ㅤПланирование и управление информационной безопасностью

Контрольная работа


Примеры:
1. Ваш вариант 50, максимальный предложенный вариант - 28, таким образом: 50-28=22,
2. Ваш вариант 62, максимальный предложенный вариант - 28, таким образом: 62-28-28=6.
Варианты заданий на контрольную работу:

  1. международный аэропорт (АО «Аэропорт Толмачево»);
  2. электронная коммерция (букмекерская контора «Лига ставок»);
  3. ведущая региональная IT-компания (Компания Azoft);
  4. ведущее научно-практическое предприятие (ФБУН ГНЦ ВБ «Вектор»);
  5. промышленное предприятие (ОАО "Производственное объединение "Новосибирский приборостроительный завод");
  6. коммерческий банк (ПАО Банк «ФК Открытие»);
  7. провайдер услуг сотовой связи (ПАО «Мегафон»);
  8. юридическая компания (ООО «Первая Юридическая Компания»);
  9. медицинский исследовательский центр (НМИЦ им. Е.Н. Мешалкина);
  10. проектный институт, (ОАО, ГИПРОСВЯЗЬ Сибирский филиал);
  11. международная социальная сеть («Facebook»);
  12. провайдер решений для участников финансового рынка РФ (ГК ЦФТ);
  13. торговые электронные площадки (Электронная торговая площадка B2B-Cente);
  14. региональная строительная компания (ОАО «СибМост»);
  15. крупная торговая сеть (ООО «Муниципальная Новосибирская аптечная сеть»);
  16. новосибирский филиал федерального телекоммуникационного провайдера (ОАО «Ростелеком);
  17. крупное предприятие оборонного значения (НАЗ им. В.П.Чкалова);
  18. компания в сфере информационной безопасности (ЗАО «Инфовотч»);
  19. научно-исследовательский центр (ИЯФ СО РАН);
  20. международный торговый интернет-центр («eBay» Inc);
  21. компания из сферы платежей и переводов средств через Интернет («компания PayPal»);
  22. разработчик геоинформационных систем (ООО «ДубльГИС);
  23. организация, занимающаяся обеспечением информационной безопасностью на железной дороге (ОАО «РЖД»);
  24. страховая компания («Росгосстрах»);
  25. крупная гидроэлектростанция (Саяно-Шушенская ГЭС);
  26. разработчик и производитель телекоммуникационного оборудования (ООО «Предприятие «ЭЛТЕКС»);
  27. компания, оказывающая услуги в области информационной безопасности (ООО «БИТ»);
  28. компания по предоставлению услуг по IT-аутсорсингу (дата-центр) (компания IT-Lite https://www.it-lite.ru/about).

Методические указания к выполнению контрольной работы
Задание на контрольную работу
Контрольная работа «Разработка инструмента по управлению и контролю информационной безопасности организаций на основе отраслевых требований» выполняется в рамках дисциплины «Планирование и управление информационной безопасностью», студентами заочного обучения (с применением дистанционных технологий).
Для достижения цели студенты решают следующие задачи:

  1. сбор и анализ актуальных нормативных документов из открытых источников в соответствии с заданием;
  2. осуществление выбора критериев для оценки степени соответствия сформированным актуальным требованиям по обеспечению информационной безопасности организации (далее просто соответствия);
  3. разработка опросных листов для оценки соответствия;
  4. разработка процедуры оценки соответствия;
  5. разработка перечня мер по реализации сформированных требований безопасности.

В рамках задания необходимо разработать опросный лист (чек лист), позволяющий оценить соответствие требованиям безопасности в организациях заданного профиля и предложить меры технического и организационного характера, реализующие сформированные требования.
Решение о зачете по контрольной работе будет определяться уровнем выполняемой работы на основании:
- качества выполненного обзора источников (нормативные документы);
- качеством сформулированных критериев оценки (структурированность, количество, правильность составления вопросов (правила русского языка), полнота требований и другое);
- перечень предлагаемых организационных мер и технических средств;
- также на итоговую оценку влияет авторство работы, при заимствовании уже присланного, использованного материала преподаватель будет вынужден понижать оценку, работа подразумевает самостоятельное личное выполнение.
=============================================
=============================================

