Файл: Построение модели угроз малого предприятия сервисного центра компьютерной техники ( Нормативная база обеспечения информационной безопасности ).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 28.03.2023

Просмотров: 344

Скачиваний: 17

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Технический отдел в своей работе руководствуется уставом сервисного центра и положением. Основными задачами отдела является качественное и своевременное решение технических вопросов и заданий руководства сервисного центра, поддержание парка технического оснащения сервиса в рабочем состоянии, проведение гарантийного и вне гарантийного ремонта и обслуживания компьютерной техники торговой сети DNS. Технический отдел выполняет:

  • техническое обслуживание и ремонт компьютерной и прочей электронной техники;
  • обеспечивание производительности и проектных заключений;
  • размещение заказов в сторонних предприятиях;
  • организация складской деятельности.

2.1 Анализ информационных ресурсов

Информационные ресурсы – это данные, используемые для получения информации; документы и массивы документов как самостоятельные, так и в системах.

Информационные ресурсы организации находятся в файлах массивов информации на компьютерах, архивах, фондах, библиотеках.

Информационные ресурсы, которые имеют в себе информационные технологии, можно структурировать опираясь на методику их создания, оценки и инвентаризации.

Более подробный анализ информационных ресурсов сервисного центра компьютерной техники DNS представлен в таблице 1.

Таблица 1

Информационные ресурсы сервисного центра DNS.

Наименование ресурса

Вид ресурса

Место хранения

Срок хранения

Вид хранения

Личное дело

ПДн

Бухгалтерия, архив

75 лет

Бумажный

Ведомость учета документов

Коммерческая тайна

Руководитель сервисного центра, архив

5 лет

Бумажный, электронный (1C: Бухгалтерия)

Бухгалтерская отчетность

Коммерческая тайна

Бухгалтерия, архив

5 лет

Бумажный, электронный (1C: Бухгалтерия)

Другие документы (справки, докладные, доверенности и др.)

Коммерческая тайна

Руководитель сервисного ценра

До прекращения срока действия

Бумажный

Устав предприятия

Информация свободного доступа

Руководитель сервисного центра, бухгалтерия и т.д.

До ликвидации предприятия

Бумажный

Приказы, распоряжения

Коммерческая тайна

Руководитель сервисного центра, архив

5 лет

Бумажный, электронный

Проекты приказов, распоряжений

Коммерческая тайна

Руководитель сервисного центра

1 год

Бумажный, электронный

Учредительные договоры

Коммерческая тайна

Руководитель сервисного центра, архив

Постоянно

Бумажный

Годовые планы сервисного центра

Коммерческая тайна

Руководитель сервисного центра, архив

5 лет

Бумажный, электронный


Модели угроз и нарушителя

Для составления модели угроз и модели нарушителя необходимо определить наиболее важную информацию, проходящую в локально-вычислительной сети сервисного центра, а также хранимую на бумажных носителях.

В сервисном центре циркулируют:

– персональные данные сотрудников;

– персональные данные клиентов;

– коммерческая тайна организации;

– открытая информация.

Под угрозой имеется в виду высокая существующая вероятность специального или непреднамеренного действия, в результате которого могут быть нарушены основные свойства информации и систем ее обработки: доступность, целостность и конфиденциальность. Модель угроз информационной безопасности представлена в Приложении 1.

Следует иметь в виду, что финальная цель нарушителя может быть разной, она варьируется от категории объекта и облика возможного нарушителя.

Рассмотрим возможные типы нарушителей. Они делятся на две категории, а именно:

1) Внешние нарушители

  • разведывательные службы государств;
  • криминальные структуры;
  • конкуренты;
  • недобросовестные партнеры;
  • другие физические лица, не относящиеся к указанным выше.

2) Внутренние нарушители

  • лица, имеющие санкционированный доступ к информационной системе, но не имеющие доступа к защищаемой информации. К этому типу нарушителей относятся должностные лица, обеспечивающие нормальное функционирование информационной системы;
  • зарегистрированные пользователи информационной системы, осуществляющие ограниченный доступ к ресурсам ИС с рабочего места;
  • зарегистрированные пользователи информационной системы, осуществляющие удаленный доступ к защищаемой информации по локальным и (или) распределенным информационным системам;
  • зарегистрированные пользователи информационной системы с полномочиями администратора безопасности сегмента информационной системы;
  • зарегистрированные пользователи с полномочиями системного администратора информационной системы;
  • зарегистрированные пользователи с полномочиями администратора безопасности информационной системы;
  • программисты-разработчики прикладного программного обеспечения и лица, обеспечивающие его сопровождение на защищаемом объекте;
  • разработчики и лица, обеспечивающие поставку, сопровождение и ремонт технических средств в информационной системе.

