Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ИБ ФГУП переделанное.doc
Скачиваний:
0
Добавлен:
01.07.2025
Размер:
5 Мб
Скачать
☆

1.3 Характеристика возможного ущерба в фгуп «Ростехинвентаризация – Федеральное бти» от реализации угроз информационной безопасности.

С позиции экономического подхода общий ущерб информационной безопасности предприятия складывается из двух составных частей: прямого и косвенного ущерба.

Прямой ущерб информационной безопасности предприятия возникает вследствие утечки конфиденциальной информации. Косвенный ущерб — потери, которые несет предприятие в связи с ограничениями на распространение информации, в установленном порядке, отнесенной к категории конфиденциальной.

Рисунок 1.5 – Классификация угроз ИБ в ФГУП

Таблица 1.2. – Угрозы ИБ каждого из объектов АСОД

Объект АСОД

Угрозы ИБ

АРМ сотрудника

Копирование информации на носители

Установка и использование «левого» ПО

Заражение компьютера вирусами

Ошибки оператора при эксплуатации СВТ

Ошибки оператора при эксплуатации программных средств

Несанкционированный доступ к ресурсам АС и дальнейшего его использования (копирование, модификации, удаления)

Сервер БД

Копирование информации

Доступ к информации, путем нарушения функционирования

Ошибки пользователей при эксплуатации программных средств

Файловый сервер

Изменение информации

Копирование информации

Удаление информации

Разглашение защищаемой информации путем передачи носителей информации, лицам не имеющих права доступа

Сервер управления

Незаконное получение паролей и других реквизитов разграничения доступа.

Блокировка доступа зарегистрированных пользователей

Для начала следует выбрать методику, по которой будет проводиться оценка ущерба. На сегодняшний день недостатка в таких методиках оценки рисков нарушения информационной безопасности нет. Это, к примеру, OCTAVE, CRAMM, RA2, отраслевая методика Банка России РС БР ИББС 2.2 – это лишь немногие из них.

Методики можно разделить на качественные и количественные, в зависимости от шкал, применяемых для оценки вероятности реализации угрозы и тяжести последствий от её реализации. Кроме того, отличия методик заложены в подходах (базовый уровень или детальная оценка ущерба) и процедурах оценки ущерба. Для некоторых методик разработаны инструментальные средства, содержащие базу знаний по ущербу и механизмы их минимизации/13/.

В рамках разработки или анализа системы информационной безопасности наиболее целесообразной является качественная оценка ценности информационного ресурса со стороны владельца, но она имеет более абстрактное представление размере возможного ущерба. При этом, в зависимости от потребностей организации, её размера или иных факторов, качественная шкала оценки может использовать такие обозначения, как «незначительный», «низкий», «средний», «высокий», «критический», под которыми подразумевается определенный интервал количественной шкалы оценки. Например, «незначительный» - менее 10 тыс. рублей, «низкий» - от 10 до 100 тыс. рублей и т.д.

Так же существуют специальные методики, используемые оценочными компаниями для количественной оценки стоимости нематериальных ресурсов на основе рыночного, доходного или затратного подходов. Однако их применение часто требует привлечения профессиональных оценщиков, так как в подавляющем большинстве случаев специалисты подразделений информации безопасности не обладают подобными знаниями.

В первую очередь после составления списка угроз, необходимо степень вероятности реализации (СВР) угроз. Для определения СВР той или иной угрозы на данном этапе можно воспользоваться качественной экспертной оценкой.

Оценивание риска, в общем случае, происходит путем сопоставления оценок степени тяжести последствий с оценкой СВР угроз ИБ.

Для оценивания рисков нарушения ИБ, в зависимости от потребностей организации и критериев, определенных в Политике, может быть использована простая качественная шкала («допустимый», «недопустимый»), более продвинутая качественная шкала (таблица 1.4) (например, «критический», «высокий», «средний», «приемлемый») или даже количественная шкала, выраженная в процентах или деньгах.

На этапе оценки риска определяется потенциальный ущерб от угроз нарушения информационной безопасности для каждого ресурса или группы ресурсов. Обычно исходят из того, что уровень риска зависит от вероятности реализации определенной угрозы в отношении определенного объекта, а также от величины возможного ущерба/13/.

