Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Билеты_Обеспечение_информационной_безопасности_ВСЕ.docx
Скачиваний:
0
Добавлен:
24.01.2026
Размер:
192.79 Кб
Скачать
  1. Определение политики безопасности по гост р исо/мэк 15408-1-2012. Понятия информационной безопасности и их взаимосвязь.

Определение политики безопасности по ГОСТ Р ИСО/МЭК 15408-1-2012

Политика безопасности согласно данному стандарту определяется как установленный руководством объект оценки перечень требований к безопасности и совокупности управленческих, физических и технических защитных мер, используемых для достижения требуемого уровня безопасности.

Таким образом, политика безопасности представляет собой стратегию и тактику защиты информации, выраженную в документах и правилах, которые предписаны руководству организации и направлены на защиту активов от несанкционированного доступа, модификации, разглашения или разрушения.

Понятия информационной безопасности и их взаимосвязь.

Основные понятия информационной безопасности включают:

1) Конфиденциальность: Свойство информации оставаться доступной только санкционированным пользователям.

2) Целостность: Сохранение точности и непротиворечивости информации.

3) Доступность: Готовность и возможность использования информации и соответствующих служб по запросу законных пользователей.

4) Непротиворечивость: Согласованность состояний и действий информационной системы, отсутствие противоречащих друг другу данных.

5) Аутентичность: Способность удостоверять личность субъекта, производящего операцию с объектом.

6) Контролируемость: Возможность отслеживать и контролировать операции в информационной системе.

7) Надёжность: Степень уверенности в выполнении системой поставленных задач и сохранении указанных свойств.

Взаимосвязь понятий

Все перечисленные понятия тесно связаны и образуют единую концепцию информационной безопасности. Если одно из свойств нарушается, страдает вся система безопасности. Например:

- Отсутствие достаточной конфиденциальности открывает возможность несанкционированному доступу к данным.

- Недостаточная целостность приводит к неправильным выводам и некорректным решениям.

- Проблемы с доступностью приводят к остановке или замедлению работы системы.

Лекция 1

  1. Основные понятия защиты информации

Базовые свойства (что защищаем)

  • Конфиденциальность — недопущение несанкционированного ознакомления с информацией.

  • Целостность — недопущение несанкционированного изменения/искажения/уничтожения информации.

  • Доступность — обеспечение возможности получить информацию/сервис в нужный момент уполномоченным пользователям.

Ключевые термины защиты информации

  • Информационная безопасность (ИБ) — состояние защищённости информации и ресурсов/систем от несанкционированного ознакомления, преобразования, уничтожения, а также от воздействий, нарушающих работоспособность системы.

  • Защита информации — совокупность организационных и технических мер, направленных на обеспечение ИБ (конфиденциальности, целостности, доступности) и противодействие угрозам.

  • Объект защиты — то, что требуется защищать: информация, информационные ресурсы, сервисы, компоненты ИС (данные, носители, каналы связи, ПО, оборудование и т.п.).

  • Угроза — потенциальная возможность нарушения свойств ИБ (К/Ц/Д) и/или нанесения ущерба.

  • Источник угрозы — то, откуда угроза исходит (человек, внешняя среда, технические/программные средства и т.д.).

  • Уязвимость — слабое место (в ПО, настройках, архитектуре, процессах, поведении персонала), через которое угроза может быть реализована.

  • Атака — реализация угрозы через уязвимость (практическое действие нарушителя/сценарий воздействия).

  • Несанкционированный доступ (НСД) — получение доступа к информации/ресурсам в обход установленных правил и полномочий.

Управление доступом (три шага)

  • Идентификация — “кто ты?” (заявление идентификатора).

  • Аутентификация — “докажи, что ты это ты” (проверка подлинности).

  • Авторизация — “что тебе можно?” (назначение/проверка прав и разрешений).

Политика и средства защиты

  • Политика безопасности — совокупность правил/норм/рекомендаций, которые определяют, как защищать систему от заданного множества угроз (кто, к чему, при каких условиях имеет доступ и какие меры применяются).

  • Система защиты (система информационной безопасности, СИБ) — организованный набор мер, процедур и средств, которые совместно реализуют политику безопасности.

  • Комплекс средств защиты — совокупность конкретных организационных и технических средств (регламенты, контроль доступа, криптография, межсетевые экраны, IDS/IPS, антивирус, VPN, мониторинг и т.п.), применяемых в рамках СИБ.

  • Эффективность защиты — степень, с которой реализованные меры реально снижают риск/ущерб и обеспечивают требуемый уровень ИБ.

Связка “как всё соединяется” (логика риска из лекции)

Активы → угрозы → уязвимости → риск → контрмеры → остаточный риск. То есть защита информации — это не “поставить средство”, а управлять рисками, закрывая уязвимости и снижая вероятность/ущерб от угроз.