Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Ответы ГЭ 2011-0.doc
Скачиваний:
61
Добавлен:
15.02.2015
Размер:
1.89 Mб
Скачать

68. Принципы и направления инвентаризации информационных систем.

Инвентаризация - составление списка систем и объектов, подлежащих защите, а также перечня субъектов, ответственных за эксплуатацию этих систем и объектов.

Плановая инвентаризация (обычно раз в год, ноябрь-декабрь)

Неплановая (в случаях реорганизации или в случаях серьёзных происшествий, повреждения оборудования)

Основные этапы: (схема инвентаризации)

  1. Общее знакомство с системой, визуальный осмотр расположения объектов, определение компонентов и составляющих ОС.

  2. Проведение опросов специалистов об общем направлении функционирования ИС

  3. Изучение имеющейся документации на ИС.

  4. Подробное описание системы с точки зрения ИБ.

  5. Уточнение описания системы на основе данных, соответствующих документаций и опросов специалистов

Модель структурирования объекта: (структура)

  • Аппаратное обеспечение. (АРМ, сетевое оборудование (активное и пассивное), кабели, телефоны, факсы, средства визуализации)

  • Системное ПО.

  • Прикладное ПО.

  • Организационное обеспечение (все субъекты-пользователи и их функции).

  • Нормативное обеспечение (инструкции, руководящие указания, профиль защиты)

  • Данные.

Необходимо подготовить приказ на инвентаризацию с указанием сроков, объектов и т.д.

Полномочия должны быть прописаны в приказе

Топ Менеджер -> управление -> отдел службы -> сектора -> АРМы

Методика проведение инвентаризации:

  • Силами одного подразделения

  • С привлечением должностных лиц

Принципы:

  • Единообразный подход.

  • Объективность (критический анализ).

  • Многоуровневый подход (разделение на приоритетные уровни).

  • Сопряжение (откуда поступает информация, куда она уходит).

Контролируют инвентаризацию - внешний аудитор, специализирующиеся фирмы, руководство.

Направления инвентаризации информационных систем:

  • Физическое направление - конкретное местоположение всех элементов ИС, схемы

  • Технологическое - описание имеющихся аппаратных средств, ПО, алгоритмов работы оборудования, принципиальных схем сети.

  • Функциональное - описание задач каждого из элементов системы (сервер, АРМ).

  • Организационное - основные задачи, обязанности, выдержки из инструкций пользователей и администраторов.

  • Нормативное - документы, на основе которых функционирует система.

  • Информационное - описываются все имеющиеся массивы данных, организация доступа к ним, владельцы.

69. Общие принципы и модели классификации информационных систем.

Параметры для классификации:

  • Категория применения.

  • Функциональное обозначение.

  • Принадлежность программно-аппаратного обеспечения (какой категории пользователей открыт доступ).

  • Размещение компонентов ПО.

  • Вид доступа (локальный/общий).

Объект - это информация, которая создается, принимается, обрабатывается, хранится и передается.

Субъект - это любой пользователь или администратор ИС, выполняющий свои функциональные обязанности (не только на компьютере).

Средства работы с информацией – программно-аппаратные средства создания, передачи, приема, обработки информации.

Объекты классифицируются по степени важности для предприятия.

По степени важности: очень важные, важные, неважные.

В мировой практике принято 3 категории классификации информации:

  • Доступности.

  • Ценности.

  • Конфиденциальности.

По доступности:

  • Д0 - критическая, если доступа к ней нет, работа предприятия полностью останавливается.

  • Д1 - очень важная, очень короткое время работы без ощутимых финансовых/коммерческих потерь.

  • Д2 - важная, рано или поздно будет востребована.

  • ДЗ - полезная информация, если доступа к ней нет, работа не остановится ни при каких обстоятельствах, но возможно сокращение прибыли.

  • Д4 - несущественная информация, на работу практически не влияет.

  • Д5 - вредная информация, не влияет на работу предприятия, но на ее обработку тратятся ресурсы субъектов, рабочее время, ресурсы системы.

По ценности:

  • Ц0 - критическая, при изменении - работа предприятия полностью останавливается.

  • Ц1 - очень важная - необратимые последствия, если вовремя не восстановить.

  • Ц2 - важная информация - потери.

  • ЦЗ - значимая - неудобства.

  • Ц4 - незначимая - никак не скажется.

По конфиденциальности:

  • К0 - критическая, разглашение приводит либо к остановке производственного процесса, либо к

  • потерям, от которых предприятие оправиться не сможет.

  • К1 - Очень важная, значит, материальные потери, но производство не остановится.

  • К2 - важная, материальные потери.

  • КЗ - значимая информация, не означает потери.

  • К4 - малозначимая, ущерба может и не быть.

  • К5 - незначимая.

Необходимо определить также, на каком этапе жизненного цикла находится информация:

  • Использование в операционном режиме.

  • Использование в архивном режиме.

  • Хранение в архивном режиме.