Добавил:
Меня зовут Катунин Виктор, на данный момент уже студент 4 курса СГЭУ, пытаюсь рассортировать все файлы СГЭУ, преобразовать, улучшить и добавить что-то от себя Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Информатика / Лекции / !!!_ЛЕКЦИИ по ОиУСЗИ.doc
Скачиваний:
0
Добавлен:
29.07.2026
Размер:
2 Мб
Скачать

8.Аудит безопасности информационных технологий

     Любая крупная компания обычно обладает достаточно разветвленной и сложной информационно-технологической инфраструктурой, которая позволяет автоматизировать решение основных бизнес процессов компании. Но чем функциональнее информационная система, тем сложнее в ней решать вопросы, связанные с обеспечением безопасности обрабатываемой в ней информации. Для того, чтобы наилучшем образом обеспечить безопасность системы и избежать избыточных расходов, прежде всего, необходимо провести комплексный анализ безопасности информационных ресурсов компании (аудит безопасности) причем желательно силами сторонних независимых аудиторов, которые укажут на слабые места в имеющейся системе обеспечения безопасности и предложат оптимальный комплекс мер по повышению текущего уровня защищенности сети. При этом, говоря об аудите безопасности, речь уже идет не о тестах на проникновение, когда мы смотрим на систему глазами взломщика из - вне; в данном случае под аудитом безопасности понимается комплексный анализ безопасности информационных ресурсов компании именно изнутри, включая тесты на проникновение из - вне. Зачем же проводить аудит автоматизированных внутренних ресурсов компании? Во-первых, по международной статистике порядка 80% всех взломов осуществляется именно изнутри компании ее собственным персоналом. Во-вторых, только проведение полного аудита безопасности компании позволит обнаружить все слабости в существующей системе защиты, разработать и внедрить стратегию, политику и архитектуру безопасности. Как известно, аудит безопасности - это очень сложная, комплексная задача и для ее решения нужно иметь как практический опыт решения подобных задач, так и владеть соответствующей методикой и технологией выполнения подобных работ. Кроме того, необходимо получить комплексную, независимую оценку состояния безопасности всей информационной системы, которая не зависит от чьих - либо интересов в компании. Организации необходимо иметь гарантию, что никто в своих интересах не повлияет на вывод сотрудника компании, который будет заниматься аудитом. Если руководство организации заинтересовано в реальной оценке уровня защищенности, то ответ становится очевиден: необходимо воспользоваться услугами стороннего аудитора, так как бессмысленно заниматься аудитом самих себя, не имея при этом в большинстве случаев еще и необходимого опыта.

    И последний факт: проведенный аудит безопасности с последующим внедрением системы защиты информационных ресурсов положительным образом сказывается на имидже компании, делает ее более привлекательной для инвесторов и тем самым повышает стоимость ее акций.

Аудит безопасности корпоративной сети.

Соседние файлы в папке Лекции