Файл: Построение модели угроз малого предприятия сервисного центра компьютерной техники ( Нормативная база обеспечения информационной безопасности ).pdf
Добавлен: 28.03.2023
Просмотров: 345
Скачиваний: 17
Технический отдел в своей работе руководствуется уставом сервисного центра и положением. Основными задачами отдела является качественное и своевременное решение технических вопросов и заданий руководства сервисного центра, поддержание парка технического оснащения сервиса в рабочем состоянии, проведение гарантийного и вне гарантийного ремонта и обслуживания компьютерной техники торговой сети DNS. Технический отдел выполняет:
- техническое обслуживание и ремонт компьютерной и прочей электронной техники;
- обеспечивание производительности и проектных заключений;
- размещение заказов в сторонних предприятиях;
- организация складской деятельности.
2.1 Анализ информационных ресурсов
Информационные ресурсы – это данные, используемые для получения информации; документы и массивы документов как самостоятельные, так и в системах.
Информационные ресурсы организации находятся в файлах массивов информации на компьютерах, архивах, фондах, библиотеках.
Информационные ресурсы, которые имеют в себе информационные технологии, можно структурировать опираясь на методику их создания, оценки и инвентаризации.
Более подробный анализ информационных ресурсов сервисного центра компьютерной техники DNS представлен в таблице 1.
Таблица 1
Информационные ресурсы сервисного центра DNS.
|
Наименование ресурса |
Вид ресурса |
Место хранения |
Срок хранения |
Вид хранения |
|
|
Личное дело |
ПДн |
Бухгалтерия, архив |
75 лет |
Бумажный |
|
|
Ведомость учета документов |
Коммерческая тайна |
Руководитель сервисного центра, архив |
5 лет |
Бумажный, электронный (1C: Бухгалтерия) |
|
|
Бухгалтерская отчетность |
Коммерческая тайна |
Бухгалтерия, архив |
5 лет |
Бумажный, электронный (1C: Бухгалтерия) |
|
|
Другие документы (справки, докладные, доверенности и др.) |
Коммерческая тайна |
Руководитель сервисного ценра |
До прекращения срока действия |
Бумажный |
|
|
Устав предприятия |
Информация свободного доступа |
Руководитель сервисного центра, бухгалтерия и т.д. |
До ликвидации предприятия |
Бумажный |
|
|
Приказы, распоряжения |
Коммерческая тайна |
Руководитель сервисного центра, архив |
5 лет |
Бумажный, электронный |
|
|
Проекты приказов, распоряжений |
Коммерческая тайна |
Руководитель сервисного центра |
1 год |
Бумажный, электронный |
|
|
Учредительные договоры |
Коммерческая тайна |
Руководитель сервисного центра, архив |
Постоянно |
Бумажный |
|
|
Годовые планы сервисного центра |
Коммерческая тайна |
Руководитель сервисного центра, архив |
5 лет |
Бумажный, электронный |
|
Модели угроз и нарушителя
Для составления модели угроз и модели нарушителя необходимо определить наиболее важную информацию, проходящую в локально-вычислительной сети сервисного центра, а также хранимую на бумажных носителях.
В сервисном центре циркулируют:
– персональные данные сотрудников;
– персональные данные клиентов;
– коммерческая тайна организации;
– открытая информация.
Под угрозой имеется в виду высокая существующая вероятность специального или непреднамеренного действия, в результате которого могут быть нарушены основные свойства информации и систем ее обработки: доступность, целостность и конфиденциальность. Модель угроз информационной безопасности представлена в Приложении 1.
Следует иметь в виду, что финальная цель нарушителя может быть разной, она варьируется от категории объекта и облика возможного нарушителя.
Рассмотрим возможные типы нарушителей. Они делятся на две категории, а именно:
1) Внешние нарушители
- разведывательные службы государств;
- криминальные структуры;
- конкуренты;
- недобросовестные партнеры;
- другие физические лица, не относящиеся к указанным выше.
2) Внутренние нарушители
- лица, имеющие санкционированный доступ к информационной системе, но не имеющие доступа к защищаемой информации. К этому типу нарушителей относятся должностные лица, обеспечивающие нормальное функционирование информационной системы;
- зарегистрированные пользователи информационной системы, осуществляющие ограниченный доступ к ресурсам ИС с рабочего места;
- зарегистрированные пользователи информационной системы, осуществляющие удаленный доступ к защищаемой информации по локальным и (или) распределенным информационным системам;
- зарегистрированные пользователи информационной системы с полномочиями администратора безопасности сегмента информационной системы;
- зарегистрированные пользователи с полномочиями системного администратора информационной системы;
- зарегистрированные пользователи с полномочиями администратора безопасности информационной системы;
- программисты-разработчики прикладного программного обеспечения и лица, обеспечивающие его сопровождение на защищаемом объекте;
- разработчики и лица, обеспечивающие поставку, сопровождение и ремонт технических средств в информационной системе.
