Скачать 1.18 Mb.
|
Вопросы для контроля
Выявленные элементы в п.2 рассматриваются как потенциальные объекты для атак, выявляется полный перечень путей несанкционированного воздействия на них. Для каждого элемента рассматриваются все уровни доступа, на которых могут возникнуть угрозы. Для этого увязываются виды представления данных и технические средства, обеспечивающие это представление. Основными видами угроз безопасности ИС и информации являются:
3.1 Перечень вредоносных воздействий На уровне файлов, хранящихся на электронных носителях (НЖМД, процессор, оперативная память), список каналов утечки (КУ):
На уровне файлов, хранящихся на твердых носителях (бумажные документы, журналы, инструкции, распечатки, книги и справочники):
На уровне «мягких» носителей (данные на экране монитора, проектора, индикатора, клавиатура: последовательность нажимаемых клавиш):
На уровне процессора:
На уровне каналов передачи информации:
Уровень коммутационного пункта (коммутаторы, маршрутизаторы, мосты):
На уровне рабочего места:
3.2 Описания вредоносных воздействий на данные. Матрицы U и V В таблице 4 приведены результаты анализа путей воздействия (КУ) по информационным элементам. Использована система значений для обозначения активности КУ по отношению к информационному элементу: 0 – канал утечки не влияет на информационный элемент; 1 – влияет незначительно (вероятность атаки близка к нулю, интенсивность утечки не нулевая); 2 – влияет незначительно (интенсивность воздействия при атаке незначительная); 3 – влияние заметно при дальнейшей работе; 4 - вредоносное воздействие оперативно обнаруживается, использование данных возможно; 5 - вредоносное воздействие оперативно обнаруживается, использование данных требует дополнительных затрат; 6 - вредоносное воздействие проявляется оперативно, использование данных требует значительных затрат; 7 - вредоносное воздействие проявляется оперативно, использование данных требует значительных затрат, возможна частичная утрата данных; 8 - Угрожающее значение интенсивности утечки информации, вредоносное воздействие проявляется оперативно, использование данных не возможно, частичная или полная утрата данных; 9 - Максимальная, реально существующая утечка. вредоносное воздействие проявляется оперативно, утрата данных необратима. В таблице учтены максимально возможное число КУ. В РГР можно ограничиться только реально существующими каналами. Интенсивность утечки является экспертной оценкой. Получается матрица U (таблица 5), в матрицу заносятся результаты оценивания. Суммы по строкам позволяют сделать выводы по потребностям защиты данных рассматриваемой ИС. Чем больше сумма, тем в большей степени соответствующий информационный элемент подвержен воздействию атак. Нулевые или явно низкие значения говорят о дефектах инвентаризации или анализа каналов утечки. В таблице видны наиболее уязвимые элементы: «Чертеж (электронный носитель)» (23), «Стоимость материалов (прайс-листы)» (22), «Нормативы по трудовым и материальным затратам, нормативы по накладным расходам»(22), «Рисунок» (26). В дальнейшем именно этим элементам следует уделить пристальное внимание, степени их защиты. Суммы по столбцам позволяют сделать выводы по активности КУ. Чем больше сумма, тем активнее данный канал, тем больше данных зависят от перекрытия этого канала. Нулевая сумма может говорить о пассивности канала в ИС либо о неточности анализа. Для дальнейшего анализа матрицу U следует нормализовать по строкам, разделив значение каждого элемента на сумму по строке. Получается матрица V, каждый элемент которой рассчитывается по формуле: Vik = Uik / ∑ Uik . ( 2 ) і Матрица V представлена в таблице 6. Вопросы для проверки:
|
Инструкция по организации антивирусной защиты информационных систем... «Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных... |
Методические рекомендации по обеспечению информационной безопасности... По обеспечению информационной безопасности в государственных информационных системах и защиты персональных данных в государственных... |
||
Овсянниковского сельского поселения распоряжени е Российской федерации от 01. 11. 2012 №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных... |
Приказ о назначении ответственного лица в области обработки и защиты... Постановление Правительства Российской Федерации от 1 ноября 2012 г. №1119 «Об утверждении требований к защите персональных данных... |
||
Об организации и проведении работ по обеспечению безопасности персональных... Х обеспечения безопасности персональных данных при обработке в информационных системах Управления Министерства юстиции Российской... |
Инструкция пользователей и технология обработки персональных данных... Настоящая Инструкция определяет требования, права, обязанности, а так же порядок реализации задач и функций пользователей информационных... |
||
Методические рекомендации исполнительным органам государственной... Приказ о назначении сотрудников, ответственных за обеспечение безопасности персональных данных при их обработке в информационных... |
Приказ 30 декабря 2010 года №217 Об утверждении Инструкции по работе... В целях защиты персональных данных, используемых в министерстве финансов и налоговой политики Новосибирской области и реализации... |
||
Инструкция по организации антивирусной защиты в информационных системах... ПО, и устанавливает ответственность руководителей и сотрудников подразделений, эксплуатирующих и сопровождающих информационные системы... |
Руководство пользователя по обеспечению безопасности информационной... Правительства Российской Федерации от 1 ноября 2012 г. №1119 «Об утверждении требований к защите персональных данных при их обработке... |
||
Инструкция по защите персональных данных, содержащихся в автоматизированных... Настоящая инструкция по защите персональных данных, содержащихся в автоматизированных информационных системах органов внутренних... |
Приказ о назначении должностного лица, ответственного за организацию... О назначении должностного лица, ответственного за организацию обработки персональных данных в информационных системах |
||
Мероприятия и документы по защите персональных данных Фз «О персональных данных» и Постановления Правительства Российской Федерации от 17. 11. 2007 №781 «Об утверждении Положения об обеспечении... |
Администрация Егорлыкского района Ростовской области постановление Фз «О персональных данных», постановлением Правительства РФ от 01. 11. 2012 №119 «Об утверждении требований к защите персональных... |
||
Обработке в информационных системах персональных данных В соответствии со статьей 19 Федерального закона "О персональных данных" Правительство Российской Федерации постановляет |
Муниципальное бюджетное общеобразовательное учреждение В целях соблюдения требований безопасности при обработке персональных данных в информационных системах персональных данных лицея |
Поиск |