Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Комплекс лабораторных работ «Изучение менеджмента рисков информационной безопасности». Ч.1. Методические указания по выполнению лабораторных работ

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
858 Кб
Скачать

2.5 Контрольные вопросы

1.Какие основополагающие документы содержат информацию по оформлению организационно-распорядительных документов?

2.Какие документы регулируют содержание организационно-распоряди- тельных документов?

3.Расскажите о правилах оформления нумерации страниц.

4.Какие условия прописаны для поля документа сроком хранения до 10

лет?

5.Какие условия прописаны для поля документа сроком хранения свыше

10 лет?

6.Поясните про требования, прописанные для оформления текста доку-

мента.

7.Могут ли многострочные реквизиты отделяться дополнительным интер-

валом?

8.В чем состоит главное различие ГОСТ Р 1.5 – 2006 от ГОСТ Р 7.0.97?

9.Приведите определение термину «организационная документация» и назовите примеры.

10.Приведите определение термину «распорядительная документация» и назовите примеры.

11.Назовите главные требования по оформлению таблиц в документе.

12.Какие требования приводятся к оформлению заголовка текста?

13.В каких случаях заголовок текста может не составляться?

14.Какой максимальный уровень рубрикации может быть в документе?

15.Назовите перечень необходимых реквизитов, используемых в прика-

зах.

16.Назовите основные элементы структуры реквизита «текст документа».

21

2.6 Список рекомендованной литературы

1. ГОСТ Р 7.0.97-2016. Национальный стандарт Российской Федерации. «Система стандартов по информации, библиотечному и издательскому делу. Ор- ганизационно-распорядительная документация. Требования к оформлению документов» – [электронный ресурс] Консультант-

Плюс. – https://www.consultant.ru/document/cons_doc_LAW_216461/ – Текст: эле ктронный.

2. Методические рекомендации по применению ГОСТ Р 7.0.97-2016 «Система стандартов по информации, библиотечному и издательскому делу. Орга- низационно-распорядительная документация. Требования к оформлению документов» – [электронный ресурс] сайт Федеральное архивное агентство. – https://archives.gov.ru/documents/methodics/2018-metod-rekomend- gost.shtml – Текст: электронный.

3.Национальный стандарт РФ ГОСТ Р 1.5-2012 "Стандартизация в Российской Федерации. Стандарты национальные. Правила построения, изложения, оформления и обозначения" – [электронный ресурс] «Система ГАРАНТ» – Национальный стандарт РФ ГОСТ Р 1.5-2012 "Стандартизация в Российской Федерации. Стандарты... | Система ГАРАНТ – Текст: электронный.

4.Перечень органов по аттестации и органов государственной власти, имеющих право проведения работ по аттестации объектов информатизации, в соответствии с приказом ФСТЭК России от 28 сентября 2020 г. N 110" – [электронный ресурс] «Система ГАРАНТ» – Перечень органов по аттестации и органов государственной власти, имеющих право проведения ... | Система ГАРАНТ – Текст: электронный.

5.Приказ Федеральной службы по техническому и экспортному контролю от 29 апреля 2021 г. N 77 "Об утверждении Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну" – [электронный ресурс] «Система ГАРАНТ» – https://base.garant.ru/401599204/ – Текст: электронный.

6.Указ Президента РФ от 1 мая 2022 г. N 250 "О дополнительных мерах по обеспечению информационной безопасности Российской Федерации" – [электронный ресурс] «Система ГАРАНТ». – Режим доступа: https://base.garant.ru/404561984/ – Текст: электронный.

7.Постановление Правительства РФ от 15 июля 2022 г. N 1272 "Об утверждении типового положения о заместителе руководителя органа (организации), ответственном за обеспечение информационной безопасности в органе (организации), и типового положения о структурном подразделении в органе (организации), обеспечивающем информационную безопасность органа (организации)" – [электронный ресурс] «Система ГАРАНТ». – Режим доступа: Постановление Правительства РФ от 15 июля 2022 г. N 1272 "Об утверждении типового положении... | Система ГАРАНТ – Текст: электронный.

