Файл: Назначение и структура системы защиты информации коммерческого предприятия (Разработка модели деятельности).pdf
Добавлен: 04.04.2023
Просмотров: 2354
Скачиваний: 36
СОДЕРЖАНИЕ
1. АНАЛИЗ СОСТОЯНИЯ ЗАЩИТЫ ИНФОРМАЦИИ В ООО «ПЛАНЕТА-АВТО» И СУЩЕСТВУЮЩИЕ ПРОБЛЕМЫ
1.2 Разработка модели деятельности
2. ТЕОРЕТИЧЕСКОЕ ОБОСНОВАНИЕ ВЫБОРАНЫХ СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ
2.1 Обзор возможных методов устранения уязвимостей
2.3 Модификация, уничтожение информации, хранящейся на АРМ сотрудников
- протоколы сетевого и межсетевого взаимодействия; - системы бесперебойного питания серверов и АРМ; - персонал;
- средства ввода-вывода и отображения информации:
- мониторы;
- периферийные устройства;
- линии и средства связи, системы обеспечения функционирования СВТ и деятельности организации:
- линии электропитания;
- телефонные линии связи;
- линии охранной и пожарной сигнализации;
- линии локальной компьютерной сети; - носители информации:
- бумажные носители; - сотрудники организации;
- флеш-накопители.
1.6 Определение класса защищенности ИС
В соответствии с руководящим документом «Автоматизированные системы.
Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации» (утверждено решением председателя Государственной технической комиссии при Президенте Российской Федерации от 30 марта 1992 г.) и «Специальными требованиями и рекомендациями по технической защите конфиденциальной информации» (Утверждены приказом Гостехкомиссии России от 02.03.2001 № 282), которые носят рекомендательный характер, необходимо определить класс защищенности исходной информационной системы.
Так как на предприятии одновременно обрабатывается и храниться информация разных уровней конфиденциальности и не все пользователи имеют доступ ко всей информации ИС, то классом защищенности ИС на предприятии ООО «Планета-Авто» можно считать 1Г.
1.7 Разработка модели угроз и уязвимостей для важных объектов защиты
Так как утвержденной модели угроз и уязвимостей для режима коммерческой тайны нет, то в рамках курсовой рекомендуется использовать «Базовую модель угрозрого была составлена модель угроз и уязвимостей, представленная в таблице 3. Но безопасности персональных данных при их обработке в ИСПДн» (Утверждена ФСТЭК от 15.02.2008) и «Специальные требования и рекомендации по техниче-сперва, для выявления наиболее значимых угроз ИБ организации нужно выделить объекты защиты информации относительно коммерческой тайны, ими являются:
- персонал;
- сервера организации;
- АРМ сотрудников, которые обрабатывают сведения, составляющие коммерческую тайну;
- носители информации.
На основе выделенных объектов защиты информации выявим наиболее значимые угрозы ИБ. Их перечень представлен в Таблице 3.
Таблица 3 - Модель угроз и уязвимостей
|
Объект |
Угроза |
Уязвимость |
|
|
1 |
2 |
3 |
|
|
Персонал |
Разглашение, модификация, уничтожение, хищение информации, составляющей коммерческую тайну |
Не соблюдение соглашения о неразглашении информации, подлежащей защите |
|
|
Отсутствие или неактуальность документов, регламентов по защите коммерческой тайны |
|||
|
Модификация, уничтожение информации, хранящейся на АРМ сотрудников |
Отсутствие регламента доступа в помещение, в котором обрабатывается коммерческая тайна |
||
|
Отсутствие запрета на модификацию или удаление информации, подлежащих защите с АРМ неуполномоченных сотрудников |
|||
|
Сервера организации |
Несанкционированный доступ в серверное помещение |
Нарушение пропускного режима |
|
|
Отсутствие охранной сигнализации помещения |
|||
|
Отсутствие регламента доступа к помещению |
|||
|
Несанкционированный доступ к данным, хранящимся на сервере |
Наличие ПО, которое может создать условия для НСД |
||
|
Наличие вредоносного ПО в системе |
|||
|
АРМ сотрудников, которые обрабатывают сведения, составляющие коммерческую тайну |
Несанкционированный доступ к АРМ сотрудников |
Наличие ПО, которое может создать условия для НСД |
|
|
Отсутствие регламента доступа к АРМ |
|||
|
Наличие вредоносного ПО в системе |
|||
|
Отсутствие авторизации на аппаратном уровне |
|||
|
Отсутствие пломбирования корпуса АРМ |
|||
|
Нарушение пропускного режима |
|||
|
Носители информации |
Модификация, уничтожение, хищение носителей информации |
Нарушение пропускного режим |
|
|
Отсутствие учета носителей, содержащих коммерческую тайну |
|||
1.8 Расчет рисков важных объектов защиты
Расчет рисков необходим для выявления наиболее вероятных угроз для объекта информации и уязвимостей, через которые они могут быть реализованы. Это один из важнейших этапов ЗИ в организации.
