Комплекс лабораторных работ «Изучение менеджмента рисков информационной безопасности». Ч.1. Методические указания по выполнению лабораторных работ
.pdfМинистерство цифрового развития, связи и массовых коммуникаций Российской Федерации
Федеральное государственное бюджетное образовательное учреждение высшего образования
«Сибирский государственный университет телекоммуникаций и информатики» (СибГУТИ)
В. А. Герасимов Е. А. Овчинникова
Комплекс лабораторных работ «Изучение менеджмента рисков информационной безопасности»
Часть 1
Методические указания по выполнению лабораторных работ
Новосибирск
2024
УДК [338.2+004.056](076.5)
Утверждено редакционно-издательским советом СибГУТИ
Рецензент канд. социол. наук, зав. каф. социально-ком- муникативных технологий Н.Л. Микиденко
Герасимов, В. А. Комплекс лабораторных работ «Изучение менеджмента рисков информационной безопасности». Часть 1 : методические указания по выполнению лабораторных работ / В. А. Герасимов, Е. А. Овчинникова ; под редакцией С. Н. Новикова ; Сибирский государственный университет телекоммуникаций и информатики, кафедра защиты информации в социальных системах. – Новосибирск, 2024. – 73 с.
Методические указания предназначены для студентов бакалавриата по направлению подготовки 10.03.01 «Информационная безопасность» в курсе «Основы управления информационной безопасностью». В них содержатся указания к выполнению комплекса лабораторных работ «Изучение менеджмента рисков информационной безопасности», описание порядка и требований к их выполнению.
♥Герасимов В.А., Овчинникова Е.А., 2024
♥Сибирский государственный университет телекоммуникаций и информатики, 2024
2
Содержание |
|
|
Аббревиатуры .................................................................................................... |
4 |
|
Введение............................................................................................................. |
5 |
|
1 Требования к оформлению лабораторных работ........................................ |
6 |
|
2 Порядок выполнения ..................................................................................... |
7 |
|
3 Защита лабораторных работ.......................................................................... |
8 |
|
Лабораторная работа №1.................................................................................. |
9 |
|
1.1 |
Цель работы ............................................................................................. |
9 |
1.2 |
Требования к выполнению работы ....................................................... |
9 |
1.3 |
Порядок выполнения работы ............................................................... |
10 |
1.4 |
Содержание отчета................................................................................ |
13 |
1.5 |
Контрольные вопросы .......................................................................... |
14 |
1.6 |
Список рекомендованной литературы................................................ |
15 |
Лабораторная работа №2 ................................................................................ |
16 |
|
2.1 |
Цель работы ........................................................................................... |
16 |
2.2 |
Требования к выполнению работы ..................................................... |
16 |
2.3 |
Порядок выполнения работы ............................................................... |
17 |
2.4 |
Содержание отчета................................................................................ |
20 |
2.5 |
Контрольные вопросы .......................................................................... |
21 |
2.6 |
Список рекомендованной литературы................................................ |
22 |
Лабораторная работа №3 ................................................................................ |
24 |
|
3.1 |
Цель работы ........................................................................................... |
24 |
3.2 |
Требования к выполнению работы ..................................................... |
24 |
3.3 |
Порядок выполнения работы ............................................................... |
24 |
3.4 |
Содержание отчета................................................................................ |
26 |
3.5 |
Контрольные вопросы .......................................................................... |
27 |
3.6 |
Список рекомендованной литературы................................................ |
28 |
Приложение А. ................................................................................................ |
29 |
|
Приложение Б. ................................................................................................. |
36 |
|
Приложение В.................................................................................................. |
37 |
|
Заключение ...................................................................................................... |
69 |
|
Список литературы ......................................................................................... |
71 |
|
3
Аббревиатуры
Нормативные правовые акты
1.ГОСТ – Национальный стандарт Российской Федерации.
2.ГОСТ Р ИСО/МЭК – Международный стандарт.
3.НПА – нормативные правовые акты.
4.ПП РФ – Постановление Правительства Российской Федерации.
