Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Международные основы и стандарты информационной безопасности финансово-экономических систем. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
983 Кб
Скачать

ткосрочнымиоперативнымибизнес-проблемами, втовремя как корпоративное управление сосредотачивается на внешних долгосрочных бизнес-перспективах1.

IT Governance Implementation Guide свысокойстепенью детализации описывает шаги по внедрению корпоративного управления информационными технологиями. Многие из этих шагов приводят читателя к пониманию существования предпочтительных моделей управления информационными системами и технологиями, стандартов и лучших практик. В книге явно указывается на BS 7799-2 и ITIL для управления информационными системами и их безопасностью. В ней также говорится (для проектов внедрения корпоративного управления информационными системами) о необходимости использования доступных лучших практик и стандартов для дальнейшей детализации требований к улучшениям и указывается целесообразность применения PRINCE2 и PMBоK. Итак, потребность во внедрении стандартов корпоративного управления информационными системами растет.

Хорошие стандарты пересматриваются регулярно, в то время как плохие исчезают. «Хороший» в данном контексте означает, что стандарт применяется большим количеством организаций. Лучший стандарт может стать самым успешным, но необязательно (формат Betamax был результатом лучших стандартов видеозаписи, но рынок завоевал формат

VHS).

В декабре 2000 г. первая часть BS 7799 стала стандартом ISO/IEC 17799. Этот стандарт содержит более тысячи лучших практик управления информационной безопасностью, сгруппированных в 127 параграфов. Многие страны выразили недовольство стандартом, что привело к его пере-

1 См.: Peterson R. R. Information strategies and tactics for information technology governance // Strategies for Information Technology Governance / ed. by W. Van Grembergen. Hershey: Idea Group Publishing, 2003. Р. 37–80.

81

смотру. В результате в тот же год увидела свет улучшенная модификация этого стандарта.

Вторая часть BS 7799 никогда не выпускалась как стандарт ISO. В ней описываются те же самые 127 параграфов, но в императивной форме (т. е. все глаголы «рекомендовано» заменены глаголом «обязаны», что превратило руководство в спецификацию). Что еще более важно, именно этот документ описывает цикл PDCA для управления информационной безопасностью. Версия этого стандарта 2002 г. теперь полностью соответствует стандартам качества ISO. Проект преобразования второй части BS 7799 в международный стандарт управления безопасностью уже начат ISO.

Руководство по управлению безопасностью инфор-

мационных систем (ISO/IEC TR13335 «Guidelines For The Management Of IT Security (GMITS)») находится в состоянии перманентного пересмотра, что приводит к его адаптации к стандарту ISO/IEC 17799. Он состоит из двух частей (в противоположность техническому отчету, содержащему данные, имеющие вид, отличный от обычно используемого в международных стандартах): управление безопасностью информационных технологий и управление безопасностью телекоммуникационных технологий.

Технический отчет ISO/TR 13569 «Financial services — Information security guidelines» (Финансовые услуги.

Рекомендациипоинформационнойбезопасности) такжепостоянно пересматривается. Он обеспечиват руководящими принципами проекты развития информационной безопасности в индустрии финансовых услуг. Стандарт охватывает организационные, структурные, юридические и регулирующие компоненты проектов развития информационной безопасности в индустрии финансовых услуг.

Краткий обзор состояния пересмотра всех стандартов ISO, разработанных подкомитетом 27 «Методы информационной безопасности» (SC27), содержится в каталоге проектов и стандартов SC27.

82

Признавая важность других широко признанных стан-

дартов, помимо CobiT, IT Governance Institute разработал структуру для сравнения стандартов и коллекций лучших практик. Он использовал эту структуру для высокоуровневого сравнения ряда стандартов управления информационными системами, системами безопасности и качества информационныхсистемсCobiT. Недавнобылоопубликовано детальное сравнение методов управления CobiT с ISO/IEC 17799. Другие организации также делали попытки позиционирования различных стандартов. Немецкое Федеральное ведомство по безопасности в области информационных технологий сравнивало свой стандарт IT Baseline Protection Manual с ISO/IEC 17799. В приложении «C» части 2 BS 7799 также сравнивается BS 7799 с ISO 9001 и ISO 14001.

