- •Тема 1. Концепция организационного обеспечения комплексной безопасности (оокб)
- •Основными принципами создания и поддержания организационного обеспечения комплексной безопасности предпринимательства являются принципы:
- •2. Задачи организационного обеспечения комплексной безопасности предпринимательства Общими задачами организационного обеспечения комплексной безопасности предпринимательства являются:
- •3. Объекты и субъекты безопасности предприятия и их угрозы к основным объектам угроз, подлежащим защите от потенциальных угроз и противоправных посягательств, относятся:
- •1. Специализированные субъекты:
- •Осуществление угроз информационным ресурсам может быть произведено:
- •4. Система организационного обеспечения кб
- •5. Концепция безопасности предприятия
- •6.1. Физическая защита
- •6. Силы и средства защиты коммерческого предприятия
- •6.2. Техническая защита
- •6.3. Специальная защита
- •6.4. Информационно-коммерческая защита
- •Состав и структура системы безопасности предприятия (фирмы).
- •Система безопасности действует на основе следующих организационно-правовых документов:
- •8. Назначение, цели, функции и основные задачи службы безопасности предприятия
- •Основными задачами службы безопасности предприятия являются:
- •9. Организационная структура службы безопасности предприятия
- •2. Специальный отдел. Структура:
- •3. Группа инженерно-технической защиты.
- •4. Группа безопасности внешней деятельности.
- •3____________ Организационная структура службы безопасности предприятия.
- •Организационная структура службы безопасности предприятия.
- •Тема 2. Организация охраны, внутри объектового и пропускного режимов на предприятиях
- •Планирование. Разработка программы защиты
- •2. Организация режима и охраны объектов предприятия
- •3. Организация охраны стационарных объектов
- •Стационарные объекты можно классифицировать следующим образом:
- •1. В зависимости от размера охраняемого объекта, площади его территории:
- •2. В зависимости от типа конструкции и материала, из которого изготовлен объект:
- •3. В зависимости от режима работы охраняемого стационарного объекта:
- •4. В зависимости от населенности района расположения охраняемого объекта, близости к нему других объектов (в том числе охраняемых или криминогенных):
- •5. В зависимости от технической укрепленности охраняемого объекта и наличия на нем уязвимых мест:
- •6. В зависимости от типа охраны, требующейся на объекте, используемого оружия и специальных средств:
- •4.. Организация пропускного режима. Пропускные документы.
- •Организация пропускного режима
- •Система регулирования доступа в фирму должна предусматривать:
- •4.2. Пропускные документы
- •3 Х 4 см отчество______________________________
- •Образец бланка разового пропуска
- •Книга учета посетителей по разовым пропускам
- •Книга учета ежедневного расхода бланков пропусков и количества действующих пропусков
- •Журнал учета разовых и материальных пропусков
- •Проверок состояния средств сигнализации и регистрации ее срабатываний
- •Журнал приема металлических пеналов с ключами от спецпомещений
- •5. Роль руководства коммерческих структур в обеспечении охраны предприятия
- •6. Действия руководства и службы безопасности по обеспечению безопасности предприятия
- •6.1.Обеспечение безопасности объекта и сохранности материально-технических ценностей
- •6.2.Действия коммерческой структуры в критических обстоятельствах
- •1.Управление в чрезвычайной обстановке
- •2. Действия службы безопасности в случае нападения на коммерческое предприятие
- •Тема 3. Организация аналитической работы по предупреждению утечки конфиденциальной информации.
- •Содержание
- •1. Понятие, функции, задачи и принципы деятельности информационно-аналитического подразделения службы безопасности банка, фирмы
- •Функции информационно-аналитического подразделения службы безопасности банка, фирмы:
- •Задачи информационно-аналитического подразделения службы безопасности банка, фирмы:
- •Принципы деятельности информационно-аналитического подразделения службы безопасности банка, фирмы:
- •2.Направления аналитической работы
- •Аналитическая работа с источником угрозы конфиденциальной информации предусматривает:
- •3.Этапы аналитической работы
- •4.Методы аналитической работы
- •5. Организация информационно-аналитической работы службы безопасности банка, фирмы
- •5.1. Изучение конкурентов и конкурентной среды
- •5.2. Использование баз данных для изучения партнеров
- •Тема 4. Аудит комплексной безопасности предприятия
- •Общие положения по организации и проведению аудита
- •Принципы проведения аудита
- •3. Подготовка фирмы к аудиту комплексной безопасности
- •4. Особенности аудита безопасности
- •Возможные варианты аудита информационной безопасности:
- •1. Комплексный анализ ис предприятия и подсистемы информационной безопасности на методологическом, организационно-управленческом, технологическом и техническом уровнях. Анализ рисков.