Контрольные вопросы по разделам для самопроверки
Глава I
  1. Как определяется понятие системы?
  2. Каковы основные свойства системы?
  3. В чем заключается системный подход к исследованию объектов?
  4. Каковы особенности рассмотрения системного подхода применительно к управлению?
  5. Какие элементы процесса могут быть исключены из определения: входные данные процесса, выходные данные процесса, управляющее воздействие, ресурсы?
  6. Какие виды деятельности в организации можно назвать процессом (или бизнеспроцессом)?
  7. Какую роль играют процессы в терминах системного подхода к организации?
  8. Что понимается под ресурсами в рамках определения понятия процесса?
  9. Что понимается под управляющим воздействие в рамках определения понятия процесса?
  10. В чем заключается процессный подход?
  11. Дайте определение понятия «управление» с позиций системного подхода.
  12. Дайте определение понятия «менеджмент».
  13. Каковы основные функции управления?
  14. Что такое метод управления?
  15. Что такое система управления?
  16. Что такое система управления, основанная на процессном подходе?
  17. Каковы особенности рассмотрения процессного подхода применительно к управлению?
  18. К каким процессам организации может быть применена циклическая модель PDCA?
  19. В чем состоят основные преимущества использования циклической модели PDCA?
  20. Опишите деятельность по ОИБ организации как процесс. Каковы его входные и выходные данные, ресурсы и управляющие воздействия?
  21. Как процесс ОИБ в организации связан с процессами основной деятельности организации?
  22. Каковы основные этапы процесса управления ИБ ИТТ?
  23. Какие факторы необходимо учитывать при выборе области действия СУИБ?
  24. Какие параметры процессов являются наиболее значимыми при выборе области действия проектируемой СУИБ?
  25. Что входит в документальное обеспечение СУИБ? Каковы этапы его жизненного цикла?
  26. Какие уровни документов включает в себя иерархия документов СУИБ? Какие виды конкретных документов создаются на каждом из уровней?
  27. В чем заключается процесс управления документами и записями?
  28. Какова взаимосвязь между понятиями ПолИБ и Политика СУИБ?
  29. Что должна включать в себя Политика СУИБ?
  30. На каких этапах руководство организации должно продемонстрировать свою приверженность к разработке, реализации, эксплуатации, мониторингу, анализу, сопровождению и совершенствованию СУИБ?
  31. В чем состоит основная необходимость участия высшего руководства в жизненном цикле СУИБ?
  32. Каким образом при использовании циклической модели PDCA применительно к СУИБ требования и ожидания к результатам ОИБ преобразуются в управляемую ИБ?
  33. Дайте определение «процесс управления ИБ» организации.
  34. Какие действия и процессы выполняются на стадии планирования СУИБ? Каковы задачи данного этапа?
  35. Специалистов каких подразделений необходимо включать в рабочую группу по построению СУИБ и почему?
  36. Какие действия и процессы выполняются на стадии реализации и внедрения СУИБ? Каковы задачи данного этапа?
  37. Какие действия и процессы выполняются на стадии проверки СУИБ? Каковы задачи данного этапа?
  38. Какие действия и процессы выполняются на стадии проверки СУИБ? Каковы задачи данного этапа?
  39. Какие действия и процессы выполняются на стадии совершенствования СУИБ? Каковы задачи данного этапа?
  40. В чем разница и сходство между понятиями корректирующего и предупреждающего действий?
  41. Почему в рамках процессного подхода к управлению ИБ следует особое внимание уделять мониторингу и анализу результативности и эффективности СУИБ?
  42. В чем состоят различия между основными свойствами процессов: эффективность и результативность?
  43. Какие этапы включает в себя идентификация процессов управления ИБ в организации и какие действия необходимо предпринять в рамках этих этапов?
  44. Каковы основные элементы процесса мониторинга процессов управления ИБ организации?
  45. Какой тип процессов управления ИБ представляет наибольший интерес для анализа и мониторинга при эксплуатации СУИБ?
  46. Какого уровня сотрудники (по служебной иерархии) организации вероятнее всего будут выполнять роль владельца процесса управления ИБ?
  47. Возможно ли построение СУИБ, охватывающей несколько территориальных подразделений организации? Какие особенности при этом необходимо учитывать?
  48. Какова предпочтительная последовательность внедрения процессов управления ИБ?
Глава II
  1. В каких основных международных и национальных стандартах рассматриваются вопросы, посвященные рискам ИБ?
  2. Что включается в себя понятие риска ИБ?
  3. Как можно определить термин «управление рисками ИБ»?
  4. Каковы основные задачи управления рисками ИБ?
  5. Перечислите и дайте определения всем основным составляющим процесса управления рисками.
  6. Назовите этапы цикла PDCA применительно к СУРИБ.
  7. Как определяется контекст управления рисками ИБ?
  8. Как определяются критерии оценки последствий (влияния) рисков ИБ?
  9. Каковы возможные критерии принятия рисков ИБ?
  10. В чем состоит необходимость учета требований по ОИБ при управлении рисками ИБ? Как они учитываются?
  11. Какие этапы включает в себя процесс оценки рисков ИБ?
  12. Какие этапы включает в себя процесс анализа рисков ИБ?
  13. Какое место процесс оценки рисков ИБ занимает в СУИБ?
  14. На каком этапе цикла PDCA предполагает проведение первоначальной оценки рисков ИБ?
  15. Что подразумевается под понятием актива? Какие типы активов учитываются при оценке рисков ИБ?
  16. Какие подходы к анализу рисков ИБ выделяются в стандартах?
  17. Какие подходы к оценке рисков ИБ выделяются в стандартах?
  18. Как осуществляются качественная, количественная и полуколичественная оценка рисков ИБ?
  19. В чем суть процесса оценивания рисков ИБ?
  20. На основании каких оценок риск ИБ определяется в PC БР ИББС-2.2-2009?
  21. Каковы процедуры качественной оценки риска ИБ согласно PC БР ИББС-2.2-2009?
  22. Какие основные способы обработки рисков ИБ? В чем основная цель каждого из них?
  23. На основе какой информации должно приниматься решение об уровне приемлемого риска ИБ?
  24. Какие существую меры по снижению рисков ИБ до приемлемого уровня?
  25. Каким образом и кем осуществляется планирование мер по обработке рисков ИБ?
  26. В чем отличие понятий сохранения и принятия рисков ИБ? Каковы входные и выходные данные этих процессов?
  27. Что такое «коммуникация рисков ИБ»? Каковы цели осуществления деятельности по коммуникации рисков ИБ?
  28. Как осуществляется мониторинг и пересмотр рисков ИБ?
  29. Что входит в документальное обеспечение управления рисками ИБ?
  30. Назовите документы процесса управления рисками ИБ операционного уровня.
  31. Что отражается в плане обработки рисков ИБ?
  32. Какие критерии необходимо учитывать при выборе инструментальных средства управления рисками ИБ?
  33. Что входит в документальное обеспечение управления рисками ИБ?
  34. Назовите документы процесса управления рисками ИБ операционного уровня.
  35. Что отражается в плане обработки рисков ИБ?
  36. Дайте характеристику методике CRAMM.
  37. Расскажите о технологии менеджмента риска.
Глава III
  1. Поясните суть методики управления рискам, предлагаемая Microsoft.
  2. Охарактеризуйте уровни зрелости управления рисками безопасности.
  3. Поясните суть методики COBRA.
  4. Поясните суть методики RA Software Tool.
  5. Дайте характеристику методике OCTAVE.
=============================================
=============================================

Лабораторная работа № 1

Знакомство с возможностями программного комплекса Microsoft Security Assessment Tool (MSAT)


1.1 Цель Ознакомиться и получить практические навыки работы с программным продуктом для оценки рисков.

1.2 Теоретические положения

Инструмент оценки безопасности Microsoft Security Assessment Tool (MSAT) — это бесплатное средство, разработанное с целью помочь организациям оценить уязвимости в ИТ-средах, сформировать список расставленных по приоритетам проблем и список рекомендаций по минимизации этих угроз. MSAT — это простой, экономичный способ приступить к усилению безопасности вычислительной среды предприятия. Начните процесс, сделав снимок текущего состояния безопасности, и затем используйте MSAT для постоянного отслеживания способности инфраструктуры отвечать на угрозы.


1.5 Контрольные вопросы
1.Что подразумевается под оценкой рисков?
2.Как взаимосвязан процесс управления информационной безопасностью и управления рисками (поясните своими, собственными словами).
3.Насколько вы оцениваете предоставляемые программой рекомендации по повышению уровня защищенности организации?
4.Какие разделы для поднятия точности результата вы бы добавили в программу при выполнении вашего индивидуального задания? Какие бы убрали?
5.Сколько бы вы готовы выделить из вашего годового бюджета средств на пользование данной программой. Обоснуйте свой ответ?
6.Удобно ли использование данной программы при оценке информационной безопасности в государственных организаций? Почему?

Оглавление

Лабораторная работа № 1. 3
1.1 Цель. 3
1.2 Теоретические положения. 3
1.3 Порядок выполнения. 8
1.4 Содержание отчета. 10
1.5 Контрольные вопросы.. 11
Библиография. 12
=============================================

Лабораторная работа № 2

«Проведение оценки рисков информационной безопасности на базе продукта «R·Vision: Risk Manager»


Цель работы

Изучить способы проведения оценки рисков информационной системы в программе «R-Vision: SGRC», изучить различия режимов проведения оценки, а также изучить влияние видов информации, источников угроз, их предпосылок, защитных мер на итоговые значения рисков.

Варианты заданий: определяется преподавателем. Вам необходимо направить в его адрес письмо (из личного кабинета), в ответ будет прислано письмо с информацией по выполнению вами лабораторной работы.


