Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Менеджмент инцидентов информационной безопасности защищенных автоматизированных систем управления. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
843 Кб
Скачать

ЗАЩИЩЕННЫХ АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ

Кроме того при изучении урока по инциденту ИБ необходимо рассматривать полученный опыт не только в рамках отдельного инцидента ИБ, но и проводить проверку наличия тенденций (закономерностей) появления предпосылок к инцидентам ИБ, которые могут быть использованы в интересах определения потребности в защитных мерах или изменениях подходов к устранению инцидента ИБ. Целесообразно также проведение тестирования ИБ, в особенности оценки уязвимостей, после ориентированного на ИТ инцидента ИБ.

Поэтому необходимо регулярно анализировать базы данных событий/инцидентов ИБ для определения:

тенденций/образцов;

проблемных областей;

областей деятельности, где можно предпринять предупредительные меры для снижения вероятности появления инцидентов в будущем.

Существенная информация, получаемая в процессе обработки инцидента ИБ, должна направляться для анализа тенденций (закономерностей), что может в значительной мере способствовать ранней идентификации инцидентов ИБ и обеспечивать предупреждение о том, какие следующие инциденты ИБ могут возникнуть на основе предшествующего опыта и документов.

Необходимо также использовать информацию об инцидентах ИБ

исоответствующих им уязвимостях, полученную от государственных и коммерческих КГБР и поставщиков.

Тестирование безопасности и оценка уязвимостей информационной системы, сервиса и (или) сети, следующие за инцидентом ИБ, не должны ограничиваться только информационной системой, сервисом

и(или) сетью, пораженных этим инцидентом ИБ. Тестирование безопасности и оценку уязвимостей необходимо распространить на любые связанные с ними информационные системы, сервисы и (или) сети. Детальная оценка уязвимостей используется для того, чтобы в ходе инцидента ИБ выявить существование уязвимостей на других информационных системах, сервисах и (или) сетях, и исключить вероятность появления новых уязвимостей.

Важно подчеркнуть, что оценка уязвимостей должна проводиться регулярно и повторная оценка уязвимостей, проводимая после инцидента ИБ, должна быть частью, а не заменой непрерывного процесса оценки.

Необходимо опубликовывать итоговый анализ инцидентов ИБ для обсуждения его на каждом совещании руководства организации по вопросам обеспечения ИБ и (или) на других совещаниях, касающихся вопросов по общей организационной политике ИБ.

61

МЕНЕДЖМЕНТ ИНЦИДЕНТОВ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

║ 7.4. Определение улучшений системы

После разрешения инцидента руководитель ГРИИБ или назначенное вместо него лицо должны проанализировать все произошедшее с целью оценки и определения степени результативности реагирования на инцидент ИБ. Подобный анализ предназначен для выявления успешно задействованных элементов системы менеджмента инцидентов ИБ и определения потребности в любых улучшениях.

Важным аспектом анализа, проводимого после реагирования на инцидент, является возвращение информации и полученных знаний в систему менеджмента инцидентов ИБ. Если инцидент ИБ достаточно серьезен, то вскоре после разрешения инцидента необходимо провести совещание всех заинтересованных сторон, владеющих информацией о нем. На этом совещании должны рассматриваться следующие вопросы:

работали ли должным образом процедуры, принятые в системе менеджмента инцидентов ИБ;

существуют ли процедуры или методы, которые способствовали бы обнаружению инцидентов;

были ли определены процедуры или средства, которые использовались бы в процессе реагирования;

применялись ли процедуры, помогающие восстановлению информационных систем после идентификации инцидента;

была ли передача информации об инциденте всех причастных сторон эффективной в процессе обнаружения, сообщения и реагирования.

Вывод.В лекции рассмотрены вопросы проведения правовой экспертизы, а также важность принятия мер после завершения инцидента и определение улучшений системы.

Вопросы для самопроверки

1.Когда необходимо проводить правовую экспертизу?

2.С какой точки зрения могут рассматриваться действия после завершения инцидента?

3.С какой целью необходимо регулярно анализировать базы данных событий/инцидентов ИБ?

4.Какие вопросы должны рассматриваться после разрешения инцидента?

Литература: 3, 4, 5, 6. 7.

62

ЗАЩИЩЕННЫХ АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ

8. ПЛАНИРОВАНИЕ И ПОДГОТОВКА МЕНЕДЖМЕНТА ИНЦИДЕНТОВ. ЭТАП «УЛУЧШЕНИЕ»

План

8.1.Введение.

8.2.Улучшение анализа рисков и менеджмента безопасности.

8.3.Осуществление улучшений безопасности.

8.4.Осуществление улучшений системы.

║ 8.1. Введение

Этап «Улучшение» включает в себя внедрение рекомендаций этапа «Анализ», то есть рекомендаций по улучшению результатов менеджмента и анализа рисков ИБ, безопасности и системы менеджмента инцидентов ИБ.

