Комплекс лабораторных работ «Изучение менеджмента рисков информационной безопасности». Ч.1. Методические указания по выполнению лабораторных работ
.pdf«Название этапов» (графа 5): назвать этапы установленного процесса в области управления рисками. Процессы управления рисками согласуются с процессами Системы менеджмента информационной безопасности и представлены
вГОСТ Р ИСО/МЭК 27005-2010 «Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасно-
сти» [3].
«Действия» (графа 6): назвать действия или меры ИБ (п. 3.6.3 ГОСТ Р 53114-2008 «Защита информации. Обеспечение информационной безопасности
ворганизации. Основные термины и определения» [4]), осуществляемые в указанном этапе/процессе управления рисками.
«Дополнительная информация о действии» (графа 7): указать виды информации, необходимой для реализации действия.
«Активы» (графа 8): идентифицируемый предмет, вещь, объект, который имеет потенциальную или действительную ценность для организации» (п.п. 2.1 п. 2 ГОСТ Р 55.0.00-2014 «Управление активами. Национальная система стандартов. Основные положения» [5]).
«Результат» (графа 9): выходные данные (содержание термина «выходные данные» согласуется с ГОСТ Р ИСО/МЭК 27005-2010 «Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности» [3]).
Таблица 1.3 – Процессы оценки риска
№ |
НПА |
Назва- |
Группы |
Назва- |
Дей- |
Дополни- |
Активы |
Ре- |
|
|
ние про- |
активов |
ние эта- |
ствия |
тельная ин- |
|
зуль- |
|
|
цесса |
|
пов |
|
формация о |
|
тат |
|
|
|
|
|
|
действии |
|
|
1 |
2 |
3 |
4 |
5 |
6 |
7 |
8 |
9 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
общие |
|
|
|
|
|
|
|
|
активы |
|
|
|
|
|
|
|
|
(8.1) |
|
|
|
|
|
|
|
|
активы |
|
|
|
|
|
|
|
|
по вари- |
|
|
|
|
|
|
|
|
анту |
|
|
|
|
|
|
|
|
(8.2) |
|
4. В соответствии с заданным вариантом необходимо составить диаграмму организационной структуры. Разберем пример создания линейно-функциональ- ной структуры организации.
4.1.В окне вставка выберем функцию «SmartArt», на выбор будет предложен перечень разделов с диаграммами.
4.2.Выберем раздел «иерархия» и вид «организационная структура». В результате получится макет организационной структуры.
11
Рисунок 1 – Макет организационной структуры
4.3. В созданном макете организации необходимо обозначить руководителя и подчиняющиеся ему структурные подразделения.
Рисунок 2 – Выстроенная организационная структура
4.4. Ненужные структуры можно удалить, для этого необходимо навестить на ненужную структуру, нажать правую кнопку мыши и в предложенном перечне действий выбрать «вырезать». В результате получится базовая линейнофункциональная структура организации.
12
Рисунок 3 – Отформатированная организационная структура
1.4 Содержание отчета
1.Титульный лист.
2.Цель работы.
3.Результат выполнения работы (таблица 1.2, таблица 1.3, диаграмма организационной структуры организации).
4.Выводы по проделанной работе.
5.Ответы на контрольные вопросы.
13
1.5 Контрольные вопросы
1.Опишите процесс установления контекста.
2.Какие действия/этапы описывают процесс «установление контекста»?
3.В чем заключается различие внешней области контекста от внутренней?
4.Приведите примеры активов внешней области контекста.
5.Приведите примеры активов внутренней области контекста.
6.Какие основные этапы включает в себя процесс разработки и применения модели для оценки рисков?
7.Поясните термин «матрица рисков», в чем заключается его смысл?
8.Как происходит оценка рисков?
9.Вкратце раскройте содержание каждого этапа оценки рисков.
10.В чем заключается различие оценки рисков от оценивания рисков?
11.Перечислите возможные варианты обработки рисков.
12.Раскройте содержание действий существующих вариантов обработки
риска.
13.Для каких целей происходит мониторинг и переоценка рисков ИБ?
14.Какие процессы позволяют улучшить менеджмент риска ИБ? В чем это заключается?
15.В чем заключается суть процесса «коммуникация информацией о рис-
ках ИБ»?
16.В соответствии с установленным стандартом поясните термин «доверенная структура передачи информации».
17.Приведите пример доверенной структуры передачи информации.
18.Для чего осуществляется документирование информации по рискам
ИБ?
19.Какие существуют технологии в процессах управления рисками ИБ?
20.Подробно опишите содержание действия одной из технологии в процессе управления рисками ИБ.
21.Подробно опишите функциональную структуру менеджмента рисков ИБ? Каковы ее достоинства и недостатки?
22.Подробно опишите филиальную структуру менеджмента рисков ИБ? Каковы ее достоинства и недостатки?
