Главная » Просмотр файлов » Пояснительная записка

Пояснительная записка (1210027), страница 3

Файл №1210027 Пояснительная записка (Разработка профиля защиты персональных данных в информационной системе лечебного учреждения) 3 страницаПояснительная записка (1210027) страница 32020-10-04СтудИзба
Просмтор этого файла доступен только зарегистрированным пользователям. Но у нас супер быстрая регистрация: достаточно только электронной почты!

Текст из файла (страница 3)

Таблица 1.1 – Пример УБИ, выбранных в соответствии с нарушителем, определённым для информационной системы

Идентификатор УБИ

Название УБИ

Источник УБИ

УБИ.029

Угроза использования вычислительных ресурсов суперкомпьютера «паразитными» процессами

Тип: Внешний, Потенциал: Базовый (низкий)

Тип: Внутренний, Потенциал: Базовый (низкий)

УБИ.028

Угроза использования альтернативных путей доступа к ресурсам

Тип: Внешний, Потенциал: Базовый (низкий)

Тип: Внутренний, Потенциал: Базовый (низкий)

УБИ.022

Угроза избыточного выделения оперативной памяти

Тип: Внешний, Потенциал: Базовый (низкий)

Тип: Внутренний, Потенциал: Базовый (низкий)



Описание потенциальных уязвимостей информационной системы, которые могут быть использованы при реализации угроз безопасности информации

В информационной системе Лечебного учреждения был определен перечень классов уязвимостей:

  • организационные уязвимости;

  • уязвимости, связанные с возможностью перехода по ссылкам;

  • уязвимости в общесистемном (общем) программном обеспечении (в связи с использованием Windows XP).

Из перечня угроз, составленного на основе потенциала нарушителя, были выбраны угрозы с учетом уязвимостей ИС. Пример выбора приведен в таблице 1.2.

Таблица 1.2 – Выбор угроз безопасности информации, с учетом уязвимости информационной системы

Идентификатор УБИ

Название УБИ

Уязвимости, используемые при реализации угрозы

УБИ.004

Угроза аппаратного сброса пароля BIOS

Организационные уязвимости

УБИ.009

Угроза восстановления предыдущей уязвимой версии BIOS

Организационные уязвимости

Окончание таблицы 1.2

Идентификатор УБИ

Название УБИ

Уязвимости, используемые при реализации угрозы

УБИ.012

Угроза деструктивного изменения конфигурации/среды окружения программ

Организационные уязвимости;

Уязвимости в общесистемном (общем) программном обеспечении.

С учетом структурно-функциональных характеристик информационной системы и данных о ее возможных нарушителях были определены следующие возможные способы реализации угроз безопасности информации:

  • путем НСД и (или) воздействия на объекты на общесистемном уровне;

  • путем НСД и (или) воздействия на объекты на прикладном уровне;

  • путем НСД и (или) воздействия на линии связи, технические средства, машинные носители информации;

  • путем воздействия на пользователей, администраторов безопасности, администраторов информационной системы или обслуживающий персонал (социальная инженерия).

Таким образом, из таблицы 1.2 были отобраны угрозы, соответствующие определенным возможным способам реализации УБИ. Пример перечня УБИ приведен в таблице 1.3.

Таблица 1.3 – Пример перечня УБИ, выбранных в соответствии с возможными способами их реализации

Идентификатор УБИ

Название УБИ

Возможные способы реализации угрозы

УБИ.009

Угроза восстановления предыдущей уязвимой версии BIOS

за счет несанкционированного доступа и (или) воздействия на объекты на общесистемном уровне

УБИ.012

Угроза деструктивного изменения конфигурации/среды окружения программ

за счет несанкционированного доступа и (или) воздействия на объекты на общесистемном уровне;

за счет несанкционированного доступа и (или) воздействия на объекты на прикладном уровне.

УБИ.013

Угроза деструктивного использования декларированного функционала BIOS

за счет несанкционированного доступа и (или) воздействия на объекты на общесистемном уровне



Далее проводилась оценка уровня проектной защищенности информационной системы

Под уровнем проектной защищенности (Y) понимается исходная защищенность информационной системы, обусловленная заданными при проектировании структурно-функциональными характеристиками и условиями ее функционирования. Уровень проектной защищенности определяется на основе анализа проектных структурно-функциональных характеристик, приведенных в таблице 1.4.