22

8. Постановление Правительства РФ от 01.11.2012 N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных" – [электронный ресурс] КонсультантПлюс. – Режим доступа: https://www.consultant.ru/document/cons_doc_LAW_137356/ – Текст: электрон-

ный.

9.ГОСТ Р ИСО/МЭК 27000 – 2021 Информационные технологии. Методы

исредства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и терминология – [электронный ресурс] сайт Федеральное агентство по техническому регулированию и метрологии. – Режим до-

ступа: https://protect.gost.ru/document1.aspx?control=31&baseC=6&page=6&mont h=6&year=2021&search=&id=240708 – Текст: электронный.

10.Приказ ФСТЭК России от 11 февраля 2013 г. N 17 об утверждении требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах – [электронный ресурс]

сайт ФСТЭК. – Режим доступа: https://fstec.ru/dokumenty/vse- dokumenty/prikazy/prikaz-fstek-rossii-ot-11-fevralya-2013-g-n-17 – Текст: элек-

тронный.

11.Методический документ ФСТЭК от 5 февраля 2021 г. «Методика оценки угроз безопасности». – [электронный ресурс] сайт ФСТЭК. – Режим до-

ступа: https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye- dokumenty/metodicheskij-dokument-ot-5-fevralya-2021-g – Текст: электронный.

23

Министерство цифрового развития, связи и массовых коммуникаций Российской Федерации

Федеральное государственное бюджетное образовательное учреждение высшего образования

«Сибирский государственный университет телекоммуникаций и информатики» (СибГУТИ)

Кафедра защиты информации в социальных системах (ЗИСС)

Лабораторная работа №3 «Изучение процессов оценки угроз безопасности и автоматического форми-

рования перечня угроз безопасности информации»

По дисциплине «Основы управления информационной безопасностью»

3.1 Цель работы

Изучить процесс оценки угроз безопасности согласно методическому документу ФСТЭК России и процесс автоматического формирования перечня угроз безопасности информации на основе деятельности организации с использованием конструктора ФСТЭК России.

3.2 Требования к выполнению работы

1.Работа выполняется в соответствии с заданным вариантом.

2.Оформление текста и таблицы должно соответствовать требованиям, указанным в методических указаниях.

3.Изучение порядка оценки УБИ осуществляется в соответствии с методическим документом ФСТЭК России по оценке УБИ.

4.Оценка УБИ осуществляется с использованием конструктора посредством выбора данных в соответствии с видом деятельности заданной организации.

5.Оформление отчета осуществляется в соответствии с содержанием отчета. Форма отчета доступна по ссылке на онлайн-курс в электронной образовательной среде (ЭИОС).

3.3 Порядок выполнения работы

1. В соответствии с методическим документом ФСТЭК России по оценки УБИ [6] необходимо заполнить таблицу.

Вграфе «Этап» (графа 1) необходимо указать этап, в котором проводятся действия, указанные в графе 4.

Вграфе «Пункт в документе» (графа 2) необходимо указать пункт/подпункт, в котором описывается указываемый в графе 4 процесс.

24

Вграфе «Входные данные» (графа 3) необходимо указать активы и выходные данные других процессов, которые используются в описываемом процессе.

Вграфе «Процессы» (графа 4) необходимо указать процессы, которые выполняются в указанном этапе (графа 1).

Вграфе «Содержание процесса» (графа 5) необходимо указать задачи и действия, которые происходят в указанном процессе (графа 4).

Вграфе «Выходные данные» (графа 6) необходимо указать результат, получившийся на основе осуществления указанного процесса (графа 4).

Таблица 3.1. – Порядок оценки УБИ

Этап

Пункт в доку-

Входные дан-

Про-

Содержание про-

Выходные дан-

менте

ные

цесс

цесса

ные

 

1

2

3

4

5

6

 

 

 

 

 

 

 

 

 

 

 

 

2. Работа по изучению автоматического конструктора перечня УБИ [7] выполняется согласно заданному варианту. Выбор варианта должен соответствовать спискам, согласно листу учета учебной группы. Номер варианта соответствует номеру студента в списке.

