Файл: Назначение и структура системы защиты информации коммерческого предприятия (Разработка модели деятельности).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 04.04.2023

Просмотров: 2354

Скачиваний: 36

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

- протоколы сетевого и межсетевого взаимодействия; - системы бесперебойного питания серверов и АРМ; - персонал;

- средства ввода-вывода и отображения информации:

- мониторы;

- периферийные устройства;

- линии и средства связи, системы обеспечения функционирования СВТ и деятельности организации:

- линии электропитания;

- телефонные линии связи;

- линии охранной и пожарной сигнализации;

- линии локальной компьютерной сети; - носители информации:

- бумажные носители; - сотрудники организации;

- флеш-накопители.

1.6 Определение класса защищенности ИС

В соответствии с руководящим документом «Автоматизированные системы.

Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации» (утверждено решением председателя Государственной технической комиссии при Президенте Российской Федерации от 30 марта 1992 г.) и «Специальными требованиями и рекомендациями по технической защите конфиденциальной информации» (Утверждены приказом Гостехкомиссии России от 02.03.2001 № 282), которые носят рекомендательный характер, необходимо определить класс защищенности исходной информационной системы.

Так как на предприятии одновременно обрабатывается и храниться информация разных уровней конфиденциальности и не все пользователи имеют доступ ко всей информации ИС, то классом защищенности ИС на предприятии ООО «Планета-Авто» можно считать 1Г.

1.7 Разработка модели угроз и уязвимостей для важных объектов защиты

Так как утвержденной модели угроз и уязвимостей для режима коммерческой тайны нет, то в рамках курсовой рекомендуется использовать «Базовую модель угрозрого была составлена модель угроз и уязвимостей, представленная в таблице 3. Но безопасности персональных данных при их обработке в ИСПДн» (Утверждена ФСТЭК от 15.02.2008) и «Специальные требования и рекомендации по техниче-сперва, для выявления наиболее значимых угроз ИБ организации нужно выделить объекты защиты информации относительно коммерческой тайны, ими являются:

- персонал;

- сервера организации;

- АРМ сотрудников, которые обрабатывают сведения, составляющие коммерческую тайну;

- носители информации.

На основе выделенных объектов защиты информации выявим наиболее значимые угрозы ИБ. Их перечень представлен в Таблице 3.

Таблица 3 - Модель угроз и уязвимостей

Объект

Угроза

Уязвимость

1

2

3

Персонал

Разглашение, модификация, уничтожение, хищение информации, составляющей коммерческую тайну

Не соблюдение соглашения о неразглашении информации, подлежащей защите

Отсутствие или неактуальность документов, регламентов по защите коммерческой тайны

Модификация, уничтожение информации, хранящейся на АРМ сотрудников

Отсутствие регламента доступа в помещение, в котором обрабатывается коммерческая тайна

Отсутствие запрета на модификацию или удаление информации, подлежащих защите с АРМ неуполномоченных сотрудников

Сервера организации

Несанкционированный доступ в серверное помещение

Нарушение пропускного режима

Отсутствие охранной сигнализации помещения

Отсутствие регламента доступа к помещению

Несанкционированный доступ к данным, хранящимся на сервере

Наличие ПО, которое может создать условия для НСД

Наличие вредоносного ПО в системе

АРМ сотрудников, которые обрабатывают сведения, составляющие коммерческую тайну

Несанкционированный доступ к АРМ сотрудников

Наличие ПО, которое может создать условия для НСД

Отсутствие регламента доступа к АРМ

Наличие вредоносного ПО в системе

Отсутствие авторизации на аппаратном уровне

Отсутствие пломбирования корпуса АРМ

Нарушение пропускного режима

Носители информации

Модификация, уничтожение, хищение носителей информации

Нарушение пропускного режим

Отсутствие учета носителей, содержащих коммерческую тайну


1.8 Расчет рисков важных объектов защиты

Расчет рисков необходим для выявления наиболее вероятных угроз для объекта информации и уязвимостей, через которые они могут быть реализованы. Это один из важнейших этапов ЗИ в организации.

