Файл: Практическая работа 2 Оценка риска информационной безопасности корпоративной информационной системы на основе модели информационных потоков.docx
ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 29.11.2023
Просмотров: 401
Скачиваний: 19
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
Базовая вероятность определяется на основе метода экспертныхоценок. Еезначенияподаннойугрозецелостностьотличаютсяотзначенийврасчете поугрозеконфиденциальность.Группаэкспертов,исходяизклассовгрупп пользователей, получающих доступ к ресурсу, видов и прав их доступа кинформации, рассчитывает базовую вероятность для каждой информации.Владелец информационной системы, при желании, может задать этот параметрсамостоятельно.Итоговая базовая вероятность.Базовая вероятность реализацииугрозы конфиденциальности для потока «Финансовый директор-база клиентовКомпании» самая большая (0,7) и она распространяется на все информации,хранящиеся на всех ресурсах, входящих в локальную сеть (сетевуюгруппу).Перемножив итоговую базовую вероятность и итоговыйкоэффициент защищенности, получим итоговую вероятность реализации угрозы.Напомним, что для каждой из трех угроз информационной безопасности мы отдельнорассчитываем вероятностьреализации.Итоговая вероятностьпо второйинформации:ИВ2=1-(1-ПВ21)*(1-ПВ22), как суммарная по двум группам пользователей.
на ущерб от реализации угрозы, получая, таким образом, риск от реализацииугрозы для даннойинформации. Чтобыполучитьрискдляаппаратногоресурса(сучетомвсехвидовинформации, хранимой и обрабатываемой на ресурсе), необходимопросуммировать риски по всем видаминформации.Содержание отчетаСоставить карту ИС (см. рис 1) на которой отобразить всеуказанные характеристики. Иными словами,необходимо 1. Нарисовать структурно-функциональную схему ИС, на которойотобразить:- все ресурсы (сервер закрытого контура, сервер открытого контура, МЭ открытого контура, СКЗИ закрытого контура, однонаправленный шлюз, оборудование ЛВС закрытого контура, оборудование ЛВС открытого контура)- отделы, к которым относятсяресурсы;- сетевыегруппы(локальныесети),физическиесвязиресурсовмежду собой и их подключения кИнтернет;- виды ценной информации, хранящейся наресурсах;- пользователей (группы пользователей), имеющих доступ кценной (конфиденциальной)информации.2.Описать в виде таблиц средства защиты каждого аппаратногоресурса,средства защиты каждого вида информации, хранящемся на нем суказанием веса каждого средства,например:
3.Описать в виде таблицы вид доступа (локальный, удаленный) и права доступа (чтение, запись, удаление) для каждого пользователя (групп пользователей), а так же наличие соединения через VPN, количество человек в группе для каж- дого информационного потока:
4.Указать наличие у пользователей выхода в Интернет
5.Указать ущерб компании от реализации угроз ИБ для каждого информационного потока:
Ущерб определяется с участием владельца ИС, либо им самимнепосредственно.На этом описание архитектуры ИСзавершается.Далее производится расчет рисков для каждого вида ценнойинформации хранящейся в ИС по угрозе «нарушениеконфиденциальности», «нарушение целостности» и «нарушение доступновсти» по методике, изложенной выше.P.S. Веса выбирать самостоятельноВыводы
-
Расчет риска по угрозе целостность
на ущерб от реализации угрозы, получая, таким образом, риск от реализацииугрозы для даннойинформации. Чтобыполучитьрискдляаппаратногоресурса(сучетомвсехвидовинформации, хранимой и обрабатываемой на ресурсе), необходимопросуммировать риски по всем видаминформации.Содержание отчетаСоставить карту ИС (см. рис 1) на которой отобразить всеуказанные характеристики. Иными словами,необходимо 1. Нарисовать структурно-функциональную схему ИС, на которойотобразить:- все ресурсы (сервер закрытого контура, сервер открытого контура, МЭ открытого контура, СКЗИ закрытого контура, однонаправленный шлюз, оборудование ЛВС закрытого контура, оборудование ЛВС открытого контура)- отделы, к которым относятсяресурсы;- сетевыегруппы(локальныесети),физическиесвязиресурсовмежду собой и их подключения кИнтернет;- виды ценной информации, хранящейся наресурсах;- пользователей (группы пользователей), имеющих доступ кценной (конфиденциальной)информации.2.Описать в виде таблиц средства защиты каждого аппаратногоресурса,средства защиты каждого вида информации, хранящемся на нем суказанием веса каждого средства,например:
| Средства защиты сервера | Вес |
| Средства физическойзащиты | |
| Контроль доступа в помещение, где расположен ресурс (физическая охрана, дверь с замком, специальный пропускной режим в помещение) | |
| Средства локальнойзащиты | |
| Отсутствие дисководов и USB портов 10 | |
| Средства корпоративной сетевойзащиты | |
| Межсетевой экран | |
| Обманная система | |
| Система антивирусной защиты на сервере | |
| Средства резервирования и контроляцелостности | |
| Аппаратная система контроля целостности | |
| Средства защиты информации (информация №1) | Вес |
| Средства локальнойзащиты | |
| Средства криптографической защиты (криптозащита данных на ПК) | |
| Средства резервирования и контроляцелостности | |
| Резервное копирование | |
| Программная система контроля целостности | |
| Средства защиты рабочей станции | Вес |
| Средство физическойзащиты | |
| Контроль доступа в помещение, где расположен ресурс (дверь с замком, видеонаблюдение) | |
| Средства локальнойзащиты | |
| Средства антивирусной защиты (антивирусный монитор) | |
| Отсутствие дисководов и USB портов | |
| Средства персональной сетевойзащиты | |
| Наличие персонального межсетевого экрана | |
| Система криптозащиты электронной почты | |
| Информационный поток | Вид доступа | Права дос- тупа | Наличие VPN- соединения | Количество человек в группе |
| (Наименование) | (Локальный, удаленный) | (Чтение, за- пись, удале- ние) | (Да, нет) | (1,2,….n) |
| Пользователь (группа пользова- телей.) | Доступ в Интернет |
| (Наименование) | (Есть, нет, не анализируется) |
| Информационный поток | Конфиденциальность | Целостность | Доступность |
| (Наименование) | (у.е. в год) | (у.е. в год) | (у.е. в час) |