Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Информационная безопасность в организациях. Учебное пособие-1

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
958 Кб
Скачать

ЗАКЛЮЧЕНИЕ

Предложенный в данном учебном пособии подход к информационной безопасности не претендует на полноту и исключительнуюточность.Формулировкатерминов,используемыхвданной работе, также не является бесспорной и единственно возможной. Автор настоящего учебного пособия предлагает читателям ознакомиться и с другими подходами к изучению тематики, связанной с информационной безопасностью на предприятиях и в организациях, изложенными в источниках, которые представлены в списке рекомендуемой литературы.

Внедрение политик информационной безопасности на предприятиях и в организациях приводит к результатам, которые во многих отношениях коррелируют с тем, на что предлагается обратить внимание при внедрении концепции ITSM (IT Service Management, управление услугами ИТ). Разница состоит в том, что ITSM рекомендует сосредоточиться на клиенте и его потребностях, на услугах, предоставляемых пользователю информационными технологиями, а не на самих технологиях. Приведенный выше подход, напротив, в основном сосредоточен на технологиях и, кроме того, имеет весьма четко заявленную направленность на обеспечение прежде всего информационной безопасности. В каком-то смысле подходы можно считать и противоположными другдругу,таккаквцеломвнедрениеполитикиинформационной безопасности обычно снижает удобство использования информационных систем для рядовых пользователей. Тем не менее в современных условиях необходимость управления информационной безопасностью не вызывает сомнений и должна рассматриватьсякакобязательныйэлементстратегииразвитияпредприятий и организаций любого размера и форм собственности.

71

Глоссарий

Geotagging (геотеггинг) — функция присоединения географических метаданных к различным информационным ресурсам (веб-сайтам, фотографиям, видеофайлам), характеризующая эти ресурсы (например, их месторасположение, координаты).

IoT (англ. Internet of Things «интернет вещей») — концепция вычислительной сети физических предметов («вещей»), оснащенных встроенными технологиями для взаимодействия друг с другом или с внешней средой.

ISM(InformationSafetyManagement)—управлениеинфор-

мационной безопасностью.

ITSM (IT Service Management) — концепция управления услугами информационных технологий.

Аутентификация — процедура проверки подлинности.

Брандмауэр (файервол, межсетевой экран) — программ-

ный или программно-аппаратный элемент компьютерной сети, осуществляющий контроль и фильтрацию проходящего через него сетевого трафика в соответствии с заданными правилами.

Закладка (программная) — внесенные в программное обеспечение функциональные объекты, которые при определенных условиях (входных данных) инициируют выполнение не описанных в документации функций, позволяющих осуществлять несанкционированные воздействия на информацию.

Идентификация — присвоение субъектам и объектам идентификатора и / или сравнение идентификатора с перечнем присвоенных идентификаторов.

Интернет-банкинг — технологии дистанционного банковского обслуживания (доступа к счетам и операциям по ним), предоставляемые в любое время и с любого устройства, имеющего доступ в Интернет.

Интероперабельность (англ. interoperability — способность к взаимодействию) — способность продукта или системы, интерфейсы которых полностью открыты, взаимодействовать и функционировать с другими продуктами или системами без какихлибо ограничений доступа и реализации.

72

ИСПДн (информационная система персональных дан-

ных) — информационная система, представляющая собой совокупность персональных данных, информационных технологий и техническихсредств,позволяющихосуществлятьобработкуперсональных данных.

Инцидент — отклонение от нормативной модели функционирования ИТ-актива, которое приводит к потере доступности ИТ-сервиса для клиента.

Фишинг (англ. fishing «выуживание») — вид интернетмошенничества, целью которого является получение доступа к конфиденциальным данным пользователей.

Литература

Основная литература

1. Полякова, Т. А. Организационное и правовое обеспечение

информационной безопасности : учебник и практикум для бакалавриата и магистратуры / Т. А. Полякова, А. А. Стрельцов, С. Г. Чубукова и др. ; под ред. Т. А. Поляковой, А. А. Стрель-

цова. — М. : Юрайт, 2017. — 325 с.

2.Баранова, Е. К. Информационная безопасность и защита информации : учеб. пособие / Е. К. Бара-нова, А. В. Бабаш. — 3-е изд. — М. : РИОР, ИНФРА-М, 2016. — 322 с.

3.Нестеров, С. А. Информационная безопасность : учебник и практикум для академического бакалаври-ата / С. А. Нестеров. —

М.:Юрайт,2017.—321с.

Дополнительная литература

1. Казарин, О. В. Программно-аппаратные средства защиты информации. Защита программного обеспечения : учебник и практикум для вузов / О. В. Казарин, А. С. Забабурин. —

М. : Юрайт, 2017. — 312 с.