Варианты заданий


Описание информационной системы
1
Банк «Вечность Кредит Банк»
Профиль организации: банковская деятельность.
Структура: центральный филиал в Москве и два в регионах (Сибирский в Новосибирске и Дальневосточный в Хабаровске).
Бизнес-процессы: в центральном офисе проводится Стратегическое управление, в Сибирском офисе проводится Обслуживание клиентов, в Дальневосточном офисе проводится Исследования и разработки.
Информационные активы: в процессе Стратегического управления используются Сведения о планировании (для внутреннего использования); в процессе Обслуживания клиентов используется Информация о банковских счетах, вкладах и операциях клиентов-физических лиц (банковская тайна); в процессе Исследований и разработки используются Сведения о процессах обработки и передачи информации.
Домен:creditforever
Персонал: в центральном филиала - 1 директор, 1 руководитель филиала, 1 советник директора по экономическому планированию, 1 риск-менеджер, 1 маркетолог, 1 бренд-менеджер, 2 системных администратора; в сибирском филиале - 1 руководитель филиала, 3 бухгалтера, 3 оператора кассового зала, 1 офис-менеджер; в дальневосточном филиале - 1 руководитель филиала, 1 инженер-проектировщик, 2 программиста, 1 тестировщик.
Помещения: центральный филиал состоит из трех помещений (2 рабочих офисных помещения, 1 помещение типа «Серверная»), сибирский офис состоит из одного помещения в торговом центре, дальневосточный офис состоит из одного помещения в бизнес-центре.
Оборудование:
21 рабочая станция с операционной системой Windows 7 для каждого работника и 2 ноутбука с операционной системой MacOS для директора и советника директора.
Состав Серверной центрального филиала:
—кластер СУБД Oracle (4 Серверных машины);
—сервер АС CRM-МегаКлиент;
—сервер АС «Сотрудники и Хозяйство»;
—сервер АСЦФТ-Банк;
—сервер Windows Server 2008 (ActiveDirectory).
Все АС используют в качестве СУБД OracleDatabase. Учетные записи всех АС синхронизированы с учетными записями ActiveDirectory.
Административные права имеют только 2 системных администратора, обслуживающие ЦОД.
Сети:
192.168.0.1-192.168.0.125 – подсеть главного филиала
192.168.1.1-192.168.1.125 – подсеть Сибирского филиала
192.168.2.1-192.168.2.125 – подсеть Дальневосточного филиала
Инциденты:
Сбой / отказ в работе программного обеспечения в дальневосточном филиале.
Нецелевое использование ресурсов организации в центральном филиале.
Ошибочные действия персонала в сибирском филиале.
Документы по ИБ, утвержденные в компании:
«Политика оценки рисков ИБ», применяемая при планировании;
«Инструкция оператора кассового зала по работе с информацией, содержащей банковскую тайну», применяемая в сибирском филиале;
«Регламент жизненного цикла ПО» используемый при разработке ПО.
Защитная мера: добавьте защитную меру для актива «Сведения о планировании».
Замечания:
при стратегическом управлении не проводится оценка рисков ИБ;
при обслуживании клиентов информация на бумажных носителях, содержащая сведения о счетах клиентов, уничтожается ненадлежащим образом;
при исследованиях и разработки выполняются не все требования документа «Регламент жизненного цикла ПО».
Задача: разработать Политику ИБ.
Оценка рисков проводится для актива «Информация о банковских счетах, вкладах и операциях клиентов-физических лиц (банковская тайна)».
Источники угроз: выберите источники из категории «Внутренние антропогенные источники».
Предпосылки: выберите предпосылки из категории «Предпосылки, связанные с действиями персонала».
Защитные меры, указываемые при оценке риска: выберите меры из категории «Управление активами».
Мероприятия по обработке рисков:
Для риска №1 – Внедрение защитной меры. Выберите меру с высокой степенью эффективности.
Для риска №2– Уход от риска с низкой степенью эффективности.
Для риска №3 – Передача риска со средней степенью эффективности.
2
Завод «Оборон Сила Самолет» (контрагент АО «Успешная Компания»)
Профиль организации: оборонная промышленность.
Структура: завод и НИИ «Самолет Прибор».
Бизнес-процессы: завод занимается Производством деталей для самолетов и Логистикой и доставкой этих деталей, НИИ занимается Исследованиями и разработкой.
Информационные активы: в рамках работы над производством деталей используются Сведения о инженерных коммуникациях зданий и помещений (для внутреннего использования), в рамках деятельности по логистике и доставки обрабатываются Сведения о клиентах организации (для внутреннего использования). НИИ обрабатывает Инсайдерскую информацию (для внутреннего использования).
Домен:defenseair
Персонал: 1 директор завода, 10 работников цеха, 2 логиста, 3 научных сотрудника НИИ.
Помещения: завод расположен в отдельном здании на окраине г. Киренска, НИИ расположено в здании Государственного университета аэрокосмического приборостроения в г. Санкт-Петербурге.
Оборудование: 4 рабочих станции с операционной системой Windows 7 для работников НИИ и директора завода, 5 рабочих станций с операционной системой Windows 7 для работников цеха, 2 ноутбука для логистов.
Также в здании завода расположена Серверная со следующим оборудованием:
—кластер СУБД Firebird (2 серверные машины);
—ftp-сервер c проектной документацией;
—сервер WindowsServer 2003 (ActiveDirectory).
Сети:
10.0.0.1 – 10.0.0.254– подсеть НИИ
192.168.1.1-192.168.1.50 – подсеть завода
Инциденты:
Кража/утеря оборудования в цеху.
Ошибочные действия персонала отдела логистики.
Несанкционированное копирование конфиденциальной информации в НИИ.
Документы по ИБ, утвержденные в компании:
Порядок обмена информацией с партнерами при подготовке партии деталей к отправке партнеру, используемый сотрудниками отдела логистики.
Приказ об утверждении списка сотрудников, обладающих доступом к инсайдерской информации, распространяющийся на сотрудников НИИ.
Инструкция по работе с ПО на рабочей станции в цеху.
Защитные меры: выберите защитную меру для актива «Сведения о клиентах организации».
Замечания:
Не функционирует СКУД на входе в цех.
Не ведется контроль за материальными объектами, ввозимыми/вывозимыми за пределы завода сотрудниками отдела логистики.
Не проводится блокировка учетных записей уволенных сотрудников НИИ в ActiveDirectory.
Задача:
Провести дополнительный инструктаж с сотрудниками отдела логистики и НИИ, посвященный принципам безопасной передачи конфиденциальной информации.
Оценка рисков проводится для актива «Инсайдерская информация».
Источники угроз: выберите источники из категории «Внешние антропогенные источники».
Предпосылки: выберите предпосылки из категории «Предпосылки, связанные с используемым прикладным и общесистемным программным обеспечением».
Защитные меры, указываемые при оценке риска: выберите меры из категории «Физическая безопасность и защита оборудования».
Мероприятия по обработке рисков:
Для риска №1 – Внедрение защитной меры. Выберите меру с высокой степенью эффективности.
Для риска №2– Уход от риска с низкой степенью эффективности.
Для риска №3 – Передача риска со средней степенью эффективности.
3
Ритейлерская сеть «Батон Продукт»
Профиль организации: розничная торговля.
Структура: офис в г. Москва с отделом контроля качества продукции, отделом закупок продуктов и отделом взаимодействия с точками продаж.
Бизнес-процессы: отдел закупок продуктов занимается Работой с дилерами и контрагентами; отдел контроля качества продукции занимается Аудитом; отдел взаимодействия с точками продаж занимается Логистикой и доставкой.
Информационные активы: отдел закупок продуктов обладает Сведениями о контрактах с внешними поставщиками услуг (для внутреннего использования); отдел контроля качества продукции обрабатывает Сведения о результатах внутренних проверок организации (для внутреннего использования); отдел взаимодействия с точками продаж обладает Сведениями о деловых переговорах и деловой переписке (для внутреннего использования).
Домен: baton.
Персонал: 1 директор, 3 человека в отделе закупок, 1 человек в отделе контроля качества, 2 человека в отделе взаимодействия с точками продаж.
Помещения: 3 арендуемых помещения в БЦ «Мечта».
Оборудование:
7 рабочих станции с операционной системой Windows 7, 1 ноутбук для отдела контроля качества.
сервер СУБД Oracle
сервер АС «Сотрудники и Хозяйство»
сервер Windows Server 2008 (ActiveDirectory)
Сети: 10.0.1.1 – 10.0.1.100– подсеть офиса
Инциденты:
Несанкционированные действия персонала сторонних организаций, обнаруженные отделом закупок.
Сбой/отказ в работе программного обеспечения в отделе взаимодействия с точками продаж.
Внедрение вредоносного кода на рабочей станции сотрудника отдела контроля качества
Документы по ИБ, утвержденные в компании:
Порядок предоставления информации в государственные органы при обнаружении отклонений в качестве продукции, используемый отделом контроля качества.
Порядок проверки контрагентов для отдела закупок.
Регламент проведения переговоров для отдела взаимодействия с точками продаж.
Защитные меры: выберите защитные меры для актива «Сведения о контрактах с внешними поставщиками услуг».
Замечания:
Забыт ноутбук в точке продажи после окончания проведения проверки качества продукции.
Задача: провести оценку текущих договоров с контрагентами на предмет содержания в них разделов, посвященных защите коммерческой тайны.
Оценка рисков проводится для актива «Сведения о деловых переговорах и деловой переписке».
Источники угроз: выберите источники из категории «Внутренние антропогенные источники», связанные с контрагентами.
Предпосылки: выберите предпосылки из категории «Общеорганизационные предпосылки» и «Предпосылки, связанные с взаимодействием с третьими сторонами».
Защитные меры, указываемые при оценке риска: выберите меры из категории «Обеспечение безопасности при взаимодействии с третьими сторонами».
Мероприятия по обработке рисков:
Для риска №1 – Внедрение защитной меры. Выберите меру с высокой степенью эффективности.
Для риска №2– Уход от риска с низкой степенью эффективности.
Для риска №3 – Передача риска со средней степенью эффективности.
4
Туроператор «Ворлд Тур».
Профиль организации: туристический бизнес.
Структура: главный офис в Санкт-Петербурге и 2 офиса по регионам: Центральный (Москва) и Сибирский (Новосибирск).
Бизнес-процессы: главный офис обеспечивает Взаимодействие с акционерами; центральный офис занимается Маркетингом, сибирский офис занимается Поддержкой пользователей.
Информационные активы: в сибирском офисе обрабатываются Персональные данные клиентов-физических лиц; центральный офис работает с Содержанием веб-сайта организации (открытая информация); главный офис работает со Сведениями о кредитно-финансовом состоянии и экономическом состоянии.
Домен: worldtour
Персонал: 1 директор, 3 человека в главном офисе, 3 человека в центральном офисе, 4 человека в сибирском офисе.
Помещения: 2 кабинета в бизнес-центре в г. Санкт-Петербург, 1 кабинет в бизнес-центре в г. Москва, 2 помещения в торгово-развлекательных комплексах г. Новосибирска.
Оборудование:
11 рабочих станции с операционной системой Windows 7;
сервер СУБД Oracle;
сервер CRM «ТурКлиент»;
сервер Windows Server 2008 (ActiveDirectory);
веб-сервер Linux.
Сети:
10.0.1.1 – 10.0.1.20– подсеть главного офиса
10.0.2.1-10.0.2.10 – подсеть Центрального офиса
10.0.3.1-10.0.3.15 – подсеть Сибирского офиса
Инциденты:
Нарушение доступности онлайн-сервисов после внесения изменений на сайт сотрудниками центрального офиса.
Несанкционированный доступ к конфиденциальной информации в главном офисе.
Компрометация средств аутентификации/авторизации в сибирском офисе.
Документы по ИБ, утвержденные в компании:
Парольная политика организации, действующая во всех офисах.
Защитные меры: выберите защитные меры для актива «Персональные данные клиентов-физических лиц».
Замечания:
Размещение на веб-сайте конфиденциальной информации сотрудниками центрального отдела.
Обработка персональных данных родственников клиента-физического лица без получения согласия на обработку от родственников в сибирском офисе.
Не предоставление финансовой отчетности в регламентированные сроки главным офисом.
Задача:
Внедрить средства антивирусной защиты на рабочих станциях организации.
Оценка рисков проводится для актива «Сведения о кредитно-финансовом состоянии и экономическом состоянии».
Источники угроз: выберите источники из категории «Внутренние антропогенные источники».
Предпосылки: выберите предпосылки из категории «Предпосылки, связанные с действиями персонала».
Защитные меры, указываемые при оценке риска: выберите меры из категории «Управление доступом».
Мероприятия по обработке рисков:
Для риска №1 – Внедрение защитной меры. Выберите меру с высокой степенью эффективности.
Для риска №2– Уход от риска с низкой степенью эффективности.
Для риска №3 – Передача риска со средней степенью эффективности.
5
Частная медицинская клиника «Добрый Доктор».
Профиль организации: здравоохранение.
Структура: главный офис, научная лаборатория, стационар.
Бизнес-процессы: главный офис занимается предоставлением Сервисов и услуг; лаборатория занимается Исследованиями и разработкой; стационар занимается Обслуживанием клиентов/населения.
Информационные активы: в главном офисе обрабатываются Персональные данные посетителей; научная лаборатория обрабатывает Методологическую информацию по оказанию организацией услуг (информация для служебного использования); стационар работает с Персональными данными клиентов-физических лиц.
Домен: dd
Персонал: 1 директор, 3 специалиста по работе с клиентами в главном офисе, 4 научных работника в лаборатории, 4 медработника в стационаре.
Помещения: 3 помещенияв бизнес-центре в Центральном районе г. Новосибирска для главного офиса, 1 здание в Дзержинском районе г. Новосибирска для стационара, 2 помещения в Советском районе г. Новосибирска для лаборатории.
Оборудование:
12 рабочих станции с операционной системой Windows 7;
В главном офисе расположена Серверная:
кластер СУБД Oracle (2 Серверных машины);
сервер CRM «ЗдравКлиент»;
сервер АС «Электронная регистратура»;
сервер Windows Server 2008 (ActiveDirectory).
Сети:
10.0.1.1 – 10.0.1.254– подсеть главного офиса
10.0.2.1-10.0.2.20 – подсеть лаборатории
10.0.3.1-10.0.3.20 – подсеть стационара
Инциденты:
Несанкционированный доступ к информации в главном офисе.
Проникновение посторонних лиц на территорию лаборатории.
Сбой/отказ в работе технических средств в стационаре.
Документы по ИБ, утвержденные в компании:
Политика обработки и защиты персональных данных, действие которой распространяется на главный офис и стационар.
Порядок уничтожения конфиденциальной информации, применяемый в научной лаборатории.
Защитные меры: выберите защитные меры для актива «Персональные данные посетителей».

