Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
!!!_ЛЕКЦИИ по ОиУСЗИ.doc
Скачиваний:
1
Добавлен:
01.04.2025
Размер:
2.06 Mб
Скачать

3. Подготовка предприятия к аудиту комплексной безопасности

С чего следует начать ревизию комплексной безопасности (ИБ) фирмы. Нам предстоит с помощью своих или привлеченных специалистов дать безжалостную оценку ИБ. В свете растущего числа различных угроз для деятельности современных фирм и компаний планирование аудита их комплексной безопасности является весьма важной задачей. Аудит в области комплексной безопасности предприятия не имеет никакого отношения к финансовому аудиту.

Однако использование проверенных способов защиты гарантирует сохранность финансовой отчетности фирмы.

Различают внешний и внутренний аудит.

Внешний аудит, как правило, разовое явление в отличие от внутреннего, проводимого постоянно.

Цели проведения внешнего аудита безопасности следующие:

  • проанализировать возможные риски;

  • оценить реальное положение дел с КБ;

  • локализовать проблемные места в КБ фирмы

  • проверить на соответствие стандартам в области КБ информа­ционную систему;

  • предложить мероприятия по внедрению новых и повышению эффективности действующих механизмов безопасности всех объектов предприятия.

Внутренний аудит позволяет оценить:

  • соблюдение законодательных требований по безопасности;

  • выполнение требований стандартов и норм по безопасности;

  • наличие узких мест в системе безопасности фирмы и сплани­ровать работу по их устранению;

  • состояние культуры безопасности в среде специалистов и со­трудников фирмы;

  • возможные экономические потери и нанесение ущерба в лю­бой сфере деятельности

При проведении внутреннего аудита к целям дополнительно можно отнести:

  • разработку мероприятий по защите объектов безопасности предприятия;

  • постановку задач персоналу по защите объектов комплексной безопасности (КБ) предприятия;

  • обучение остального персонала навыкам работы в области КБ;

  • участие в служебных расследованиях, связанных с нарушени­ем КБ.

Результатом является составленный план проведения аудита, по­сле чего необходимо согласовать его с внутренними и внешними требованиями Гостехкомиссии России, а также с требованиями международных стандартов.

Основные составляющие обес­печения КБ предприятия

  • актуальность обеспечения безопасности;

  • основные понятия и определения;

  • политика безопасности фирмы;

  • управление информационными ресурсами;

  • физическая безопасность;

  • администрирование безопасности;

  • управление доступом;

  • требования безопасности;

  • управление безопасностью;

  • внутренний аудит безопасности.

Предприятию для проведения аудита комплексной безопасности предприятия следует подготовить все не­обходимые сведения о собственной структуре, бизнесе, деятельно­сти, текущих проектах и т.д. Кроме того, потребуются документально оформленные Концепция и Политика безопасности фирмы, список используемого системного и прикладного программного обеспечения, описание технологии обработки данных, состав и структура системы защиты информации, а также общая карта ком­пьютерной сети.

Выделим четыре стадии планирования проведения аудита КБ.

  1. Обоснование актуальности проведения аудита КБ (начальник СБ готовит аналитическую записку на имя генерального директора для выделения необходимых средств).

  2. Уточнение и детализация состава мероприятий аудита (началь­ник СБ совместно со сторонней организацией, проводящей аудит).

  3. Расчет стоимости и трудоемкости аудита (фирма-аудитор, начальник СБ осуществляет ценовой контроль за фирмой-ауди­тором с учетом цен на подобные услуги в каждом конкретном ре­гионе страны).

  4. Документирование процедуры проведения аудита (фирма-аудитор, начальник СБ в силу своей компетентности в данном во­просе следит за полнотой отражения информации в итоговом доку­менте, как правило, заключении по результатам проверки информа­ционной защищенности фирмы).

Примечание: начальник СБ фирмы должен иметь в виду сле­дующее- никакая фирма-аудитор не укажет на каналы утечки информации до тех пор, пока не выяснит, кто их организовал (спец­службы, правоохранительные органы и т.д.), в противном случае ау­дитору грозят серьезные неприятности, например лишение лицензии по линии Гостехкомиссии, ФСБ.

Отсюда следует вывод:

Желательно иметь свою службу безопасности, а начальнику СБ ов­ладеть вышеуказанной методикой проведения аудита и иметь необходимую аппаратуру в своем распоряжении.

Этап планирования завершается документированием всех про­цедур аудита и составлением плана аудита, включающего в себя следующие разделы.

1. Введение. Обосновывается актуальность аудита КБ фирмы порядок его проведения, характеристика объектов информатизации фирмы, рамки проведения, требования по фиксации его результа­тов. Кроме того, приводятся сведения о категорировании корпора­тивной информации, основных целях аудита, решаемых задачах, ограничениях.

2. Распределение обязанностей. Определяются штат и функ­циональные обязанности группы специалистов, которые будут проводить аудит КБ. Указывается перечень мероприятий по про­верке КБ фирмы на всех уровнях ее обеспечения: административ­но-организационном, информационно-технологическом, програм­мно-техническом.

3. Требования КБ. Осуществляется обоснование и выбор требо­ваний ИБ фирмы, определяются критерии и показатели ее количест­венного оценивания.

4. Формализация оценок уровня КБ фирмы. Определяются ка­чественные и количественные параметры для получения объектив­ных оценок уровня КБ фирмы. Перечисляются задачи, выполняе­мые при проведении базового и детального анализа информацион­ных рисков. Состав задач зависит от того, на каком этапе жизнен­ного цикла находится исследуемая корпоративная информационная система, например: на этапе проектирования или на этапе эксплуа­тации.

5. План-график работ. Определяются сроки, календарный план выполняемых работ, сроки окончания работ, формы отчетных доку­ментов, требования по приему-сдаче работы и пр.

6. Поддержка и сопровождение. Перечисляются требования к административной, технологической и технической поддержке ау­дита КБ.

7. Отчетные документы. Основными отчетными документами являются Отчет по результатам аудита комплексной безопасности, Концепция и Политика КБ, План защиты фирмы.

8. Приложения. В них приводятся протоколы проверок, а также данные о методиках и инструментарии проведения аудита комплексной безопасности, выявлен­ные проблемы, рекомендации.

Таким образом, мы вплотную подошли к непосредственному воплощению технических и организационных решений в целях обес­печения безопасности фирмы.