- •Кафедра систем информационной безопасности
- •Содержание
- •Список используемых сокращений
- •Аннотация
- •Введение
- •Анализ подходов к классификации объектов защиты в корпоративных информационных системах
- •Показатели для оценки подходов к классификации объектов защиты
- •Анализ подходов к классификации объектов защиты, описанных в российских и международных стандартах и стандартах
- •Анализ подхода к классификации объектов защиты в соответствии с гост р исо/мэк 17799-2005
- •Анализ подхода к классификации объектов защиты в соответствии со стандартами nist
- •Анализ подхода к классификации объектов защиты в соответствии со стандартами сто бр иббс
- •Анализ подхода к классификации объектов защиты в соответствии с библиотекой itil v3
- •Анализ подходов к классификации объектов защиты в организациях
- •Анализ подхода к классификации объектов защиты компании «Инфосистемы Джет»
- •Анализ подхода к классификации объектов защиты компании «Microsoft»
- •Анализ подхода к классификации объектов защиты в университете штата Массачусетс, сша
- •Сравнительный анализ подходов к классификации объектов защиты
- •Разработка методики классификации объектов защиты
- •Определение целей, задач и области действия процесса классификации объектов защиты
- •Цель и задачи процесса классификации объектов защиты
- •Область действия процесса классификации объектов защиты
- •Роли, выделяемые в рамках процесса классификации объектов защиты
- •Модель взаимодействия подсистемы классификации объектов защиты с подсистемами управления информационной безопасностью
- •Структура процесса классификации объектов защиты
- •Внедрение процесса классификации объектов защиты
- •Разработка организационно-распорядительной документации по классификации объектов защиты
- •Инициирование процесса классификации объектов защиты
- •Внедрение средств автоматизации процесса классификации объектов защиты
- •Обучение работников предприятия методологии классификации объектов защиты
- •Формирование порядковой шкалы уровней критичности объектов защиты
- •Функционирование процесса классификации объектов защиты
- •Планирование деятельности по классификации объектов защиты
- •Идентификация объектов защиты
- •Определение уровня критичности объектов защиты
- •Организация учета объектов защиты
- •Анализ эффективности и модернизация процесса классификации объектов защиты
- •Выработка требований к программному обеспечению подсистемы классификации объектов защиты
- •Требования к архитектуре программного обеспечения подсистемы классификации объектов защиты
- •Требования к регистрации и учету объектов защиты
- •Требования к определению уровня критичности объектов защиты
- •Требования к актуализации результатов классификации объектов защиты
- •Требования к конструированию отчетных форм и формированию отчетов
- •Безопасность жизнедеятельности
- •Общие положения
- •Охрана окружающей среды
- •Современные методы утилизации и переработки тбо
- •Канализация и сточные воды
- •Очистка бытовых сточных вод
- •Охрана труда и производственной безопасности
- •Микроклимат рабочего помещения
- •Вентиляция, отопление
- •Освещенность рабочего места
- •Расчет искусственного освещения
- •Уровень шума
- •Защита от электромагнитных излучений
- •Электробезопасность
- •Эргономические условия организации рабочего места
- •Пожарная безопасность
- •Экономика защиты информации
- •Стоимостные характеристики проектов по обеспечению информационной безопасности
- •Расчет затрат на реализацию процесса классификации объектов защиты
- •Общее описание системы
- •Расчет единовременных затрат
- •Расчет постоянных затрат
- •Расчет совокупной стоимости владения подсистемой классификации объектов защиты
- •Оценка экономической эффективности
- •Заключение
- •Список использованной литературы
Функционирование процесса классификации объектов защиты
Реализация процесса классификации объектов защиты предполагает выполнение мероприятий, направленных на идентификацию всех объектов защиты компании и определение их критичности.
В рамках реализации процесса классификации объектов защиты выделяются следующие процедуры:
планирование деятельности по классификации объектов защиты;
идентификация объектов защиты;
определение уровня критичности объектов защиты;
организация учета объектов защиты.
Планирование деятельности по классификации объектов защиты
Целью классификации объектов защиты идентификация объектов защиты и определение уровня их критичности для последующего определение требований ИБ, предъявляемых к ИС компании, оценки рисков ИБ и выполнения других мероприятий, направленных на реструктуризацию системы информационной безопасности компании в соответствии с уровнем критичности ее объектов защиты.
Очевидно, что с течением времени уровень критичности объектов защиты изменяется. Это может быть связано с:
устареванием информационных активов и снижением их ценности для организации;
изменением приоритетов бизнеса компании;
внесением изменений в порядок реализации бизнес-процессов компании;
другими подобными изменениями, связанными с неминуемым развитием бизнес-модели любой компании.
Таким образом, принципиально важно заключить деятельность по классификации объектов защиты в определенные временные рамки, даже несмотря на то, что данная деятельность априори является непрерывной. В связи с этим, на этапе реализации процесса классификации объектов защиты, предшествующем анализу его эффективности, должны быть идентифицированы и проклассифицированы все объекты защиты компании. Добиться этого возможно лишь за счет эффективного планирования деятельности по классификации объектов защиты.
