Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Ответы по лекциям.docx
Скачиваний:
0
Добавлен:
01.04.2025
Размер:
61.29 Кб
Скачать

52. Европейские критерии оценки безопасности ит (Гармонизированные критерии Европейских стран).

Задачи средств ИБ:

  1. Защита информации от НСД с целью обеспечения конфиденциальности.

  2. Обеспечение целостности информации посредством защиты от несанкционированной модификации или уничтожения.

  3. Обеспечение работоспособности системы с помощью противодействия угрозам отказа в обслуживании.

В «Гармонизированных критериях» определены три уровня безопасности: базовый, средний и высокий.

53. Стандарт iso/iec 15408 «Критерии оценки безопасности ит».

Безопасность в ОК рассматривается в привязке к ЖЦ объекта оценки.

Выделяются следующие этапы:

  1. Определение назначения, условий применения, целей и требований безопасности.

  2. Проектирование и разработка.

  3. Испытание, оценка, сертификация.

  4. Внедрение и эксплуатация.

54. Руководящие документы Гостехкомиссии России.

Группы критериев безопасности:

  1. Показатели защищенности средств ВТ.

  2. Показатели защищенности АСОД.

55. Международный стандарт безопасности ис iso/iec 17799.

Области управления информационной безопасностью:

  • Планирование непрерывности бизнеса.

  • Управление доступом – контролирует доступ к информационным услугам и ресурсам, противодействие несанкционированной активности.

  • Разработка и поддержка системных и прикладных средств – выполнение функций безопасности ОС и программных приложений.

  • Безопасность среды – предотвращает несанкционированное проникновение, кражу, повреждение средств защиты и безопасности.

  • Соответствие документам и стандартам – обеспечивает соблюдение внутренних правил, нормативных документов.

  • Персонал – снижение риска человеческих ошибок, преднамеренных нарушений.

  • Безопасность на уровне компаний – при взаимодействии с внешней средой.

  • Управление инфраструктурой – снижение риска возникновения системных ошибок.

  • Классификация и контроль материальных средств – охрана и надзор над всеми материальными ресурсами компании.

  • Наличие политики безопасности.

Преимущества:

  1. Компания становится «прозрачнее» для менеджмента

  2. Демонстрация эффективного управления ИБ

  3. Процедура вступления в ВТО

  4. Свобода выбора платформ, оборудования, производителей.

58. Понятие аудита безопасности и цели его проведения.

Аудит – независимая экспертиза отдельных областей функционирования организации.

Внешний аудит – это разовое мероприятие, проводимое по инициативе руководства организации или акционеров.

Внутренний аудит – представляет собой непрерывную деятельность, которая осуществляется на основании «Положения о внутреннем аудите».

Случаи проведения аудита:

  • Аудит ИС проводится с целью подготовки технического задания на проектирование и разработку системы защиты информации

  • Аудит проводится после внедрения системы безопасности для того, чтобы оценить уровень ее эффективности

  • Если система безопасности приводится в соответствии со стандартами ИС

  • Аудит проводится для систематизации и упорядочивания имеющихся на предприятии методов защиты информации

  • Аудит может проводиться в целях расследования прошедшего инцидента, связанного с нарушением режима безопасности.

Основные задачи:

  1. Анализ структуры, функций, технологий, бизнес-процессов, нормативно-распорядительной и технической документации

  2. Выявление значимых угроз ИБ

  3. Составление модели нарушителя

  4. Проведение теста на проникновение

  5. Анализ и оценка рисков

  6. Оценка системы управления ИБ

  7. Разработка предложений и рекомендация

Дополнительные задачи:

  • Разработка политик безопасности и других организационно-распорядительных документов

  • Постановка задач для ИТ персонала, касающихся обеспечения защиты информации

  • Участие в обучении персонала вопросам обеспечения ИБ

  • Участие в разборе инцидентов, связанных с нарушением ИБ.

Виды аудита:

  • Экспертный аудит

  • Оценка соответствия рекомендациям ISO 27001:2005, требованиям документов ФСТЭК

  • Инструментальный анализ

  • Комплексный аудит

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]