5.ФЗ РФ – федеральный закон Российской Федерации.
Государственные органы РФ 1. ФСБ России – Федеральная служба безопасности Российской Федера-
ции.
2. ФСТЭК России – Федеральная служба по техническому и экспортному контролю Российской Федерации.
Информационные технологии
1.АС – автоматизированная система.
2.ГИС – государственная информационная система.
3.МИС – муниципальная информационная система
4.ГТ – государственная тайна.
5.ЗИ – защита информации.
6.ИБ – информационная безопасность.
7.ИС – информационная система.
8.ИСПДн – информационная система персональных данных.
9.ИТ – информационные технологии.
10.КИИ – критическая информационная инфраструктура.
11.ПДн – персональные данные.
12.ТЗ – техническое задание.
13.УБИ – угроза безопасности информации.
Другие условные обозначения
1.гл. – глава.
2.гл.гл. – главы.
3.п. – пункт.
4.пп. – подпункт.
5.п.п. – пункты.
6.р. – раздел.
7.ст. – статья.
8.ст.ст. – статьи.
9.ч. – часть.
10.ч.ч. – части.
4
Введение
Комплекс лабораторных работ, часть 1 предназначен для студентов бакалавриата, обучающихся по направлению 10.03.01 «Информационная безопасность», изучающих основы организации системы информационной безопасности в курсе «Основы управления информационной безопасностью». Комплекс лабораторных работ состоит из трех работ, которые выполняются на основе изучения НПА, ГОСТ и ГОСТ Р ИСО/МЭК и материалов Банка данных угроз ФСТЭК России.
Цель комплекса – посредством изучения НПА, ГОСТ и ГОСТ Р МСО/МЭК и материалов Банка данных угроз ФСТЭК России изучить процессы, этапы, действия и активы менеджмента рисков ИБ.
Каждая лабораторная работа содержит конкретные аспекты по изучению менеджмента риска ИБ, включая процессы, этапы, действия и активы.
В Комплекс лабораторных работ, часть 1 входят три лабораторные работы.
Лабораторная работа №1 «Управление рисками ИБ. Стандартизация процессов по ISO/IEC 27000».
Объектом изучения является серия стандартов ISO/IEC 27000 и существующие НПА в области менеджмента рисков.
В данной лабораторной работе студентам в процессе выполнения необходимо составить список действующих НПА в области менеджмента рисков ИБ и выстроить структуру (процессы, этапы, действия и т.д.) менеджмента рисков ИБ, а также изучить и составить организационную структуру организации.
Лабораторная работа №2 «Изучение организационно-распорядительных документов в области управления рисками ИБ».
Вданной работе более подробно рассматривается важная составляющая менеджмента рисков ИБ «активы».
Студентам необходимо изучить основания для принятия управленческих решений и создать соответствующий организационно-распорядительный документ в области менеджмента рисков, согласно установленным правилам оформления.
Лабораторная работа № 3 «Изучение процессов оценки угроз безопасности и автоматического формирования перечня угроз безопасности информации».
Вработе рассматривается общедоступный инструмент для формирования перечня угроз УБИ от ФСТЭК России.
Студентам необходимо изучить теорию по формированию перечня УБИ и далее, согласно варианту, сформировать перечень УБИ для заданной деятельности организации с помощью автоматического конструктора ФСТЭК России, и проанализировать результат.
5
1 Требования к оформлению лабораторных работ
1.Оформление текста лабораторных работ осуществляется в соответствии
суказанными требованиями. [1]
1.1.Единообразие используемого шрифта (вид – Times New Roman или др. доступный в текстовом редакторе, размер – 14 pt).
1.2.Поля страницы (левое, правое, нижнее, верхнее) должны соответствовать значению 20 мм.
1.3.Абзацный отступ текста документа – 1,25 см.
1.4.Текст документа печатается через 1,5 межстрочного интервала.
1.5.Интервал между словами – один пробел.
1.6.Текст документа выравнивается по ширине листа (по границам левого и правого полей документа).
1.7.Устанавливается автоматическая расстановка переносов.
