Файл: Система защиты информации в банковских системах (Теоретические основы защиты информации на предприятии).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 24.05.2023

Просмотров: 214

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Угроза (Threat) – совокупность условий и факторов, которые могут стать причиной нарушения целостности, доступности, конфиденциальности информации.

Уязвимость (Vulnerability) – слабость в системе защиты, которая делает возможным реализацию угрозы.

Анализ рисков (Risk Analysis) – процесс определения угроз, уязвимостей, возможного ущерба, а также контрмер.

Базовый уровень безопасности (Baseline Security) – обязательный минимальный уровень защищенности для информационных систем. В ряде стран существуют критерии для

определения этого уровня. В качестве примера приведем критерии Великобритании – CCTA Baseline Security Survey, определяющие минимальные требования в области ИБ для государственных учреждений этой страны. В Германии, эти критерии изложены в стандарте BSI. Существуют критерии ряда организаций – NASA, X/Open, ISACA и др. В нашей стране это может быть класс защищенности в соответствии с требованиями ФСТЭК России, профиль защиты, разработанный в соответствии со стандартом ISO-15408, или какой-либо другой набор требований. Тогда критерий достижения базового уровня безопасности – это выполнение заданного набора требований.

Базовый (Baseline) анализ рисков – анализ рисков, проводимый в соответствии с требованиями базового уровня защищенности. Прикладные методы анализа рисков, ориентированные на данный уровень, обычно не рассматривают ценность ресурсов и не оценивают эффективность контрмер. Методы данного класса применяются в случаях, когда к информационной системе не предъявляется повышенных требований в области ИБ.

Полный (Full) анализ рисков – анализ рисков для информационных систем, предъявляющих повышенные требования в области ИБ. Включает в себя определение ценности информационных ресурсов, оценку угроз и уязвимостей, выбор адекватных контрмер, оценку их эффективности.

Риск нарушения ИБ (Security Risk) – возможность реализации угрозы.

Оценка рисков (Risk Assessment) – идентификация рисков, выбор параметров для их описания и получение оценок по этим параметрам.

Управление рисками (Risk Management) – процесс определения контрмер в соответствии с оценкой рисков.

Система управления ИБ (Information Security Management System) – комплекс мер, направленных на обеспечение режима ИБ на всех стадиях жизненного цикла ИС.

Ресурсы (активы) – объекты, имеющие ценность для организации и оказывающие влияние на непрерывность осуществления деятельности. Все ресурсы должны быть идентифицированы и учтены, также должны быть определены владельцы ресурсов.

В BS ISO/IEC 17799-2005 «Информационные технологии. Методы обеспечения безопасности. Практические правила управления информационной безопасностью» выделяются следующие типы ресурсов (рис. 1.2.):


  • информация: базы данных и файлы данных, договоры и соглашения, системная документация, руководства пользователей, планы обеспечения непрерывности бизнеса, процедуры восстановления, журналы аудита и архивная информация;
  • программные ресурсы: прикладное программное обеспечение, системное программное обеспечение, средства разработки и утилиты;
  • физические ресурсы: компьютерное оборудование, коммуникационное оборудование, переносные носители и другое оборудование;
  • сервисы: вычислительные и телекоммуникационные сервисы, основные коммунальные услуги, например отопление, освещение, электроэнергия и кондиционирование;
  • люди, а также их квалификации, навыки и опыт;
  • нематериальные ресурсы, такие как репутация и имидж
  • организации.

Рис. 1.2. Типы ресурсов

Схема управления рисками информационной безопасности приведена на рис. 1.3.

Рис. 1.3. Управление рисками ИБ

При анализе рисков, ожидаемый ущерб, в случае реализации угроз, сравнивается с затратами на меры и средства защиты, после чего принимается решение в отношении оцениваемого риска, который может быть:

  • снижен, например, за счет внедрения средств и механизмов защиты, уменьшающих вероятность реализации угрозы или коэффициент разрушительности;
  • устранен, за счет отказа от использования подверженного угрозе ресурса;
  • перенесен, например, застрахован, в результате чего в случае реализации угрозы безопасности, потери будет нести страховая компания, а не владелец ИС;
  • принят.[6]

ГЛАВА 2. АНАЛИЗ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ НА ПРЕДПРИЯТИИ

2.1. Описание деятельности объекта защиты, его информационной системы и определение защищаемой информации

Объектом защиты является 2 этаж здания филиала коммерческого банка.


Рис. 2.1. Схема объекта защиты

Вид конфиденциальной информации, обрабатываемой в ИС (информационной системе) объекта защиты - персональные данные.

Персональные данные - любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация.[7]

Определяются следующие категории обрабатываемых в информационной системе персональных данных:

  • категория 1 - персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни;
  • категория 2 - персональные данные, позволяющие идентифицировать субъекта персональных данных и получить о нем дополнительную информацию, за исключением персональных данных, относящихся к категории 1;
  • категория 3 - персональные данные, позволяющие идентифицировать субъекта персональных данных;
  • категория 4 - обезличенные и (или) общедоступные персональные данные.

