рис.3) смотрим, какому уровню соответствует риск реализации угрозы через определенную уязвимость. Результат качественной оценки показан в таблице 6.

Таблица 6 Результат количественной оценки рисков.

Угроза

Уязвимость

Критичность реализации угрозы, ER

Вероятность реализации угрозы, P(V)

Качественная оценка

Халатность сотрудника: покинул рабочее место без выхода из системы. Результат: открыт доступ к информации

Автоматический выход из системы происходит только через 10 минут бездействия пользователя

- «высокий»

-«низкий»

6

- «очень низкий»

-«низкий»

5

- «средний»

-«низкий»

6

Получение обслуживающим персоналом логина и пароля сотрудника

Результат: открыт доступ к информации

Недостатки организационных мер защиты: сотрудник хранит логин и пароль под клавиатурой

- «высокий»

-«низкий»

6

- «очень низкий»

-«низкий»

5

- «средний»

-«низкий»

6

Недостатки организационных мер защиты: обслуживающий персонал работает в то же время, когда и основные сотрудники - есть возможность подсмотреть логин и пароль при вводе

- «высокий»

-«низкий»

6

- «очень низкий»

-«низкий»

5

- «средний»

-«низкий»

6

В результате качественной оценки получаем, что ни один риск не является приемлемым, а значит необходимо проведение количественной оценки. Для удобства обозначим первую угрозу , а вторую , при этом будет означать реализацию второй угрозы через первую уязвимость, а -реализацию второй угрозы через первую уязвимость с нарушением свойства конфиденциальности ресурса.

Определяем уровень риска количественным методом:

1. Рассчитываем уровень угрозы по конкретной уязвимости:

2. Рассчитываем уровень угрозы по всем уязвимостям (для первой угрозы данный показатель уже рассчитан, так как она может быть реализована только через одну уязвимость):

01

3. Рассчитываем общий уровень угроз по ресурсу:

4. Рассчитывается риск по ресурсу:

5. Расчет риска по информационной системе для нас невозможен, так как в данной работе мы ограничиваемся оценкой риска по одному ресурсу.

Четвёртый этап - составление краткосрочных, среднесрочных и долгосрочных планов обработки рисков и усовершенствования СЗИ.

Пятый этап - генерация отчётов. На этом шаге также рассчитываются финансовые показатели: ROI, ALE, затраты на реализацию планов обработки рисков.

Список использованной литературы

1. Федеральный закон от 02.12.1990 N 395-1 «О банках и банковской деятельности»

2. ISO/IEC 27001:2005. «Information technology. Security techniques. Informationsecurityincidentmanagement».

3. ГОСТ Р ИСО/МЭК 27000-2012 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и терминология»

4. ГОСТ Р ИСО/МЭК 27001-2006 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования»

5. Баранова Е.К, Бабаш А.В. (2014). Информационная безопасность и защита информации. Москва: ИЦ РИОР: НИЦ Инфра-М

6. Microsoft security center of excellence. (unpublished). The Security Risk Management Guide. URL: http://www.microsoft.com/en-us/download/

7. RiskWatch. RiskWatch user's manual. URL: http://www.riskwatch.com.

8. Петренко С.А. (2009). Анализ рисков в области защиты информации. Санкт-Петербург.

9. S.T. Katircioglu, M. Tumer, C. Kэlэnз, «Bank selection criteria in the banking industry: An empirical investigation from customers in Romanian cities», African Journal of Business Management Vol. 5(14), pp. 5551-5558, 18 July, 2011

10. L. Denton, A. K.K. Chan, (1991) "Bank Selection Criteria of Multiple Bank Users in Hong Kong",International Journal of Bank Marketing, Vol. 9 Iss: 5, pp.23 - 34

11. Стандарт Банка России «Обеспечение информационной безопасности организаций банковской системы Российской Федерации»: «Общие положения» СТО БР ИББС-1.0-2014 [от 01-06-2014] // Сайт Банка Россииwww.cbr.ru.

12. Рекомендации Банка России в области стандартизации «Обеспечение информационной безопасности организаций банковской системы Российской Федерации»: «Методика оценки рисков нарушения информационной безопасности» РС БР ИББС-2.2-2009 [от 01-01-2010] // Сайт Банка Россииwww.cbr.ru.

13. URL:https://technet.microsoft.com/ru-ru/security/cc185712.aspxДата обращения: [16.05.2015]

14. URL: http://dsec.ru/ipm-research-center/article/risk_assessment_method_vulture_2006_from_the_composition_of_the_digital_security_office/Дата обращения: [16.05.2015]

15. Peltier, Thomas R «Information security risk analysis». Auerbach 2001. ISBN 0-8493-0880-1

Источник: https://otherreferats.allbest.ru/download/577614/