- •3. Организационно-технологический анализ ис предприятия.
- •4. Экспертиза решений и проектов.
- •5. Работы по анализу документооборота и поставке типовых комплектов организационно-распорядительной документации.
- •6. Работы, поддерживающие практическую реализацию плана защиты.
- •7. Повышение квалификации и переподготовка специалистов.
- •8. Сопровождение системы информационной безопасности после проведенного комплексного анализа или анализа элементов системы иб предприятия.
- •9. Ежегодная переоценка состояния иб.
- •5. Оценка состояния защищенности фирмы
- •Аудит автоматизированных систем
- •8.Аудит безопасности информационных технологий
- •Предварительный анализ корпоративной сети
- •Анализ и оценка возможностей реализации угроз на исследуемый объект
- •9.Аудит кадровых процессов
- •Специализация Депрофессионализация 0
- •Коммуникация для взаимодействия
- •Коммуникации для трансляции
- •Неочевидные показатели управленческих процессов
Аудит автоматизированных систем
Аудит обеспечения информационной безопасности следует начать с анализа имеющейся на предприятии автоматизированной системы и технологии обработки информации.
Аудиторы совместно с представителями заказчика должны:
выявить значимые угрозы для информации, циркулирующей в пределах фирмы;
оценить вероятность каждого события, представляющего угрозу для безопасности, и ущерб от него;
составить неформальную модель нарушителя; определить основные требования к системе защиты;
оценить с точки зрения этих требований эффективность применяемых организационных мер и инженерно-технических средств защиты;
разработать предложения и рекомендации по совершенствованию комплексной системы обеспечения безопасности.
Следующим шагом должна стать подготовка распорядительных документов, которые составят основу для проведения защитных мероприятий:
"Концепция информационной безопасности",
"План защиты",
"Положение о категорировании ресурсов автоматизированной системы" и некоторые другие),
а также внести пункты, касающиеся защиты, в должностные инструкции и положения об отделах и подразделениях.
Разработанные документы в зависимости от результатов обследования могут предусматривать решение следующих задач:
•защита от проникновения в корпоративную сеть и от утечки информации из сети по каналам связи;
•защита наиболее критичных ресурсов сети от вмешательства в нормальный процесс функционирования;
•защита важных рабочих мест и ресурсов от несанкционированного доступа;
•криптографическая защита наиболее важных информационных ресурсов.
Далее определяются уже конкретные защитные мероприятия и технические средства защиты.
Защита рабочего места
Защита входа в систему на рабочих местах традиционно организуется с помощью паролей, но этот метод не лишен недостатков. Чтобы пароль был надежен, он должен быть довольно длинным (не менее шести символов) и сложным,(содержать как буквы, так и цифры и т. д.) и достаточно часто (не реже чем раз в три месяца) меняться. В результате пользователям трудно запоминать свои пароли, они их записывают, теряют эти записки и т. д.
Возможную альтернативу паролям представляют разнообразные электронные "пропуска": смарт-карты, таблетки Touch Memory, ключи e-token. Однако такой "пропуск", как и любой другой предмет, который человек носит при себе, может быть потерян или похищен. От подобного недостатка свободны устройства для биометрической идентификации, опознающие пользователя по отпечаткам пальцев или ладони, узору сетчатки глаза, голосу и т. д. Из них сейчас наибольшей популярностью пользуются сканеры отпечатков пальцев, автономные, а также встроенные в мышь и в клавиатуру.