Для расчета рисков важных объектов, была использована методика оценки риска ГРИФ 2006 из состава Digital Security Office.

Необходимо провести анализ всех угрозы, действующие на ИС и их уязвимостей, чтобы оценить риск важных объектов защиты. На основе модели угроз и уязвимостей, требуется проанализировать вероятность реализации угроз ИБ на каждый ресурс и рассчитать риски.

Для использования данной методики необходимы входные данные:

- ресурсы ИС;

- критичность ресурсов

- отделы, к которым относятся ресурсы;

- угрозы, действующие на ресурсы;

- уязвимости;

- вероятность реализации угрозы через данную уязвимость;

- критичность реализации угрозы через данную уязвимость.

Алгоритм расчета рисков выглядит следующим образом:

1. На первом этапе рассчитывается уровень угрозы по уязвимости Th на основе критичности и вероятности реализации угрозы через данную уязвимость по формуле (1). Уровень угрозы показывает, насколько критичным является воздействие данной угрозы на ресурс с учетом вероятности ее реализации.

, (1)

где ER - критичность реализации угрозы (указывается в %);

P(V) - вероятность реализации угрозы через данную уязвимость (указывается в %).

Полученное значение уровня угрозы по уязвимости лежит в интервале от 0 до 1.

2. Для расчета уровня угрозы по всем уязвимостям CTh, через которые возможна реализация данной угрозы на ресурсе используется формула (2).

, (2)

где Th - уровень угрозы по уязвимости.

Значение уровня угрозы по всем уязвимостям лежит в интервале от 0 до 1.

3. Аналогично рассчитывается общий уровень угроз по ресурсу CThR (учитывая все угрозы, действующие на ресурс) по формуле (3).

, (3)

где CTh - уровень угрозы по всем уязвимостям.

Значение общего уровня угрозы лежит в интервале от 0 до 1.

4. Риск по ресурсу R рассчитывается в соответствии с формулой (4):

, (4)

где D - критичность ресурса (задается в деньгах); CThR - общий уровень угроз по ресурсу.

На основе применения данного алгоритма было получено значение вероятности реализации угрозы и критичности реализации угрозы через уязвимости. Результаты представлены в Таблице 4.


Таблица 4 – Расчет вероятности и критичности реализации угроз

Угроза/Уязвимость

Вероятность реализации угрозы через дан-

ную уязвимость (%), P(V)

Критичность реализации угрозы через данную уязвимость (%), ER

1

2

3

Персонал

Угроза 1/Уязвимость 1

50

80

Угроза 1/Уязвимость 2

20

50

Угроза 2/Уязвимость 1

40

50

Угроза 2/Уязвимость 2

50

80

Сервера организации

Угроза 1/Уязвимость 1

20

80

Угроза 1/Уязвимость 2

30

70

Угроза 1/Уязвимость 3

20

50

Угроза 2/Уязвимость 1

50

80

Угроза 2/Уязвимость 2

20

70

Продолжение таблицы 4

АРМ сотрудников, которые обрабатывают сведения, составляющие коммерческую тайну

Угроза 1/Уязвимость 1

30

70

Угроза 1/Уязвимость 2

30

70

Угроза 1/Уязвимость 3

20

50

Угроза 1/Уязвимость 4

30

60

Угроза 1/Уязвимость 5

20

60

Угроза 1/Уязвимость 6

30

70

Носители информации

Угроза 2/Уязвимость 1

40

70

Угроза 2/Уязвимость 2

30

60

На основе полученных данных и воспользовавшись формулой (2) рассчитываем уровень угрозы по уязвимости. Полученные значения представлены в Таблице 5.