Замечания:
Не уничтожены бумажные носители информации, содержащие персональные данные клиентов, после окончания сроков их обработки в стационаре.
Проводится обработка персональных данных посетителей без получения от них согласия в письменной форме в главном офисе.
Задача:
Внедрить средства парольной защиты на рабочих станциях организации.
Оценка рисков проводится для актива «Персональные данные клиентов-физических лиц».
Источники угроз: выберите источники из категории «Техногенные и природные источники».
Предпосылки: выберите предпосылки из категорий «Предпосылки, связанные с действиями персонала» и «Предпосылки, связанные с используемым прикладным и общесистемным программным обеспечением».
Защитные меры, указываемые при оценке риска: выберите меры из категории «Обеспечение безопасности при взаимодействии с третьими сторонами».
Мероприятия по обработке рисков:
Для риска №1 – Внедрение защитной меры. Выберите меру с высокой степенью эффективности.
Для риска №2– Уход от риска с низкой степенью эффективности.
Для риска №3 – Передача риска со средней степенью эффективности.
6
Добывающая компания «УгольГрафит».
Профиль организации: добыча полезных ископаемых.
Структура: Правление, шахты, сбытовые организации, склад.
Бизнес-процессы: Правление занимается организацией бесперебойной и корректной работой подразделений предприятия; шахты занимаются извлечением продукта производства – угля и графита; сбытовые компании занимаются поиском клиентов и работой с ними; склад занимается организацией временного хранения продукции.
Информационные активы: В Правлении обрабатываются персональные данные сотрудников и контрагентов, содержаться информация бухгалтерии, юридического сектора; в шахтах присутствует технологическая информация процесса добычи угля и графита; в сбытовых организациях обрабатываются персональные данные и другая информация контрагентов; на складе содержится бухгалтерская отчетность по продукции и сопроводительная документация.
Домен: uggraf
Персонал: генеральный директор, 2 бухгалтера, юрист, экономист в Правлении, технолог и несколько (на ваше усмотрение) сотрудников, 4 в сбытовой организации, кладовщик и грузчик на складе.
Помещения: 3 помещения в бизнес-центре в Центральном районе г. Новосибирска для Правления, 1 здание в районе г. Белово для шатх, здание в Октябрьском г. Новосибирска для склада, 2 помещения в бизнес-центре Западном округе г. Москва.
Оборудование:
10 рабочих станции с операционной системой Windows 10;
1 Microsoft Windows Server 2003 R2 Enterprise x64 Edition;
В Правлении расположена Серверная:
кластер СУБД Oracle (3 Серверных машины);
сервер CRM «Уголь»;
сервер АС «Графитпроцесс»;
сервер Windows Server 2008 (ActiveDirectory).
Сети:
10.0.1.1–10.0.1.254– подсеть Правления
10.0.2.1-10.0.2.125 – подсеть шахт
10.0.3.1-10.0.3.75 – подсеть сбытовых организаций
10.0.4.1-10.0.4.12 – подсеть склада