Защита от внешних атак
Торговой фирме могут угрожать в общем случае три вида внешних атак из каналов общего доступа, и в первую очередь из Интернета: вредоносные программы (вирусы "черви", "троянские кони" и т. п.), DoS-атаки и проникновение в сеть фирмы для съема конфиденциальной информации. Для предотвращения такого рода атак повсеместно используются межсетевые экраны.
Межсетевые экраны должны быть установлены во всех точках стыка с Интернетом.
Для борьбы с атаками, которые по тем или иным причинам не были отражены межсетевым экраном, служат системы анализа защищенности, способные обнаруживать вторжения в сеть и определять ее уязвимые места. Это совсем новое, бурно развивающееся сейчас направление, и на российском рынке выбор пока невелик: из продуктов данного класса на настоящий момент сертифицировано ГТК только семейство SAFEsuite корпорации Internet Security Systems. В него входят системы Internet Scanner (анализ защищенности сетевых сервисов и протоколов на базе TCP/IP), System Scanner (анализ защищенности операционных систем) и Real Secure (обнаружение атак) и др.
После того как система безопасности установлена и налажена, возникает резонный вопрос: как удостовериться, что информация действительно надежно защищена? Для этого предназначены аттестационные испытания, в ходе которых эксперты моделируют различного рода угрозы и смотрят, как на них реагируют средства защиты.
Аттестационные испытания объектов информатизации по требованиям безопасности информации производятся соответствующими органами, определяемыми Гостехкомиссией при Президенте РФ.
Защита сетевых ресурсов
Общий принцип здесь состоит в том, что комплексная система защиты информации должна быть интегрирована с аппаратно-программной информационной платформой сети, причем наиболее эффективные системы интегрируются с современными платформами. Так что если заказчик заинтересован в надежной защите и работает, как и наша торговая фирма, на устаревшем оборудовании и ПО, ему, как считают в "АйТи", следует увязать планы построения защиты с планами развития своей информационной системы в целом.
Результаты аудита безопасности фирмы позволят:
1. Руководителям организаций и предприятий обеспечить формирование единых политики и концепции безопасности предприятия; рассчитать, согласовать и обосновать необходимые затраты на защиту предприятия; объективно и независимо оценить текущий уровень информационной безопасности предприятия; обеспечить требуемый уровень безопасности и в целом повысить экономическую эффективность предприятия; эффективно создавать и использовать профили зашиты конкретного предприятия на основе неоднократно апробированных и адаптированных качественных и количественных методик оценки информационной безопасности предприятий заказчика.
2. Начальникам служб автоматизации и информационной безопасности предприятия - получить оперативную и объективную качественную и количественную оценку состояния информационной безопасности предприятия на всех основных уровнях рассмотрения вопросов безопасности: организационно-управленческом, технологическом и техническом; выработать и обосновать необходимые меры организационного характера (состав и структуру службы информационной безопасности, положение о коммерческой тайне, пакет должностных инструкций и инструкции действий в нештатных ситуациях); составить экономическое обоснование необходимых инвестиций в защиту информации, обоснованно выбрать те или иные аппаратно-программные средства защиты информации в рамках единой концепции безопасности в соответствии с требованиями распоряжений и руководящих документов Гостехкомиссии России, ФАПСИ, а также отечественных и международных стандартов ISO 17799, 9001, 15408, BSI; адаптировать и использовать в своей работе предложенные количественные показатели оценки информационной безопасности, методики оценки и управления с привязкой к экономической составляющей эффективности предприятия.
3. Системным, сетевым администраторам и администраторам безопасности предприятия - объективно оценить безопасность всех основных компонентов и сервисов корпоративной информационной системы предприятия заказчика, техническое состояние аппаратно-программных средств защиты информации (межсетевые экраны, маршрутизаторы, хосты, серверы, корпоративные БД и приложения); успешно применять на практике практические рекомендации, полученные в ходе выполнения аналитического исследования, для нейтрализации и локализации выявленных уязвимостей аппаратно-программного уровня.
4. Сотрудникам и работникам предприятий и организаций - определить основные функциональные отношения и что особенно важно, зоны ответственности, в том числе финансовой, за надлежащее использование информационных ресурсов и состояние политики безопасности предприятия.
