Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Diplom_v1-5.docx
Скачиваний:
0
Добавлен:
01.05.2025
Размер:
1.42 Mб
Скачать
      1. Анализ подхода к классификации объектов защиты в соответствии со стандартами nist

Стандарты «Национального института стандартов и технологий» («The National Institute of Standards and Technology») разрабатываются для применения организациями, составляющими государственный сектор США. В то же время, рекомендации, описанные в стандартах, находят применение и в коммерческих организациях, в том числе за пределами Соединенных Штатов.

Процесс классификации объектов защиты описан в стандартах NIST:

  • NIST SP 800-30 «Guide for Conducting Risk Assessments» («Руководство по управлению рисками»);

  • NIST SP 800-60 «Guide to Mapping Types of Information Systems to Security Categories» («Руководство по категорированию различной информации с точки зрения безопасности»).

Терминология. В стандарте используется понятие «сведения, относящиеся к информационным системам», таким образом, в качестве объектов защиты рассматриваются информационные активы, ПО, оборудование, объекты физического окружения и персонал.

Требования к организации процесса. В рамках процесса классификации объектов защиты, процедуры идентификации и категорирования информационных ресурсов не выделены.

Требования к инвентаризации объектов защиты описаны в стандарте NIST SP 800-30. Для сбора информации, предлагается использовать методы [2]:

  • интервьюирование;

  • анкетирование;

  • анализ документов;

  • использование средств автоматизации (программных сканеров).

Предполагается, что на этапе инвентаризации информационных ресурсов уже известна их критичность, а также требования конфиденциальности, целостности и доступности, накладываемые действующим законодательством и политикой компании.

Требования к категорированию объектов защиты описаны в стандарте NIST SP 800-60. В стандарте описаны около 60 типов информации; [3] проведено категорирования каждого типа информации по требованиям конфиденциальности, целостности и доступности, при этом в стандарте допускаются и описаны частные случаи.

Таким образом, для категорирования информационного ресурса необходимо идентифицировать его тип и определить категорию, к которой он принадлежит, в соответствии со спецификой деятельности предприятия.

Анализ подхода к классификации объектов защиты. В результате проведенного анализа, была дана следующая характеристика подхода к классификации объектов защиты:

  • полнота описания процесса и составляющих его процедур: низкая (процесс классификации не выделен, процедуры не выделены);

  • полнота используемой терминологии: недостаточная (используется общеупотребительная терминология);

  • однозначность используемых классификационных признаков: высокая;

  • однозначность выделенных классов объектов защиты: высокая;

  • гибкость подхода: низкая (не допускается актуализация типов информации);

  • простота реализации процесса: низкая (категорирование объектов защиты усложнено за счет необходимости определения типа информации и последующего анализа объекта защиты для его категорирования).

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]