Никакой стандарт не охватывает весь объект управлениявдеталях. Основнойсоветвэтойситуации— бытьпривередливым. Каждый профессионал должен быть знаком со всеми основными стандартами своей профессии. Их содержание и идеи должны быть в наборе его инструментов и готовы к использованию в соответствующей ситуации. Действительно, ISO/IEC 17799 упоминаетоважностиаудита информационнойбезопасности, нонесодержитникакойинформации о том, как его осуществлять. Здесь могут использоваться руководящие принципы аудита CobiT, особенно теперь, когда CobiT активно сравнивается с ISO/IEC 17799. Процесс стратегического управления информационной безопасностью описан в BS 7799, а оперативная составляющая управления безопасностью информационных технологий описана в ITIL Security Management. Профессионалы должны быть способны строить систему управления безопасностью, используя лучшее из этих стандартов1.

1 Крылов Г. О., Кубанков А. Н. Учебный план магистерской программы «Правовое обеспечение информационной безопасности» // Информационное право. 2013. № 3. С. 18–20.

83

Организация, решившая применить стандарты, сталкивается со множеством проблем. Во-первых, желание каждого работать в соответствии со стандартами займет время. Об этих издержках, так же как о стоимости процесса перехода от старого способа работы к новому, часто забывают. Стандарт не всегда будет соответствовать текущим условиям. Егоадаптациякним, еслионавообщевозможна, вызывает дополнительные затраты. Внедрение стандартов из-за их формальнойприродыбудетделатьпроцессыменеегибкими и более статичными. В некоторых организациях это может привести к серьезным проблемам. Динамика сегодняшних бизнес- и политических процессов порой требует гибкости, не всегда обеспечиваемой стандартами. Использование стандартов увеличивает ценность продуктов, создаваемую информационными технологиями, но нет таких стандартов, которые охватывали бы все аспекты управления информационной безопасностью. Ситуация в этой области аналогична системному анализу, ибо последний вырабатывает плохие решения по сложным проблемам, по которым другими методами вырабатываются еще худшие решения.

3.3. ЭВОЛЮЦИЯ МЕЖДУНАРОДНЫХ СТАНДАРТОВ

В современных условиях информация представляет со- бойодинизсамыхглавныхбизнес-активовлюбойорганиза- ции, обеспечивающий добавочную стоимость и вследствие этого нуждающийся в защите. Вовремя не устраненные и известные злоумышленникам уязвимости в обеспечении безопасности информационных активов могут привести к катастрофическим финансовым потерям и нанести непоправимый ущерб бизнес-процессам. Поэтому вопрос разработки эффективной и адекватной потребностям бизнеса системы управления информационной безопасностью и

84

ее квалифицированного внедрения и использования сегодня актуален как никогда прежде. Это вопрос из серии «быть или не быть» для любого бизнеса. Осуществление бизнес-операций в информационной среде с применением информационных и телекоммуникационных технологий современной организации выходит далеко за рамки мейнфреймов, жестко соединенных проводами с терминалами, размещенными в защищенных центрах обработки данных

счетко определенными физическим и логическим периметрами. В процессе эволюции усложнились программные и аппаратные средства. Различные операции теперь выполняют серверы, рабочие станции, ноутбуки, персональные компьютеры, «наладонники», сотовые телефоны, камеры, часы и прочие устройства, с которых сотрудники организации, подрядчики, поставщики и бизнес-партнеры могут осуществлять их в любой момент времени. Практически прямой доступ к ресурсам компьютерной системы получает большое число пользователей различных категорий и с различными правами доступа. Эти пользователи подключаются к корпоративным сетям (интрасетям) через Интернет, выделенные линии, коммутируемые соединения и радиоволны. Большие объемы данных могут обрабатываться буквально в их карманах или передаваться с помощью служб мгновенных сообщений, электронной почты и средств мобильной связи. Обработка информационных потоков требует высоких темпов и абсолютной точности. Сбор и хранение крупных информационных баз на электронных носителях, объединениевобщийинформационныймассивданных