Целью процедуры планирования классификации объектов защиты является определение порядка и сроков выполнения работ по классификации объектов защиты в компании, а также определение перечня лиц, ответственных за выполнение указанных работ и формирование отчетных документов.
В рамках процедуры планирования классификации объектов защиты формируется План классификации объектов защиты, который включает:
область классификации объектов защиты;
этапы и сроки классификации объектов защиты;
сроки идентификации объектов защиты в подразделениях Общества;
перечень отчетных документов, формируемых по результатам классификации объектов защиты, и сроки их предоставления.
Понятие «область классификации объектов защиты» является собирательным, и включает в себя:
бизнес-процессы компании как структурированную согласованную деятельность ее подразделений;
бизнес-подразделения компании, реализующие ее бизнес-процессы (например, отдел закупок);
подразделения компании, выполняющие вспомогательные функции по поддержке их функционирования (например, бухгалтерия, юридический отдел, отдел информационных технологий);
ИС компании, автоматизирующие деятельность бизнес-подразделений компании и подразделений, выполняющих вспомогательные функции по поддержке их функционирования.
В случае, если вся деятельность организации формализована в виде бизнес-процессов, определены подразделения, участвующие в реализации бизнес-процессов, а также ИС, участвующие в их реализации, область классификации объектов защиты задается как совокупность таких бизнес-процессов, а также подразделений и ИС, участвующих и поддерживающих их реализацию.
В случае, если в компании бизнес-процессы в полной мере не формализованы, но существует актуальный перечень ИС с формализованными описаниями решаемых ими задач, область классификации объектов защиты задается как совокупность таких ИС, а также подразделений компании, непосредственно пользующихся данными ИС.
В других случаях, область классификации объектов защиты задается как перечень ее подразделений, а также ключевых объектов информатизации, реализующих бизнес-деятельность компании.
После определения области классификации объектов защиты, необходимо определить и документально зафиксировать перечень составляющих ее подразделений. Перечень подразделений, составляющих область классификации объектов защиты, определяется на основании:
формализованных описаний бизнес-процессов компании;
формализованных описаний ИС компании.
Сформированный перечень подразделений, составляющих область классификации объектов защиты, является основой для определения сроков идентификации информационных активов в подразделениях компании. Идентификация информационных активов и выявление связей между ними является первым этапом деятельности по классификации объектов защиты. Сроки идентификации объектов защиты определяются исходя из:
количества сотрудников подразделения (для опроса большего числа людей требуется большее время);
специфики деятельности подразделений (например, целесообразно не проводить работы по идентификации информационных активов в бухгалтерии в конце отчетного периода);
Сроки идентификации объектов защиты в подразделениях компании согласуются с их руководителями, а те, в свою очередь, доводят сведения о запланированных работах в рамках деятельности по классификации объектов защиты до сотрудников своих подразделений. Руководители подразделений определяют порядок опроса работников своих подразделений специалистами по классификации объектов защиты.
Вторым этапом деятельности по классификации объектов защиты является идентификация объектов защиты в составе ИС компании и выявлением связей между ними. На этапе планирования определяются сроки идентификации объектов защиты, а также перечень лиц, ответственных за реализацию данного этапа и формирование отчетных документов.
По результатам идентификации всех объектов защиты и связей между ними, осуществляется оценка уровней критичности информационных активов в рамках третьего этапа деятельности по классификации объектов защиты. На этапе планирования определяются сроки, отведенные на осуществление оценки.
Четвертым и заключительным этапом классификации объектов защиты является расчет уровня критичности объектов защиты и организация их учета. В рамках планирования деятельности по классификации объектов защиты определяется перечень лиц, ответственных за реализацию данной деятельности, и сроки ее реализации.
Таким образом, процедура планирования деятельности по классификации объектов защиты состоит из следующих шагов:
на основании Приказа о классификации объектов защиты используя имеющиеся в компании формализованные описания бизнес-процессов и ИС, руководитель процесса классификации объектов зашиты определяет область классификации объектов защиты, а также порядок и сроки выполнения работ по классификации объектов защиты;
в соответствии с областью классификации объектов защиты, руководитель процесса классификации объектов защиты определяет перечень подразделений, входящих в область классификации объектов защиты;
руководитель процесса классификации объектов защиты определяет сроки проведения работ по классификации объектов защиты и согласует их с Председателем Комиссии;
руководитель процесса классификации объектов защиты определяет сроки идентификации объектов защиты в подразделениях компании, согласует их с руководителями подразделений, а в случае, если это невозможно или затруднительно, устанавливает сроки идентификации информационных активов лично;
руководитель процесса классификации объектов защиты определяет перечень формируемых в рамках деятельности по классификации объектов защиты отчетных документов;
руководитель процесса классификации объектов защиты определяет перечень лиц, ответственных за выполнение работ по идентификации и классификации объектов защиты (специалистов по классификации объектов защиты);
руководитель процесса классификации объектов защиты формирует проект документа «План классификации объектов защиты»;
руководитель компании утверждает проект документа «План классификации объектов защиты».
Блок-схема порядка планирования деятельности по классификации объектов защиты (Рисунок 2.13).
Рис. 2.13. Блок-схема порядка планирования деятельности по классификации объектов защиты