Инциденты:
Компрометация средств аутентификации/авторизации в Правлении;
Проникновение посторонних лиц на территорию шахты;
Внедрение вредоносного кода в сбытовых организациях;
Несанкционированный доступ к информации на складе.
Документы по ИБ, утвержденные в компании:
Политика обработки и защиты персональных данных, действие которой распространяется на Правление и организации сбыта.
Инструкция по реагированию персонала ИС в случае ЧС, применяемый в шахте.
Защитные меры: выберите защитные меры для актива «Персональные данные посетителей» рассмотрите дополнительные меры из типового каталога защитных мер (R-Vision).
Замечания:
Обновление антивирусных баз сигнатур проводиться нерегулярно и редко, отсутствует ответственный за данный процесс в сбытовых организациях.
Положение об обработке персональных данных не выложено на сайт организации в Правлении.
На складе отсутствует журнал обращения к защищаемой информации.
Задача:
Провести анализ защищенности серверов организации.
Настроить работу нового межсетевого экрана по новым требованиям (Информационное сообщение ФСТЭК России от 28 апреля 2016 г. N 240/24/1986).Источники угроз: выберите источники из категории «Техногенные и природные источники».
Предпосылки: выберите предпосылки из категорий «Предпосылки, связанные с действиями персонала» и «Предпосылки, связанные с используемым прикладным и общесистемным программным обеспечением».
Защитные меры, указываемые при оценке риска: выберите меры из категории «Обеспечение безопасности при взаимодействии с третьими сторонами».
Мероприятия по обработке рисков:
Для риска №1 – Внедрение защитной меры. Выберите меру с высокой степенью эффективности.
Для риска №2– Уход от риска с низкой степенью эффективности (сформулировать).
Для риска №3 – Передача риска со средней степенью эффективности.
7
Провайдер телекоммуникационных услуг «Телегранде».
Профиль организации: предоставление широкополосного доступа в Интернет.
Структура: главный офис, колл-центр, офисы по работе с клиентами.
Бизнес-процессы: главный офис занимается управлением основной деятельностью организации; колл-центр оказывает консультационные услуги; в офисах по работе с клиентами осуществляется разного рода услуги (оформляются договора, принимаются денежные средства и прочее).
Информационные активы: в главном офисе обрабатываются персональные данные сотрудников и контрагентов, содержаться информация бухгалтерии, юридического сектора, размещена биллинговая система; в колл-центре обрабатываются персональные данные клиентов; в офисах по работе с клиентами обрабатывается персональные данные, финансовая информация.
Домен: telegrande1
Персонал: директор, технический директор, бухгалтер, юрист, кадровый работник в главном офисе; сотрудники, отвечающие на звонки (на ваше усмотрение), программист, системный администратор; 5 специалистов по работе с клиентами в офисах по работе с клиентами.
Помещения: 1 помещение в бизнес-центре в Центральном районе г. Новосибирска, 1 помещение в бизнес-центре в Кировском районе г. Новосибирска для главного офиса, 2 здания в в г. Бердск для колл-центра, 3 помещения в зданиях Октябрьского, Советского и Дзержинского районов в г. Новосибирске.
Оборудование:
7 рабочих станции с операционной системой Windows 10;
Linux
В главном офисе расположена Серверная:
кластер СУБД Oracle (3 Серверных машины);
сервер CRM «Dostup3»;
2 сервера АС «Klient»;
сервер Windows Server 2008 (ActiveDirectory).
Сети:
10.0.1.1 – 10.0.1.54– подсеть главного офиса
10.0.2.1-10.0.2.221 – подсеть колл-центра
10.0.3.1-10.0.3.15 – подсеть офисов по работе с клиентами

Инциденты:
Несанкционированный доступ к информации в главный офис;
Сбой/отказ в работе технических средств в колл-центре.
Кража конфиденциальной информации в офисах по работе с клиентами;

Документы по ИБ, утвержденные в компании:
Политика обработки и защиты персональных данных, действие которой распространяется на Правление и организации сбыта.
Порядок уничтожения конфиденциальной информации, применяемый в научной лаборатории.
Защитные меры: выберите защитные меры для актива «Персональные данные посетителей».
Замечания:
Не уничтожены бумажные носители информации, содержащие персональные данные клиентов, после окончания сроков их обработки в стационаре.
Проводится обработка персональных данных посетителей без получения от них согласия в письменной форме в главном офисе.
Задача:
Внедрить средства парольной защиты на рабочих станциях организации.
Оценка рисков проводится для актива «Персональные данные клиентов-физических лиц».
Источники угроз: выберите источники из категории «Техногенные и природные источники».
Предпосылки: выберите предпосылки из категорий «Предпосылки, связанные с действиями персонала» и «Предпосылки, связанные с используемым прикладным и общесистемным программным обеспечением».
Защитные меры, указываемые при оценке риска: выберите меры из категории «Обеспечение безопасности при взаимодействии с третьими сторонами».
Мероприятия по обработке рисков:
Для риска №1 – Внедрение защитной меры. Выберите меру с высокой степенью эффективности.
Для риска №2– Уход от риска с низкой степенью эффективности.
Для риска №3 – Передача риска со средней степенью эффективности.
8
Компания в сфере платежей и переводов средств через Интернет «КиберПеревод».
Профиль организации: денежные переводы через Интернет.
Структура: головной офис, пункты приема платежей, центр обработки и хранения данных.
Бизнес-процессы: головной офис управляет и координирует работу организации; в пунктах приема оказывают услуги по приему денежных средств; в центре обработки и хранения данных производиться сбор и обработки процессов, обеспечивающих денежные переводы.
Информационные активы: в головном офисе обрабатываются персональные данные сотрудников и контрагентов, содержаться информация бухгалтерии, в пунктах приема денежных средств обрабатываются персональные данные клиентов; в центре обработки и хранения данных обрабатывается персональные данные, информация и выполненных переводах.
Домен: electronbaks
Персонал: директор, ИТ-директор, бухгалтер в головном офисе; сотрудники, принимающие платежи, несколько (на ваше усмотрение), системный администратор в пунктах приема денежных средств; 5 специалистов по поддержке непрерывной работы инфраструктуры (1 инженер, 4 сменных работника), программист в центре обработки и хранения данных.
Помещения: 1 помещение в технопарке Академгорода (Советский район) г. Новосибирска, 7 арендуемых помещений в районах города Новосибирск и Бердска (Кировский, Ленинский, Советский, Калининский, Дзержинский, Центральный округ и г. Бердск) для пунктов приема денежных средств, 2 здания в г. Обь для центра обработки и хранения данных.
Оборудование:
15 рабочих станции с операционной системой Windows 10;
Linux
В головном офисе расположена Серверная:
кластер СУБД Oracle (3 Серверных машины);
сервер CRM «Деньги»;
9 серверов АС «Киберсредства»;
сервер Windows Server 2008 (ActiveDirectory).
Сети:
10.0.1.1–10.0.1.100– подсеть головного офиса
10.0.2.1-10.0.2.132 – подсеть пунктов приема денежных средств
10.0.3.1-10.0.3.239 – подсеть центра обработки и хранения данных

Инциденты:
Несанкционированный доступ к информации в головном офисе;
Кража конфиденциальной информации в пунктах приема денежных средств;
Сбой/отказ в работе технических средств в центре обработки и хранения данных.

