Файл: Практическая работа 2 Оценка риска информационной безопасности корпоративной информационной системы на основе модели информационных потоков.docx
ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 29.11.2023
Просмотров: 389
Скачиваний: 19
| проф., д.т.н. | | | | Н.Н. Мошак |
| должность, уч. степень, звание | | подпись, дата | | инициалы, фамилия |
| ПРАКТИЧЕСКАЯ РАБОТА № 2 | ||||
| «Оценка риска информационной безопасности корпоративной информационной системы на основе модели информационных потоков» | ||||
| по курсу: Безопасность информационных технологий и систем | ||||
| | ||||
| | ||||
| СТУДЕНТ(КА) ГР. | | | | | |
| | | | подпись, дата | | инициалы, фамилия |
-
Теоретические основы
Вешнее взаимодействие ИС с корпоративными системами осуществляется через «закрытый» контур с применением сертифицированных средств криптографической защиты информации (СКЗИ) с шифрованием информации, а с другими системами – через «открытый» контур с применением сертифицированных межсетевых экранов (МЭ).В качестве базового сетевого протокола используется IP-протокол.Рис. 1 - Общая схема взаимодействия «закрытого» и «открытого» контуров предприятияВ общем случае корпоративная ИС организации на технологии «клиент-сервер» включает в себя следующие функциональные компоненты:
-
сервера СУБД и файл-сервера, осуществляющие обработку и хранение инфоуслуг; -
автоматизированные рабочие места (АРМ) – оконечные абонентские системы ИС; -
корпоративная мультисервисная сеть связи на основе IP-QoS технологий, включающая в себя локальную вычислительную сеть (ЛВС) и WAN-компоненту, обеспечивающую связь территориально удаленных ЛВС организации. В корпоративную сеть входят структурированные кабельные системы (СКС), на базе которых строятся ЛВС предприятия, сетевое оборудование (концентраторы, коммутаторы, маршрутизаторы, мультиплексоры, межсетевые экраны и т. д.) и внешние каналы связи. а также механизмы, обеспечивающие их функционирование, в том числе системы и средства защиты информации.
-
Методы оценивания информационных рисков
-
идентификация и количественная оценка информационных ресурсов компании, значимых для бизнеса; -
оценивание возможных угроз; -
оценивание существующих уязвимостей; -
оценивание эффективности средств обеспечения информационной безопасности.
При этом информационные риски компании зависятот:
-
показателей ценности информационных ресурсов; -
вероятности реализации угроз для ресурсов; -
эффективности существующих или планируемых средств обеспечения информационной безопасности.
-
привлекательностью ресурса (учитывается при рассмотрении угрозы от умышленного воздействия со стороны человека); -
возможностью использования ресурса для получения дохода (также в случае угрозы от умышленного воздействия со стороны человека); -
техническими возможностями реализации угрозы при умышленном воздействии со стороны человека; -
степенью легкости, с которой уязвимость может быть использована.
-
Основные понятия и допущения модели
, подверженный угрозам информационной безопасности (сервер, рабочая станция, переносной компьютер).
Свойствами ресурса являются: перечень угроз, воздействующих на него, и критичность ресурса.
Угроза– действие, которое потенциально может привести к нарушению безопасности.
Свойством угрозы является перечень уязвимостей, при помощи которых может быть реализована угроза.
Уязвимость – это слабое место в информационной системе, которое может привести к нарушению безопасности путем реализации некоторой угрозы. Свойствами уязвимости являются: вероятность (простота) реализации угрозы через данную уязвимость и критичность реализации угрозы через данную уязвимость.
Критичностьресурса(D) – ущерб, который понесет компания от потери ресурса. Задается в уровнях (количество уровней может быть в диапазоне от 2 до или в деньгах. В зависимости от выбранного режима работы, может состоять из критичности ресурса по конфиденциальности, целостности и доступности (Dс, Di, Da).
2.Задание к практической работ оценка рисков ИС на основе модели информационных потоков ("Методика оценки рисков информационной безопасности компании Digital Security")
2.1. Построение модели ИС организации
Анализ рисков информационной безопасности осуществляется с помощью построения модели информационной системыорганизации. Данная модель позволяет оценить защищенность каждого вида информации.
Алгоритм позволяет получить следующие данные:
-
Реестр ресурсов; -
Значения риска для каждого ценного ресурса организации; -
Значения риска для ресурсов после задания контрмер (остаточный риск); -
Эффективность контрмер; -
Рекомендации экспертов.
автоматического сканирования), должен подробно описать архитектурусети:
-
все аппаратные (компьютерные) ресурсы, на которых хранится ценная информация; -
сетевые группы, в которых находятся ресурсы системы (т.е. физические связи ресурсов друг с другом); -
отделы, к которым относятся ресурсы; -
виды ценной информации; -
ущерб для каждого вида ценной информации по трем видам угроз; -
бизнес-процессы, в которых обрабатывается информация; -
пользователей (группы пользователей), имеющих доступ к ценной ин- формации; -
класс группы пользователей; -
доступ группы пользователей к информации; -
характеристики этого доступа (вид и права); -
средства защиты информации; -
средства защиты рабочего места группы пользователей.
-
все ресурсы (сервер, АРМ и т.д.); -
отделы, к которым относятся ресурсы; -
сетевые группы (локальные сети), физические связи ресурсов между собой и их подключения к Интернет; -
виды ценной информации, хранящейся на ресурсах; -
пользователей (группы пользователей), имеющих доступ к ценной (конфиденциальной) информации.
-
Описать в виде таблиц средства защиты каждого аппаратного ресурса, средства защиты каждого вида информации, хранящемся на нем с указанием веса каждого средства (пример):
| Средства защиты сервера | Вес |
| Средства физической защиты | |
| Контроль доступа в помещение, где расположен ресурс (физическая охрана, дверь с замком, специальный пропускной режим в помеще- ние) | 25 |
| Средства локальной защиты | |
| Отсутствие дисководов и USB портов 10 | 10 |
| Средства корпоративной сетевой защиты | |
| Межсетевой экран | 10 |
| Обманная система | 2 |
| Система антивирусной защиты на сервере | 10 |
| Средства резервирования и контроля целостности | |
| Аппаратная система контроля целостности | 20 |
| Средства защиты информации (информация №1) | Вес |
| Средства локальной защиты | |
| Средства криптографической защиты (криптозащита данных на ПК) | 20 |
| Средства резервирования и контроля целостности | |
| Резервное копирование | 10 |
| Программная система контроля целостности | 10 |