Информационная безопасность в организациях. Учебное пособие
.pdfЗАКЛЮЧЕНИЕ
Предложенный в данном учебном пособии подход к информационной безопасности не претендует на полноту и исключительнуюточность.Формулировкатерминов,используемыхвданной работе, также не является бесспорной и единственно возможной. Автор настоящего учебного пособия предлагает читателям ознакомиться и с другими подходами к изучению тематики, связанной с информационной безопасностью на предприятиях и в организациях, изложенными в источниках, которые представлены в списке рекомендуемой литературы.
Внедрение политик информационной безопасности на предприятиях и в организациях приводит к результатам, которые во многих отношениях коррелируют с тем, на что предлагается обратить внимание при внедрении концепции ITSM (IT Service Management, управление услугами ИТ). Разница состоит в том, что ITSM рекомендует сосредоточиться на клиенте и его потребностях, на услугах, предоставляемых пользователю информационными технологиями, а не на самих технологиях. Приведенный выше подход, напротив, в основном сосредоточен на технологиях и, кроме того, имеет весьма четко заявленную направленность на обеспечение прежде всего информационной безопасности. В каком-то смысле подходы можно считать и противоположными другдругу,таккаквцеломвнедрениеполитикиинформационной безопасности обычно снижает удобство использования информационных систем для рядовых пользователей. Тем не менее в современных условиях необходимость управления информационной безопасностью не вызывает сомнений и должна рассматриватьсякакобязательныйэлементстратегииразвитияпредприятий и организаций любого размера и форм собственности.
71
Глоссарий
Geotagging (геотеггинг) — функция присоединения географических метаданных к различным информационным ресурсам (веб-сайтам, фотографиям, видеофайлам), характеризующая эти ресурсы (например, их месторасположение, координаты).
IoT (англ. Internet of Things «интернет вещей») — концепция вычислительной сети физических предметов («вещей»), оснащенных встроенными технологиями для взаимодействия друг с другом или с внешней средой.
ISM(InformationSafetyManagement)—управлениеинфор-
мационной безопасностью.
ITSM (IT Service Management) — концепция управления услугами информационных технологий.
Аутентификация — процедура проверки подлинности.
Брандмауэр (файервол, межсетевой экран) — программ-
ный или программно-аппаратный элемент компьютерной сети, осуществляющий контроль и фильтрацию проходящего через него сетевого трафика в соответствии с заданными правилами.
Закладка (программная) — внесенные в программное обеспечение функциональные объекты, которые при определенных условиях (входных данных) инициируют выполнение не описанных в документации функций, позволяющих осуществлять несанкционированные воздействия на информацию.
Идентификация — присвоение субъектам и объектам идентификатора и / или сравнение идентификатора с перечнем присвоенных идентификаторов.
Интернет-банкинг — технологии дистанционного банковского обслуживания (доступа к счетам и операциям по ним), предоставляемые в любое время и с любого устройства, имеющего доступ в Интернет.
Интероперабельность (англ. interoperability — способность к взаимодействию) — способность продукта или системы, интерфейсы которых полностью открыты, взаимодействовать и функционировать с другими продуктами или системами без какихлибо ограничений доступа и реализации.
72
ИСПДн (информационная система персональных дан-
ных) — информационная система, представляющая собой совокупность персональных данных, информационных технологий и техническихсредств,позволяющихосуществлятьобработкуперсональных данных.
Инцидент — отклонение от нормативной модели функционирования ИТ-актива, которое приводит к потере доступности ИТ-сервиса для клиента.
Фишинг (англ. fishing «выуживание») — вид интернетмошенничества, целью которого является получение доступа к конфиденциальным данным пользователей.