Документы по ИБ, утвержденные в компании:
Политика обработки и защиты персональных данных, действие которой распространяется на Правление и организации сбыта.
Порядок уничтожения конфиденциальной информации, применяемый в научной лаборатории.
Защитные меры: выберите защитные меры для актива «Персональные данные посетителей».
Замечания:
Не уничтожены бумажные носители информации, содержащие персональные данные клиентов, после окончания сроков их обработки в стационаре.
Проводится обработка персональных данных посетителей без получения от них согласия в письменной форме в главном офисе.
Задача:
Внедрить средства парольной защиты на рабочих станциях организации.
Оценка рисков проводится для актива «Персональные данные клиентов-физических лиц».
Источники угроз: выберите источники из категории «Техногенные и природные источники».
Предпосылки: выберите предпосылки из категорий «Предпосылки, связанные с действиями персонала» и «Предпосылки, связанные с используемым прикладным и общесистемным программным обеспечением».
Защитные меры, указываемые при оценке риска: выберите меры из категории «Обеспечение безопасности при взаимодействии с третьими сторонами».
Мероприятия по обработке рисков:
Для риска №1 – Внедрение защитной меры. Выберите меру с высокой степенью эффективности.
Для риска №2– Уход от риска с низкой степенью эффективности.
Для риска №3 – Передача риска со средней степенью эффективности.
9
Интернет-магазин «КупиДома»
Профиль организации: розничная торговля.
Структура: головной офис в г. Санкт-Петербург с отделом закупок продуктов, call-центр и центр обработки и хранения данных.
Бизнес-процессы: отдел закупок продуктов занимается работой с дилерами и контрагентами; call-центр оказывает консультационные услуги; в центре обработки и хранения данных производиться сбор и обработки процессов, обеспечивающих денежные переводы; отдел контроля качества продукции; отдел взаимодействия с точками продаж.
Информационные активы: отдел закупок продуктов обладает Сведениями о контрактах с внешними поставщиками услуг; в call-центре обрабатываются персональные данные клиентов; в центре обработки и хранения данных обрабатываются персональные данные, финансовая информация; отдел контроля качества продукции обрабатывает Сведения о результатах внутренних проверок организации; отдел взаимодействия с точками продаж обладает Сведениями о деловых переговорах и деловой переписке; информация о клиентах и истории взаимоотношений с ними, в том числе содержание и результаты деловых переговоров и деловой переписки.
Домен: kupidoma.
Персонал: 1 директор, ИТ-директор, 4 человека в отделе закупок, 5 сотрудников, отвечающих на звонки, системный администратор; 2 программиста в центре обработки и хранения данных.
Помещения: 6 арендуемых помещений в БЦ “Эврика”, 3 помещения для call-центра, 1 здания для центра обработки и хранения данных.
Оборудование:
16 рабочих станции с операционной системой Windows 10, 1 ноутбук для системного администратора.
сервер СУБД Oracle,
сервер CRM “Zendesk”,
сервер АС «Сотрудники и Хозяйство»,
сервер Windows Server 2008 (ActiveDirectory)
Сети:
10.0.1.1 – 10.0.1.100 – подсеть офиса,
10.0.2.1 – 10.0.2.20 – подсеть call-центра,
10.0.3.1 – 10.0.3.221 – подсеть центра обработки данных.
Инциденты:
Несанкционированные действия персонала сторонних организаций, обнаруженные отделом закупок,
Внедрение вредоносного кода на рабочей станции сотрудника call-центра.
Документы по ИБ, утвержденные в компании:
Политика обработки и защиты персональных данных, действие которой распространяется на Правление и организации сбыта;
Инструкция для сотрудников организации по обеспечению безопасности при работе в сети Интернет;
Политика обнаружения, регистрации, обработки и устранения последствий реализации инцидентов ИБ;
Порядок проверки контрагентов для отдела закупок.
Защитные меры: выберите защитные меры для актива «Персональные данные посетителей».
Замечания:
Проводится обработка персональных данных посетителей без получения их согласия.
Задача:
Внедрить средства парольной защиты на рабочих станциях организации.
Внедрить средства антивирусной защиты на рабочих станциях.
Оценка рисков проводится для актива «Персональные данные клиентов физических лиц».
Источники угроз: выберите источники из категории «Внутренние антропогенные источники», связанные с контрагентами.
Предпосылки: выберите предпосылки из категории «Общеорганизационные предпосылки» и «Предпосылки, связанные с используемым прикладным и общесистемным программным обеспечением».
Защитные меры, указываемые при оценке риска: выберите меры из категории «Обеспечение безопасности при взаимодействии с третьими сторонами».
Мероприятия по обработке рисков:
Для риска №1 – Внедрение защитной меры. Выберите меру с высокой степенью эффективности.
Для риска №2– Уход от риска с низкой степенью эффективности.
Для риска №3 – Передача риска со средней степенью эффективности
Для риска №4 – Разовое мероприятие с высокой степенью эффективности
10
Телевизионная станция «Рим»
Профиль организации: медиакомпания.
Структура: главный офис в г. Новосибирск с call-центром, станция.
Бизнес-процессы: отдел коммерции для работы с заказчиками и клиентами; отдел контроля выпусков в эфире, времени выхода и хронометража; отдел информации и выпуска новостей; станция для телевещания.
Информационные активы: отдел коммерции обладает Сведениями о контрактах с внешними поставщиками услуг и Персональными данными клиентов; отдел контроля выпусков в эфире обладает Сведениями о планировании; отдел информации и выпуска новостей обладает Сведениями о деловых переговорах и деловых переписках; станция для телевещания обладает Сведениями о процессах обработки и передачи информации.
Домен:rometelevision.
Персонал: 1 директор, руководитель отдела коммерции, 4 сотрудника в отделе коммерции, 3 инженера в телевещательной станции, 1 сотрудник в отделе информации и выпуска новостей, 1 журналист, 1 редактор.
Помещения: 1 помещение, в котором расположен главный офис, 1 помещения для call-центра, станция с телевышкой.
Оборудование:
10 рабочих станций с операционной системой Windows 7, 1 ноутбук для журналиста,
сервер СУБД Oracle, видеосервер EVS.
Сети:
10.150.1.1 – 10.150.1.10 – подсеть офиса,
10.150.2.1 – 10.150.2.5 – подсеть call-центра,
10.150.3.1 – 10.150.3.5 – подсеть станции.
Инциденты:
Превышение допустимой нагрузки для технических средств обработки/хранения информации,
Внесение несанкционированных изменений в параметры работы информационных или телекоммуникационных систем, оборудования, средств защиты информации,
Сбои и отказы внешних систем электроснабжения.
Документы по ИБ, утвержденные в компании:
Политика обработки персональных данных,
Регламент управления доступом к информационным ресурсам,
Парольная политика организации, действующая во всех офисах.
Порядок проверки контрагентов для отдела закупок.
Защитные меры: выберите защитные меры для актива «Зарплата и кадры».
Замечания:
при стратегическом управлении не проводится оценка рисков ИБ,
проводится обработка персональных данных посетителей без получения их согласия в письменной форме в главном офисе,
не проводится блокировка учетных записей уволенных сотрудников НИИ в ActiveDirectory.
Задачи:
Разработать политику информационной безопасности,
Провести организационные меры с сотрудниками для соблюдения политики ИБ,
Провести анализ защищенности серверов организации.
Оценка рисков проводится для актива «Сведения о процессах обработки и передачи информации».
Источники угроз: выберите источники из категории «Техногенные и природные источники».
Предпосылки: выберите предпосылки из категории «Предпосылки, связанные с взаимодействием с третьими сторонами» и «Предпосылки, связанные с организацией доступа».
Защитные меры, указываемые при оценке риска: выберите меры из категории «Мониторинг и управление инцидентами информационной безопасности».
Мероприятия по обработке рисков:
Для риска №1 – Внедрение защитной меры. Выберите меру с низкой степенью эффективности.
Для риска №2– Уход от риска со средней степенью эффективности.
Для риска №3 – Передача риска с высокой степенью эффективности
Для риска №4 – Разовое мероприятие с низкой степенью эффективности
11
Страховая компания АО «Сибирский Спас».