Классы информационных систем:

  • класс 1 (К1) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к значительным негативным последствиям для субъектов персональных данных;
  • класс 2 (К2) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к негативным последствиям для субъектов персональных данных;
  • класс 3 (К3) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к незначительным негативным последствиям для субъектов персональных данных;
  • класс 4 (К4) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, не приводит к негативным последствиям для субъектов персональных данных. [8]

Таким образом, ИС классифицируется как информационные системы персональных данных 3 класса (К3). В ИС обрабатываются данные физических лиц – абонентов поставщиков услуг, позволяющие идентифицировать соответствующих субъектов персональных данных c получением дополнительной информации о них, т.е. персональные данные относятся к категории 2.


Информационная система объекта защиты является распределённой. Распределенная система - комплекс автоматизированных рабочих мест и (или) локальных информационных систем, объединенных в единую информационную систему средствами связи с использованием технологии удаленного доступа. Взаимодействие с системой осуществляется в рамках VPN, информационная система имеет подключений к сетям общего пользования и сетям международного информационного обмена. ИС является многопользовательской системой с разграничением прав доступа. Все технические средства ИС находятся в пределах Российской Федерации.

Система также взаимодействует с пользователем посредствам специализированного сервиса, ориентированного на пакетную (файловую) передачу данных от пользователя в систему и обратно при посредничестве других специализированных систем, предназначенных для контроля и проверки поступающих/передаваемых данных.

Управление правами доступа пользователей к функциям и объектам ИС осуществляется назначением четко определенных ролей, и управляется группой администраторов системы.

2.2. Анализ рисков информационной безопасности с использованием специализированного программного инструментария

Актуальной считается угроза, которая может быть реализована в ИСПДн и представляет опасность для ПДн.

Таблица 2.1. Правила отнесения угрозы безопасности ПДн к актуальной

Возможность реализации угрозы

Показатель опасности угрозы

Низкая

Средняя

Высокая

Низкая

неактуальная

неактуальная

актуальная

Средняя

неактуальная

актуальная

актуальная

Высокая

актуальная

актуальная

актуальная

Очень высокая

актуальная

актуальная

актуальная

Показатель опасности для рассматриваемой ИСПДн:

  • низкая опасность – если реализация угрозы может привести к незначительным негативным последствиям для субъектов персональных данных;
  • средняя опасность – если реализация угрозы может привести к негативным последствиям для субъектов персональных данных;
  • высокая опасность – если реализация угрозы может привести к значительным негативным последствиям для субъектов персональных данных.

Значения реализуемости угрозы:

  • возможность реализации угрозы низкая;
  • возможность реализации угрозы средняя;
  • возможность реализации угрозы высокая;
  • возможность реализации угрозы очень высокая. [9]

Таблица 2.2. Перечень актуальных угроз для ИСПДн

Актуальные угрозы

Вероятность возникновения

Опасность для

субъектов ПДн

угрозы внедрения вредоносных программ

средняя

средняя

анализ сетевого трафика

средняя

низкая

угроза выявления пароля

средняя

низкая

исчерпание ресурсов

высокая

низкая

распространение файлов, содержащих вредоносный программный код

средняя

средняя

утеря или кража оборудования

низкая

низкая

угроза изменения настроек и режимов работы ПО

средняя

средняя

Таблица 2.3. Описание множества угроз и объектов воздействия

Угроза

Описание

Объект воздействия

Угрозы внедрения вредоносных программ

Внедрение программных закладок, формирующих незадекларированные возможности ПО

Вся информация, хранимая и обрабатываемая на рабочих станциях

Анализ сетевого трафика

Реализуется с помощью специальной программы анализатора пакетов

Вся информация, хранимая и обрабатываемая на рабочих станциях

Угроза выявления пароля

Использование специальных программ для перехвата пароля по сети

Вся информация, хранимая и обрабатываемая на рабочих станциях

Исчерпание ресурсов

Отказ в обслуживании, вызванный привлечением части ресурсов ИСПДн на обработку пакетов, передаваемых злоумышленником

Вся информация, хранимая и обрабатываемая на рабочих станциях

Распространение файлов, содержащих вредоносный программный код

Активизация распространяемых файлов при случайном обращении к ним

Вся информация, хранимая и обрабатываемая на рабочих станциях

Утеря или кража оборудования

Утеря или кража оборудования (в том числе резервных носителей информации) при транспортировке

Информация на носителях

Угроза изменения настроек и режимов работы ПО

Угроза изменения настроек и режимов работы ПО, модификация ПО (удаление, искажение или подмена программных компонентов ИСПДн или СЗИ) (преднамеренная или случайная)

Вся информация, хранимая и обрабатываемая на рабочих станциях