Таблица 5 – Уровень угрозы

Угроза/Уязвимость

Уровень угрозы, Th

Уровень угрозы по всем уязвимостям, через кото-

рые реализуется данная угроза, CTh

1

2

3

Персонал

Угроза 1/Уязвимость 1

0,4

0,46

Угроза 1/Уязвимость 2

0,1

Угроза 2/Уязвимость 1

0,2

0,52

Угроза 2/Уязвимость 2

0,4

Сервера организации

Угроза 1/Уязвимость 1

0,16

0,4

Угроза 1/Уязвимость 2

0,21

Угроза 1/Уязвимость 3

0,1

Угроза 2/Уязвимость 1

0,4

0,48

Угроза 2/Уязвимость 2

0,14

АРМ сотрудников, которые обрабатывают сведения, составляющие коммерческую тайну


Продолжение таблицы 5

Угроза 1/Уязвимость 1

0,21

0,68

Угроза 1/Уязвимость 2

0,21

Угроза 1/Уязвимость 3

0,1

Угроза 1/Уязвимость 4

0,18

Угроза 1/Уязвимость 5

0,12

Угроза 1/Уязвимость 6

0,21

Носители информации

Угроза 1/Уязвимость 1

0,28

0,41

Угроза 1/Уязвимость 2

0,18

На основе полученного значения уровня угроз и формулы (3) рассчитывается общий уровень угроз, который приведен в Таблице 6.

Таблица 6 – Общий уровень угроз

Угроза/Уязвимость

Уровень угрозы по всем уязвимостям, через которые реализуется данная угроза, CTh

Общий уровень угроз по ресурсу, CThR

1

2

3

Персонал

Угроза 1/Уязвимость 1

0,46

0,74

Угроза 1/Уязвимость 2

Угроза 2/Уязвимость 1

0,52

Угроза 2/Уязвимость 2

Сервера организации

Угроза 1/Уязвимость 1

0,4

0,69

Угроза 1/Уязвимость 2

Угроза 1/Уязвимость 3

Угроза 2/Уязвимость 1

0,48

Угроза 2/Уязвимость 2

АРМ сотрудников, которые обрабатывают сведения, составляющие коммерческую тайну

1

2

3

Угроза 1/Уязвимость 1

0,68

0,32

Угроза 1/Уязвимость 2

Угроза 1/Уязвимость 3

Угроза 1/Уязвимость 4

Угроза 1/Уязвимость 5

Угроза 1/Уязвимость 6


Продолжение таблицы 6

Носители информации

Угроза 1/Уязвимость 1

0,41

0,59

Угроза 1/Уязвимость 2

1.9 Разработка технического задания на разработку КСЗИ

В результате проведенной работы возникла необходимость разработки технического задания по внедрению КСЗИ в ООО «Планета-Авто».

Основой для написания ТЗ является ГОСТ 34.602-1989 «Техническое задание на создание автоматизированной системы», содержащий следующие разделы:

1) общие сведения.

2) назначение и цели разработки КСЗИ;

3) характеристика объектов защиты;

4) требования к КСЗИ;

5) состав и содержание работ по внедрению КСЗИ;

6) порядок контроля и приемки системы;

7) требования к составу и содержанию работ по подготовке объекта защиты к вводу КСЗИ в действие;

8) требования к документированию;

9) источники разработки

Вывод по первой главе

В первой главе был проведен анализ системы защиты информации в ООО “Планета-Авто”. В ходе исследования был разработан паспорт предприятия с точки зрения информационной безопасности. Объектом защищаемой информации был выбран ИТ отдел ООО «Планета-Авто». Была построена модель деятельности данного объекта и, на основании которой, выявлена информация ограниченного доступа, обрабатываемая в ИТ отделе – сведения, составляющие коммерческую тайну. Также было составлено «Положение о коммерческой тайне» и «Перечень сведений, составляющих коммерческую тайну». Разработана модель угроз и уязвимостей в ООО «Планета-Авто» и проведен анализ рисков по всем выявленным ресурсам и определен класс защищенности информационной системы в соответствии с руководящими документами. Наиболее актуальным оказались риски, связанные с персоналом.

Итогом первой главы является разработанное техническое задание по внедрению КСЗИ в ООО «Планета-Авто».

2. ТЕОРЕТИЧЕСКОЕ ОБОСНОВАНИЕ ВЫБОРАНЫХ СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ

2.1 Обзор возможных методов устранения уязвимостей