В таблице 2 рассмотрена модель нарушителя сервисного центра компьютерной техники DNS.


Таблица 2

Модель нарушителя сервисного центра DNS.

Наличие угрозы

Нарушитель

Вероятность реальной угрозы

Обоснование

Съем информации с магнитного носителя

Посетитель

Средняя

В отделе, где производится обслуживание

Обслуживающий персонал

Высокая

Постоянный доступ

Злоумышленник

Высокая

Взлом

Конкурент

Средняя

Во время заключения договора

Пользователь

Высокая

Постоянный доступ

Утечка акустической (речевой) информации

Посетитель

Средняя

Услышал во время посещения

Обслуживающий персонал

Средняя

Подслушивание без применения технических средств

Злоумышленник

Высокая

Применение технических средств перехвата информации

Конкурент

Низкая

Подслушивание

Пользователь

Средняя

Подслушивание без применения технических средств

Наличие угрозы

Нарушитель

Вероятность реальной угрозы

Обоснование

Утечка видовой информации

Посетитель

Низкая

В отделе, где производится обслуживание

Обслуживающий персонал

Высокая

Имеется доступ к закрытым помещениям

Злоумышленник

Высокая

Взлом

Конкурент

Высокая

Наблюдение с помощью технических средств

Пользователь

Высокая

Постоянный доступ к носителям информации

Утечка информации по каналу ПЭМИН

Посетитель

Низкая

Не актуально

Обслуживающий персонал

Низкая

Не актуально

Злоумышленник

Высокая

Перехват электромагнитных излучений

Конкурент

Низкая

Не актуально

Пользователь

Низкая

Не актуально

«Анализа сетевого трафика» с перехватом передаваемой и

Посетитель

Низкая

Не актуально

Обслуживающий персонал

Низкая

Не актуально

Злоумышленник

Высокая

Взлом

Конкурент

Низкая

Не актуально

принимаемой из внешних сетей информации

Пользователь

Средняя

Доступ к средствам обработки информации

Сканирование, направленное на выявление типа используемых операционных систем, топологии сети, открытых портов и служб и др.

Посетитель

Низкая

Не актуально

Обслуживающий персонал

Низкая

Не актуально

Злоумышленник

Высокая

Взлом

Конкурент

Низкая

Не актуально

Пользователь

Высокая

Постоянный доступ к средствам обработки информации

Внедрение ложного объекта

Посетитель

Средняя

Во время посещения

Обслуживающий персонал

Высокая

Во время рабочего дня

Злоумышленник

Низкая

Не актуально

Конкурент

Средняя

Во время заключения договора

Пользователь

Высокая

Во время рабочего дня

Выявления паролей

Посетитель

Низкая

Не актуально

Обслуживающий персонал

Низкая

Не актуально

Злоумышленник

Высокая

Взлом

Конкурент

Низкая

Не актуально

Пользователь

Высокая

Доступ к паролям

Наличие угрозы

Нарушитель

Вероятность реальной угрозы

Обоснование

Удаленный запуск приложений

Посетитель

Низкая

Не актуально

Обслуживающий персонал

Низкая

Не актуально

Злоумышленник

Высокая

Взлом

Конкурент

Низкая

Не актуально

Пользователь

Средняя

Внедрение вредоносной программы во время рабочего дня

Внедрение по сети вредоносных программ

Посетитель

Низкая

Не актуально

Обслуживающий персонал

Низкая

Не актуально

Злоумышленник

Высокая

Взлом

Конкурент

Высокая

Отправка письма на электронную почту

Пользователь

Средняя

Внедрение вредоносной программы в локальную сеть во время рабочего дня


ЗАКЛЮЧЕНИЕ

Цель работы, которая заключалась в повышении уровня защищенности сервисного центра компьютерной техники DNS от угроз информационной безопасности, достигнута.

В ходе выполнения работы были решены следующие задачи:

  • была изучена теоретическая и нормативная база в области защиты информации;
  • было изучено состояние защищенности информации в сервисном центре компьютерной техники DNS;
  • была построена модель угроз;
  • была построена модель нарушителя;

Реализация данного проекта позволила повысить уровень защиты сервисного центра компьютерной техники DNS от угроз информационной безопасности.

СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ

  1. Альтерман, А.Д. Современное программное и аппаратное обеспечение / А.Д. Альтерман // Международный научный журнал «Инновационное развитие». - Пермь, 2017. - № 12. - 19 с.
  2. Астахов А.М. Искусство управления информационными рисками. М.: ДМК Пресс, 2010 - 312 с., ил.
  3. ГОСТ Р ИСО/МЭК 27005-2010 «Информационная технология. Мето­ды и средства обеспечения безопасности. Менеджмент риска информационной безопасности». М.: Стандартинформ, 2011
  4. ГОСТ P 51898-2002 «Аспекты безопасности. Правила включения в стандарты». М.: ИПК Издательство стандартов, 2002
  5. ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения». М.: Стандартинформ, 2008
  6. Лушников, Н.Д. Комплексная установка элементов системы безопасности предприятий / Н.Д. Лушников, А.Д. Альтерман // Международный научный журнал «Инновационное развитие». - Пермь, 2017. - № 12. - 74 с.
  7. Лушников, Н.Д. Современные технические средства борьбы с хакерскими атаками / Н.Д. Лушников, А.Д. Альтерман // Международный научный журнал «Инновационное развитие». - Пермь, 2017. - № 12. - 80 с.
  8. Лушников, Н.Д. Принцип работы программного обеспечения супер ЭВМ / Н.Д. Лушников // Международный научный журнал «Инновационное развитие». - Пермь, 2017. -№ 12.-61 с.
  9. Shon Harris. CISSP All-in-One Exam Guide, 6th Edition. The McGrawHill, 2013 - 1456 p.

ПРИЛОЖЕНИЯ

Приложение 1

Модель угроз

Наименование угрозы

Вероятность реализации угрозы

Возможность реализации угрозы

Опасность угрозы

Актуальность угрозы

Меры по противодействию угрозе

Технические

Организационные

1. Угрозы от утечки по техническим каналам

1.1. Угрозы утечки акустической информации

Маловероятна

Низкая

Низкая

Неактуальная

Двойной тамбур входной двери в помещения

Изучение инструкции пользователя

Изучение технологического процесса

1.2. Угрозы утечки видовой информации

Маловероятна

Низкая

Низкая

Неактуальная

Жалюзи на окна,

расположение монитора

Изучение инструкции пользователя

Изучение технологического процесса

1.3. Угрозы утечки информации по каналам ПЭМИН

Маловероятна

Низкая

Низкая

Неактуальная

2. Угрозы несанкционированного доступа к информации

2.1. Угрозы уничтожения, хищения аппаратных средств испдн носителей информации путем физического доступа к защищаемой информации.

2.1.1. Кража ПЭВМ

Маловероятна

Низкая

Низкая

Неактуальная

Пропускной режим

Охрана

2.1.2. Кража носителей информации

Маловероятна

Низкая

Низкая

Неактуальная

Хранение в сейфе,

шифрование данных

Пропускной режим

Охрана

Акт установки средств защиты

Учет носителей информации

Изучение инструкции пользователя

2.1.3. Кража ключей доступа

Маловероятна

Низкая

Низкая

Неактуальная

Хранение в сейфе

Изучение инструкции пользователя

2.1.4. Кражи, модификации, уничтожения информации.

Маловероятна

Низкая

Низкая

Неактуальная

Шифрование данных,

система защиты от НСД

Пропускной режим

Охрана

Акт установки средств защиты

2.1.5. Вывод из строя узлов ПЭВМ, каналов связи

Маловероятна

Низкая

Низкая

Неактуальная

Пропускной режим

Охрана

2.1.6. Несанкционированный доступ к информации при техническом обслуживании (ремонте, уничтожении) узлов ПЭВМ

Маловероятна

Низкая

Низкая

Неактуальная

Шифрование данных

Ремонт допущенными сотрудниками

2.1.7. Несанкционированное отключение средств защиты

Низкая вероятность

Средняя

Низкая

Неактуальная

Настройка средств защиты

2.2. Угрозы хищения, несанкционированной модификации или блокирования информации за счет несанкционированного доступа (НСД) с применением программно-аппаратных и программных средств (в том числе программно-математических воздействий);

2.2.1. Действия вредоносных программ (вирусов)

Низкая вероятность

Средняя

Низкая

Неактуальная

Антивирусное программное обеспечение

Изучение инструкции пользователя Изучение инструкции ответственного

Изучение инструкции администратора безопасности

Изучение технологического процесса обработки

Изучение инструкции по антивирусной защите

2.2.2. Не декларированные возможности системного ПО и ПО для обработки персональных данных