Таблица 3.2. – Варианты деятельности организации

Номер вари-

Сфера деятельности организации

анта

 

1

Деятельность общественных организаций

2

Ремонт компьютеров

3

Деятельность по предоставлению прочих персональных услуг

4

Деятельность в области здравоохранения

5

Образование

6

Деятельность туристических агентств и прочих организаций, предоставля-

 

ющих услуги в сфере туризма

7

Деятельность ветеринарная

8

Научные исследования и разработки

9

Деятельность в области права и бухгалтерского учета

10

Операции с недвижимым имуществом

11

Деятельность вспомогательная в сфере финансовых услуг и страхования

12

Деятельность в области информационных технологий

13

Деятельность по предоставлению мест для временного проживания

14

Деятельность почтовой связи и курьерская деятельность

15

Строительство инженерных сооружений

3. Для начала изучения конструктора перечня УБИ необходимо перейти по ссылке: https://bdu.fstec.ru/threat-section/shaper-threats [7] и нажать кнопку «При-

ступить к формированию угроз».

25

4.Первым шагом необходимо определить негативные последствия, характерные заданному виду деятельности. После формирования перечня негативных последствий необходимо нажать кнопку «далее».

5.В результате выбора негативных последствий будут сформированы УБИ. При необходимости следует исключить не применимые УБИ к заданному виду деятельности либо добавить недостающие (отметить соответствующую УБИ с помощью «флажка»). По завершению формирования угроз необходимо нажать кнопку «далее».

6.Следующим шагом следует выбрать объекты воздействия (объект, на который нарушитель может воздействовать) и нажать кнопку «далее».

7.После выбора объектов воздействия приступаем к формированию компонентов, которые потенциально содержит объект воздействия, применительно

кдеятельности организации. В каждом из разделов необходимо исключить отмеченные компоненты при их неприменимости. В случае необходимости также следует выбрать дополнительные компоненты. По завершении формирования объектов воздействия и их компонентов необходимо нажать кнопку «далее».

8.Последним шагом необходимо указать уровень возможностей нарушителей. Выбор должен основываться на использовании «всплывающих подсказок» (знак вопроса в конце каждой строки). По завершении необходимо нажать кнопку «далее».

9.В результате будет выведен перечень возможных УБИ.

10.Полученный перечень УБИ необходимо скачать в формате «xlsx», отредактировать для удобства восприятия и изучить.

3.4 Содержание отчета

1.Титульный лист.

2.Цель работы.

3.Выполненная таблица 3.1.

4.Результаты выполнения пунктов по изучению автоматического конструктора УБИ (пояснение выбора негативных последствий, УБИ и т.д.).

5.Скриншоты с выполнением каждого действия.

6.Выводы по проделанной работе.

7.Ответы на контрольные вопросы.

8.Автоматически сформированный конструктором ФСТЭК перечень угроз безопасности информации (прикрепить в ЭИОС отдельным файлом в фор-

мате xlsx).

26

3.5 Контрольные вопросы

1.Дайте определение термину «нарушитель».

2.Какие бывают виды нарушителей. Перечислите их цели.

3.Перечислите категории нарушителей. Раскройте каждую из них.

4.Какие бывают уровни возможностей нарушителей? Поясните каждый уровень.

5.Что такое угроза безопасности информации?

6.Для какой цели создается перечень угроз безопасности информации?

7.Перечислите основные задачи, решаемые в ходе оценки угроз безопасности информации.

8.Перечислите и подробно опишите основные этапы оценки угроз безопасности информации.

9.С использованием какого метода формируется перечень угроз безопасности информации? Ответ пояснить.

10.Какой коллегиальный орган отвечает за формирование перечня угроз безопасности информации? Ответ пояснить.

11.Что понимается под негативными последствиями в данной лабораторной работе?

12.Что определяет границы оценки угроз безопасности информации и разработки модели угроз безопасности информации?