Таблица 1.4 – Сопоставления оценок степени тяжести последствий с оценкой СВР угроз ИБ

Степень вероятности реализации угрозы ИБ

Степень тяжести последствий нарушения ИБ

минимальная

средняя

высокая

критическая

нереализуемая

допустимый

допустимый

допустимый

допустимый

минимальная

допустимый

допустимый

допустимый

недопустимый

средняя

допустимый

допустимый

недопустимый

недопустимый

высокая

допустимый

недопустимый

недопустимый

недопустимый

критическая

недопустимый

недопустимый

недопустимый

недопустимый

Информационный ресурс – это любая информация, независимо от вида её представления, имеющая ценность для организации и находящаяся в её распоряжении. У каждой организации свой набор ресурсов, относящихся к тому или иному типу, например:

− персональные данные;

− стратегическая информация, необходимая для достижения бизнес-целей;

− ноу-хау;

  • конфиденциальная информация;

− коммерческая тайна;

− служебная тайна и т.д.

Стоит заметить, что на данном этапе большим подспорьем может служить документированное описание бизнес-процессов организации. Это позволит быстро идентифицировать информационные активы (ресурсы подлежащие защите), вовлеченные в конкретный бизнес-процесс, а также определить задействованный в нем персонал.

Определение ценности ресурсов, а точнее, оценка степени тяжести последствий от утраты ресурсом свойств информационной безопасности - конфиденциальности, целостности или доступности - необходима для того, чтобы определить: сколько будет стоить «простой» системы в течение времени, требующегося на её восстановление, каков будет ущерб, если эта информация станет известной конкурентам/12/.

При рассмотрение возможного ущерба необходимо так же рассмотреть ресурсы, используемые на предприятие.

Ресурсы, на предприятиях использующих АСОД, можно разделить на два типа:

  1. технические ресурсы (информационно-вычислительные);

  2. информационные.

К первому типу относятся СВТ, ко второму - отдельные документы и отдельные массивы документов, документы и массивы документов в информационных системах (библиотеках, архивах, фондах, банках данных, других информационных системах)/7/.

Так же согласно Федеральному закону № 24-ФЗ от 20 февраля 1995 года «Об информации, информатизации и защите информации», информационные ресурсы могут быть государственными и негосударственными и как элемент состава имущества находятся в собственности граждан, органов государственной власти, органов местного самоуправления, организаций и общественных объединений.

Государственные информационные ресурсы Российской Федерации являются открытыми и общедоступными. Исключение составляет документированная информация, отнесенная законом к категории ограниченного доступа. Документированная информация с ограниченным доступом по условиям ее правового режима подразделяется на информацию, отнесенную к государственной тайне, и конфиденциальную.

Исходя из Федерального закона № 24-ФЗ, все информационных ресурсов можно классифицировать следующим образом (рисунок 1.7/7/):

Рисунок 1.7 – Виды ресурсов предприятия

К ресурсам подлежащим защите относятся информационные и технические ресурсы.

В ФГУП к техническим ресурсам можно отнести следующие.

  1. Серверы:

  • сервер управления;

  • сервер баз данных;

  • файловый сервер.

  1. АРМ.

  2. Принтеры и плоттеры.

  3. Сетевое оборудование (коммутаторы, маршрутизаторы).

Среди информационных выделяют следующие.

На твердом носителе (в данном случае бумага).

1. Копии документов, удостоверяющих личность заказчика (паспорт гражданина РФ).

2. Технические паспорта на объекты недвижимости.

3. Свидетельства о праве на земельные участки (акт об отводе земельного участка, государственный акт на право постоянного (бессрочного) пользования земельным участком, кадастровые дела на земельные участки с присвоенными кадастровыми номерами).

4. Справки о балансовой стоимости с указанием остаточной балансовой стоимости на период проведения технической инвентаризации подписанная руководителем и главным бухгалтером.

5. Проектная, исполнительная документация. Материалы геосъемки земельного участка и находящихся на нем зданий и сооружений, подземных сетей, выполненные специализированной организацией, представленная на бумажных носителях.

6. Адресная справка, выданная уполномоченной организацией на территории соответствующего муниципального образования.

7. Акт госкомиссии, разрешение на ввод объектов в эксплуатацию.

8. Договор купли – продажи.

9. Договор мены, дарения.

10. Выписка из реестра федерального имущества.

11. Бухгалтерские отчетности.

Электронные.

  1. Оцифрованные документы перечисленные выше.

  2. Проектная, исполнительная документация. Материалы геосъемки земельного участка и находящихся на нем зданий и сооружений, подземных сетей, выполненные специализированной организацией.

