Файл: Назначение и структура системы защиты информации коммерческого предприятия (Разработка модели деятельности).pdf
Добавлен: 04.04.2023
Просмотров: 2362
Скачиваний: 36
СОДЕРЖАНИЕ
1. АНАЛИЗ СОСТОЯНИЯ ЗАЩИТЫ ИНФОРМАЦИИ В ООО «ПЛАНЕТА-АВТО» И СУЩЕСТВУЮЩИЕ ПРОБЛЕМЫ
1.2 Разработка модели деятельности
2. ТЕОРЕТИЧЕСКОЕ ОБОСНОВАНИЕ ВЫБОРАНЫХ СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ
2.1 Обзор возможных методов устранения уязвимостей
2.3 Модификация, уничтожение информации, хранящейся на АРМ сотрудников
- установка средства защиты информации от несанкционированного доступа "Secret Net 7".
2) от угроз, связанных с несанкционированным доступом в серверное помещение:
- усиление пропускного режима;
- разработка матрицы доступа и контроль данных мероприятий;
- установка охранной сигнализации помещения.
3) от угроз, связанных с несанкционированным доступом к данным, хранящимся на сервере:
- установка средства защиты информации от несанкционированного доступа "Secret Net 7".
4) от угроз, связанных с модификацией, уничтожением информации, хранящейся на АРМ сотрудников:
- разработка матрицы доступа и контроль данных мероприятий;
- разграничение прав доступа к файлам в системе.
5) от угроз, связанных с разглашением, модификацией, уничтожением, хищением информации, составляющей коммерческую тайну:
- разработка новой организационно-распорядительной документации в области защиты коммерческой тайны;
- усиление пропускного режима.
6) от угроз, связанных с модификацией, уничтожением, хищением носителей информации:
- усиление пропускного режима;
- учет носителей информации;
- нанесение на материальные носители информации, содержащую коммерческую тайну грифа «Коммерческая тайна».
На основе мнения руководства было принято не использовать следующие меры защиты информации, так как угрозы через уязвимости были признаны маловероятными и неактуальными:
- установка антивирусного ПО «Kaspersky Endpoint Security Стандарт» (было принято решение продолжить использование ПО ESET NOD32);
- установка охранной сигнализации помещения;
- улучшение звукоизоляции помещения, в котором обрабатывается коммерческая тайна.
3. РАЗРАБОТКА ПРОЕКТА ПО ВНЕДРЕНИЮ КОМПЛЕКСНОЙ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ НА ПРЕДПРИЯТИИ ООО «ПЛАНЕТА-АВТО»
3.1 Описание объекта
ООО «Планета-авто» является одним из лидеров на Южном Урале по продаже популярных моделей автомобилей и их сервисному обслуживанию. В компании циркулируют большие потоки информации, обрабатываемые внутри компании, которые нуждаются в защите. Потоки защищаемой информации представлены в Таблица 8.
Таблица 8 – Потоки защищаемой информации
|
Входящая |
Исходящая |
|
1 |
2 |
|
Переписка с клиентами |
|
|
Документооборот |
|
|
Информация о клиентах; Информация о поставщиках; |
Заявки на ремонт, покупку автомобиля; План продаж; Отчеты; Статистические данные; База данных клиентов; База данных поставщиков; |
3.2 Резюме проекта
На основе утвержденного технического задания необходимо разработать проект по внедрению КСЗИ в ООО «Планета-Авто».
Для достижения поставленной цели, необходимо разработать ряд, организационных, инженерно-технических и программно-аппаратных мер. С помощью матрицы ответственности за каждым конкретным этапом работы зафиксированы ответственные лица, так же определены основные объекты поставки. Результатом проекта является комплексная система защиты информации, включающая внедрение программных средств, обеспечивающего защиту от НСД, соответствующей требованиям нормативно-правовых актов в этой области и целям внедрения.
3.3 Цели и задачи проекта
Целями разработки комплексной системы защиты информации на ООО “Планета-Авто” являются:
- предотвращение утечки, хищения, утраты, искажения, подделки информации;
- предотвращение несанкционированных действий по уничтожению, модификации, искажению, копирования, блокированию информации;
- предотвращение других форм незаконного вмешательства в информационные ресурсы и системы, обеспечение правового режима информации как объекта собственности;
- защита коммерческой информации в соответствии с законодательством
3.4 Объекты поставки проекта
Организационно-распорядительная документация
Данным проектом предусмотрено изменение уже существующих и создание в организации бизнес-процессов и документов в области информационной безопасности:
- положения о коммерческой тайны;
- перечень сведений, составляющих коммерческую тайну;
- должностные инструкции системного администратора;
- журнал учета носителей информации.
Программно-аппаратные и инженерно-технические меры
В данном проекте предусмотрено внедрение такого программно-аппаратного средства как система защиты информации от несанкционированного доступа “Secret Net 7”».
Обучение персонала
Обучение сотрудников новым требованиям защиты информации с обоснованием их необходимости и значимости для организации по результатам внедрения новых организационно-распорядительных документов, предусмотренных проектом, а также программно-аппаратных решений.
3.5 Риски проекта
Вероятность реализации угрозы через данную уязвимость в течение года: P(V), (%)
Критичность реализации угрозы через уязвимость: ER, (%) Уровень угрозы Th (%), рассчитывается по формуле 1.
Уровень угрозы по всем уязвимостям, через которые реализуется данная угроза СTh (%), рассчитывается по формуле 2.