Таблица 1.4 – Показатели проектной защищенности информационной системы Лечебного учреждения

Структурно-функциональные характеристики ИС, условия ее эксплуатации

Уровень проектной защищенности ИС (Y)

Высокий

Средний

Низкий

По структуре ИС:

  • автономное автоматизированное рабочее место;

  • локальная ИС;

  • распределенная ИС

+

По архитектуре информационной системы:

  • системы на основе «тонкого клиента»;

  • системы на основе одноранговой сети;

  • файл-серверные системы;

+

  • центры обработки данных;

  • системы с удаленным доступом пользователей;

  • использование прикладных программ, независимых от операционных систем;

  • использование выделенных каналов связи

По наличию (отсутствию) взаимосвязей с иными информационными системами:

  • взаимодействующая с системами;

+

  • невзаимодействующая с системами

По наличию (отсутствию) взаимосвязей (к сетям связи общего пользования:

  • подключенная;

+

  • подключенная через выделенную инфраструктуру;

  • неподключенная

Окончание таблицы 1.4

Структурно-функциональные характеристики ИС, условия ее эксплуатации

Уровень проектной защищенности ИС (Y)

Высокий

Средний

Низкий

  • расположенные в пределах одной контролируемой зоны;

  • расположенные в пределах нескольких контролируемых зон;

+

  • расположенные вне контролируемой зоны

По режимам обработки информации в ИС:

  • многопользовательский;

+

  • однопользовательский

  • без разграничения;

  • с разграничением

+

По режимам разделения функций по управлению информационной системой:

  • без разделения;

+

  • выделение рабочих мест для администрирования в отдельный домен;

  • использование различных сетевых адресов;

  • использование выделенных каналов для администрирования

  • без сегментирования;

  • с сегментированием

+

Общее количество решений

5

14

16

Сумма положительных решений

0

3

6

Величина в % одного положительного решения

20%

7,14%

6,25%

% характеристик, соответствующих уровню «высокий»

0%

% характеристик, соответствующих уровню «средний»

21,43%

% характеристик, соответствующих уровню «низкий»

37,5%

По результатам анализа структурно – функциональных характеристик из таблицы 1.4 в соответствии с Методикой определения угроз безопасности информации в информационных системах [10] на основании того, что менее 90% характеристик информационной системы соответствуют уровню не ниже «средний», а также менее 80% характеристик информационной системы соответствуют уровню «высокий», информационной системе был присвоен низкий уровень проектной защищенности.

Перечень угроз, выбранных в соответствии с определенными нарушителями, уязвимостями и возможным способам реализации, был изменен с учетом информационных технологий и структурных характеристик ИС. Пример угроз, выбранных в соответствии информационными технологиями и структурно-функциональными характеристиками, представленный в таблице 1.5.

Таблица 1.5 – Пример угроз, выбранных в соответствии информационными технологиями и структурно-функциональными характеристиками

Идентификатор УБИ

Название УБИ

Информационные технологии, с помощью которых реализуется УБИ

УБИ.006

Угроза внедрения кода или данных

распределенная ИС

УБИ.009

Угроза восстановления предыдущей уязвимой версии BIOS

распределенная ИС

УБИ.012

Угроза деструктивного изменения конфигурации/среды окружения программ

распределенная ИС;

подключенная к сетям общего пользования.

Далее была определена возможность реализации угроз безопасности информации в информационной системе.

Возможность реализации j – ой угрозы безопасности информации (Yj) оценивается, исходя из уровня проектной защищенности информационной системы (Y) и потенциала нарушителя (Y2), необходимого для реализации этой угрозы безопасности информации в информационной системе с заданными структурно-функциональными характеристиками и особенностями функционирования:

Yj = [уровень проектной защищенности (Y); потенциал нарушителя (Y2)].

Пример угроз выбранных на основе возможности их реализации в информационной системе Лечебного учреждения приведен в таблице 1.6.

Таблица 1.6 ­­– Пример угроз выбранных на основе возможности их реализации в информационной системе Лечебного учреждения

Идентификатор угрозы

Название угрозы

Источник угрозы

Уровень проектной защищенности ИС

Возможность реализации угрозы

УБИ.006

Угроза внедрения кода или данных

Нарушитель: Внешний; Потенциал: Базовый (низкий).

Уровень проектной защищенности - Низкий

Высокая

УБИ.012

Угроза деструктивного изменения конфигурации/среды окружения программ

Нарушитель: Внутренний; Потенциал: Базовый (низкий).

