Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Diplom_v1-5.docx
Скачиваний:
0
Добавлен:
01.05.2025
Размер:
1.42 Mб
Скачать
      1. Анализ подхода к классификации объектов защиты в соответствии с гост р исо/мэк 17799-2005

Российский стандарт ГОСТ Р ИСО/МЭК 17799-2005 «Информационная технология. Практические правила управления информационной безопасностью» предназначен для [1] обеспечения общих основ для разработки стандартов безопасности и выбора практических мероприятий по управлению безопасностью в организации. Стандарт содержит рекомендации по проектированию систем управления ИБ, в том числе по организации процесса классификации объектов защиты.

Терминология. В качестве объекта защиты в стандарте рассматриваются активы предприятия, в том числе информация (информационные активы). В соответствии со стандартом, информация – это актив, который, подобно другим активам организации имеет ценность, и, следовательно, должен быть защищен.

Требования к организации процесса. В соответствии со стандартом, в процессе классификации объектов защиты выделяются процедуры:

  • инвентаризации и учета активов;

  • классификации и маркировки активов.

Целью процедуры инвентаризации и учета информационных активов является обеспечение соответствующей защиты активов организации.

Инвентаризация и учет активов осуществляется в соответствии со следующими принципами:

  • учету подлежат все информационные активы;

  • для всех информационных активов должен быть идентифицирован и документально закреплен владелец;

  • активы рассматриваются неразрывно с информационными системами, в состав которых они входят;

  • в качестве активов выступают информационные активы (базы данных, файлы и др.), активы ПО (прикладное ПО, системное ПО и др.), физические активы (оборудование, носители информации и др.), а также услуги (в т.ч. услуги связи, электроснабжение, освещение и др.).

Целью процедуры классификации и маркировки активов является обеспечение уверенности в том, что информационные активы защищены надлежащим образом. Классификация активов предполагает оценку его критичности, то есть потенциального ущерба в случае нарушения требований конфиденциальности, целостности и доступности информации.

Классификация и маркировка активов осуществляется в соответствии со следующими принципами:

  • классификация объектов защиты должна быть основана на требованиях бизнеса;

  • результаты классификации должны регулярно пересматриваться;

  • ответственность за определение категории информации лежит на ее создателе, владельце или собственнике.

Анализ подхода к классификации объектов защиты. В результате проведенного анализа была дана следующая характеристика подхода к классификации объектов защиты:

  • полнота описания процесса и составляющих его процедур: высокая;

  • полнота используемой терминологии: недостаточная (используется общеупотребительная терминология);

  • однозначность используемых классификационных признаков: высокая;

  • однозначность выделенных классов объектов защиты: недостаточная (не описаны пороговые значения, позволяющие однозначно определить класс объекта защиты);

  • гибкость подхода: высокая;

  • простота реализации процесса: высокая.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]