Исходя из вышеперечисленного, необходимо отметить, что электронные ресурсы относятся к государственной собственности, имеют ограниченный доступ и относятся к конфиденциальным.

Таким образом, выделенные ресурсы подвержены угрозам ИБ, и в случае реализации угроз предприятие может понести различного рода ущерб. Можно выделить три вида ущерба (рисунок 1.8).

Рисунок 1.8 – Виды возможного ущерба

Проявления возможного ущерба могут быть различны и иметь смешанный характер:

  • моральный и материальный ущерб деловой репутации организации;

  • моральный, физический или материальный ущерб, связанный с разглашением персональных данных отдельных лиц;

  • материальный (финансовый) ущерб от разглашения защищаемой (конфиденциальной) информации;

  • материальный (финансовый) ущерб от необходимости восстановления нарушенных защищаемых информационных ресурсов;

  • материальный ущерб (потери) от невозможности выполнения взятых на себя обязательств перед третьей стороной;

  • моральный и материальный ущерб от дезорганизации деятельности организации;

  • материальный и моральный ущерб от нарушения международных отношений/12/.

Так же ущерб можно рассмотреть по степени тяжести последствия от угроз ИБ. На рисунке 1.9 представлена классификация ущерба по степени тяжести.

Рисунок 1.9 – Степени тяжести последствий от угроз ИБ

Высокая тяжесть означает, что в результате реализация угроз может привести к резкому ухудшению всех финансово-экономических показателей деятельности субъекта предпринимательства, что вызывает немедленное прекращение его деятельности либо наносят такой непоправимый вред, который приведет к этим же последствиям позднее. В этом случае происходит ликвидация фирмы.

Значительная степень тяжести последствий реализации угроз предполагает возможность нанесения фирме таких финансовых потерь, которые окажут негативное воздействие на основные финансово-экономические показатели фирмы, на ее деятельность в будущем и преодолеваются в течение длительных сроков времени.

Средняя степень тяжести означает, что преодоление последствий осуществления угроз требует затрат (наносит потери), сопоставимые с текущими затратами фирмы и не требует значительного времени.

Низкая степень тяжести последствий, не оказывают какого-либо существенного воздействия ни на стратегические позиции фирмы, ни даже на ее текущую деятельность/6/.

Исходя из описанного выше, в ФГУП можно выделить ряд возможных последствий от реализации угроз ИБ. В первую очередь необходимо отметить, что ущерб в основном будет являть материальным. Основной ущерб будет приходиться на технические ресурсы ФГУП, т.к. данный вид ресурсов предполагает использование и хранение цифровых информационных ресурсов. Но нельзя опустить тот факт что на предприятии используются и не цифровые информационные ресурсы, хотя большая их часть имеет цифровые копии, но данные ресурсы имеют не меньшую ценность.

Если оценивать ущерб по степени тяжести последствий наибольшие потери возникнут в случае вывода из строя технических ресурсов ФГУП, т.к. произойдет приостановка производственного документооборота и возможна потеря цифровых информационных ресурсов, что в свою очередь по данной классификации определяется как значительная тяжесть последствия. В случае если реализация угроз ИБ затронет лишь цифровые информационные ресурсы, тяжесть последствия может характеризоваться как средняя, в крайнем случае, например, стихийные бедствия, тяжесть может перейти в категорию значительной тяжести последствий или даже высокой. Тяжесть всех этих последствий в первую очередь зависит от конкретных угроз. Исходя из этого принципа, была составлена таблица степени тяжести последствий от конкретных угроз ИБ в ФГУП.

Таблица 1.5 – Степень тяжести последствий от угроз ИБ в ФГУП

Угроза ИБ

Степень тяжести последствий (ущерб)

Ошибки пользователей и системных администраторов

средняя - низкая

Нарушения сотрудниками фирмы установленных регламентов сбора, обработки, передачи и уничтожения информации

средняя

Ошибки в работе программного обеспечения

низкая

Отказы и сбои в работе компьютерного оборудования

средняя

Заражение компьютеров вирусами или вредоносными программами

средняя

Несанкционированный доступ (НСД) к корпоративной информации

средняя - значительная

Информационный мониторинг со стороны конкурирующих структур, разведывательных и специальных служб

средняя

Действия государственных структур и служб, сопровождающиеся сбором, модификацией, изъятием и уничтожением информации

средняя - значительная

Аварии, пожары, техногенные катастрофы

значительная - высокая