Для расчета рисков важных объектов, была использована методика оценки риска ГРИФ 2006 из состава Digital Security Office.
Необходимо провести анализ всех угрозы, действующие на ИС и их уязвимостей, чтобы оценить риск важных объектов защиты. На основе модели угроз и уязвимостей, требуется проанализировать вероятность реализации угроз ИБ на каждый ресурс и рассчитать риски.
Для использования данной методики необходимы входные данные:
- ресурсы ИС;
- критичность ресурсов
- отделы, к которым относятся ресурсы;
- угрозы, действующие на ресурсы;
- уязвимости;
- вероятность реализации угрозы через данную уязвимость;
- критичность реализации угрозы через данную уязвимость.
Алгоритм расчета рисков выглядит следующим образом:
1. На первом этапе рассчитывается уровень угрозы по уязвимости Th на основе критичности и вероятности реализации угрозы через данную уязвимость по формуле (1). Уровень угрозы показывает, насколько критичным является воздействие данной угрозы на ресурс с учетом вероятности ее реализации.
, (1)
где ER - критичность реализации угрозы (указывается в %);
P(V) - вероятность реализации угрозы через данную уязвимость (указывается в %).
Полученное значение уровня угрозы по уязвимости лежит в интервале от 0 до 1.
2. Для расчета уровня угрозы по всем уязвимостям CTh, через которые возможна реализация данной угрозы на ресурсе используется формула (2).
, (2)
где Th - уровень угрозы по уязвимости.
Значение уровня угрозы по всем уязвимостям лежит в интервале от 0 до 1.
3. Аналогично рассчитывается общий уровень угроз по ресурсу CThR (учитывая все угрозы, действующие на ресурс) по формуле (3).
, (3)
где CTh - уровень угрозы по всем уязвимостям.
Значение общего уровня угрозы лежит в интервале от 0 до 1.
4. Риск по ресурсу R рассчитывается в соответствии с формулой (4):
, (4)
где D - критичность ресурса (задается в деньгах); CThR - общий уровень угроз по ресурсу.
На основе применения данного алгоритма было получено значение вероятности реализации угрозы и критичности реализации угрозы через уязвимости. Результаты представлены в Таблице 4.
Таблица 4 – Расчет вероятности и критичности реализации угроз
|
Угроза/Уязвимость |
Вероятность реализации угрозы через дан- ную уязвимость (%), P(V) |
Критичность реализации угрозы через данную уязвимость (%), ER |
|
1 |
2 |
3 |
|
Персонал |
||
|
Угроза 1/Уязвимость 1 |
50 |
80 |
|
Угроза 1/Уязвимость 2 |
20 |
50 |
|
Угроза 2/Уязвимость 1 |
40 |
50 |
|
Угроза 2/Уязвимость 2 |
50 |
80 |
|
Сервера организации |
||
|
Угроза 1/Уязвимость 1 |
20 |
80 |
|
Угроза 1/Уязвимость 2 |
30 |
70 |
|
Угроза 1/Уязвимость 3 |
20 |
50 |
|
Угроза 2/Уязвимость 1 |
50 |
80 |
|
Угроза 2/Уязвимость 2 |
20 |
70 |
Продолжение таблицы 4
|
АРМ сотрудников, которые обрабатывают сведения, составляющие коммерческую тайну |
||
|
Угроза 1/Уязвимость 1 |
30 |
70 |
|
Угроза 1/Уязвимость 2 |
30 |
70 |
|
Угроза 1/Уязвимость 3 |
20 |
50 |
|
Угроза 1/Уязвимость 4 |
30 |
60 |
|
Угроза 1/Уязвимость 5 |
20 |
60 |
|
Угроза 1/Уязвимость 6 |
30 |
70 |
|
Носители информации |
||
|
Угроза 2/Уязвимость 1 |
40 |
70 |
|
Угроза 2/Уязвимость 2 |
30 |
60 |
На основе полученных данных и воспользовавшись формулой (2) рассчитываем уровень угрозы по уязвимости. Полученные значения представлены в Таблице 5.