Оформление организационно-распорядительного документа (состав и порядок использования реквизитов) осуществляется в соответствии со стандартами, предусмотренными для разработки данных документов.
2.Оформление таблицы осуществляется в соответствии с установленными требованиями. [10]
2.1.Таблица должна быть расположена на альбомной ориентации листа.
2.2.Таблица должна иметь название. Надпись над таблицей выравнивается по левому краю без точки в конце. Переносы в подписях не допускаются.
2.3.При форматировании текста таблицы допускается использование шрифтов меньших размеров (до № 10, 11).
2.4.Строка заголовков таблицы формируется со строкой нумерации граф.
2.5.В случае, если в конце страницы таблица прерывается и ее продолжение будет на следующей странице, строка заголовков таблицы должна быть продублирована на следующую страницу.
3.Подрисуночные подписи должны располагаться по центру рисунка без точки в конце. Переносы в подрисуночных подписях не допускаются. [2]
4.Работа (титульный лист) оформляется в соответствии с установленной формой.
6
2 Порядок выполнения
1.Работа выполняется в соответствии с методическими указаниями.
2.Выполнение работы осуществляется в соответствии с заданной целью.
3.Выполнение работы может осуществляться в индивидуальном порядке
ипо бригадам, что указывается в описании порядка выполнения каждой лабораторной работы. Порядок формирования бригады подробно описан в каждой лабораторной работе.
4.Задание должно выполняться согласно заданному варианту.
5.Текст работы должен быть структурированным. [2]
5.1.В тексте работы должны использоваться стандартные, нормативно обоснованные устоявшиеся фразы, замены терминов синонимами не допускается.
5.2.В тексте документа не допускается применять обороты разговорной речи, техницизмы, профессионализмы.
5.3.В тексте документа не допускается применять для одного и того же понятия различные научно-технические термины, близкие по смыслу (синонимы), а также иностранные слова и термины при наличии равнозначных слов и терминов в русском языке.
5.4.В тексте документа не допускается применять произвольные словообразования.
5.5.В тексте документа не допускается применять сокращения слов, кроме установленных правилами русской орфографии, соответствующими стандартами, а также в данном документе.
6. Выводы формулируются согласно теме в соответствии с требованиями.
6.1.Выводы должны быть четкими и конкретными.
6.2.Выводы должны содержать краткую информацию о каждом из выполненных этапов работы (о каждой реализованной задаче).
7. После выполнения лабораторной работы отчет необходимо прикрепить на онлайн-курсе в электронной образовательной среде (далее – ЭИОС).
7
3 Защита лабораторных работ
1.Выполненные лабораторные работы оцениваются после защиты. К защите допускаются только те студенты учебной группы, которые выполнили лабораторную работу в полном объеме и прикрепили файл отчета в ЭИОС.
2.Лабораторная работа, содержащая неверные ответы, возвращается студенту на доработку. Выполненными считаются работы, соответствующие требованиям.
2.1.Представленные материалы соответствуют содержанию отчета.
2.2.Работа соответствует требованиям к оформлению, указанным в методических указаниях.
2.3.Работа соответствует требованиям к выполнению работы.
2.4.Работа содержит правильные ответы на указанные в лабораторной работе задания и контрольные вопросы.
3.Защита проходит по бригадам (от 3 до 4 студентов) в форме диалога по теме лабораторной работы, в том числе и контрольным вопросам, указанным в каждой лабораторной работе.
4.Лабораторная работа принимается в случае получения удовлетворительных ответов на заданные студенту вопросы. Лабораторная работа не принимается в установленных случаях.
4.1.Невыполнение лабораторной работы (отсутствие правильного ответа на каждый поставленный вопрос в работе).
4.2.Непредоставление отчета по лабораторной работе в ЭИОС.
4.3.Получение неудовлетворительного ответа на 3 и более вопросов от преподавателя.
4.4.Форма отчета не соответствует требованиям.