2. Внуков, А. А. Защита информации : учеб. пособие для бакалавриата и магистратуры /А.А. Внуков. — 2- е изд., испр.

идоп. — М. : Юрайт, 2017. — 261 с.

3.Фомичев, В. М. Криптографические методы защиты информации в 2 ч. Часть 1. Математические аспекты : учебник

для академического бакалавриата / В. М. Фомичев, Д. А. Мельников ; под ред. В. М. Фомичева. — М. : Юрайт, 2017. — 209 с.

74

4. Фомичев, В. М. Криптографические методы защиты информации в 2 ч. Часть 2. Системные и прикладные аспекты : учебник для академического бакалавриата / В. М. Фомичев, Д. А. Мельников ; под ред. В. М. Фомичева. — М. : Юрайт, 2017. — 245 с.

Нормативно-правовые документы

1.Доктрина информационной безопасности Российской Федерации.

2.Стратегия национальной безопасности.

3.Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и защите информации» // Доступ из СПС «Консультант Плюс».

4.Закон РФ от 21.07.1993 № 5485-1 «О государственной тайне» (ред. от 08.03.2015) // Доступ из СПС «Консультант Плюс».

5.Федеральный закон от 27.07.2006 №152-ФЗ «О персональных данных» // Доступ из СПС «Консультант Плюс».

6.Федеральный закон от 29.07.2004 № 98-ФЗ (ред. от 12.03.2014) «О коммерческой тайне» // Доступ из СПС «Консультант Плюс».

7.Перечень нормативных актов, относящих сведения к категории ограниченного доступа. // Доступ из СПС «Консультант Плюс». — [Электронный ресурс]: URL http://base.consultant.ru/ cons/cgi/online.cgi?req=doc;base=LAW;n=93980.

8.Постановление правительства РФ от 15.09.2008 № 687 «Положение об особенностях обработки персональных данных без использования средств автоматизации» // Доступ из СПС «Консультант Плюс».

9.Постановление правительства РФ от 1.11 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» // Доступ из СПС «Консультант Плюс».

10.Приказ ФСТЭК России от 11.02.2013 № 17 «Об утверждении требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах» // Доступ из СПС «Консультант Плюс».

75

11.Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» // Доступ из СПС «Консультант Плюс».

12.Приказ ФСБ России от 10.07.2014 № 378 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных при использовании криптографических средств защиты информации, необходимых для исполнения 11 установленных правительством РФ требований к защите персональных данных для каждого уровня защищенности» // Доступ из СПС «Консультант Плюс».

13.ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения».

14.ГОСТ Р 51275-2006 «Защита информации. Факторы, воздействующие на информацию».

15.ГОСТ Р 53114-2008 «Обеспечение информационной безопасности организации».

16.ГОСТ Р ИСО/МЭК 27001-2006 Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования.

Периодические издания

1.Информация и безопасность (научный журнал для специалистов в области обеспечения безопасности систем на предприятиях, в банках, в органах государственного и местного управления). — URL : http://kafedrasib.ru/index.php/informatsiyabezopasnost

2.Вестник УрФО. Безопасность в информационной сфере (периодическое,рецензируемоеподписноеиздание,созданноепо решению Координационного совета по подготовке (переподготовке) и повышению квалификации кадров по защите информации в Уральском федеральном округе). — URL : http://www.infosecur.ru

3.Безопасность информационных технологий (Периодический рецензируемый научный журнал, освещающий широкий

76

спектрпроблемобеспеченияинформационнойбезопасности,втом числетехнологические,организационно-правовыеиобразователь-

ные аспекты). — URL: https://bit.mephi.ru/index.php/bit/index

4.Директор по безопасности (специализированное ежемесячное издание, ориентированное на освещение полного комплекса проблем корпоративной безопасности: экономической, физической, технической, информационной, кадровой, юридической и т. п., а также их взаимного влияния). — URL: http://www.s- director.ru/magazine/latestnumber.html

5.Вопросы информационной безопасности (информационный бюллетень для руководителей, менеджеров среднего и высшего звена, участвующих в обеспечении информационной безопасности компании, сотрудникам служб безопасности, частных охранных предприятий и иных структур по безопасности; разработчикам и проектировщикам решений по информационной безопасности­ ). — URL : http://icenter.ru/fullsubject/vib

6.Защита персональных данных (информационный бюллетень для руководителей всех отраслей российской экономики). — URL : http://icenter.ru/fullsubject/securityperson

7.Информационная безопасность (электронный информаци- онно-справочный журнал для руководителей служб связи и IT, безопасности, финансов крупных и средних компаний разных отраслей, а также государственных и контролирующих органов, призванный сориентировать потребителя на рынке решений по информационной безопасности). — URL : http://www.itsec.ru/ insec-about.php