Уровень проектной защищенности - Низкий

Высокая

УБИ.014

Угроза длительного удержания вычислительных ресурсов пользователями

Нарушитель: Внешний; Потенциал: Базовый (низкий)

Нарушитель: Внутренний; Потенциал: Базовый (низкий).

Уровень проектной защищенности - Низкий

Высокая

Степень возможного ущерба от реализации угрозы безопасности информации определяется степенью негативных последствий от нарушения конфиденциальности, целостности или доступности каждого вида информации, содержащейся в информационной системе.

Характеристики

Список файлов ВКР

Свежие статьи
Популярно сейчас
Как Вы думаете, сколько людей до Вас делали точно такое же задание? 99% студентов выполняют точно такие же задания, как и их предшественники год назад. Найдите нужный учебный материал на СтудИзбе!
Ответы на популярные вопросы
Да! Наши авторы собирают и выкладывают те работы, которые сдаются в Вашем учебном заведении ежегодно и уже проверены преподавателями.
Да! У нас любой человек может выложить любую учебную работу и зарабатывать на её продажах! Но каждый учебный материал публикуется только после тщательной проверки администрацией.
Вернём деньги! А если быть более точными, то автору даётся немного времени на исправление, а если не исправит или выйдет время, то вернём деньги в полном объёме!
Да! На равне с готовыми студенческими работами у нас продаются услуги. Цены на услуги видны сразу, то есть Вам нужно только указать параметры и сразу можно оплачивать.
Отзывы студентов
Ставлю 10/10
Все нравится, очень удобный сайт, помогает в учебе. Кроме этого, можно заработать самому, выставляя готовые учебные материалы на продажу здесь. Рейтинги и отзывы на преподавателей очень помогают сориентироваться в начале нового семестра. Спасибо за такую функцию. Ставлю максимальную оценку.
Лучшая платформа для успешной сдачи сессии
Познакомился со СтудИзбой благодаря своему другу, очень нравится интерфейс, количество доступных файлов, цена, в общем, все прекрасно. Даже сам продаю какие-то свои работы.
Студизба ван лав ❤
Очень офигенный сайт для студентов. Много полезных учебных материалов. Пользуюсь студизбой с октября 2021 года. Серьёзных нареканий нет. Хотелось бы, что бы ввели подписочную модель и сделали материалы дешевле 300 рублей в рамках подписки бесплатными.
Отличный сайт
Лично меня всё устраивает - и покупка, и продажа; и цены, и возможность предпросмотра куска файла, и обилие бесплатных файлов (в подборках по авторам, читай, ВУЗам и факультетам). Есть определённые баги, но всё решаемо, да и администраторы реагируют в течение суток.
Маленький отзыв о большом помощнике!
Студизба спасает в те моменты, когда сроки горят, а работ накопилось достаточно. Довольно удобный сайт с простой навигацией и огромным количеством материалов.
Студ. Изба как крупнейший сборник работ для студентов
Тут дофига бывает всего полезного. Печально, что бывают предметы по которым даже одного бесплатного решения нет, но это скорее вопрос к студентам. В остальном всё здорово.
Спасательный островок
Если уже не успеваешь разобраться или застрял на каком-то задание поможет тебе быстро и недорого решить твою проблему.
Всё и так отлично
Всё очень удобно. Особенно круто, что есть система бонусов и можно выводить остатки денег. Очень много качественных бесплатных файлов.
Отзыв о системе "Студизба"
Отличная платформа для распространения работ, востребованных студентами. Хорошо налаженная и качественная работа сайта, огромная база заданий и аудитория.
Отличный помощник
Отличный сайт с кучей полезных файлов, позволяющий найти много методичек / учебников / отзывов о вузах и преподователях.
Отлично помогает студентам в любой момент для решения трудных и незамедлительных задач
Хотелось бы больше конкретной информации о преподавателях. А так в принципе хороший сайт, всегда им пользуюсь и ни разу не было желания прекратить. Хороший сайт для помощи студентам, удобный и приятный интерфейс. Из недостатков можно выделить только отсутствия небольшого количества файлов.
Спасибо за шикарный сайт
Великолепный сайт на котором студент за не большие деньги может найти помощь с дз, проектами курсовыми, лабораторными, а также узнать отзывы на преподавателей и бесплатно скачать пособия.
Популярные преподаватели
Добавляйте материалы
и зарабатывайте!
Продажи идут автоматически
6513
Авторов
на СтудИзбе
302
Средний доход
с одного платного файла
Обучение Подробнее