Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
М_Р_Іваненко.doc
Скачиваний:
2
Добавлен:
01.05.2025
Размер:
173 Кб
Скачать

1 Дослідження сучасного стану у галузі аудиту інформаційної безпеки організацій

1.1 Безпека інформаційних технологій як складова комплексної безпеки підприємства

1.1.1 Інформаційна безпека підприємства

Безпека підприємства (організації) — стан, при якому підприємству не загрожує небезпека будь-якого виду, та існує захист від небезпеки. Основними об'єктами безпеки підприємства є люди, інформація та матеріальні цінності. Відповідно можна виділити наступні види безпеки підприємства: фізична, економічна, матеріальна та інформаційна.

Фізична безпека підприємства передбачає забезпечення захисту від загроз стану здоров'я або життю працівників підприємства.

Економічна безпека підприємства — це положення, при якому економічній діяльності підприємства виключається заподіяння шкоди.

Матеріальна безпека підприємства полягає в забезпеченні збереження матеріальних цінностей підприємства від різного роду посягань, починаючи від їх крадіжки і закінчуючи загрозами пожежі та інших стихійних бід і природних катаклізмів.

Концептуальна модель системи інформаційної безпеки підприємства, oj показана на рисунку 1.1, складена в повній відповідності з міжнародними стандартами ISO/ІЕС 15408 й ІSO/ІЕС 17799.

Р исунок 1.1 – Взаємозв’язок основних понять (ISO 15408) при проведенні аналізу ризику (ISO 17799)

2 Аналіз методів та засобів проведення аудиту організацій

2.1 Аудит безпеки інформаційної системи

Аудит являє собою незалежну експертизу окремих областей функціонування підприємства. Однієї зі складового аудита підприємства є аудит безпеки його інформаційної системи (ІС). Аудит безпеки ІС — системний процес одержання й оцінки об'єктивних даних про поточний стан захищеності інформаційної системи, дії і події, що відбуваються у ній, що встановлює рівень їхньої відповідності до певного критерію [5].

На сьогодні актуальність аудита безпеки ІС різко зросла, це пов'язане зі збільшенням залежності організацій від інформації й ІС. Зросла уразливість ІС за рахунок підвищення складності елементів ІС, появи нових технологій передачі й зберігання даних, збільшення обсягу програмного забезпечення. Розширився спектр погроз для ІС через активне використання підприємствами відкритих глобальних мереж для передачі повідомлень і транзакцій.

Крім того, по даним деяких західних аналітичних агентств, до 95% спроб несанкціонованого доступу до конфіденційної інформації ІС відбувається з ініціативи колишніх співробітників організації.

Аудит безпеки ІС дає можливість керівникам і співробітникам організацій одержати відповіді на наведені нижче питання, а також намітити шляхи рішення виявлених проблем:

  • як оптимально використати існуючу ІС при розвитку бізнесу;

  • як вирішуються питання безпеки й контролю доступу;

  • як установити єдину систему управління й моніторингу ІС;

  • коли і як необхідно провести модернізацію обладнання й ПЗ;

  • як мінімізувати ризики при розміщенні конфіденційної інформації в ІС організації?

Таблиця 2.2 – Приклад формулювання положення політики ІВК

Формулювання положення

Формулювання регламенту

Формулювання

організаційних процедур

Фізичний доступ до апаратного забезпечення ЦС дозволено лише особам, відповідальним за технічну підтримку системи.

Для гарантування фізичної безпеки апаратного забезпечення ЦС повинні виконуватися наступні заходи щодо контролю:

  • вхід до приміщень де розташовано апаратуру ЦС, тільки по дві людини;

  • контроль доступу в приміщення – біометричний;

  • спостереження за приміщеннями – постійно, цілодобово…

Двері захищені замками і приладами біометричної автентифікації.

Камери спостереження на північній стіні за вогнегасником – виконують спостереження під управлінням пульта безпеки 24 години на добу, 7 днів на тиждень.

…..

Формули та рівняння розташовують безпосередньо після тексту, в якому вони згадуються, посередині сторінки.

Вище і нижче кожної формули або рівняння повинно бути залишено не менше одного вільного рядка.

Формули і рівняння у роботі (за винятком формул і рівнянь, наведених у додатках) слід нумерувати порядковою нумерацією в межах розділу.

Номер формули або рівняння складається з номера розділу і порядкового номера формули або рівняння, відокремлених крапкою, наприклад, формула (1.3) — третя формула першого розділу.

Номер формули або рівняння зазначають на рівні формули або рівняння в дужках у крайньому правому положенні на рядку.

Пояснення значень символів і числових коефіцієнтів, що входять до формули чи рівняння, слід наводити безпосередньо під формулою у тій послідовності, в якій вони наведені у формулі чи рівнянні.

Пояснення значення кожного символу та числового коефіцієнта слід давати з нового рядка. Перший рядок пояснення починають з абзацу словом “де” без двокрапки.

Приклад.

“Дальше нам знадобиться поняття -го опорного шифру, під яким ми будемо розуміти сукупність

(3.1)

де  введені вище випадкові величини;

 випадкова величина з множиною случайная величина наслідків в розподілом ймовірностей

Переносити формули чи рівняння на наступний рядок допускається тільки на знаках виконуваних операцій, повторюючи знак операції на початку наступного рядка. Коли переносять формули чи рівняння на знакові операції множення, застосовують знак “ ”.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]