13.В каких случаях осуществляется изменение модели угроз безопасности информации?

14.Назовите направления вектора компьютерных атак?

15.Чем определяется актуальность возможных угроз безопасности инфор-

мации?

27

3.6 Список рекомендованной литературы

1.Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных – [Электронный ресурс] сайт ФСТЭК – Режим доступа: https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye- dokumenty/metodika-ot-14-fevralya-2008-g – Текст: электронный.

2.ГОСТ 53113.1-2008 Информационная технология. Защита информационных технологий и автоматизированных систем от угроз информационной безопасности, реализуемых с использованием скрытых каналов. Часть 1. Общие положения – [Электронный ресурс] Федеральное агентство по техническому регулированию и метрологии – Режим доступа: https://protect.gost.ru/document.aspx?control=7&id=175012 – Текст: электронный.

28

Приложение А. Основные теоретические сведения

Лабораторная работа №1 «Управление рисками ИБ. Стандартизация процессов по ISO/IEC 27000»

Менеджмент риска является непрерывным процессом и реализуется в контексте процессов системы менеджмента информационной безопасности и представляет собой упорядоченную последовательность процессов, этапов и действий по выявлению и анализу рисков, а также принятию решений о реагировании на них. Общая структура процесса менеджмента риска представлена на рисунке 4.

В серии национальных стандартов по менеджменту риска (ГОСТ Р ИСО/МЭК 27000-2021) применяется итеративный подход к организации управления, позволяющий наиболее полно проанализировать различные аспекты управления рисками: процессы, этапы, действия, подходы к оценке рисков, варианты принятия решений в отношении установленных рисков и др. Данный подход способствует получению глубокой, детальной оценки и, следовательно, позволяет выбрать оптимальный состав мер по обеспечению информационной безопасности.

Рисунок 4 – Общая структура процесса менеджмента риска

29

Процесс менеджмента риска – взаимосвязанные действия по обмену информацией, консультированию, определению среды, идентификации, анализу, оцениванию, воздействию, мониторингу и пересмотру риска, выполняемые в соответствии с политиками, процедурами и методами менеджмента организации (п. 4.1 ГОСТ Р 51897-2021 «Менеджмент риска. Термины и определения» [8]).

Деятельность по управлению рисками, в частности, включает установление последствий и параметров последствий от их реализации, а также наиболее полную информированность заинтересованных сторон и установление приоритетов при принятии управленческих решений о рисках. Таким образом, менеджмент риска должен способствовать реализации следующих задач:

определение области менеджмента риска (внутренняя и внешняя об-

ласть);

установление критериев;

определение организационной структуры;

определение и анализ активов;

идентификации рисков;

оценке рисков, осуществляемой исходя из последствий их реализации для организации и вероятности их возникновения;

осознанию и информированию о вероятности и последствиях рисков (коммуникация рисков);

установлению приоритетов в рамках обработки рисков (критериев оценки рисков);

установлению приоритетов мероприятий по снижению имеющих место

рисков;

привлечению причастных сторон к принятию решений о менеджменте риска и поддержанию их информированности о состоянии менеджмента риска (коммуникация и перенос рисков);

проведению периодического контроля регулярного мониторинга, сбора информации для совершенствования менеджмента риска и пересмотра процесса менеджмента риска.

Лабораторная работа №2 «Изучение организационно-распорядительных документов в области управления рисками ИБ»

Выполнение документов является частью сложной деятельности (делопроизводства) по созданию документа, по приданию управленческому решению юридической силы путем фиксации его на материальном носителе. С 1 июля 2018 года действует ГОСТ по оформлению документов – ГОСТ Р 7.0.972016 «Национальный стандарт Российской Федерации. Система стандартов по информации, библиотечному и издательскому делу. Организационно-распоря- дительная документация. Требования к оформлению документов» [1], который четко регламентирует аспекты создания документов. В нем, в частности, разъясняются:

необходимость и порядок нумерации страниц;

вид и размер шрифта;

30

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]