Литература
Основная литература
1.Полякова, Т. А. Организационное и правовое обеспечение информационной безопасности [Электронный ресурс] : учебник
ипрактикум для бакалавриата и магистратуры / Т. А. Полякова, А. А. Стрельцов, С. Г. Чубукова и др. ; под ред. Т. А. Поляковой,
А. А. Стрельцова. — М. : Юрайт, 2017. — 325 с. — URL : https:// biblioonline.ru/book/D056DF3D-E22B-4A93-8B66- EBBAEF354847
2.Баранова, Е. К. Информационная безопасность и защита информации [Электронный ресурс] : учеб. пособие / Е. К. Баранова, А. В. Бабаш. — 3-е изд. — М. : РИОР, ИНФРА-М, 2016. — 322 с. — URL : http://znanium.com/catalog.php?bookinfo=495249
3.Нестеров, С. А. Информационная безопасность [Электронный ресурс] : учебник и практикум для академического бакалаври-
ата / С. А. Нестеров. — М. : Юрайт, 2017. — 321 с. — URL : https:// biblio-online.ru/book/836C32FD-678E-4B11-8BFCF16354A8AFC710
Дополнительная литература
1. Казарин, О. В. Программно-аппаратные средства защиты информации. Защита программного обеспечения [Электронный ресурс] : учебник и практикум для вузов / О. В. Казарин,
А. С. Забабурин. — М. : Юрайт, 2017. — 312 с. — URL : https:// biblio-online.ru/book/E458AFCD-826E-4A1F-9BAB- 68BB83EA616F
2. Внуков, А. А. Защита информации [Электронный ресурс] : учеб.пособиедлябакалавриатаимагистратуры/А.А.Внуков.— 2-е изд., испр. и доп. — М. : Юрайт, 2017. — 261 с. — URL : https://biblio-online.ru/book/73BEF88E-FC6D-494A-821C- D213E1A984E1
3. Фомичев, В. М. Криптографические методы защиты информации в 2 ч. Часть 1. Математические аспекты [Электронный ресурс] : учебник для академического бакалавриата / В. М. Фомичев, Д. А. Мельников ; под ред. В. М. Фомичева. —
М. : Юрайт, 2017. — 209 с. — URL : https://biblio-online.ru/book/ C0328DC2-2A46-4945-994F-04F661095B83
74
4. Фомичев, В. М. Криптографические методы защиты информации в 2 ч. Часть 2. Системные и прикладные аспекты [Электронный ресурс] : учебник для академического бакалавриата / В. М. Фомичев, Д. А. Мельников ; под ред. В. М. Фомичева. — М. : Юрайт, 2017. — 245 с. — URL: https://biblioonline.ru/ book/AF99BBDE-AF3A-43A9-A90F-B99806553C25
Нормативно-правовые документы
1. Доктрина информационной безопасности Российской Федерации.
2.Стратегия национальной безопасности.
3.Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и защите информации» // Доступ из СПС «Консультант Плюс».
4. Закон РФ от 21.07.1993 № 5485-1 «О государственной тайне» (ред. от 08.03.2015) // Доступ из СПС «Консультант Плюс».
5.Федеральный закон от 27.07.2006 №152-ФЗ «О персональных данных» // Доступ из СПС «Консультант Плюс».
6. Федеральный закон от 29.07.2004 № 98-ФЗ (ред. от 12.03.2014) «О коммерческой тайне» // Доступ из СПС «Консультант Плюс».
7.Перечень нормативных актов, относящих сведения к категории ограниченного доступа. // Доступ из СПС «Консультант Плюс». — [Электронный ресурс]: URL http://base.consultant.ru/ cons/cgi/online.cgi?req=doc;base=LAW;n=93980.
8. Постановление правительства РФ от 15.09.2008 № 687 «Положение об особенностях обработки персональных данных без использования средств автоматизации» // Доступ из СПС «Консультант Плюс».
9.Постановление правительства РФ от 1.11 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» // Доступ из СПС «Консультант Плюс».
10.Приказ ФСТЭК России от 11.02.2013 № 17 «Об утверждении требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах» // Доступ из СПС «Консультант Плюс».
75
11.Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» // Доступ из СПС «Консультант Плюс».
12.Приказ ФСБ России от 10.07.2014 № 378 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных при использовании криптографических средств защиты информации, необходимых для исполнения 11 установленных правительством РФ требований к защите персональных данных для каждого уровня защищенности» // Доступ из СПС «Консультант Плюс».
13.ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения».
14.ГОСТ Р 51275-2006 «Защита информации. Факторы, воздействующие на информацию».
15.ГОСТ Р 53114-2008 «Обеспечение информационной безопасности организации».
16.ГОСТ Р ИСО/МЭК 27001-2006 Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования.
Периодические издания
1. Информация и безопасность (научный журнал для специалистов в области обеспечения безопасности систем на предприятиях, в банках, в органах государственного и местного управления). — URL : http://kafedrasib.ru/index.php/informatsiyabezopasnost
2. Вестник УрФО. Безопасность в информационной сфере (периодическое,рецензируемоеподписноеиздание,созданноепо решению Координационного совета по подготовке (переподготовке) и повышению квалификации кадров по защите информации в Уральском федеральном округе). — URL : http://www.infosecur.ru
3. Безопасность информационных технологий (Периодический рецензируемый научный журнал, освещающий широкий
76
спектрпроблемобеспеченияинформационнойбезопасности,втом числетехнологические,организационно-правовыеиобразователь-
ные аспекты). — URL: https://bit.mephi.ru/index.php/bit/index
4.Директор по безопасности (специализированное ежемесячное издание, ориентированное на освещение полного комплекса проблем корпоративной безопасности: экономической, физической, технической, информационной, кадровой, юридической и т. п., а также их взаимного влияния). — URL: http://www.s- director.ru/magazine/latestnumber.html