23.Подробно опишите матричную структуру менеджмента рисков ИБ? Каковы ее достоинства и недостатки?
14
1.6 Список рекомендованной литературы
1.Об информации, информационных технологиях и о защите информации: федер. закон принят Гос. Думой 8 июля 2006 г.: по состоянию на 27 июля 2006 г.
№149-ФЗ. – [Электронный ресурс] КонсультантПлюс. – Режим доступа: http://www.consultant.ru/document/cons_doc_LAW_61798/ – Текст: электронный.
2.Федеральный закон "О безопасности критической информационной инфраструктуры Российской Федерации" от 26.07.2017 N 187-ФЗ – [электронный ресурс] КонсультантПлюс. – Режим доступа: https://www.consultant.ru/document/cons_doc_LAW_220885/ – Текст: электронный.
3.Федеральный закон "О персональных данных" от 27.07.2006 N 152-ФЗ – [электронный ресурс] КонсультантПлюс. – Режим доступа: https://www.consultant.ru/document/cons_doc_LAW_61801/ – Текст: электронный.
4.Постановление Правительства РФ от 01.11.2012 N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных" – [электронный ресурс] Консультант-
Плюс. – Режим доступа: https://www.consultant.ru/document/cons_doc_LAW_137356/ – Текст: электронный.
5.Приказ ФСТЭК России от 11 февраля 2013 г. N 17 об утверждении требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах – [электронный ресурс]
сайт ФСТЭК. – Режим доступа: https://fstec.ru/dokumenty/vse- dokumenty/prikazy/prikaz-fstek-rossii-ot-11-fevralya-2013-g-n-17 – Текст: электронный.
6.ГОСТ Р ИСО/МЭК 27000 – 2021 Информационные технологии. Методы
исредства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и терминология – [электронный ресурс] сайт Федеральное агентство по техническому регулированию и метрологии. – Режим доступа: https://protect.gost.ru/document1.aspx?control=31&baseC=6&page=6&month=6&ye ar=2021&search=&id=240708 – Текст: электронный.
7.ГОСТ Р МЭК 31010-2021 Надежность в технике. Методы оценки риска
– [электронный ресурс] сайт Федеральное агентство по техническому регулированию и метрологии. – Режим доступа https://protect.gost.ru/document.aspx?control=7&id=241464 – Текст: электронный.
8.ГОСТ Р 51897-2021 Менеджмент риска. Термины и определения – [элек-
тронный ресурс] сайт Интернет и Право. – Режим доступа https://internetlaw.ru/gosts/gost/76097/ – Текст: электронный.
15
Министерство цифрового развития, связи и массовых коммуникаций Российской Федерации
Федеральное государственное бюджетное образовательное учреждение высшего образования
«Сибирский государственный университет телекоммуникаций и информатики» (СибГУТИ)
Кафедра защиты информации в социальных системах (ЗИСС)
Лабораторная работа №2 «Изучение организационно-распорядительных документов в области
управления рисками ИБ»
По дисциплине «Основы управления информационной безопасностью»
2.1 Цель работы
Изучить правила оформления и содержание организационно-распоряди- тельных документов в области управления риска ИБ.
2.2 Требования к выполнению работы
1.Работа выполняется в соответствии с заданным вариантом.
2.Оформление документов должно строго соответствовать требованиям, указанным в нормативных актах, регулирующих правила создания документов: ГОСТ Р 7.0.97 – 2016 «Система стандартов по информации, библиотечному и издательскому делу. Организационно-распорядительная документация. Требования к оформлению документов» [1], Методические рекомендации по применению ГОСТ Р 7.0.97-2016 «Система стандартов по информации, библиотечному
ииздательскому делу. Организационно-распорядительная документация. Требования к оформлению документов» [11].
2.1. Реквизит «Текст документа» (18) составляется согласно ГОСТ Р 7.0.97 – 2016 «Система стандартов по информации, библиотечному и издательскому делу. Организационно-распорядительная документация. Требования к оформлению документов» [1] (структура текста), включая состав действий.
3.Содержание документов (обоснование, состав и содержание действий) должно строго соответствовать положениям НПА в области ИБ.
4.Оформление таблиц в документах (при наличии) должно строго соответствовать требованиям, указанным в стандарте: ГОСТ Р 1.5 – 2001 «Межгосударственная система стандартизации. Стандарты межгосударственные, правила и рекомендации по межгосударственной стандартизации. Общие требования к построению, изложению, оформлению, содержанию и обозначению» [10].
4.1.Таблицы нумеруют арабскими цифрами сквозной нумерацией в пределах всего текста стандарта, за исключением таблиц приложений.
16
4.2.Таблицы каждого приложения нумеруют арабскими цифрами отдельной нумерацией, добавляя перед каждым номером обозначение данного приложения и разделяя их точкой.