В таблице 2 рассмотрена модель нарушителя сервисного центра компьютерной техники DNS.
Таблица 2
Модель нарушителя сервисного центра DNS.
|
Наличие угрозы |
Нарушитель |
Вероятность реальной угрозы |
Обоснование |
|
Съем информации с магнитного носителя |
Посетитель |
Средняя |
В отделе, где производится обслуживание |
|
Обслуживающий персонал |
Высокая |
Постоянный доступ |
|
|
Злоумышленник |
Высокая |
Взлом |
|
|
Конкурент |
Средняя |
Во время заключения договора |
|
|
Пользователь |
Высокая |
Постоянный доступ |
|
|
Утечка акустической (речевой) информации |
Посетитель |
Средняя |
Услышал во время посещения |
|
Обслуживающий персонал |
Средняя |
Подслушивание без применения технических средств |
|
|
Злоумышленник |
Высокая |
Применение технических средств перехвата информации |
|
|
Конкурент |
Низкая |
Подслушивание |
|
|
Пользователь |
Средняя |
Подслушивание без применения технических средств |
|
|
Наличие угрозы |
Нарушитель |
Вероятность реальной угрозы |
Обоснование |
|
Утечка видовой информации |
Посетитель |
Низкая |
В отделе, где производится обслуживание |
|
Обслуживающий персонал |
Высокая |
Имеется доступ к закрытым помещениям |
|
|
Злоумышленник |
Высокая |
Взлом |
|
|
Конкурент |
Высокая |
Наблюдение с помощью технических средств |
|
|
Пользователь |
Высокая |
Постоянный доступ к носителям информации |
|
|
Утечка информации по каналу ПЭМИН |
Посетитель |
Низкая |
Не актуально |
|
Обслуживающий персонал |
Низкая |
Не актуально |
|
|
Злоумышленник |
Высокая |
Перехват электромагнитных излучений |
|
|
Конкурент |
Низкая |
Не актуально |
|
|
Пользователь |
Низкая |
Не актуально |
|
|
«Анализа сетевого трафика» с перехватом передаваемой и |
Посетитель |
Низкая |
Не актуально |
|
Обслуживающий персонал |
Низкая |
Не актуально |
|
|
Злоумышленник |
Высокая |
Взлом |
|
|
Конкурент |
Низкая |
Не актуально |
|
|
принимаемой из внешних сетей информации |
Пользователь |
Средняя |
Доступ к средствам обработки информации |
|
Сканирование, направленное на выявление типа используемых операционных систем, топологии сети, открытых портов и служб и др. |
Посетитель |
Низкая |
Не актуально |
|
Обслуживающий персонал |
Низкая |
Не актуально |
|
|
Злоумышленник |
Высокая |
Взлом |
|
|
Конкурент |
Низкая |
Не актуально |
|
|
Пользователь |
Высокая |
Постоянный доступ к средствам обработки информации |
|
|
Внедрение ложного объекта |
Посетитель |
Средняя |
Во время посещения |
|
Обслуживающий персонал |
Высокая |
Во время рабочего дня |
|
|
Злоумышленник |
Низкая |
Не актуально |
|
|
Конкурент |
Средняя |
Во время заключения договора |
|
|
Пользователь |
Высокая |
Во время рабочего дня |
|
|
Выявления паролей |
Посетитель |
Низкая |
Не актуально |
|
Обслуживающий персонал |
Низкая |
Не актуально |
|
|
Злоумышленник |
Высокая |
Взлом |
|
|
Конкурент |
Низкая |
Не актуально |
|
|
Пользователь |
Высокая |
Доступ к паролям |
|
|
Наличие угрозы |
Нарушитель |
Вероятность реальной угрозы |
Обоснование |
|
Удаленный запуск приложений |
Посетитель |
Низкая |
Не актуально |
|
Обслуживающий персонал |
Низкая |
Не актуально |
|
|
Злоумышленник |
Высокая |
Взлом |
|
|
Конкурент |
Низкая |
Не актуально |
|
|
Пользователь |
Средняя |
Внедрение вредоносной программы во время рабочего дня |
|
|
Внедрение по сети вредоносных программ |
Посетитель |
Низкая |
Не актуально |
|
Обслуживающий персонал |
Низкая |
Не актуально |
|
|
Злоумышленник |
Высокая |
Взлом |
|
|
Конкурент |
Высокая |
Отправка письма на электронную почту |
|
|
Пользователь |
Средняя |
Внедрение вредоносной программы в локальную сеть во время рабочего дня |
ЗАКЛЮЧЕНИЕ
Цель работы, которая заключалась в повышении уровня защищенности сервисного центра компьютерной техники DNS от угроз информационной безопасности, достигнута.
