Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Diplom_v1-5.docx
Скачиваний:
0
Добавлен:
01.05.2025
Размер:
1.42 Mб
Скачать
      1. Анализ подхода к классификации объектов защиты в соответствии с библиотекой itil v3

Библиотека ITIL v3 описывает лучшие из применяемых на практике способов организации деятельности подразделений, предоставляющих услуги в сфере информационных технологий (ИТ-услуг).

В отличие от стандартов, рассмотренных выше, в библиотеке ITIL v3 деятельность по идентификации и классификации объектов защиты является совокупностью ИТ-процессов, то есть процессов, целью которых является не обеспечение информационной безопасности, а эффективное управление ресурсами предприятия. Этим объясняются различия в описываемых подходах и получаемых результатах.

Терминология. В библиотеке ITIL понятию «Объект защиты» соответствует понятие «Актив», включающее, в том числе, информацию и объекты инфраструктуры.

Требования к организации процесса. ИТ-процесс управления информационными активами описан в книге «Проектирование услуг» («Service Design»). В рамках данного процесса выделяются следующие процедуры, связанные с процессом классификации объектов защиты [5]:

  • идентификация информационных активов;

  • оценка ценности информационных активов;

  • классификация информационных активов.

В рамках процедуры идентификации информационных активов осуществляется:

  • идентификация источников информации;

  • опись информационных активов;

  • определение лиц, ответственных за управление информационными активами (владельцев информационных активов);

  • выявление дубликатов информационных активов;

  • выявление факторов, препятствующих получению информационных активов;

  • формализация правил хранения информационных активов.

В рамках процедуры оценки стоимости информационных активов осуществляется:

  • оценка критичности информационных активов в случае нарушения его доступности;

  • оценка критичности информационных активов в случае их уничтожения или потери;

  • оценка изменения ценности информационных активов на различных этапах жизненного цикла.

В рамках процедуры классификации информационных активов осуществляется:

  • классификация информационных активов по периоду их использования (краткосрочные, среднесрочные, долгосрочные);

  • классификация информационных активов по требования обеспечения информационной безопасности;

  • классификация информационных активов по уровню представления (уровень организации, уровень бизнес-функции, уровень ИТ-услуги).

Анализ подхода к классификации объектов защиты. В результате проведенного анализа, была дана следующая характеристика подхода к классификации объектов защиты:

  • полнота описания процесса и составляющих его процедур: высокая;

  • полнота используемой терминологии: высокая;

  • однозначность используемого классификационного признака: недостаточная (не определены пороговые значения, позволяющие отнести объект защиты к одному из выделенных классов);

  • однозначность выделенных классов объектов защиты: недостаточная (не выделены классы информационных ресурсов по требованиям информационной безопасности);

  • гибкость подхода: недостаточная (не допускается актуализация выделенных классов по некоторым признакам);

  • простота реализации процесса: низкая (классификация осуществляется по большому числу признаков, при этом не описан порядок определения).

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]