Маловероятна

Низкая

Низкая

Неактуальная

Настройка средств защиты

Приобретение у доверенной организации

2.2.3. Установка ПО не связанного с исполнением служебных обязанностей

Средняя вероятность

Средняя

Низкая

Неактуальная

Настройка средств защиты

Изучение инструкции пользователя

Изучение инструкции ответственного

Изучение инструкции администратора безопасности

Изучение инструкции технологического процесса обработки

2.3. Угрозы не преднамеренных действий пользователей и нарушений безопасности функционирования испдн и сзпдн в ее составе из-за сбоев в программном обеспечении, а также от угроз неантропогенного (сбоев аппаратуры из-за ненадежности элементов, сбоев электропитания) и стихийного (ударов молний, пожаров, наводнений и т.п.) характера.

2.3.1. Утрата ключей и атрибутов доступа

Средняя вероятность

Средняя

Низкая

Неактуальная

Хранение в сейфе

Изучение инструкции пользователя

Изучение инструкции администратора безопасности

Просмотр журнала учета паролей

2.3.2. Непреднамеренная модификация (уничтожение) информации сотрудниками

Высокая вероятность

Высокая

Низкая

Актуальная

Настройка средств защиты

Инструкция пользователя

2.3.3. Непреднамеренное отключение средств защиты

Маловероятна

Низкая

Низкая

Неактуальная

Доступ к установлению режимов работы средств защиты предоставляется только администратору безопасности

Настройка средств защиты

Изучение инструкции пользователя

Изучение инструкции администратора безопасности Изучение инструкции по антивирусной защите

2.3.4. Выход из строя аппаратно-программных средств

Средняя вероятность

Средняя

Низкая

Неактуальная

2.3.5. Сбой системы электроснабжения

Маловероятна

Низкая

Низкая

Неактуальная

Использование источника бесперебойного электропитания

2.3.6. Стихийное бедствие

Маловероятна

Низкая

Низкая

Неактуальная

Пожарная сигнализация

Изучение инструкции по действиям в случае возникновения нештатной ситуации

2.4. Угрозы преднамеренных действий внутренних нарушителей

2.4.1. Доступ к информации, модификация, уничтожение лицами не допущенных к ее обработке

Маловероятна

Низкая

Низкая

Неактуальная

Шифрование данных,

Система защиты от НСД

Акт установки средств защиты

Разрешительная система допуска

Изучение технологического процесса обработки

2.4.2. Разглашение информации, модификация, уничтожение сотрудниками допущенными к ее обработке

Маловероятна

Низкая

Низкая

Неактуальная

Обязательство о не разглашении

Изучение инструкции пользователя

2.5. Угрозы несанкционированного доступа по каналам связи

2.5.1.1. Перехват за переделами с контролируемой зоны;

Маловероятна

Низкая

Низкая

Неактуальная

2.5.1.2. Перехват в пределах контролируемой зоны внешними нарушителями

Маловероятна

Низкая

Низкая

Неактуальная

2.5.1.3. Перехват в пределах контролируемой зоны внутренними нарушителями

Маловероятна

Низкая

Низкая

Неактуальная

2.5.2.Угрозы сканирования, направленные на выявление типа или типов используемых операционных систем, сетевых адресов рабочих станций ИСПДн, топологии сети, открытых портов и служб, открытых соединений и др.

Высокая вероятность

Высокая

Низкая

Актуальная

2.5.3. Угрозы выявления паролей по сети.

Маловероятна

Низкая

Низкая

Неактуальная

2.5.4. Угрозы навязывание ложного маршрута сети.

Маловероятна

Низкая

Низкая

Неактуальная

2.5.5. Угрозы подмены доверенного объекта в сети.

Маловероятна

Низкая

Низкая

Неактуальная

2.5.6. Угрозы внедрения ложного объекта как в ИСПДн, так и во внешних сетях.

Маловероятно

Низкая

Низкая

Неактуальная

2.5.7. Угрозы типа «Отказ в обслуживании».

Маловероятно

Низкая

Низкая

Неактуальная

2.5.8. Угрозы удаленного запуска приложений.

Маловероятно

Низкая

Низкая

Неактуальная

Антивирусное ПО

2.5.9. Угрозы внедрения по сети вредоносных программ.

Маловероятно

Низкая

Низкая

Неактуальная

Антивирусное ПО