8.BIS Journal — информационная безопасность банков (специализированное отраслевое периодическое издание об информационной безопасности банков, кредитно-финансовых органи-

заций и платежных систем). — URL : https://journal.ib-bank.ru

Перечень ресурсов сети Интернет

1.Официальный сайт Федеральной службы по техническому

иэкспортному контролю Российской Федерации (ФСТЭК Рос-

сии): www.fstec.ru

2. Банк данных угроз ФСТЭК России: https://bdu.fstec.ru/ Официальный сайт Федеральной службы безопасности Российской Федерации (ФСБ России): http://www.fsb.ru

77

3. Официальный сайт Федеральной службы по надзору в сфере связи, 12 информационных технологий и массовых комму-

никаций (Роскомнадзор): https://rkn.gov.ru

4. Официальный сайт Управления Роскомнадзора по Сибирскому Федеральному округу: https://54.rkn.gov.ru

5. Отраслевой портал по информационной безопасности в банковской сфере: https://ib-bank.ru

6. Специализированные интернет-ресурсы по безопасности информационных технологий https://www.securitylab.ru, https:// www.drweb.ru, https://securelist.ru, http://www.kaspersky.ru, http:// www.saferunet.org, http://www.infosecurity.ru/_gazeta, http://www. osp.ru, http://www.inside-zi.ru, http://www.iso27000.ru.

7. Основы информационной безопасности (учебный курс интернет-университета информационных технологий ИНТУИТ): http://www.intuit.ru/studies/courses/10/10/info

8. Менеджмент в сфере информационной безопасности (учебный курс интернет-университета информационных техно-

логий ИНТУИТ): https://www.intuit.ru/studies/courses/563/419/info 9. Анализ и управление рисками в информационных системахнабазеоперационныхсистемMicrisoft.(учебныйкурсинтер- нет-университета информационных технологий ИНТУИТ):

https://www.intuit.ru/studies/courses/531/387/info__

Приложения

Приложение 1

Сетевая модель OSI

Развитие информационных технологий началось с конца 1950-х годов в основном за счет «гонки вооружений» между двумя существовавшими тогда «сверхдержавами» — СССР и США.Компьютерыиначинающиепоявлятьсясетипередачиданных использовались прежде всего для создания новых видов оружия (в первую очередь — ракетного). В конце 1970-х годов была начата разработка базовой эталонной модели для взаимодействия ИС — Open Systems Interconnection Basic Reference Model (OSI).

В модели OSI средства взаимодействия делятся на семь уровней. Каждый уровень имеет дело с совершенно определенным аспектом взаимодействия сетевых устройств. Модель OSI описывает только системные средства взаимодействия, не касаясь приложений конечных пользователей. Приложения реализуют свои собственные протоколы взаимодействия, обращаясь к системным средствам. Приложение может взять на себя функции некоторых верхнихуровнеймоделиOSI.Втакомслучае,принеобходимости межсетевого обмена оно обращается напрямую к системным средствам, выполняющим функции нижних уровней модели OSI (табл. 1).

 

 

 

Таблица 1

 

 

Уровни модели OSI

 

 

 

 

Тип данных

 

Уровень (Layer)

Функции

Данные

7.

Прикладной (application)

Работа прикладных сервисов

 

6.

Представительский

Представление и шифрование

 

(presentation)

данных

 

5.

Сеансовый (session)

Управление сеансом связи

Сегменты

4.

Транспортный (transport)

Прямая связь между конечными

 

 

 

пунктами и надежность

Пакеты

3.

Сетевой (network)

Определение маршрута и

 

 

 

логическая адресация

Кадры

2.

Канальный (data link)

Физическая адресация

Биты

1.

Физический (physical)

Работа со средой передачи,

 

 

 

сигналами и двоичными данными

79

Всоответствии со стандартами модели OSI протоколы должны взаимодействовать либо с протоколами своего уровня, либо с протоколами на единицу выше и/или ниже своего уровня. Взаимодействия с протоколами своего уровня называются горизонтальными, а с уровнями на единицу выше или ниже — вертикальными.ПротоколывмоделиOSIнемогутвыполнятьфункций протоколов другого уровня. Отметим, что данное правило не выполняется в альтернативных вариантах моделей межсетевого взаимодействия.

Внастоящее время основным используемым стеком протоко-

лов является TCP/IP (Transmission Control Protocol/Internet Protocol), разработанный еще до принятия OSI в качестве эталонной модели и вне связи с ней. Этим объясняется неполное соответствие стека TCP/IPуровням модели OSI и некоторые противоречия между этими стандартами.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]