5.Вопросы информационной безопасности (информационный бюллетень для руководителей, менеджеров среднего и высшего звена, участвующих в обеспечении информационной безопасности компании, сотрудникам служб безопасности, частных охранных предприятий и иных структур по безопасности; разработчикам и проектировщикам решений по информационной безопасности ). — URL : http://icenter.ru/fullsubject/vib
6.Защита персональных данных (информационный бюллетень для руководителей всех отраслей российской экономики). — URL : http://icenter.ru/fullsubject/securityperson
7.Информационная безопасность (электронный информаци- онно-справочный журнал для руководителей служб связи и IT, безопасности, финансов крупных и средних компаний разных отраслей, а также государственных и контролирующих органов, призванный сориентировать потребителя на рынке решений по информационной безопасности). — URL : http://www.itsec.ru/ insec-about.php
8.BIS Journal — информационная безопасность банков (специализированное отраслевое периодическое издание об информационной безопасности банков, кредитно-финансовых органи-
заций и платежных систем). — URL : https://journal.ib-bank.ru
Перечень ресурсов сети Интернет
1.Официальный сайт Федеральной службы по техническому
иэкспортному контролю Российской Федерации (ФСТЭК Рос-
сии): www.fstec.ru
2. Банк данных угроз ФСТЭК России: https://bdu.fstec.ru/ Официальный сайт Федеральной службы безопасности Российской Федерации (ФСБ России): http://www.fsb.ru
77
3. Официальный сайт Федеральной службы по надзору в сфере связи, 12 информационных технологий и массовых комму-
никаций (Роскомнадзор): https://rkn.gov.ru
4. Официальный сайт Управления Роскомнадзора по Сибирскому Федеральному округу: https://54.rkn.gov.ru
5. Отраслевой портал по информационной безопасности в банковской сфере: https://ib-bank.ru
6. Специализированные интернет-ресурсы по безопасности информационных технологий https://www.securitylab.ru, https:// www.drweb.ru, https://securelist.ru, http://www.kaspersky.ru, http:// www.saferunet.org, http://www.infosecurity.ru/_gazeta, http://www. osp.ru, http://www.inside-zi.ru, http://www.iso27000.ru.
7. Основы информационной безопасности (учебный курс интернет-университета информационных технологий ИНТУИТ): http://www.intuit.ru/studies/courses/10/10/info
8. Менеджмент в сфере информационной безопасности (учебный курс интернет-университета информационных техно-
логий ИНТУИТ): https://www.intuit.ru/studies/courses/563/419/info 9. Анализ и управление рисками в информационных системахнабазеоперационныхсистемMicrisoft.(учебныйкурсинтер- нет-университета информационных технологий ИНТУИТ):
https://www.intuit.ru/studies/courses/531/387/info__
Приложения
Приложение 1
Сетевая модель OSI
Развитие информационных технологий началось с конца 1950-х годов в основном за счет «гонки вооружений» между двумя существовавшими тогда «сверхдержавами» — СССР и США.Компьютерыиначинающиепоявлятьсясетипередачиданных использовались прежде всего для создания новых видов оружия (в первую очередь — ракетного). В конце 1970-х годов была начата разработка базовой эталонной модели для взаимодействия ИС — Open Systems Interconnection Basic Reference Model (OSI).
В модели OSI средства взаимодействия делятся на семь уровней. Каждый уровень имеет дело с совершенно определенным аспектом взаимодействия сетевых устройств. Модель OSI описывает только системные средства взаимодействия, не касаясь приложений конечных пользователей. Приложения реализуют свои собственные протоколы взаимодействия, обращаясь к системным средствам. Приложение может взять на себя функции некоторых верхнихуровнеймоделиOSI.Втакомслучае,принеобходимости межсетевого обмена оно обращается напрямую к системным средствам, выполняющим функции нижних уровней модели OSI (табл. 1).
|
|
|
Таблица 1 |
|
|
Уровни модели OSI |
|
|
|
|
|
Тип данных |
|
Уровень (Layer) |
Функции |
Данные |
7. |
Прикладной (application) |
Работа прикладных сервисов |
|
6. |
Представительский |
Представление и шифрование |
|
(presentation) |
данных |
|
|
5. |
Сеансовый (session) |
Управление сеансом связи |
Сегменты |
4. |
Транспортный (transport) |
Прямая связь между конечными |
|
|
|
пунктами и надежность |
Пакеты |
3. |
Сетевой (network) |
Определение маршрута и |
|
|
|
логическая адресация |
Кадры |
2. |
Канальный (data link) |
Физическая адресация |
Биты |
1. |
Физический (physical) |
Работа со средой передачи, |
|
|
|
сигналами и двоичными данными |
79
Всоответствии со стандартами модели OSI протоколы должны взаимодействовать либо с протоколами своего уровня, либо с протоколами на единицу выше и/или ниже своего уровня. Взаимодействия с протоколами своего уровня называются горизонтальными, а с уровнями на единицу выше или ниже — вертикальными.ПротоколывмоделиOSIнемогутвыполнятьфункций протоколов другого уровня. Отметим, что данное правило не выполняется в альтернативных вариантах моделей межсетевого взаимодействия.
Внастоящее время основным используемым стеком протоко-
лов является TCP/IP (Transmission Control Protocol/Internet Protocol), разработанный еще до принятия OSI в качестве эталонной модели и вне связи с ней. Этим объясняется неполное соответствие стека TCP/IPуровням модели OSI и некоторые противоречия между этими стандартами.