4.3.Заголовки граф (колонок) и строк таблицы приводят, начиная с прописной буквы, а подзаголовки граф – со строчной буквы, если они составляют одно предложение с заголовком, или с прописной буквы, если они имеют самостоятельное значение. В конце заголовков и подзаголовков граф и строк точки не ставят. Заголовки и подзаголовки граф указывают в единственном числе.
4.4.Таблицу, в зависимости от ее размера, помещают под текстом, в котором впервые дана на нее ссылка, или на следующей странице, а при необходимости – в приложении стандарта.
4.5.Графу «Номер по порядку» в таблицу включать не допускается. При необходимости нумерации показателей, включенных в таблицу, порядковые номера указывают в первой графе (боковике) таблицы, непосредственно перед их наименованием.
5. В конце необходимо составить раздел «Использованная литература» и указать ссылки на стандарты и НПА, которые были использованы в процессе выполнения работы. Ссылки на нормативные правовые акты указываются в следующем порядке: НПА РФ от_______№ ____ «Название НПА» (НПА – название вида нормативного правового акта). В ссылке на стандарт указывается: «Справочные данные о ГОСТ» (обозначение ГОСТ, номер, год).
6. Оформление отчета осуществляется строго в соответствии с содержанием отчета (отчет должен быть предоставлен в ЭИОС форматом docx).
2.3 Порядок выполнения работы
1. В соответствии с действующими НПА и стандартами необходимо определить, каким НПА или стандартом закрепляется указываемое в таблице 2.1 действие.
Вграфе «Основополагающий НПА» (законодательный акт) (графа 3) необходимо указать полное наименование основного акта (законодательный акт), который предусматривает действие, указанное в графе 2.
Вграфе «Цитата» (графа 4) необходимо привести цитаты из указанного основного акта (графа 3), которые подразумевают осуществление действия, указанного в графе 2. Текстовые ссылки на цитату оформляются следующим образом: абз. ____ п.____ ч. ____ст. _____.
Вграфе «Нормативное основание (НПА/ГОСТ)» (графа 5) (положение, являющееся основанием для создания приказа) необходимо указать полное наименование акта, который содержит прямое указание к осуществлению действия, закрепляемого приказом (законодательного акта или документа по стандартизации).
Вграфе «Цитата» (графа 6) необходимо привести цитаты из указанного нормативного акта (графа 5), которые подтверждают осуществление действия, указанного в графе 2. Ссылки на цитату оформляются следующим образом: абз. ____ п.____ ч. ____ст. _____.
17
Таблица 2.1 – Изучение НПА в области закрепляемого решения
№ |
Действие |
|
Основопо- |
Цитата |
Нормативное |
Цитата |
|||
|
|
|
|
|
|
лагающий |
|
основание |
|
|
|
|
|
|
|
НПА |
|
(НПА/ГОСТ) |
|
1 |
|
2 |
|
|
3 |
4 |
5 |
6 |
|
1 |
Создание |
экспертной |
|
|
|
|
|||
группы |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Создание комиссии для |
|
|
|
|
||||
2 |
проведения |
контроля |
|
|
|
|
|||
требований по безопас- |
|
|
|
|
|||||
|
|
|
|
|
|||||
|
ности |
|
|
|
|
|
|
|
|
3 |
Проведение |
оценки |
|
|
|
|
|||
угроз |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Создание структурного |
|
|
|
|
||||
|
подразделения, обеспе- |
|
|
|
|
||||
4 |
чивающего |
|
информа- |
|
|
|
|
||
|
ционную безопасность |
|
|
|
|
||||
|
организации |
|
|
|
|
|
|
||
|
Проведение |
категори- |
|
|
|
|
|||
5 |
рования информацион- |
|
|
|
|
||||
ных систем персональ- |
|
|
|
|
|||||
|
|
|
|
|
|||||
|
ных данных |
|
|
|
|
|
|
||
6 |
Аттестация |
|
объектов |
|
|
|
|
||
информатизации |
|
|
|
|
|
||||
|
|
|
|
|
|
||||
|
Назначение |
ответ- |
|
|
|
|
|||
|
ственного за обеспече- |
|
|
|
|
||||
7 |
ние безопасности пер- |
|
|
|
|
||||
|
сональных данных при |
|
|
|
|
||||
|
их обработке в ИС |
|
|
|
|
|
|||
|
Назначение |
замести- |
|
|
|
|
|||
|
теля руководителя ор- |
|
|
|
|
||||
|
ганизации |
ответствен- |
|
|
|
|
|||
8 |
ным за обеспечение ин- |
|
|
|
|
||||
|
формационной |
без- |
|
|
|
