- •Кафедра систем информационной безопасности
- •Содержание
- •Список используемых сокращений
- •Аннотация
- •Введение
- •Анализ подходов к классификации объектов защиты в корпоративных информационных системах
- •Показатели для оценки подходов к классификации объектов защиты
- •Анализ подходов к классификации объектов защиты, описанных в российских и международных стандартах и стандартах
- •Анализ подхода к классификации объектов защиты в соответствии с гост р исо/мэк 17799-2005
- •Анализ подхода к классификации объектов защиты в соответствии со стандартами nist
- •Анализ подхода к классификации объектов защиты в соответствии со стандартами сто бр иббс
- •Анализ подхода к классификации объектов защиты в соответствии с библиотекой itil v3
- •Анализ подходов к классификации объектов защиты в организациях
- •Анализ подхода к классификации объектов защиты компании «Инфосистемы Джет»
- •Анализ подхода к классификации объектов защиты компании «Microsoft»
- •Анализ подхода к классификации объектов защиты в университете штата Массачусетс, сша
- •Сравнительный анализ подходов к классификации объектов защиты
- •Разработка методики классификации объектов защиты
- •Определение целей, задач и области действия процесса классификации объектов защиты
- •Цель и задачи процесса классификации объектов защиты
- •Область действия процесса классификации объектов защиты
- •Роли, выделяемые в рамках процесса классификации объектов защиты
- •Модель взаимодействия подсистемы классификации объектов защиты с подсистемами управления информационной безопасностью
- •Структура процесса классификации объектов защиты
- •Внедрение процесса классификации объектов защиты
- •Разработка организационно-распорядительной документации по классификации объектов защиты
- •Инициирование процесса классификации объектов защиты
- •Внедрение средств автоматизации процесса классификации объектов защиты
- •Обучение работников предприятия методологии классификации объектов защиты
- •Формирование порядковой шкалы уровней критичности объектов защиты
- •Функционирование процесса классификации объектов защиты
- •Планирование деятельности по классификации объектов защиты
- •Идентификация объектов защиты
- •Определение уровня критичности объектов защиты
- •Организация учета объектов защиты
- •Анализ эффективности и модернизация процесса классификации объектов защиты
- •Выработка требований к программному обеспечению подсистемы классификации объектов защиты
- •Требования к архитектуре программного обеспечения подсистемы классификации объектов защиты
- •Требования к регистрации и учету объектов защиты
- •Требования к определению уровня критичности объектов защиты
- •Требования к актуализации результатов классификации объектов защиты
- •Требования к конструированию отчетных форм и формированию отчетов
- •Безопасность жизнедеятельности
- •Общие положения
- •Охрана окружающей среды
- •Современные методы утилизации и переработки тбо
- •Канализация и сточные воды
- •Очистка бытовых сточных вод
- •Охрана труда и производственной безопасности
- •Микроклимат рабочего помещения
- •Вентиляция, отопление
- •Освещенность рабочего места
- •Расчет искусственного освещения
- •Уровень шума
- •Защита от электромагнитных излучений
- •Электробезопасность
- •Эргономические условия организации рабочего места
- •Пожарная безопасность
- •Экономика защиты информации
- •Стоимостные характеристики проектов по обеспечению информационной безопасности
- •Расчет затрат на реализацию процесса классификации объектов защиты
- •Общее описание системы
- •Расчет единовременных затрат
- •Расчет постоянных затрат
- •Расчет совокупной стоимости владения подсистемой классификации объектов защиты
- •Оценка экономической эффективности
- •Заключение
- •Список использованной литературы
Требования к актуализации результатов классификации объектов защиты
По завершении классификации объектов защиты, перечень идентифицированных объектов защиты в электронной базе данных объектов защиты поддерживается в актуальном состоянии.
В рамках данной процедуры осуществляется:
регистрация новых объектов защиты и присвоение им временного уровня критичности;
регистрация фактов передачи, снятия с эксплуатации или уничтожения объектов защиты.
Регистрация нового объекта защиты и определение временного уровня критичности нового объекта защиты осуществляется руководителем подразделения. Руководителю подразделения предлагается определить уровень критичности нового объектов защиты равным уровню критичности ИС, в состав которого он входит. При этом руководитель подразделения имеет возможность самостоятельно установить временный уровень критичности.
В случае, если временный уровень критичности нового объекта защиты будет выше, чем уровень критичности ИС, в состав которой он входит, ПО подсистемы классификации объектов защиты, должно автоматически повысить уровень критичности ИС, поддерживающих инфраструктурных служб, а также ПО и оборудования, входящих в их состав, при этом новый уровень критичности данных объектов защиты будет считаться временным до проведения повторной классификации объектов защиты.
Периодически в компании должна проводиться повторная классификация объектов защиты. В рамках повторной классификации объектов защиты осуществляется:
уточнение сведений об объектах защиты;
определение итогового уровня критичности новых и связанных с ним объектов защиты.
Требования к конструированию отчетных форм и формированию отчетов
В соответствии с методикой классификации объектов защиты и введенным в действие комплектом организационно-распорядительной документации по классификации объектов защиты, в рамках подсистемы классификации объектов защиты должна быть реализована возможность формирования и печати следующих основных отчетов:
«Перечень объектов защиты»;
«Результаты оценки возможного ущерба от нарушения ИБ информационных активов»;
«Акт классификации объектов защиты».
В ПО подсистемы классификации объектов защиты, должен быть предусмотрен конструктор отчетов, позволяющий:
редактировать внешний вид формируемых отчетов
изменять состав сведений, содержащихся в отчетах;
конструировать новые отчетные формы.
ПО подсистемы классификации объектов защиты должно позволять осуществлять мониторинг эффективности процесса классификации объектов защиты и осуществлять расчет следующих показателей:
количество проклассифицированных объектов защиты за определенный период времени;
процентное распределение объектов защиты по уровням критичности;
число информационных активов, при оценке возможного ущерба от нарушения ИБ которых разница в оценке различных экспертов составила 2 порядка.
Одной из основных функций подсистемы классификации объектов защиты является формирование дерева объектов защиты, визуализирующего все взаимосвязи между объектами защиты, а также бизнес-функциями и бизнес-процессами, при выполнении которых они применяются:
связи информационных активов, коммуникационного и периферийного оборудования с бизнес-функциями;
взаимосвязи между информационными активами в рамках бизнес-функций;
взаимосвязи ИС и бизнес-функций;
взаимосвязи инфраструктурных служб и ИС.
На рисунке 3.2. показан пример дерева объектов защиты.
Рисунок
3.2. Фрагмент дерева объектов защиты
Выводы
В данном разделе были предъявлены общие требования к программному обеспечению подсистемы классификации объектов защиты, в том числе к архитектуре программного обеспечения и функциональным возможностям программного обеспечения в рамках деятельности по классификации объектов защиты.
Предъявленные требования к программному обеспечению были сформированы в соответствии с методикой классификации объектов защиты в КИС, что является необходимым для эффективной деятельности по классификации объектов защиты и актуализации результатов данной деятельности.
Сформированные требования к программному обеспечению подсистемы классификации объектов защиты могут быть использованы при разработке программного обеспечения.