В ходе выполнения работы были решены следующие задачи:
- была изучена теоретическая и нормативная база в области защиты информации;
- было изучено состояние защищенности информации в сервисном центре компьютерной техники DNS;
- была построена модель угроз;
- была построена модель нарушителя;
Реализация данного проекта позволила повысить уровень защиты сервисного центра компьютерной техники DNS от угроз информационной безопасности.
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ
- Альтерман, А.Д. Современное программное и аппаратное обеспечение / А.Д. Альтерман // Международный научный журнал «Инновационное развитие». - Пермь, 2017. - № 12. - 19 с.
- Астахов А.М. Искусство управления информационными рисками. М.: ДМК Пресс, 2010 - 312 с., ил.
- ГОСТ Р ИСО/МЭК 27005-2010 «Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности». М.: Стандартинформ, 2011
- ГОСТ P 51898-2002 «Аспекты безопасности. Правила включения в стандарты». М.: ИПК Издательство стандартов, 2002
- ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения». М.: Стандартинформ, 2008
- Лушников, Н.Д. Комплексная установка элементов системы безопасности предприятий / Н.Д. Лушников, А.Д. Альтерман // Международный научный журнал «Инновационное развитие». - Пермь, 2017. - № 12. - 74 с.
- Лушников, Н.Д. Современные технические средства борьбы с хакерскими атаками / Н.Д. Лушников, А.Д. Альтерман // Международный научный журнал «Инновационное развитие». - Пермь, 2017. - № 12. - 80 с.
- Лушников, Н.Д. Принцип работы программного обеспечения супер ЭВМ / Н.Д. Лушников // Международный научный журнал «Инновационное развитие». - Пермь, 2017. -№ 12.-61 с.
- Shon Harris. CISSP All-in-One Exam Guide, 6th Edition. The McGrawHill, 2013 - 1456 p.
ПРИЛОЖЕНИЯ
Приложение 1
Модель угроз
|
Наименование угрозы |
Вероятность реализации угрозы |
Возможность реализации угрозы |
Опасность угрозы |
Актуальность угрозы |
Меры по противодействию угрозе |
|
|
Технические |
Организационные |
|||||
|
1. Угрозы от утечки по техническим каналам |
||||||
|
1.1. Угрозы утечки акустической информации |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
Двойной тамбур входной двери в помещения |
Изучение инструкции пользователя Изучение технологического процесса |
|
1.2. Угрозы утечки видовой информации |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
Жалюзи на окна, расположение монитора |
Изучение инструкции пользователя Изучение технологического процесса |
|
1.3. Угрозы утечки информации по каналам ПЭМИН |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
||
|
2. Угрозы несанкционированного доступа к информации |
||||||
|
2.1. Угрозы уничтожения, хищения аппаратных средств испдн носителей информации путем физического доступа к защищаемой информации. |
||||||
|
2.1.1. Кража ПЭВМ |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
Пропускной режим Охрана |
|
|
2.1.2. Кража носителей информации |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
Хранение в сейфе, шифрование данных |
Пропускной режим Охрана Акт установки средств защиты Учет носителей информации Изучение инструкции пользователя |
|
2.1.3. Кража ключей доступа |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
Хранение в сейфе |
Изучение инструкции пользователя |
|
2.1.4. Кражи, модификации, уничтожения информации. |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
Шифрование данных, система защиты от НСД |
Пропускной режим Охрана Акт установки средств защиты |
|
2.1.5. Вывод из строя узлов ПЭВМ, каналов связи |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
Пропускной режим Охрана |
|
|
2.1.6. Несанкционированный доступ к информации при техническом обслуживании (ремонте, уничтожении) узлов ПЭВМ |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
Шифрование данных |
Ремонт допущенными сотрудниками |
|
2.1.7. Несанкционированное отключение средств защиты |
Низкая вероятность |
Средняя |
Низкая |
Неактуальная |
Настройка средств защиты |
|
|
2.2. Угрозы хищения, несанкционированной модификации или блокирования информации за счет несанкционированного доступа (НСД) с применением программно-аппаратных и программных средств (в том числе программно-математических воздействий); |
||||||
|
2.2.1. Действия вредоносных программ (вирусов) |
Низкая вероятность |
Средняя |
Низкая |
Неактуальная |
Антивирусное программное обеспечение |
