Дипломная работа: Модернизация системы информационной безопасности (на примере ООО "Арсенал")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
31
Благодаря постоянному видеонаблюдению (рис.4) физическое хищение
материального объекта становится почти невозможным.
Генеральный
директор
Отдел ИТ
Коммерческий
директор
Отдел по
работе с
клиентами
Менеджер по
подбору
персонала
Бухгалтерия
Зам.
директора
Старший
менеджер
C
C
C
C
C
C
C
C
C
Рис.4. Система видеонаблюдения
Так же при разработке общих мер политики безопасности на предприятии
было принято решение о внедрении антивирусного ПО продукции Касперского
на все рабочие станции и сервера.
Анализ выполнения основных заданий по обеспечению информационной
безопасности ООО «Арсенал» представим в таблице 12.
32
Таблица 12
Выполнение основных задач ИБ
Задача по обеспечению информационной
безопасности данных
Степень исполнения
Обеспечить безопасность производственно-
торговой деятельности, защиту информации и
сведений, являющихся коммерческой тайной;
Не в полных объемах,
наличие защиты только от
физического доступа
Организовать работу по правовой,
организационной и инженерно-технической
(физической, аппаратной, программной и
математической) защите коммерческих тайн;
Не в полных объемах,
выполнена стандартными
встроенными средствами
аппаратуры и программы.
Организовать специальное делопроизводство,
которое исключает несанкционированное
получение данных, являющихся
коммерческой тайной;
В полных объемах
Предотвратить необоснованный допуск и
открытый доступ к сведениям и работам,
составляющим коммерческую тайну;
Не в полных объемах,
наличие защиты только от
физического доступа
Выявить и локализовать возможные каналы
утечки конфиденциальных данных в
процессах повседневной производственной
деятельности и в экстремальных (аварии,
пожары и др.) ситуациях;
Не в полных объемах,
выполняется стандартными
встроенными средствами
аппаратуры и программ.
Обеспечить режим безопасности при
осуществлении таких видов работы, как
различные встречи, переговоры, совещания,
заседания и иные мероприятия, которые
связаны с деловым сотрудничеством на
национальных и международных уровнях;
В полных объемах
Обеспечить охрану территорий, зданий
помещений, с защищаемыми данными.
В полных объемах
Значит, с использованием программных и аппаратных средств в компании
«Арсенал» должны решаться следующие задачи:
1. Создание общедоступных баз данных;
2. Совместная работа над информацией пользователями фирмы;
3. Проведение централизованного резервного копирования всей
информации;
4. Осуществление контроля над доступом к данным;
5. Совместное применение аппаратных средств и программного
обеспечения.
33
1.2.5 Оценка рисков
В утвержденном положении, директором организации ООО «Арсенал» об
информационной безопасности, установлено, что в ходе проверки внутренним
аудитом, возложенным на должность системного администратора, на
заключительном этапе будет представлено заключение в письменной форме о
суммарной оценке риска, с применением детального анализа риска, для
дальнейшего выбора комплекса мер по защите информации.
Ранее все данные об активах организации были собраны с владельцев этих
активов, оценены, выявлены уязвимости и угрозы. На заключительных этапах
анализа рисков проводят суммарную оценку. Оценки рисков представляют
собой оценки соотношения потенциальных негативных факторов на деловую
деятельность в случаях нежелательного инцидента и уровней оцененной угрозы
и уязвимых мест. Риски фактически являются мерами незащищенности систем и
связанными с ними организациями. Величины рисков зависят от следующих
факторов:
ценность актива;
угрозы и связанная с ними вероятность возникновения опасных для
актива событий;
легкость реализации угрозы в уязвимом месте с оказанием
нежелательных воздействий;
существующего или планируемого средства защиты, снижающего
степень уязвимостей, угрозы и нежелательного воздействия.
Стоит отметить, что выбор методики оценки риска, лежит полностью на
усмотрение лица, проводящего этот анализ, в нашем случае это должность
системного администратора. Главным определяющим фактором выбора является
то, что бы для самой организации выбранный метод был удобен и внушал
доверие. В данном случае был выбран метод использующий матрицу в виде
таблицы с заранее определенными значениями.
Суть таких подходов заключена в определении наиболее критичного
актива в организациях с точки зрения рисков ИБ по «штрафному баллу».
Оценивание риска производят экспертным путем на основе анализов ценности
34
актива, возможностей реализации угрозы и использования уязвимости,
определенной в предыдущем пункте. Для оценивания используются таблицы, с
заранее определенными «штрафными баллами» для каждой комбинации
ценности актива, уровня угрозы и уязвимости. В конце, после оценивания актива
всеми выявленными уязвимостями и угрозами, штрафные баллы суммируются.
Конечная сумма и будет являться итоговой мерой риска, в зависимости от
которой будет проводиться ранжирование рисков в организации.
Сама оценка происходит следующим образом: идентифицируют
соответствующие ряды матриц по ценности активов, а соответствующую
колонку - по степени угроз и уязвимостей. Например, если ценность активов
равна 4, угроза характеризуется как «высокая», а уязвимость - как «низкая»,
мера риска равна 5.
Если существует уязвимое место без соответствующих угроз или угроза
без соответствующих уязвимых мест, то полагают, что в настоящее время риски
отсутствуют.
Показатель риска в применяемой таблице измеряется в шкалах от 0 до 8 со
такими определениями уровня рисков:
1 риски практически отсутствуют; теоретически возможна ситуация, при
которой событие наступит, но на практике это происходит редко, а
потенциальный ущерб сравнительно небольшой;
2 риски очень малы; событие подобного рода случается достаточно
нечасто, кроме того, негативные последствия небольшие;
8 риски очень велики; события скорее всего наступят, и последствия
будут очень тяжелыми и т.д.
Используемая для оценки шкала представлена в таблице 13.
35
Таблица 13
Оценка рисков
Результат проведения оценок рисков ООО «Арсенал» представим в
таблице 14.
Таблица 14
Результаты оценки рисков
Риск
Актив
Ранг
риска
Хищение информации
Информационный актив о предоставляемых
услугах
1
Потеря информации
Информационный актив по вопросам
обеспечения безопасности
2
Потеря информации
Сведения делового характера
3
Выполнение
вредоносных программ
Информационный актив по торгово-
экономическим вопросам
4
Сбои и отказы
программных средств
Оборудование
5
Использование
информационных
активов не по
назначению
Информационный актив по организационно-
управленческой деятельности
6
Источник: https://baza.diplomsite.ru/previewfile/10334