Профиль организации: предоставление страховых услуг.

Структура: главный офис в Новокузнецке и 2 офиса по работе с клиентами в гг. Новосибирск и Кемерово.

Бизнес-процессы: главный офис обеспечивает Взаимодействие с акционерами; в офисах по работе с клиентами обрабатываются персональные данные и финансовая информация.

Информационные активы: в офисах Кемерово и Новосибирска обрабатываются Персональные данные клиентов-физических лиц; главный офис работает со Сведениями о кредитно-финансовом состоянии и экономическом состоянии.

Домен: insurance

Персонал: 1 генеральный директор и 30 человек в главном офисе, 1 директор и 12 человек в офисе Новосибирска, 1 директор и 8 человек в офисе Кемерово.

Помещения: небольшое здание в г. Новокузнецк, 4 кабинета в бизнес-центре в г. Новосибирск, 2 кабинета в бизнес-центре в г. Кемерово.

Оборудование:
53 рабочих станций с операционной системой Windows 7;
Сервер СУБД Oracle;
3 сервера Windows Server 2008 (ActiveDirectory);
веб-сервер Linux.

Сети: 10.0.1.1 – 10.0.1.50 – подсеть главного офиса; 10.0.2.1-10.0.2.20 – подсеть Новосибирского офиса; 10.0.3.1-10.0.3.10 – подсеть офиса в Кемерове.

Инциденты:
Кража конфиденциальной информации в офисах по работе с клиентами.
Несанкционированный доступ к конфиденциальной информации в главном офисе.

Документы по ИБ, утвержденные в компании:
Парольная политика организации, действующая во всех офисах.
Политика обработки и защиты персональных данных, действие которой распространяется на Правление и организации сбыта.

Защитные меры: выберите защитные меры для активов «Персональные данные клиентов-физических лиц» и «Сведения о кредитно-финансовом состоянии и экономическом состоянии».

Замечания: Размещение на веб-сайте конфиденциальной информации сотрудниками офисов по работе с клиентами. Не предоставление финансовой отчетности в регламентированные сроки главным офисом.

Задача:
Внедрить средства антивирусной защиты на рабочих станциях организации.
Ограничить выход рабочих станций в открытую сеть путем установки межсетевого экрана.

Оценка рисков проводится для актива «Персональные данные клиентов-физических лиц».
Источники угроз: выберите источники из категорий «Внутренние антропогенные источники» и «Внешние антропогенные источники».

Предпосылки: выберите предпосылки из категорий «Предпосылки, связанные с действиями персонала» и «Предпосылки, связанные с взаимодействием с третьими сторонами».

Защитные меры, указываемые при оценке риска: выберите меры из категорий «Работа с персоналом» и «Обеспечение безопасности при взаимодействии с третьими сторонами».

Мероприятия по обработке рисков:
Для риска №1 – Внедрение защитной меры. Выберите меру с высокой степенью эффективности.
Для риска №2– Уход от риска с низкой степенью эффективности.
Для риска №3 – Передача риска со средней степенью эффективности.
Для риска №4 – Совершенствование защитной меры со средней степенью эффективности.
12
Промышленное предприятие АО ПО «Новосибирский приборостроительный завод».

Профиль организации: приборостроение.

Структура: завод в Новосибирске, 2 представительства в Москве и Санкт-Петербурге.

Бизнес-процессы: завод занимается Производством оптических приборов, фото- и кинооборудования; представительства осуществляют Продажу произведенного товара.

Информационные активы: при производстве приборов используются Сведения, содержащие государственную тайну (для внутреннего пользования), в рамках деятельности по продаже в представительствах используются Персональные данные клиентов (для внутреннего пользования).

Домен: shvabenpz

Персонал: 1 генеральный директор, 115 работников цеха, 17 сотрудников в офисе завода, 7 сотрудников представительства в Москве и 6 сотрудников представительства в Санкт-Петербурге.

Помещения: завод расположен в отдельном здании г. Новосибирска, 4 кабинета в г. Москве и 3 кабинета в г. Санкт-Петербурге.

Оборудование:
25 рабочих станций с ОС Windows 7 и 5 с ОС Linux;
2 сервера СУБД IBM;
3 сервераWindows Server 2008 (Active Directory).
Сети: 10.24.1.1 – 10.24.1.50 – подсеть завода; 10.0.1.1-10.0.1.15 – подсеть представительства в Москве; 192.168.1.1-192.168.1.15 – подсеть представительства в Санкт-Петербурге.

Инциденты:
Непреднамеренное разглашение сотрудником сведений, содержащих государственную тайну.
Кража/утеря оборудования в цеху.
Несанкционированный доступ к конфиденциальной информации в представительстве в г. Москве.

Документы по ИБ, утвержденные в компании:
Политика информационной безопасности.
Политика обработки и защиты персональных данных, действие которой распространяется на всю структуру.
Политика обработки и защиты сведений, содержащих государственную тайну.

Защитные меры: выберите защитные меры для активов «Персональные данные клиентов» и «Сведения, содержащие государственную тайну».

Замечания:
Невнимательное размещение сотрудниками в социальных сетях фото из цеха и офиса завода, которое может повлечь за собой разглашение государственной тайны.
Отсутствует СКУД на входе в цех.

Задача:
Внедрить системы контроля и управления доступом на территории завода.
Ввести на постоянной основе регулярный инструктаж сотрудников.

Оценка рисков проводится для актива «Сведения, содержащие государственную тайну».
Источники угроз: выберите источники из категорий «Внутренние антропогенные источники» и «Внешние антропогенные источники».

Предпосылки: выберите предпосылки из категорий «Общеорганизационные предпосылки» и «Предпосылки, связанные с взаимодействием с третьими сторонами».

Защитные меры, указываемые при оценке риска: выберите меры из категорий «Управление информационной безопасностью» и «Обеспечение безопасности при взаимодействии с третьими сторонами».

Мероприятия по обработке рисков:
Для риска №1 – Внедрение защитной меры. Выберите меру с высокой степенью эффективности.
Для риска №2 – Разовое мероприятие со средней степенью эффективности.
Для риска №3 – Совершенствование защитной меры с высокой степенью эффективности.
Для риска №4 – Передача риска с низкой степенью эффективности.