Таблица 9 – Потоки защищаемой информации
|
Риски / пути их реализации |
Критич- ность ER |
Вероят- ность P(V) |
Th |
CTh |
||||
|
1 |
2 |
3 |
4 |
5 |
||||
|
1. Риски изменений в стране, обществе |
||||||||
|
1.1. Ухудшение политических и экономических характеристик и факторов: |
0,017 |
|||||||
|
– реформы в экономике и политике |
10 |
4 |
0,004 |
|||||
|
– изменение законодательства |
22 |
6 |
0,013 |
|||||
|
1.2. Изменение характеристик общества: |
0,28 |
|||||||
|
1 |
2 |
3 |
4 |
5 |
||||
|
– возникновение негативного отношения сотрудников |
80 |
35 |
0,28 |
|||||
|
2. Риски окружения проекта в составе организации |
||||||||
Продолжение таблицы 9
|
2.1. Изменение или недостаток бюджета проекта: |
0,7 |
|||
|
– задержки финансирования |
90 |
20 |
0,18 |
|
|
– отсутствие денежного резерва для реагирования на события рисков (в т.ч. для ликвидации отставания от графика) |
80 |
80 |
0,64 |
|
|
2.2. Недостаточная организованность работ |
0,083 |
|||
|
– срыв графиков работ, невыполнение сроков |
40 |
10 |
0,04 |
|
|
– нехватка рабочей силы |
30 |
10 |
0,03 |
|
|
– недооценка стоимости работ и использование финансов для других целей |
30 |
5 |
0,015 |
|
|
2.3. Риски персонала |
0,051 |
|||
|
– влияние личностных факторов (неумеренные амбиции участников проекта, переоценка собственных возможностей, преувеличение роли технологической стороны в ущерб менеджменту) |
22 |
10 |
0,022 |
|
|
– риск недоступности персонала, которому сложно подобрать замену (болезнь, увольнение и другие непредвиденные обстоятельства) |
30 |
10 |
0,03 |
|
На основе полученной таблицы, отражающие численные значения уровня угрозы, можно увидеть характер описанных рисков.
Как видно в таблице 9, наибольший уровень угрозы по всем уязвимостям относится к риску изменению или недостатка бюджета проекта (0,7), а также изменению характеристик общества 0,28). Значение уровня угроз остальных рисков пренебрежимо мало.
3.6 Структура разбиения работ
Структура разбиения работ позволяет согласовать план проекта с потребностями заказчика, представленными в виде описаний работ.
Структура разбиения работ представлена на рисунке 1.
Описание процесса разбиения работ представлен в таблице 10
Таблица 10 – Структура разбиения работ
|
Исполнитель/Работа |
Описание работы |
|
КСЗИ 1 |
Проектирование |
|
КСЗИ 1.1. |
Определение ключевых показателей существующих бизнес-процессов с точки зрения ИБ |
|
КСЗИ 1.2. |
Анализ проблем существующих бизнес-процессов |
|
КСЗИ 1.3. |
Разработка значений ключевых показателей новых бизнес-процессов |
|
КСЗИ 1.4. |
Анализ и выбор наилучших способов и методов улучшения значений ключевых показателей бизнес- процессов |
|
КСЗИ 1.5. |
Разработка и согласование структуры новых бизнес-процессов |
|
КСЗИ 2 |
Совершенствование организационно-распорядительной документации |
|
КСЗИ 2.1. |
Положение «О коммерческой тайне» |
|
КСЗИ 2.2. |
Согласование и утверждение ОРД |
|
КСЗИ 3 |
Подготовка реализации проекта разработки КСЗИ |
|
КСЗИ 3.1. |
Определение ответственных лиц и исполнителей проекта |
|
КСЗИ 3.2. |
Приобретение программно-аппаратного средства защиты от НСД |
|
КСЗИ 4 |
Внедрение |
|
КСЗИ 4.1. |
Установка и настройка программно-аппаратного средства защиты от НСД |
|
КСЗИ 4.2. |
Контроль защищенности |
|
КСЗИ 4.3. |
Обучение сотрудников |
Рисунок 1 - Структурна разбиения работ
Для точного выполнения и своевременного выполнения проекта, необходима скоординированная работа всех задействованных сотрудников.
Для этого была определена структурная схема организации проекта.
Структурная схема организации представлена на рисунке 2.
Рисунок 2 - Структурная схема организации проекта
3.7 Матрица ответственности
Все действия исполнителей по работам делятся на три условные группы:
- У – управление;
- И – исполнение;
- К – контроль.
Матрица ответственности представлена в Таблице 11.
Таблица 11 – Матрица ответственности
|
Исполнитель/Работа |
1 |
2 |
2.1 |
3 |
|
КСЗИ 1 |
К |
К |
||
|
КСЗИ 1.1. |
К/У |
И |
И |
|
|
КСЗИ 1.2. |
И |
К |
К |
|
|
КСЗИ 1.3. |
И |
К |
К |
|
|
КСЗИ 1.4. |
К/У |
И |
И |
|
|
КСЗИ 1.5. |
И |
К |
К |
|
|
КСЗИ 2 |
К |
У/И |
Продолжение таблицы 11
|
КСЗИ 2.1. |
К |
У/И |
||
|
КСЗИ 2.2. |
К |
У/И |
||
|
КСЗИ 3 |
К |
И |
||
|
КСЗИ 3.1. |
К |
И |
И |
|
|
КСЗИ 3.3. |
К |
И |
||
|
КСЗИ 4 |
К |
У |
И |
|
|
КСЗИ 4.1. |
К |
У |
И |
К/И |
|
КСЗИ 4.4. |
И |
К |
К |
|
|
КСЗИ 4.5. |
И |
К |
К |
3.8 Диаграмма Ганта и сетевой график