Дипломная работа: Автоматизация доставки программного обеспечения при помощи DevOps практик и инструментов в облаке AWS в компании ООО "Команда Лабс"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
Таблица 3
Таблица угроз
После оценки последствий владельцы рисков идентифицируют
вероятность возникновения риска - вероятность каждой уязвимости для каждой
угрозы актива в соответствии со следующей таблицей:
Таблица 4
Вероятность возникновения риска
Вероятность
Числовое
соответствие
Описание
Низкий
1
Существующие меры безопасности
обеспечивают адекватный уровень
защиты. Появления новых инцидентов не
ожидается.
Уровень
последствий
Числовое
соответствие
Описание
Низкий
1
Утрата конфиденциальности, целостности или
доступности:
не приведет к потере финансов,
не будет нарушать юридические или
договорные обязательства,
не повлияет на репутацию Data Travel.
средний
2
Утрата конфиденциальности, целостности или
доступности:
приведет к несущественным
финансовым потерям
или незначительные нарушения
правовых / договорных обязательств
или окажет небольшое негативное
влияние на репутацию Data Travel.
Высоко
3
Утрата конфиденциальности, целостности или
доступности:
приведет к значительным финансовым
потерям
или серьезные нарушения правовых /
договорных обязательств
или оказать негативное влияние на
репутацию Data Travel.
57
Вероятность
Числовое
соответствие
Описание
средний
2
Такие меры безопасности в среднем и в
большинстве случаев обеспечивают
достаточный уровень защиты. Появление новых
инцидентов возможно, но маловероятно.
Высоко
3
Существующие меры безопасности не
эффективны и не обеспечивают адекватный
уровень защиты. Появление новых инцидентов
в будущем возможно.
Критерии принятия рисков
Уровень риска автоматически рассчитывается путем сложения двух
значений. Уровни риска 2-4 являются приемлемыми. Уровень риска 5-6
недопустим и должен быть обработан.
Обработка рисков
Обработка рисков осуществляется в Таблице обработки рисков путем
копирования всех рисков, определенных как неприемлемые.
Для каждого неприемлемого риска следует выбрать один или несколько
методов обработки риска:
Выбор элемента управления / нескольких элементов управления из
Приложения А стандарта ISO / IEC 27001 или определение других мер
безопасности для снижения риска.
Передача риска третьему лицу - например, страховой компании
путем покупки страхового полиса.
Предотвращение риска, например, путем прекращения рискованной
деятельности или пересмотра метода ее выполнения.
Принятие риска, например, если затраты на реализацию мер
безопасности превышают убытки, вызванные реализацией риска.
Выбор процесса обработки риска осуществляется, исходя из приложения
A стандарта ISO / IEC 27001.
58
После принятия защитных мер в Таблице обработки рисков необходимо
оценить новый уровень вероятности и последствий, чтобы определить
эффективность защитных мер.
Владельцы рисков должны регулярно просматривать и обновлять
Таблицу оценки рисков и Таблицу обработки рисков в соответствии со способом
выявления новых рисков.
Пересмотр проводится не реже одного раза в год или при значительных
изменениях в организационной структуре, технологии, законодательстве,
бизнес-целях и т. д.
ISM готовит план обработки рисков, в котором описывается план
реализации выбранных мер безопасности. Если для конкретного риска не
определен владелец конкретного риска, генеральный директор является
владельцем риска и несет за него ответственность. ISM документирует оценку
риска и результаты обработки, а также любые последующие изменения в Отчете
об оценке риска и обработке риска.
ISM должен просмотреть документ и вносить изменения перед каждым
пересмотром существующей оценки риска, если это необходимо, не реже одного
раза в год.
Следующие критерии используются для оценки эффективности этого
документа:
количество инцидентов, которые не были учтены при оценке риска;
количество риска, который не был обработан должным образом;
количество ошибок в процессе оценки и лечения рисков возникло из-
за нечеткого определения ролей и обязанностей или других причин.
Ожидаемые риски
Следующие риски, выявленные в ходе оценки рисков, применимы к
архитектуре:
Распределенная атака типа «отказ в обслуживании» (высокая)
AWS не может предоставить сервис (высокий)
59
Aiven не в состоянии предоставить услугу (средний)
MongoDB Atlas не в состоянии предоставлять услуги (средний)
Кража данных аккаунта AWS (высокий)
Кража данных аккаунта Aiven (средний)
Кража данных аккаунта MongoDB Atlas (средний)
Бэкдор в исходном коде (низкий)
Базовый образ докера с вредоносными программами (средний)
Автоматизированное управление
Статический анализ кода на SonarQube
Сборка на TeamCity
Запускать юнит-тесты, интеграционные и нагрузочные тесты на
TeamCity
Развертывание в среде DEV AWS из TeamCity
Проверка образов Docker на наличие уязвимостей с помощью trivy
Проверка соответствия PCI на WAZUH (среда PROD)
Запуск эталонных тестов CIS на AWS Security Hub (среда PROD)
Ручное управление
Обзор кода в Bitbucket
Развертывание в среде DEMO AWS из TeamCity
Развертывание в среде PROD AWS из TeamCity
Разрешение на выпуск
Мониторинг логов развернутого приложения в Кибане
Контроль обеспечения
Ведущий разработчик: обзор кода и покрытие кода модульными и
интеграционными тестами
QA инженер: функционал, интеграция и нагрузочное тестирование
ISM: проверка на уязвимости
60
Ведущий разработчик: выпустить релиз
Инженер поддержки: отслеживание предупреждений в
производственной среде
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
В рамках программ Data Travel GDPR, CCPA, ISO / IEC 27001 и PCI
Compliance важно наличие официальной Политики информационной
безопасности. Целью этой политики является обобщение ключевых инициатив в
области безопасности, которые связаны с дальнейшими политиками и
стандартами.
Документы, на которые опирается политика:
Стандарт ISO / IEC 27001, пункты 5.2 и 5.3
Процедура контроля изменений
Политика набора разработчиков
Политика управления поставщиками услуг
Процесс разработки программного обеспечения
Оценка риска и методология обработки риска
Процедура управления инцидентами
Стандарт безопасности данных индустрии платежных карт
Контрольный список закаливания
Регламент (EU) 2016/679 Европейского парламента и Директива
95/46 / EC (Общие положения о защите данных)
Калифорнийский закон о защите прав потребителей от 2018 года
(Civ. 1.81.5 -1798.100-1798-199)
Основная терминология
Конфиденциальность - характеристика информации, с помощью
которой она доступна только уполномоченным лицам или системам.
Источник: https://baza.diplomsite.ru/previewfile/1758