сразличными методами доступа, увеличение стоимости ресурсов компьютерных систем, большая зависимость организации от конфиденциальности, целостности, доступности и других значимых свойств всех ее информационных активов — это только часть видимых проблем, требующих обязательного решения вопросов управления информационной безопасностью. В последние годы многие российские организации осознали необходимость эффективного

85

управления своей информационной безопасностью, и она приобретает все большее значение по мере их роста и продвижения на новые рынки товаров и услуг. Клиентам важно знать, что соблюдается конфиденциальность их персональных данных. Инвесторам необходима уверенность в том, что бизнес и информационные активы организации защищены. Бизнес-партнеры ожидают, что организация будет функционировать без сбоев, которые могут быть вызваны ошибками в работе информационных систем на всех стадиях их жизненного цикла, умышленными или неумышленными действиями персонала, вредоносным программным обеспечением и другими факторами. В начале 1980-х гг. защита информации могла быть эффективно обеспечена при помощи специально разработанных организационных мер и программно-аппаратных средств шифрования. С изобретением локальных и глобальных сетей, каналов спутниковой связи вопрос об информационной безопасности встал острее. Выборочная и бессистемная реализация защитных мер не может обеспечить требуемый организации уровень информационной безопасности. Чтобы надежно защитить свою информацию, необходимо интегрировать решение вопросов безопасности в единый для всей организации процесс — процесс управления информационной безопасностью организации, связанный с собственно обеспечением информационной безопасности и снижением выявленных рисков информационной безопасности для ее бизнеса. Любая информация, которая может повлиять на информационную безопасность(качество, график, стоимостьи т. п.), должна быть объектом такого процесса управления. Любые действия, совершаемые в рамках выполнения какой-либо деятельности, должны быть вовлечены в процесс управленияинформационнойбезопасностью. Управлениеинформационной безопасностью не может рассматриваться только с технической и технологической точек зрения, хотя ответ на вопрос, является ли информационная безопасность по существуинформационнойтехнологиейилиинформационная

86

технология — это всего лишь одна из областей, в которой информационная безопасность играет существенную роль, также очень важен. Управление информационной безопасностью — это комплексный, непрерывно выполняемый процесс, обязательно имеющий правовую, организационную, документальную и другие составляющие. В современных условиях многое сделано для обеспечения информационной безопасности, но мало предложено по управлению теми защитными мерами, которые внедрены в организации. Зачастую организации не осознают, какие активы являются более критичными, какие риски связаны с этими активами, какие защитные меры необходимо запланировать и почему. Все эти проблемы можно решить при эффективном управлении информационной безопасностью в организации за счет построения системы управления информационной безопасностью. Разработка такой централизованной системы на уровне организации зависит от внутренних и внешних факторов, которые часто конфликтуют. Что хорошо для одной организации, категорически не подходит для других. Поэтому требуются различные комбинации структур, процессов и механизмов, которые обеспечивают защиту существующей у них информационной инфраструктуры и усовершенствуют ее наилучшим образом в каждом регионе и конечной точке, проводя в жизнь принятую организацией политику. Все это доказывает необходимость изучения вопросов управления информационной безопасностью.

Стандартизация систем и процессов управления информационной безопасностью. Международные органи-

зации ISO и IEC формируют специализированную систему всемирнойстандартизации. Можно суверенностьюсказать, что мировое сообщество проделало существенную работу по стандартизации систем управления информационной безопасностью и отдельных процессов управления информационной безопасностью и по-прежнему весьма активно продолжаетэтуработу. Всоответствиисэтимистандартами

87

обеспечение информационной безопасности в любой организации предполагает следующее:

определение целей обеспечения информационной безопасности;

создание эффективной системы управления информационной безопасностью;

расчет совокупности детализированных не только качественных, но и количественных показателей для оценки соответствия уровня информационной безопасности заявленным целям;

применение инструментария обеспечения информационной безопасности и оценки ее текущего состояния;

использование методик (с понятной системой критериев и защитных мер, или мер обеспечения информационной безопасности) в процессе анализа и управления рисками, позволяющих объективно оценить текущее состояние дел в организации.