8
Министерство цифрового развития, связи и массовых коммуникаций Российской Федерации
Федеральное государственное бюджетное образовательное учреждение высшего образования
«Сибирский государственный университет телекоммуникаций и информатики» (СибГУТИ)
Кафедра защиты информации в социальных системах (ЗИСС)
Лабораторная работа №1 «Управление рисками информационной безопасности.
Стандартизация процессов по ISO/IEC 27000»
По дисциплине «Основы управления информационной безопасностью»
1.1 Цель работы
Изучение процессов управления рисками в системе менеджмента информационной безопасности в соответствии с действующими нормативными требованиями и стандартами.
1.2 Требования к выполнению работы
1.Работа выполняется в соответствии с заданным вариантом.
2.Оформление текста осуществляется в соответствии с требованиями, указанными в методических указаниях.
3.Ответы формулируются по существу вопроса в соответствии с положениями стандартов и содержат исчерпывающую информацию строго в соответствии с поставленной задачей. Цитирование положений нормативно правовых актов допускается при условии их полного соответствия заданию.
4.В таблице 1.3 (графа 8.2 «активы по варианту») ссылки на нормативные
правовые акты указываются в следующем порядке: абз. ____ п.____
ч. ____ ст. _____ НПА РФ от _______ № ____ «Название НПА» (НПА – название вида нормативного правового акта). В ссылке на ГОСТ указывается раздел документа (р. ___ «Справочные данные о ГОСТ» (обозначение ГОСТ, номер, год)).
4.1.В таблице 1.2 (графа 3) необходимо указать ссылку на приведенную цитату в формате: (п.___).
4.2.В каждой графе таблицы 1.3 (за исключением 8.2 «активы» по варианту) необходимо указать ссылку из НПА на приведенный ответ в формате: (п.___).
5. Оформление отчета осуществляется в соответствии с содержанием отчета. Форма отчета доступна по ссылке на онлайн-курс в электронной образовательной среде (ЭИОС).
6. Оформление таблицы осуществляется в соответствии с требованиями, указанными в методических указаниях.
9
1.3 Порядок выполнения работы
1. Для выбора варианта группа разделяется на 3 подгруппы в соответствии со списками согласно листу учета. Количество студентов в группе делится на 3: первая треть – первая подгруппа, вторая треть – вторая подгруппа, третья часть – третья подгруппа. В состав подгруппы может входить не менее 3 студентов.
Таблица 1.1 – Список вариантов, необходимых для выполнения работы
Номер варианта |
Активы |
Организационная |
|
|
структура |
1 |
КИИ |
Филиальная |
2 |
ГИС |
Функциональная |
3 |
МИС |
Матричная |
4 |
ИСПДн |
Филиальная |
2. Составить перечень нормативных источников, применяемых в отношении менеджмента рисков. В графе 4 «Примечание» необходимо обосновать связь приведенной в графе 3 цитаты с процессами менеджмента рисков ИБ. Пример заполнения таблицы 1.2. показан в приложении Б.
Таблица 1.2 – Название и содержание НПА в области менеджмента риска
№ |
Название и справочные |
Содержание НПА в отношении |
Примеча- |
п/п |
данные об НПА |
управления рисками |
ние |
|
|
(цитата из НПА) |
|
1 |
2 |
3 |
4 |
3. В соответствии с приведенными в таблице 2 НПА определить и установить порядок осуществления процессов оценки рисков. Таблица 1.3 заполняется согласно следующим требованиям: графа «Активы» (графа 8) строка 8.1 заполняется в соответствии с общими требованиями к защите информации; строка 8.2 – в соответствии с установленным вариантом. Пример заполнения таблицы 1.3 показан в приложении В.
«Название процесса» (графа 3): назвать процесс(ы) (деятельность) в области управления рисками в соответствии с приведенным НПА.
«Группа активов» (графа 4) (п. 4 ГОСТ Р ИСО/МЭК 27005-2010 «Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности» [3]): общая информация об активах, что соответствует входным данным (содержание термина «входные данные» согласуется с ГОСТ Р ИСО/МЭК 27005-2010 «Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности» [3]).
10