Таблица 5 – Уровень угрозы
|
Угроза/Уязвимость |
Уровень угрозы, Th |
Уровень угрозы по всем уязвимостям, через кото- рые реализуется данная угроза, CTh |
|
|
1 |
2 |
3 |
|
|
Персонал |
|||
|
Угроза 1/Уязвимость 1 |
0,4 |
0,46 |
|
|
Угроза 1/Уязвимость 2 |
0,1 |
||
|
Угроза 2/Уязвимость 1 |
0,2 |
0,52 |
|
|
Угроза 2/Уязвимость 2 |
0,4 |
||
|
Сервера организации |
|||
|
Угроза 1/Уязвимость 1 |
0,16 |
0,4 |
|
|
Угроза 1/Уязвимость 2 |
0,21 |
||
|
Угроза 1/Уязвимость 3 |
0,1 |
||
|
Угроза 2/Уязвимость 1 |
0,4 |
0,48 |
|
|
Угроза 2/Уязвимость 2 |
0,14 |
||
|
АРМ сотрудников, которые обрабатывают сведения, составляющие коммерческую тайну |
|||
Продолжение таблицы 5
|
Угроза 1/Уязвимость 1 |
0,21 |
0,68 |
|
Угроза 1/Уязвимость 2 |
0,21 |
|
|
Угроза 1/Уязвимость 3 |
0,1 |
|
|
Угроза 1/Уязвимость 4 |
0,18 |
|
|
Угроза 1/Уязвимость 5 |
0,12 |
|
|
Угроза 1/Уязвимость 6 |
0,21 |
|
|
Носители информации |
||
|
Угроза 1/Уязвимость 1 |
0,28 |
0,41 |
|
Угроза 1/Уязвимость 2 |
0,18 |
|
На основе полученного значения уровня угроз и формулы (3) рассчитывается общий уровень угроз, который приведен в Таблице 6.
Таблица 6 – Общий уровень угроз
|
Угроза/Уязвимость |
Уровень угрозы по всем уязвимостям, через которые реализуется данная угроза, CTh |
Общий уровень угроз по ресурсу, CThR |
|||
|
1 |
2 |
3 |
|||
|
Персонал |
|||||
|
Угроза 1/Уязвимость 1 |
0,46 |
0,74 |
|||
|
Угроза 1/Уязвимость 2 |
|||||
|
Угроза 2/Уязвимость 1 |
0,52 |
||||
|
Угроза 2/Уязвимость 2 |
|||||
|
Сервера организации |
|||||
|
Угроза 1/Уязвимость 1 |
0,4 |
0,69 |
|||
|
Угроза 1/Уязвимость 2 |
|||||
|
Угроза 1/Уязвимость 3 |
|||||
|
Угроза 2/Уязвимость 1 |
0,48 |
||||
|
Угроза 2/Уязвимость 2 |
|||||
|
АРМ сотрудников, которые обрабатывают сведения, составляющие коммерческую тайну |
|||||
|
1 |
2 |
3 |
|||
|
Угроза 1/Уязвимость 1 |
0,68 |
0,32 |
|||
|
Угроза 1/Уязвимость 2 |
|||||
|
Угроза 1/Уязвимость 3 |
|||||
|
Угроза 1/Уязвимость 4 |
|||||
|
Угроза 1/Уязвимость 5 |
|||||
|
Угроза 1/Уязвимость 6 |
|||||
Продолжение таблицы 6
|
Носители информации |
||
|
Угроза 1/Уязвимость 1 |
0,41 |
0,59 |
|
Угроза 1/Уязвимость 2 |
||
1.9 Разработка технического задания на разработку КСЗИ
В результате проведенной работы возникла необходимость разработки технического задания по внедрению КСЗИ в ООО «Планета-Авто».
Основой для написания ТЗ является ГОСТ 34.602-1989 «Техническое задание на создание автоматизированной системы», содержащий следующие разделы:
1) общие сведения.
2) назначение и цели разработки КСЗИ;
3) характеристика объектов защиты;
4) требования к КСЗИ;
5) состав и содержание работ по внедрению КСЗИ;
6) порядок контроля и приемки системы;
7) требования к составу и содержанию работ по подготовке объекта защиты к вводу КСЗИ в действие;
8) требования к документированию;
9) источники разработки
Вывод по первой главе
В первой главе был проведен анализ системы защиты информации в ООО “Планета-Авто”. В ходе исследования был разработан паспорт предприятия с точки зрения информационной безопасности. Объектом защищаемой информации был выбран ИТ отдел ООО «Планета-Авто». Была построена модель деятельности данного объекта и, на основании которой, выявлена информация ограниченного доступа, обрабатываемая в ИТ отделе – сведения, составляющие коммерческую тайну. Также было составлено «Положение о коммерческой тайне» и «Перечень сведений, составляющих коммерческую тайну». Разработана модель угроз и уязвимостей в ООО «Планета-Авто» и проведен анализ рисков по всем выявленным ресурсам и определен класс защищенности информационной системы в соответствии с руководящими документами. Наиболее актуальным оказались риски, связанные с персоналом.
Итогом первой главы является разработанное техническое задание по внедрению КСЗИ в ООО «Планета-Авто».