Автор: Пользователь скрыл имя, 23 Января 2012 в 22:41, курсовая работа
В современном обществе, где информация обладает особой ценностью, необходимо серьезно подойти к решению вопросов ИБ, чтобы не допустить утечку информации – важнейшего ресурса в деятельности любой организации. Для успешной работы организации необходимо обеспечение таких свойств безопасности информации, как целостность, доступность и конфиденциальность.
РЕФЕРАТ 2
ЗАДАНИЕ НА КУРСОВУЮ РАБОТУ 4
НОРМАТИВНЫЕ ССЫЛКИ 6
ОПРЕДЕЛЕНИЯ 7
ОБОЗНАЧЕНИЯ И СОКРАЩЕНИЯ 9
ВВЕДЕНИЕ 10
1 АНАЛИЗ УГРОЗ ДЛЯ ИНФОРМАЦИОННОЙ СИСТЕМЫ ОРГАНИЗАЦИИ 11
1.1Разработка структурной и инфологической моделей информационной системы организации 11
1.2 Разработка перечня угроз и их описание на основе стандартной модели угроз 19
1.3 Квалификация угроз актуальных для информационной системы 27
2 РАЗРАБОТКА ПОЛИТИКИ БЕЗОПАСНОСТИ 29
2.1 Формулирование правил безопасности 29
2.2 Разработка политики информационной безопасности 33
ЗАКЛЮЧЕНИЕ 35
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ 36
Из предложенного списка угроз для рассмотрения применительно к ИС ЧОП можно выделить следующие:
Описание каждой угрозы соответствует модели угроз, включающей:
Описание зон уязвимостей представлено в таблице 3.
Таблица 3 – Описание зон локализации уязвимостей
Зона локализации уязвимостей | Описание |
Персонал | Уязвимости этой зоны связаны со служащими, поставщиками и персоналом, работающим по контракту. Они касаются обученности служащего, а также его осведомленности и следования ведомственным операционным процедурам и защитным мерам |
Оборудование
и
аппаратура |
Уязвимости этой зоны связаны с физической безопасностью рабочих зон и аппаратуры, а также доступа к ним |
ПО, относящееся к среде и ОС | Уязвимости этой зоны связаны с программным обеспечением операционных систем и подсистем, в рамках которых приложения разрабатываются и исполняются |
Возможные
типы потерь для ЧОП в случае реализации
угроз представлены в таблице 4.
Таблица 4
– Категории
возможных потерь
Категории возможных потерь | Описание |
Денежная потеря | Денежная потеря определяется как потеря ценностей или увеличение стоимости или расходов по причине невыполнения ЧОП своих бизнес-функций. (Увеличение расходов на приобретение нового сетевого оборудования в случае отказа старого, расходы на расчеты с клиентами, недовольными качеством предоставляемых услуг ЧОП в случае потери производительности ЧОП). |
Потеря производительности | Потеря производительности происходит тогда, когда персонал не способен продолжать выполнение своих обязанностей по причине отказа работоспособности ИС ЧОП. Прерывание работы приводит к невозможности выполнения ЧОП своих бизнес-функций и нарушению непрерывности бизнеса. (ЧОП не может реагировать на поступающие заказы, вызовы). |
Затруднения для организаций | Эта категория касается ситуаций, оказывающих влияние на установление общественного доверия со стороны потенциальных клиентов ЧОП. Следует учитывать также конфиденциальность, точность и согласованность |
К наиболее актуальным источникам угроз можно отнести следующие:
Потенциальный нарушитель может иметь следующие уровни компетенции:
Эта угроза представляет собой НСД к ИР ЧОП посредством использования чужого идентификатора сотрудниками данной организации. Можно предположить, что в роли ИР выступают ИР1 и ИР2, а в роли сотрудников организации, осуществляющих НСД к этим ресурсам – операторы, поскольку они не имеют доступа к данным ресурсам (таблица 2.) и/или вспомогательный персонал.
Эта
угроза представляет собой НСД к
ИР посредством использования
Эта угроза представляет собой нападение на ИР и целостность функционирования ИС ЧОП посредством вредоносного ПО.
В ИС ЧОП сетевым сервером является сервер обработки, на котором хранятся почти все ИР ЧОП, поэтому эта угроза представляет собой нарушение целостности и доступности данных, хранимых на данном сервере и приводит к потере функциональности ИС.
В ИС ЧОП сетевым распределяющим компонентом является маршрутизатор. Неисправность маршрутизатора приводит к нарушению функционирования системы и непрерывности бизнеса ЧОП.
Точный прогноз актуальных угроз позволяет снизить риск нарушения ИБ при минимизации затрат ресурсов ЧОП. В процессе анализа возможных и выявления актуальных для активов организации угроз оценивается риск, возникающий вследствие потенциального воздействия определенной угрозы. После оценивания риска принимается решение, является ли он допустимым. Если риск является недопустимым, уровень риска подлежит снижению до допустимого путем принятия защитных мер.
С учетом результатов идентификации бизнес-функций, обеспечивающей понимание рабочего процесса, выполняется оценка рисков. Оценка рисков состоит из двух этапов:
Матрица заполняется приданием уровня риска– высокого (В), среднего (С) или низкого (Н) – каждому из возможных типов потерь в случае реализации каждой из пяти угроз.