Основоположником подобной стандартизации стала серия стандартов ISO 9000, предъявляющих требования к системам менеджмента качества, соблюдение которых позволяет контролировать качество выпускаемой продукции или предоставляемых услуг. При разработке стандартов системы управления информационной безопасностью многое было взято за основу именно из стандартов серии ISO 9000, например процессный подход и использование модели PDCA для непрерывного совершенствования как самой системы, так и отдельных ее процессов. Помимо этого, отличительной особенностью стандартов ISO 9000 является то, что они устанавливают степень ответственности руководства компании за качество. Причем руководство предприятия отвечает как за разработку политики в области качества, так и за внедрение и поддержание в рабочем состояниисистемыменеджментакачества. Оченьбольшоеколичество процессов управления из систем менеджмента качества с некоторыми изменениями присутствует и в систе-

88

ме управления информационной безопасностью, например внутренние аудиты информационной безопасности, корректирующие и предупреждающие действия и т. д. В данном разделе рассматриваются существующие международные (серии стандартов) и национальные стандарты (российские ГОСТы), относящиеся к системе управления информационной безопасностью как в целом, так и к отдельным процессам в организации.

Серия стандартов ISO/IEC 27000 «Информационные технологии. Методы обеспечения безопасности». История развития серии стандартов 27000 началась в 1999 г., когда обновленная первая часть стандарта BS 7799:1995, именно BS 7799-1:1999, была передана в ISO и в 2000 г. впервые утверждена в качестве международного стандарта как ISO/ IEC 17799:2000. Следующей его версией стал стандарт ISO/ IEC 17799:2005. В том же 1999 г. вышла в свет вторая часть стандартаBS 7799-2:1999 «Information Security Management. Specification for ISMS». В 2002 г. стандарт был усовер-

шенствован и выпущена его новая редакция — BS 7799- 2:2002. На ее основе в 2005 г. был принят стандарт ISO/IEC 27001:2005. Эти стандарты предоставляют руководства по управлению информационной безопасностью для различных сфер деятельности, включая финансовый и страховой сектор, здравоохранение, телекоммуникации и т. д. К началу2017 г. принятырабочиеверсииследующихмеждународных стандартов серии 27000:

27000:2014 — Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Определения и основные принципы;

27001:2013 — Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования (на основе BS 7799-2:2005);

27002:2013 — Информационныетехнологии. Методы

исредства обеспечения безопасности. Практические прави-

89

ла управления информационной безопасностью (ранее ISO/ IEC 17799:2005);

27003:2010 — Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Руководство по внедрению системы менеджмента информационной безопасности;

27004:2009 — Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Измерения;

27005:2011 — Информационные технологии. Методы и средства обеспечения безопасности. Управление рисками информационной безопасности;

27006:2011 — Информационные технологии. Методы и средства обеспечения безопасности. Требования

корганам аудита и сертификации систем управления информационной безопасностью;

27007:2011 — Информационныетехнологии. Методы и средства обеспечения безопасности. Руководящие указания по аудиту систем менеджмента систем информационной безопасности;

27008:2011 — Информационные технологии. Методы и средства обеспечения защиты. Руководящие указания для аудиторов по оценке органов управления (служит дополнением к стандарту 27007:2011);

27009:2016 — Information technology. Security techniques. Информационные технологии. Sector-specific application of ISO/IEC 27001. Requirements1 (Требования к применению ISO/IEC 27001);

27010:2012 — Информационные технологии. Методы и средства обеспечения защиты. Управление информационной безопасностью при коммуникациях между

1 Здесь и далее названия стандартов, находящихся в стадии разработки, приводятся на английском языке.

90

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]