Изучение инструкции пользователя Изучение инструкции ответственного Изучение инструкции администратора безопасности Изучение технологического процесса обработки Изучение инструкции по антивирусной защите |
|
2.2.2. Не декларированные возможности системного ПО и ПО для обработки персональных данных |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
Настройка средств защиты |
Приобретение у доверенной организации |
|
2.2.3. Установка ПО не связанного с исполнением служебных обязанностей |
Средняя вероятность |
Средняя |
Низкая |
Неактуальная |
Настройка средств защиты |
Изучение инструкции пользователя Изучение инструкции ответственного Изучение инструкции администратора безопасности Изучение инструкции технологического процесса обработки |
|
2.3. Угрозы не преднамеренных действий пользователей и нарушений безопасности функционирования испдн и сзпдн в ее составе из-за сбоев в программном обеспечении, а также от угроз неантропогенного (сбоев аппаратуры из-за ненадежности элементов, сбоев электропитания) и стихийного (ударов молний, пожаров, наводнений и т.п.) характера. |
||||||
|
2.3.1. Утрата ключей и атрибутов доступа |
Средняя вероятность |
Средняя |
Низкая |
Неактуальная |
Хранение в сейфе |
Изучение инструкции пользователя Изучение инструкции администратора безопасности Просмотр журнала учета паролей |
|
2.3.2. Непреднамеренная модификация (уничтожение) информации сотрудниками |
Высокая вероятность |
Высокая |
Низкая |
Актуальная |
Настройка средств защиты |
Инструкция пользователя |
|
2.3.3. Непреднамеренное отключение средств защиты |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
Доступ к установлению режимов работы средств защиты предоставляется только администратору безопасности Настройка средств защиты |
Изучение инструкции пользователя Изучение инструкции администратора безопасности Изучение инструкции по антивирусной защите |
|
2.3.4. Выход из строя аппаратно-программных средств |
Средняя вероятность |
Средняя |
Низкая |
Неактуальная |
||
|
2.3.5. Сбой системы электроснабжения |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
Использование источника бесперебойного электропитания |
|
|
2.3.6. Стихийное бедствие |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
Пожарная сигнализация |
Изучение инструкции по действиям в случае возникновения нештатной ситуации |
|
2.4. Угрозы преднамеренных действий внутренних нарушителей |
||||||
|
2.4.1. Доступ к информации, модификация, уничтожение лицами не допущенных к ее обработке |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
Шифрование данных, Система защиты от НСД |
Акт установки средств защиты Разрешительная система допуска Изучение технологического процесса обработки |
|
2.4.2. Разглашение информации, модификация, уничтожение сотрудниками допущенными к ее обработке |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
Обязательство о не разглашении Изучение инструкции пользователя |
|
|
2.5. Угрозы несанкционированного доступа по каналам связи |
||||||
|
2.5.1.1. Перехват за переделами с контролируемой зоны; |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
||
|
2.5.1.2. Перехват в пределах контролируемой зоны внешними нарушителями |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
||
|
2.5.1.3. Перехват в пределах контролируемой зоны внутренними нарушителями |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
||
|
2.5.2.Угрозы сканирования, направленные на выявление типа или типов используемых операционных систем, сетевых адресов рабочих станций ИСПДн, топологии сети, открытых портов и служб, открытых соединений и др. |
Высокая вероятность |
Высокая |
Низкая |
Актуальная |
||
|
2.5.3. Угрозы выявления паролей по сети. |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
||
|
2.5.4. Угрозы навязывание ложного маршрута сети. |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
||
|
2.5.5. Угрозы подмены доверенного объекта в сети. |
Маловероятна |
Низкая |
Низкая |
Неактуальная |
||
|
2.5.6. Угрозы внедрения ложного объекта как в ИСПДн, так и во внешних сетях. |
Маловероятно |
Низкая |
Низкая |
Неактуальная |
||
|
2.5.7. Угрозы типа «Отказ в обслуживании». |
Маловероятно |
Низкая |
Низкая |
Неактуальная |
||
|
2.5.8. Угрозы удаленного запуска приложений. |
Маловероятно |
Низкая |
Низкая |
Неактуальная |
Антивирусное ПО |
|
|
2.5.9. Угрозы внедрения по сети вредоносных программ. |
Маловероятно |
Низкая |
Низкая |
Неактуальная |
Антивирусное ПО |
|