Файл: Построение модели угроз малого предприятия сервисного центра компьютерной техники.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 25.05.2023

Просмотров: 366

Скачиваний: 8

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

Быстрое развитие информационных технологий способствует появлению новых угроз и уязвимостей. В то же время уже зарекомендовавшие себя векторы атак используются более активно злоумышленниками. Проблемы и задачи в сфере информационной безопасности настолько глубоки и разнообразны, что требуют непрерывной подготовки специалистов высокого уровня.

Да и имеющиеся ресурсы для обеспечения информационной безопасности, либо ликвидации последствий далеко не безграничны. Руководству организации необходимо принимать исчерпывающие меры в сфере информационной безопасности, так как последствия компьютерного инцидента могут быть критическими для организации.

Актуальность выполненной работы в условиях угроз информационной безопасности высока.

Объектом работы является сервисный центр компьютерной техники DNS.

Целью данной работы является повышение уровня защищенности информации сервисного центра.

Задачами выполненной работы являются:

  • изучение теоретической и нормативной базы в области защиты информации;
  • ознакомление с состоянием защищенности информации сервисного центра DNS;
  • построение модели угроз;
  • построение модели нарушителя;

1 Теоретические основы защиты информации

1.1 Нормативная база обеспечения информационной безопасности

Для написания этой работы была взята нормативная база, состоящая из некоторых документов:

  • устав сервисного центра DNS;
  • правила дневного плана и функционирование складов сервисного центра DNS;
  • ГОСТ Р 50739-95. Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования. Госстандарт России;
  • ГОСТ Р 50922-2006. Защита информации. Основные термины и определения. Госстандарт России;
  • ГОСТ Р 51275-2006. Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения. Госстандарт России;
  • ГОСТ Р 51624-2000. Защита информации. Автоматизированные системы в защищенном исполнении. Общие требования;
  • ГОСТ Р 52069-2003. Защита информации. Система стандартов. Основные положения;
  • ГОСТ Р ИСО/МЭК 17799-2005. Информационная технология. Методы и средства обеспечения безопасности. Практические правила управления информационной безопасностью;
  • ГОСТ Р ИСО/МЭК 18028-1-2008. Информационная технология. Методы и средства обеспечения безопасности. Сетевая безопасность информационных технологий. Менеджмент сетевой безопасности;
  • ГОСТ Р ИСО/МЭК ТО 19791-2008. Информационная технология. Методы и средства обеспечения безопасности. Оценка безопасности автоматизированных систем;
  • ГОСТ Р ИСО/МЭК 13335-1-2006. Информационная технология. Методы и средства обеспечения безопасности. Часть 1. Концепция и модели менеджмента безопасности информационных и телекоммуникационных технологий;
  • Приказ ФСТЭК России от 18 февраля 2013 г. № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;
  • Постановление Правительства Российской Федерации от 15.09. 2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации».

Процесс проектирования защищенных информационных систем должен базироваться на знании и чётком выполнении требований существующих нормативных документов, как со стороны ее создателей, так и со стороны пользователей.

В сервисном центре компьютерной техники DNS соблюдены не все требования из представленной нормативной базы, многие из них проигнорированы.

1.2. Определение источников информации, подлежащей защите

Защита информации – это набор комплексных мероприятий, совершающихся с целью предотвращения утечки, хищения, утраты, несанкционированного уничтожения, искажения, модификации, несанкционированного копирования, блокирования информации и т.п.

Из-за того, что потеря информации может происходить по сугубо техническим, объективным и неумышленным причинам, под это определение подходят также и мероприятия, связанные с повышением надежности сервера из-за отказов или нарушений в работе жестких дисков, недостатков в текущих программных средствах и т.д.

Существует четыре уровня защиты информации:

  • предотвращение (лишь авторизованный персонал имеет доступ к информации и технологии);
  • обнаружение (предусматривается раннее обнаружение нарушений и злоупотреблений в случае обхода системы защиты);
  • ограничение (минимизация потерь в случае компьютерного инцидента);
  • восстановление (обеспечение эффективного восстановления информации при наличии документированных и проверенных планов по этой операции).

Существует 2 источника информации, на которых основывается оценка компании: внутренний и внешний. Под внутренними источниками понимаются официальные каналы распространения информации в организации, предоставление информации главе компании, ее структурных подразделений, филиалов и представительств. Под внешними – любая другая информация, полученная из любых других источников: партнеров, конкурентов, клиентов, властей и т.п.

Рассматривая источники информации в организации, можно выделить следующие:

  • документация;
  • люди;
  • оказываемые услуги;
  • технические средства обеспечения деятельности сервиса;
  • косвенные источники;
  • информация на технических носителях.

Источники конфиденциальной информации предоставляют полные сведения о составе, описании и роде деятельности организации. Поэтому хорошая система защиты информации, созданная с учетом всех нюансов, позволит избежать различных проблем.


Всю информацию, циркулирующую в сервисном центре DNS, можно разделить на три вида:

а) конфиденциальная информация, с ограничением допуска посторонних лиц (вопросы, касающиеся коммерческой тайны, внутреннего распорядка, устав);

б) персональные данные (данные клиентов и сотрудников);

в) открытая информация, не подлежащая защите, утечка которой не нанесет вреда организации.

1.3. Угрозы информационной безопасности

Анализ рисков является одним из способов управления ими, позволяя выбирать адекватные меры для защиты информации с помощью определения уязвимостей, угроз, а также оценки возможного воздействия, позволяя своевременно реагировать на угрозы.

Основными целями анализа рисков являются:

  • выявление угроз и уязвимостей;
  • идентификация активов и их ценности для организации;
  • количественная оценка вероятности угроз и влияния на деятельность организации потенциальных угроз;
  • обеспечение экономического баланса между ущербом от воздействия угроз и стоимостью принимаемых мер.