13
Транспортная компания «Транс-при»
Профиль организации: транспортная деятельность.
Структура: головной офис в Москве, филиал в Санкт-Петербурге и Дальневосточный филиал во Владивостоке.
Бизнес-процессы: головной офис обеспечивает предоставление услуг клиентам, филиал в Санкт-Петербурге занимается оценкой уязвимостей транспортной системы, Дальневосточный филиал занимается обслуживает региональных клиентов.
Информационные активы: в процессе деятельности по логистике обрабатываются Персональные данные клиентов, в процессе оценки уязвимостей транспортной системы обрабатывается информация о технологиях и техническом состоянии организации.
Домен:transprix.
Персонал: в головном филиале – 1 директор, 1 советник директора, 15 человек в отделе взаимодействия с клиентами, 3 бухгалтера, 2 системных администратора; в Санкт-Петербургском филиале – 1 руководитель филиала, 3 риск-менеджера, 2 менеджера по экономическому планированию; в Дальневосточном филиале – 1 руководитель филиала, 10 человек в отделе взаимодействия с клиентами, 2 системных администратора, 2 бухгалтера.
Помещения: головной офис состоит из 4 помещений (2 офисных кабинета, 1 серверная, 1 помещение обслуживания клиентов); Санкт-Петербургский филиал состоит из 2 рабочих офисов; Дальневосточный филиал состоит из 3 помещений (2 рабочих офисных помещения, 1 помещение обслуживания клиентов).
Оборудование: 39 рабочих станций с операционной системой Windows10, 4 ноутбука для директора, советника директора и руководителей филиалов.
сервер СУБД Oracle;
сервер CRM«ТрансПорт»;
сервер AC «Электронная касса»;
сервер Windows Server 2008 (Active Directory);
Сети:
10.0.1.1 – 10.0.1.254 – подсеть главного офиса
10.0.2.1 – 10.0.2.100 – подсеть филиала (Санкт-Петербург)
10.0.3.1 – 10.0.3.100 – подсеть Дальневосточного филиала.
Инциденты:
Сбой/отказ в работе программного обеспечения в отделе взаимодействия с клиентами;
Несанкционированный доступ к конфиденциальной информации в отделе оценки уязвимостей;
Нарушение доступности онлайн-сервисов.
Документы по ИБ, утвержденные в организации:
«Политика оценки рисков ИБ», применяемая при оценке угроз;
Инструкция по работе с программным обеспечением на рабочих станциях в отделах взаимодействия с клиентами;
Парольная политика для всех офисов.
Защитные меры: выберите защитные меры для актива «Персональные данные клиентов-физических лиц».
Замечания:
при исследованиях и разработке выполняются не все требования документа «Регламент жизненного цикла ПО»;
обновление антивирусных баз сигнатур проводиться нерегулярно и редко, отсутствует ответственный за данный процесс в сбытовых организациях.
Задача:
Внедрить средства антивирусной защиты на рабочих станциях организации.
Оценка рисков проводится для актива «Сведения о кредитно-финансовом состоянии и экономическом состоянии».
Источники угроз: выберите источники из категории «Внутренние антропогенные источники».
Предпосылки: выберите предпосылки из категории «Предпосылки, связанные с используемым прикладным и общесистемным программным обеспечением».
Защитные меры, указываемые при оценке риска: выберите меры из категории «Обеспечение безопасности при взаимодействии с третьими сторонами».
Мероприятия по обработке рисков:
Для риска №1 – Внедрение защитной меры. Выберите меру с высокой степенью
эффективности.
Для риска №2– Уход от риска с низкой степенью эффективности.
Для риска №3 – Передача риска со средней степенью эффективности.
14
Юридическая компания «Вторая Юридическая Компания»
Профиль организации: право и бухгалтерский учет.
Структура: организация расположена в здании Новосибирского областного суда.
Бизнес-процессы: Компания консультирует и оказывает правовую помощь физическим и юридическим лицам, защищает права заемщиков, осуществляет представительство в судах по гражданским и уголовным делам, осуществляет регистрацию коммерческих организаций, сопровождает сделки с недвижимостью, помогает в разрешении семейных споров, ведет дела о банкротстве и т.д.
Информационные активы: в процессе оказания юридической помощи клиентам обрабатываются их Персональные данные, при совершении сделок с недвижимостью используются сведения о банковских счетах клиентов.
Домен: securcom.
Персонал: директор, 3 юриста по гражданским делам, 1 адвокат, главный юрисконсульт, 1 адвокат стажёр и секретарь.
Помещения: приемная, кабинет директора, кабинет адвоката и кабинет юристов.
Оборудование: 1 ноутбук с операционной системой MacOS для директора, 6 рабочих станция для юристов, юрисконсульта и секретаря.
сервер СУБД Oracle;
сервер Windows Server 2008 (ActiveDirectory);
Сети:
192.0.0.1 – 192.0.0.254 – подсеть областного суда Новосибирска;
192.0.20.1 – 192.0.20.254 – подсеть компании.
Инциденты:
Несанкционированный доступ к конфиденциальной информации;
Ошибочные действия персонала;
Сбой/отказ в работе рабочей станции секретаря.
Документы по ИБ, утвержденные в организации:
Политика обработки и защиты персональных данных;
Парольная политика для всех офисов.
Защитные меры: выберите защитные меры для актива «Персональные данные посетителей» рассмотрите дополнительные меры из типового каталога защитных мер (R-Vision).
Замечания:
Положение об обработке персональных данных не выложено на сайт организации в Правлении;
При обслуживании клиентов информация на бумажных носителях, содержащая сведения о счетах клиентов, уничтожается ненадлежащим образом;

Задача:
Разработать Политику ИБ
Оценка рисков проводится для актива «Сведения о кредитно-финансовом состоянии и экономическом состоянии».
Источники угроз: выберите источники из категории «Внутренние антропогенные источники».
Предпосылки: выберите предпосылки из категории «Предпосылки, связанные с действиями персонала».
Защитные меры, указываемые при оценке риска: выберите меры из категории «Управление активами».
Мероприятия по обработке рисков:
Для риска №1 – Внедрение защитной меры. Выберите меру с высокой степенью эффективности.
Для риска №2– Уход от риска с низкой степенью эффективности.
Для риска №3 – Передача риска со средней степенью эффективности.
Контрольные вопросы

1) Что понимается под термином «информационный актив»? Приведите примеры информационных активов.
2) Что понимается под термином «инцидент информационной безопасности»?
3) Каков жизненный цикл инцидента ИБ?
4) Охарактеризуйте функции и возможности модуля «Активы».
5) Охарактеризуйте функции и возможности модуля «Риски».
6) Охарактеризуйте функции и возможности модуля «Инциденты».
7) Охарактеризуйте функции и возможности модуля «Аудит».
8) Охарактеризуйте функции и возможности модуля «Задачи».
9) Какие уровни ущерба предусмотрены при создании нового инцидента в R-Vision-SGRS?
10)Какие меры могут быть предприняты по итогам инцидента? Приведите примеры.
11)Какие типы документов можно добавлять в систему в качестве организационной защитной меры?
12)Какая категория пользователей имеет возможность создавать замечания?
13)Каков жизненный цикл задачи?
14)Существует ли возможность создавать новый тип информационного актива, а не использовать ранее созданный? Рассмотрите пример.
15)Какие типы действий можно выбрать для плана обработки риска?
16)Как выбор мероприятий по обработке рисков влияет на целевой уровень риска?
17)Существует ли возможность завести для одного и того же сотрудника несколько учетных записей?
18)Какими способами заполняется информация о сетевом оборудовании и структуре сети?
19)Каким образом можно посмотреть с какими объектами ИТ-инфраструктуры связан документ, являющийся организационной защитной мерой?
20)Какую информацию необходимо заполнить, чтобы R-Vision-SGRS автоматически определила риски определенного актива?

Обсудим вашу работу?
При заказе дарим онлайн-тест!
Заполните форму
и мы свяжемся с вами за 2 часа