- •Кафедра систем информационной безопасности
- •Содержание
- •Список используемых сокращений
- •Аннотация
- •Введение
- •Анализ подходов к классификации объектов защиты в корпоративных информационных системах
- •Показатели для оценки подходов к классификации объектов защиты
- •Анализ подходов к классификации объектов защиты, описанных в российских и международных стандартах и стандартах
- •Анализ подхода к классификации объектов защиты в соответствии с гост р исо/мэк 17799-2005
- •Анализ подхода к классификации объектов защиты в соответствии со стандартами nist
- •Анализ подхода к классификации объектов защиты в соответствии со стандартами сто бр иббс
- •Анализ подхода к классификации объектов защиты в соответствии с библиотекой itil v3
- •Анализ подходов к классификации объектов защиты в организациях
- •Анализ подхода к классификации объектов защиты компании «Инфосистемы Джет»
- •Анализ подхода к классификации объектов защиты компании «Microsoft»
- •Анализ подхода к классификации объектов защиты в университете штата Массачусетс, сша
- •Сравнительный анализ подходов к классификации объектов защиты
- •Разработка методики классификации объектов защиты
- •Определение целей, задач и области действия процесса классификации объектов защиты
- •Цель и задачи процесса классификации объектов защиты
- •Область действия процесса классификации объектов защиты
- •Роли, выделяемые в рамках процесса классификации объектов защиты
- •Модель взаимодействия подсистемы классификации объектов защиты с подсистемами управления информационной безопасностью
- •Структура процесса классификации объектов защиты
- •Внедрение процесса классификации объектов защиты
- •Разработка организационно-распорядительной документации по классификации объектов защиты
- •Инициирование процесса классификации объектов защиты
- •Внедрение средств автоматизации процесса классификации объектов защиты
- •Обучение работников предприятия методологии классификации объектов защиты
- •Формирование порядковой шкалы уровней критичности объектов защиты
- •Функционирование процесса классификации объектов защиты
- •Планирование деятельности по классификации объектов защиты
- •Идентификация объектов защиты
- •Определение уровня критичности объектов защиты
- •Организация учета объектов защиты
- •Анализ эффективности и модернизация процесса классификации объектов защиты
- •Выработка требований к программному обеспечению подсистемы классификации объектов защиты
- •Требования к архитектуре программного обеспечения подсистемы классификации объектов защиты
- •Требования к регистрации и учету объектов защиты
- •Требования к определению уровня критичности объектов защиты
- •Требования к актуализации результатов классификации объектов защиты
- •Требования к конструированию отчетных форм и формированию отчетов
- •Безопасность жизнедеятельности
- •Общие положения
- •Охрана окружающей среды
- •Современные методы утилизации и переработки тбо
- •Канализация и сточные воды
- •Очистка бытовых сточных вод
- •Охрана труда и производственной безопасности
- •Микроклимат рабочего помещения
- •Вентиляция, отопление
- •Освещенность рабочего места
- •Расчет искусственного освещения
- •Уровень шума
- •Защита от электромагнитных излучений
- •Электробезопасность
- •Эргономические условия организации рабочего места
- •Пожарная безопасность
- •Экономика защиты информации
- •Стоимостные характеристики проектов по обеспечению информационной безопасности
- •Расчет затрат на реализацию процесса классификации объектов защиты
- •Общее описание системы
- •Расчет единовременных затрат
- •Расчет постоянных затрат
- •Расчет совокупной стоимости владения подсистемой классификации объектов защиты
- •Оценка экономической эффективности
- •Заключение
- •Список использованной литературы
Требования к регистрации и учету объектов защиты
В электронной базе данных объектов защиты регистрируются все объекты защиты компании:
информационные системы;
инфраструктурные службы;
коммуникационное и периферийное оборудование;
информационные активы;
ПО и технические средства.
Кроме того, в электронной базе данных объектов защиты регистрируются такие сведения, как:
подразделения компании;
сотрудники подразделений компании;
бизнес-процессы и бизнес-функции компании.
Для всех идентифицированных объектов защиты указывается:
наименование подразделения – владельца информационного актива;
наименование бизнес-функции;
наименование бизнес-процесса, для реализации которых используются объекты защиты.
При регистрации объектов защиты в электронной базе данных объектов защиты специалисту по классификации объектов защиты предлагается на выбор перечень бизнес-функций, реализуемых подразделением, при выборе одной из которых ей автоматически сопоставляется наименование соответствующего ей бизнес-процесса. Специалистам по классификации объектов защиты при этом предоставляется возможность вручную ввести наименование бизнес-функции и бизнес-процесса в случае, если такой бизнес-процесс или бизнес-функция не формализованы.
Для всех информационных активов регистрируются наименование информационного актива и его тип (файловый ресурс, рабочая форма ИС, база данных или печатный документ), а также:
для файловых ресурсов указывается размещение (сетевое имя сервера или рабочей станции, а также полный путь к файловому ресурсу);
для рабочих форм указывается наименование ИС (предлагается на выбор перечень ИС);
для баз данных указывается размещение и наименование ИС (предлагается на выбор перечень ИС).
Для коммуникационного и периферийного оборудования в электронной базе данных объектов защиты указывается наименование, тип, сетевое имя, инвентарный номер, местоположение и Ф.И.О., должность ответственного за поддержку.
Требования к определению уровня критичности объектов защиты
Уровень критичности объектов защиты определяется на основании результатов оценки возможного ущерба от нарушения ИБ информационных активов, выполняемой Комиссией по классификации объектов защиты.
Результаты оценки возможного ущерба от нарушения ИБ информационных активов, при этом, регистрируются в подсистеме классификации объектов защиты секретарем Комиссии или специалистом по классификации объектов защиты. По завершении ввода результатов оценки Секретарь Комиссии в ПО подсистемы классификации объектов защиты формирует отчет в виде опросного листа, в который включается перечень информационных активов, при оценке ущерба от нарушения ИБ которых разница в оценке составила 2 порядка. После заполнения опросного листа секретарь комиссии регистрирует в подсистеме классификации объектов защиты результаты его заполнения, завершив, таким образом, ввод сведений в подсистему результатов классификации объектов защиты.
После того, как результаты оценки ущерба от нарушения ИБ информационных активов зарегистрированы, ПО подсистемы классификации объектов защиты, должно автоматически рассчитывать:
уровень критичности информационных активов;
уровень критичности бизнес-функций;
уровень критичности ИС;
уровень критичности инфраструктурных служб;
уровень критичности ПО;
уровень критичности оборудования.
Уровень критичности активного сетевого оборудования определяется администраторами данного оборудования исходя из степени важности оборудования для обеспечения непрерывности функционирования и взаимодействия ИС. Уровень критичности активного сетевого оборудования регистрируется специалистами по классификации объектов защиты или администраторами ИС в электронной базе данных объектов защиты вручную.
Уровень критичности рабочих станций устанавливается по умолчанию как минимальный, но может быть изменен специалистами по классификации объектов защиты вручную в случае необходимости (например, если нарушение функционирования рабочей станции пользователя может привести к невозможности или затруднению выполнения бизнес-функции).
