Дипломная работа: Модернизация системы информационной безопасности (на примере ООО "Арсенал")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
21
Пользователь информационных услуг обязан строго фиксировать и
сообщать обо всех замеченных или предполагаемых уязвимых местах средств
защиты по отношению к системам или услугам, а так же сообщить об этом
непосредственным руководителям, и как можно быстрее. Пользователь должен
знать, что ни при каком обстоятельстве он не должен предпринимать
самостоятельных попыток проверять слабое место, вызывающее подозрение.
Это требуется в целях его же защиты, поскольку его действие по проверке
слабого места может быть интерпретировано как потенциальные
злоупотребления.
В ходе проверок будут предоставлены заключения в письменной форме, с
перечнем всех найденных и оцененных уязвимостей, для определения
суммарных оценок рисков, которые подразумевает в дальнейшем выбор
комплекса мер по защите данных.
1.2.3 Оценка угроз активам
Оценка угроз активам является следующим шагом вслед за оценкой
уязвимости этих же активов в детальном анализе риска. Угрозы будут выявлены
в ходе внутреннего аудита, который утвержден в письменном положении об
информационной безопасности в лице высшего управляющего звена
организации - директора, и возложенные обязанности по проведению
внутреннего аудита на системного администратора.
Угрозы (потенциальные возможности неблагоприятных воздействий)
обладают способностью нанесения ущерба системам информационных
технологий и их активам. Если эти угрозы реализуются, они могут
взаимодействовать с системами и вызывать нежелательные инциденты, которые
окажут неблагоприятные воздействия на систему. В основе угрозы могут лежать
как природные, так и человеческие факторы; они могут быть реализованы
случайным или преднамеренным образом. Источники как случайной, так и
преднамеренной угрозы должны идентифицироваться, а вероятности их
реализации - оценены. Важно не упускать из виду ни одной из возможных угроз,
так как в результате возможно нарушение функционирования или появление
22
уязвимости систем обеспечения безопасности. Исходные данные для оценки
угрозы необходимо получить от владельца или пользователя актива, служащих
отдела кадров, специалиста по разработке оборудования и информационных
технологий, а также лица, отвечающего за реализацию защитных мер в
организации.
Классификация возможности реализации угрозы (атаки), представляет
собой совокупности возможных вариантов действия источников угрозы
определенными методами реализации с применением уязвимостей, которые
приведут к реализации цели атак. Цель атак может и не совпасть с целями
реализации угрозы и может направляться на получение промежуточных
результатов, необходимых для достижения в будущем реализации угроз. В
случае таких несовпадений атаку рассматривают как «подготовку к
совершению» противоправных действий. Результатами атак являются
последствия, которые станут реализацией угроз или будут способствовать таким
реализациям.
Существует достаточно большое число разноплановых угроз безопасности
информации различного генезиса. Применяется много разнообразных видов
классификаций, где в качестве критерия деления применяют виды порождаемой
опасности, степень злого умысла, источника появления угрозы и т.д. Далее
опишем наиболее простую систему классификации угроз:
Естественная угроза. Вызвана воздействием на элемент объективным
физическим процессом или стихийным, природным явлением, независящих
от человека;
Искусственная угроза. Вызвана деятельностью людей. Среди
искусственных угроз, исходя из мотиваций действия, могут быть выделены:
непреднамеренная (неумышленная, случайная) угроза, вызванная
ошибкой в проектировании защищаемого элемента, ошибкой в
программном обеспечении, ошибкой в действии персонала и т.п.;
преднамеренная (умышленная) угроза, связанная с корыстным мотивом
человека (злоумышленника).
В ходе проверки будет предоставлено заключение в письменной форме, с
перечнем всех найденных и оцененных угроз, для определения суммарной
23
оценки риска, который подразумевает в дальнейшем выбор комплекс мер по
защите информации. Результат оценки угрозы активам ООО «Арсенал»
представим в таблице 6.
24
Таблица 6
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Информа-
ционные
активы об
оказанных
услугах
Информаци-
онные активы
по вопросам
обеспечения
безопасности
Сведения
с чисто
деловым
характе-
ром
Информа-
ционные
активы по
торгово-
экономичес-
ким
вопросам
Услуги
органи-
зации
Оборудо-
вание
Информа-
ционный
актив по
организа-
ционно-
управлен-
ческой
деятельности
1. Угроза, обусловленная преднамеренными действиями
Хищение
низкий
низкий
низкий
низкий
низкий
низкий
низкий
Намеренное
повреждение
низкий
низкий
низкий
низкий
низкий
низкий
низкий
Нелегальное
проникновение
злоумышленников
под видом
санкционированных
пользователей
высокий
высокий
высокий
высокий
средний
средний
Несанкцион.
импорт/экспорт
программного
обеспечения
низкий
низкий
низкий
низкий
низкий
низкий
угроза
столкновения с
вредоносным
программным
обеспечением
данных
низкий
низкий
низкий
низкий
средний
низкий
25
Группа угроз
Содержание угроз
Информа-
ционные
активы об
оказанных
услугах
Информаци-
онные активы
по вопросам
обеспечения
безопасности
Сведения
с чисто
деловым
характе-
ром
Информа-
ционные
активы по
торгово-
экономичес-
ким
вопросам
Услуги
органи-
зации
Оборудо-
вание
Информа-
ционный
актив по
организа-
ционно-
управлен-
ческой
деятельности
Перехват
информации
высокий
высокий
средний
средний
средний
Изменение смысла
переданной
информации
данных
высокий
средний
высокий
средний
средний
2. Угроза, обусловленная случайными действиями пользователя
Ошибка при
обслуживании
низкий
низкий
низкий
низкий
низкий
низкий
Аппаратные отказы
низкий
низкий
низкий
низкий
низкий
средний
низкий
Ошибки оператора
данных
средний
средний
средний
средний
низкий
средний
средний
Технические
неисправности
сетевых
компонентов
низкий
низкий
низкий
низкий
низкий
низкий
сбои в
функционировании
услуг связи данных
данных
средний
низкий
средний
средний
низкий
средний
3. Угроза, обусловленная естественными причинами (природный, техногенный фактор)
Колебания
напряжения
низкий
низкий
низкий
низкий
низкий
низкий
Источник: https://baza.diplomsite.ru/previewfile/10334