|
|||
|
опасности |
в |
организа- |
|
|
|
|
||
|
ции |
|
|
|
|
|
|
|
|
|
Утверждение |
Перечня |
|
|
|
|
|||
9 |
сведений конфиденци- |
|
|
|
|
||||
|
ального характера |
|
|
|
|
|
|||
|
Утверждение |
перечня |
|
|
|
|
|||
10 |
лиц, допущенных к об- |
|
|
|
|
||||
работке |
персональных |
|
|
|
|
||||
|
|
|
|
|
|||||
|
данных |
|
|
|
|
|
|
|
|
|
Проведение |
периоди- |
|
|
|
|
|||
|
ческого |
контроля |
за |
|
|
|
|
||
11 |
выполнением |
требова- |
|
|
|
|
|||
|
ний к защите персо- |
|
|
|
|
||||
|
нальных данных |
|
|
|
|
|
|||
18
№ |
Действие |
|
Основопо- |
Цитата |
Нормативное |
Цитата |
|
|
|
|
|
лагающий |
|
основание |
|
|
|
|
|
НПА |
|
(НПА/ГОСТ) |
|
1 |
2 |
|
|
3 |
4 |
5 |
6 |
|
Утверждение организа- |
|
|
|
|
||
|
ционной структуры ме- |
|
|
|
|
||
12 |
неджмента риска ин- |
|
|
|
|
||
|
формационной |
без- |
|
|
|
|
|
|
опасности |
|
|
|
|
|
|
|
Создание аттестацион- |
|
|
|
|
||
13 |
ной комиссии объектов |
|
|
|
|
||
|
информатизации |
|
|
|
|
|
|
|
Утверждение |
перечня |
|
|
|
|
|
14 |
лиц, имеющих право |
|
|
|
|
||
доступа в помещение с |
|
|
|
|
|||
|
|
|
|
|
|||
|
СКЗИ |
|
|
|
|
|
|
|
Проведение |
внеплано- |
|
|
|
|
|
|
вого контроля за вы- |
|
|
|
|
||
|
полнением |
требова- |
|
|
|
|
|
15 |
ниям по защите персо- |
|
|
|
|
||
нальных данных при их |
|
|
|
|
|||
|
|
|
|
|
|||
|
обработке в |
информа- |
|
|
|
|
|
|
ционной системе |
пер- |
|
|
|
|
|
|
сональных данных |
|
|
|
|
|
|
2. Документ составляется согласно варианту, в соответствии с действующим законодательством, актами регуляторов и документами по стандартизации, устанавливающими общие требования к оформлению и содержанию организа- ционно-распорядительных документов.
Выбор варианта должен соответствовать спискам, согласно листу учета учебной группы. Номер варианта соответствует номеру студента в списке.
Таблица 2.2 – Список вариантов
Номер варианта |
Наименование документа |
1 |
Приказ о создании экспертной группы |
2 |
Приказ о создании комиссии для проведения контроля требований по |
|
безопасности |
3 |
Приказ о проведении оценки угроз |
4 |
Приказ о создании структурного подразделения, обеспечивающего |
|
информационную безопасность организации |
5 |
Приказ о проведении категорирования информационных систем пер- |
|
сональных данных |
6 |
Приказ об аттестации объектов информатизации |
7 |
Приказ о назначении ответственного за обеспечение безопасности |
|
персональных данных при их обработке в ИС |
8 |
Приказ о назначении заместителя руководителя организации ответ- |
|
ственным за обеспечение информационной безопасности в организа- |
|
ции |
|
19 |
Номер варианта |
Наименование документа |
9 |
Приказ об утверждении Перечня сведений конфиденциального харак- |
|
тера |
10 |
Приказ об утверждении перечня лиц, допущенных к обработке персо- |
|
нальных данных |
11 |
Приказ о проведении периодического контроля за выполнением тре- |
|
бований к защите персональных данных |
12 |
Приказ об утверждении организационной структуры менеджмента |
|
риска информационной безопасности |
13 |
Приказ о создании аттестационной комиссии объектов информатиза- |
|
ции |
14 |
Приказ об утверждении перечня лиц, имеющих право доступа в поме- |
|
щение с СКЗИ |
15 |
Приказ о проведении внепланового контроля за выполнением требо- |
|
ваниям по защите персональных данных при их обработке в инфор- |
|
мационной системе персональных данных (основание выбрать само- |
|
стоятельно) |
3.Перед выполнением работы необходимо изучить перечень нормативных источников, указанный в разделе «Рекомендуемая литература».
4.После выполнения работы в разделе «Список использованной литературы» необходимо указать перечень НПА и стандартов, которые были использованы в процессе выполнения работы.
2.4 Содержание отчета
1.Документ, выполненный согласно варианту.
2.Выполненная таблица 2.1.
3.Список использованной литературы.
4.Выводы по проделанной работе.
5.Ответы на контрольные вопросы.
20
