Дипломная работа: Модернизация системы информационной безопасности (на примере ООО "Арсенал")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ,
реквизиты, №№
статей
разрабатываемых технологий и
специфике их применения
ст.11
После оценки информационных активов предприятия, необходимо
провести их ранжирование, что бы в дальнейшем выявить актуальные и
неактуальные угрозы, и в зависимости от ранга, проводить построение
технических мер для обеспечения защиты. Результаты ранжирования активов
компании «Арсенал» представим в таблице 4.
Таблица 4
Результаты ранжирования активов _
Наименование актива
Ценность активаанг)
Сведения делового характера
4
Информационный актив по торгово-
экономическим вопросам
4
Информационный актив о предоставляемых
услугах
5
Информационный актив по вопросам
обеспечения безопасности
5
Информационный актив по организационно-
управленческой деятельности
2
Услуги организации
3
Оборудование
3
Активы, которые имеют наибольшую ценность:
1. Информационные активы об оказанных услугах;
2. Информационные активы по вопросам обеспечения безопасности;
3. Сведения с чисто деловым характером;
4. Информационные активы по торгово-экономическим вопросам;
5. Услуги организации;
6. Оборудование;
7. Информационный актив по организационно-управленческой
деятельности.
17
1.2.2 Оценка уязвимостей активов
Политика безопасности является результатом совместной деятельности
технического персонала, возложенного на системного администратора,
способного понять все аспекты политики и ее реализации, а также директора,
способного влиять на проведение политики в жизнь.
В одном из пунктов данного положения говорится, что для обеспечения
поддержания информационной безопасности на высоком уровне, один раз в год
будет проводиться проверка внутренним аудитом, которая построена на полном
соответствии правовых и законодательных документах по аудиторской
деятельности Российской Федерации. В ходе проверки будет применяться
детальный анализ риска, который включает в себя оценку уязвимости активов.
Уязвимостью информации называется возможность возникновения таких
состояний, при которых появляются условия для реализации угрозы
безопасности данным. Сама по себе наличие уязвимости не наносит ущерба, так
как для этого необходимым является наличие соответствующих угроз. Наличие
уязвимостей при отсутствии таких угроз не требует использования защитных
мер, но уязвимости должны быть зафиксированы и в дальнейшем проверены на
случаи изменений ситуации.
Такие виды оценок предполагают идентификацию уязвимости в
окружающей среде, организациях, процедурах, персонале, менеджменте,
администрации, аппаратных средствах, программном обеспечении или
аппаратуре связи, которые могут быть использованы источниками угроз для
нанесения ущерба активу и деловому функционированию организации, которые
осуществляются с их применением. Стоит отметить, что некорректно
применяемые, а также неправильно работающие защитные меры могут сами по
себе быть источником появления уязвимости. Понятие «уязвимости» может
быть отнесено к свойствам или атрибутам активов, которые используются
другим образом или для другой цели, чем та, для которой приобретались или
изготавливались данные активы. Начальные данные для оценки уязвимостей
должны получаться от владельца или пользователя активов, специалиста по
18
обслуживающим устройствам, эксперта по программным и аппаратным
средствам систем информационных технологий.
Результат оценивания уязвимостей активов ООО «Арсенал» представлены
в таблице 5.
19
Таблица 5
Результаты оценки уязвимости активов
Группы уязвимости
Содержание уязвимостей
Информа-
ционные
активы об
оказанных
услугах
Инфор-
мацион-
ные
активы по
вопросам
обеспече-
ния
безопас-
ности
Сведения
с чисто
деловым
характе-
ром
Инфор-
мацион-
ные
активы
по
торгово-
экономи-
ческим
вопросам
Услуги
организа-
ции
Обору-
дование
Инфор-
мацион-
ный
актив по
органи-
зационно
-управле-
нческой
деятель-
ности
1. Среда и инфраструктуры
Неправильное применение физических
средств управления доступа в
здания
низкий
низкий
низкий
низкий
низкий
низкий
низкий
Нестабильная работа электросети
низкий
низкий
низкий
низкий
средний
низкий
2. Аппаратное обеспечение
Отсутствие схем периодических замен
средний
Отсутствие контроль за изменением
конфигураций
низкий
3. Программное обеспечение
Отсутствие механизма идентификации
и аутентификации
низкий
низкий
низкий
низкий
низкий
Отсутствие аудиторских проверок
низкий
низкий
низкий
низкий
низкий
низкий
низкий
Неконтролируемая загрузка и
применение программного обеспечения
низкий
низкий
низкий
низкий
средний
низкий
4. Коммуникация
Незащищенность линий связи
высокая
высокий
высокий
высокий
высокий
высокий
Отсутствие идентификации и
высокий
высокий
высокий
высокий
высокий
высокий
20
Группы уязвимости
Содержание уязвимостей
Информа-
ционные
активы об
оказанных
услугах
Инфор-
мацион-
ные
активы по
вопросам
обеспече-
ния
безопас-
ности
Сведения
с чисто
деловым
характе-
ром
Инфор-
мацион-
ные
активы
по
торгово-
экономи-
ческим
вопросам
Услуги
организа-
ции
Обору-
дование
Инфор-
мацион-
ный
актив по
органи-
зационно
-управле-
нческой
деятель-
ности
аутентификации отправителя и
получателя
Отсутствие подтверждения посылок
или получений сообщений
высокий
средний
средний
средний
средний
средний
5. Документ (документооборот)
Хранение в незащищенном месте
низкий
низкий
низкий
низкий
низкий
Бесконтрольное копирование
низкий
низкий
низкий
низкий
низкий
6ерсонал
Недостаточная подготовка персонала
по вопросу обеспечения безопасности
низкий
низкий
низкий
низкий
низкий
низкий
низкий
Отсутствие механизма отслеживания
низкий
низкий
низкий
низкий
низкий
низкий
низкий
7. Общие уязвимые места
Отказы системы из-за отказов одного
из элементов
низкий
Неадекватный результат проведения
технического обслуживания
низкий
низкая
Источник: https://baza.diplomsite.ru/previewfile/10334