Благодаря анализу рисков можно сравнить потенциальный годовой ущерб с годовой затратой контрмер.

Сам процесс анализа рисков согласно ГОСТ Р ИСО/МЭК 27005-2010 делится на несколько этапов:

  • выявление активов и их ценности для организации;
  • выявление угроз и их характеристик;
  • идентификация существующих средств управления рисками информационной безопасности.

При помощи данного этапа можно избежать лишних затрат и повысить эффективность уже существующих средств управления рисками информационной безопасности.

  • Выявление уязвимостей, которые могут быть использованы злоумышленниками.
  • Определение последствий, при происшествии негативного события.
  • Установление количественной или качественной оценки рисков [1].

В зависимости от данных и их полноты, полученных при проведении анализа рисков, оценка рисков может иметь различную степень детализации. От степени детализации и обстоятельств зависит методология оценки рисков.

Она может быть качественной, количественной или комбинированной. В обычных случаях для получения общих представлений об уровне риска используется качественная оценка. Такая оценка удобна поначалу, так как в сравнении с количественной является менее сложной. Такая методика используется там, где невозможно получить удобные числовые значения. Недостатком же является то, что выбор шкал является субъективным [1, 2, 5].


При качественной оценке применяется шкала значения атрибутов, при помощи которой описываются значения возможных последствий и вероятности их возникновения. Значения шкал и сами шкалы могут быть подстроены для конкретных обстоятельств, так как не всегда одно и то же описание подходит для разных рисков.

Для более расширенных значений рисков используется количественная методология оценки рисков. В такой методологии применяются шкалы не с описательным, а числовым значением. Числовые значения последствий и их вероятности берутся из различных источников. От полученных числовых значений и выбранных моделей будет зависеть конечное значение риска. Именно поэтому все входящие данные и значения должны быть аргументированы. С одной стороны, такая методика позволяет количественно оценить риск, но в случаях, когда невозможно проверить числовые данные создается ложное чувство точности и ценности установленных величин риска [1, 2, 5].

От видов риска и цели их оценивания зависит то, каким способом будет выражаться последствие риска и его вероятность. Несмотря на то, что при качественной оценке конкретные числа не называются, а лишь их диапазон.

Выбранный диапазон показывает некий числовой промежуток, что косвенным образом позволяет оценить риск в числовом значении. Часто, при оценивании рисков применяются и качественная и количественная методики.

Оба подхода в зависимости от обстоятельств используются в разной степени, что позволяет компенсировать недостатки каждого подхода, взятого отдельно.

При проведении анализа рекомендуется указывать уровень неуверенности в оценке, так как это способствует лучшему пониманию результатов анализа.

После того, как организация определила величину риска, у нее есть 4 варианта действий: перенести, избежать, уменьшить или принять риск. Перенос риска обозначает, что организация передает ответственность за него кому-либо другому, кто может более эффективно управлять риском.

Чтобы избежать риска, необходимо прекратить деятельность, которая его вызывает. Для снижения риска до уровня, который удовлетворяет организацию, реализуются определенные меры. Принятие риска выгодно тогда, когда расходы на контрмеры превышают размер потенциального ущерба [1,2].

Анализ рисков является наиболее значимой частью процесса управления рисками информационной безопасности. Этот процесс состоит из выявления и оценивания рисков, снижения их до требуемого уровня, а также применения оправданных мер для поддержки рисков в пределах установленного уровня.


Идеальной защиты не существует. При анализе каждой системы можно выявить уязвимости, угрозы, вероятности реализации угроз и ущерб. Опираясь на результат анализа рисков можно разработать и применить адекватные меры для снижения значений рисков до уровня, который приемлем для организации.

Риски могут иметь различные формы, не обязательно связанные с компьютерами. С точки зрения информационной безопасности, существует несколько видов рисков, на которые организация должна обратить внимание. Семью основными категориями являются: действия человека, физический ущерб, неисправность оборудования, утрата данных, внутренние и внешние атаки, неправильное использование данных, ошибки в программном обеспечении [2].

Выводы, которые отражены в отчете проведенного анализа рисков, не только влияют на управленческие решения и поведение руководителей отделов информационной безопасности, но также могут повлиять на решения руководства компании в целом. Правильная оценка рисков позволяет эффективно использовать имеющиеся ресурсы. Риски должны быть выявлены и оценены с позиции величины потенциальных потерь. Тем не менее, на практике реальные риски трудно оценить, но вполне возможно выделить приоритетные риски, которым следует уделить внимание в первую очередь. Также расставленные приоритеты среди рисков позволяют выстроить оперативный, тактический и стратегический план действий отдела информационной безопасности.

2. Практическая часть

2.1. Организационная структура сервисного центра DNS

Организационно сервисный центр компьютерной техники DNS состоит из двух отделов:

  • коммерческий отдел;
  • технический отдел.

Привожу схему расположения отделов.

Рисунок 1. Схема отделов сервисного центра: 1 – коммерческий отдел, 2,3,4,5 – технический отдел, 6 – прихожая.

Коммерческий отдел состоит из одного человека, являющегося главным бухгалтером и руководителем сервисного центра. Коммерческий отдел занимается:

  • разработкой широкого спектра организационных и финансовых вопросов;
  • разрабатывает в установленные сроки проекты финансовых планов организации со всеми обязательными расчетами;
  • определяет необходимость собственных оборотных средств по элементам и расчет нормативов оборотных средств;
  • распределяет квартальные финансовые показатели по месяцам;
  • организовывает процесс взаимодействия с клиентами;
  • координирует работу технического отдела;
  • определяет длительную стратегию коммерческой деятельности и финансовых планов сервисного центра;
  • обеспечивает своевременную выплату заработной платы рабочим организации.