║ 8.2. Улучшение анализа рисков и менеджмента безопасности

В зависимости от серьезности инцидента ИБ и степени его воздействия при оценке результатов анализа рисков ИБ и менеджмента ИБ, возможно, придется учитывать новые угрозы и уязвимости. В результате завершения обновленного анализа рисков ИБ и анализа менеджмента ИБ может возникнуть необходимость внесения изменений в существующие или применения новых защитных мер.

║ 8.3. Осуществление улучшений безопасности

Следуя рекомендациям, сделанным в процессе этапа «Анализ»,

ианализу нескольких инцидентов, ИБ инициируют процесс внедрения обновленных и (или) новых защитных мер. Это могут быть технические (включая физические) защитные меры, которые могут включать в себя потребность быстрого обновления материала для проведения инструктажей с целью обеспечения осведомленности в вопросах безопасности (для пользователей и другого персонала) и выпуска рекомендаций

и(или) нормативных документов по безопасности. Информационные системы, сервисы и сети организации должны также регулярно под-

63

МЕНЕДЖМЕНТ ИНЦИДЕНТОВ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

вергаться анализу с целью определения уязвимостей и обеспечения процесса непрерывного повышения надежности систем/сервисов/ сетей.

Анализ связанных с безопасностью процедур и документации может проводиться сразу после инцидента, но более вероятно, что это потребуется позднее. После инцидента ИБ необходимо обновить политики и процедуры обеспечения ИБ с учетом собранной информации и любых проблем, выявленных в процессе менеджмента инцидента ИБ. Долговременной целью ГРИИБ вместе с руководителем ИБ организации является распространение в организации этих обновленных вариантов политики и процедур обеспечения ИБ.

║ 8.4. Осуществление улучшений системы

Области системы менеджмента инцидентов ИБ, предназначенные для улучшения, должны быть проанализированы, а обоснованные изменения внесены в обновленный вариант документации системы. Изменения в процессах, процедурах и формах отчета системы менеджмента инцидентов ИБ должны быть тщательно проверены и протестированы перед применением на практике.

Вывод. В лекции рассмотрены вопросы улучшения анализа рисков и менеджмента безопасности, осуществления улучшений безопасности и осуществления улучшений системы.

Вопросы для самопроверки

1.Что включает в себя этап «Улучшение»?

2.Что вы знаете об улучшении анализа рисков и менеджмента безопасности?

3.Расскажите про осуществление улучшений безопасности.

4.Что понимается под улучшением системы?

Литература: 3, 4, 5, 6, 7.

64

ЗАЩИЩЕННЫХ АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ

9. ПРИНЦИПЫ И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

План

9.1.Введение.

9.2.Основные понятия, связанные с персональными данными.

9.3.Принципы обработки персональных данных.

9.4.Условия обработки персональных данных.

9.5.Конфиденциальность персональных данных.

9.6.Особенности обработки персональных данных в государственных или муниципальных информационных системах персональных данных.

9.7.Согласие субъекта персональных данных на обработку его персональных данных.

9.8.Специальные категории персональных данных.

║ 9.1. Введение

Поскольку инциденты информационной безопасности часто связаны с неким лицом, то информация личного характера может потребовать регистрации и управления. Следовательно, при структурном подходе к менеджменту инцидентов информационной безопасности следует учитывать защиту информации о персональных данных. Изучим основные понятия о персональных данных, принципы и условия обработки персональных данных, а также конфиденциальность и особенности обработки персональных данных.

║ 9.2. Основные понятия, связанные с персональными данными

Персональные данные (ПДн) – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

65

МЕНЕДЖМЕНТ ИНЦИДЕНТОВ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

Обработка персональных данных – любое действие (опера - ция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.

Распространение персональных данных –действия,направ - ленные на раскрытие персональных данных неопределенному кругу лиц.

Предоставление персональных данных –­ действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.

Блокирование персональных данных – временное прекра - щение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).

Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.

Обезличивание персональных данных–действия,врезульта - те которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.

Информационная система персональных данных – сово - купность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

Трансграничная передача персональных данных – пере - дача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.

║ 9.3. Принципы обработки персональных данных

Обработка персональных данных должна осуществляться на законнойисправедливойоснове,ограничиватьсядостижениемконкретных,

66

ЗАЩИЩЕННЫХ АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ

заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных. Обрабатывать можно только те персональные, которые отвечают целям их обработки.

Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. При обработке персональных данных должны быть обеспечены точность достаточность, а в необходимых случаях и актуальность персональных данных по отношению к целям обработки персональных данных.

Хранить персональные данные нужно в форме, которая позволяет определить субъект персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен Федеральным законом, договором, стороной которого получателем или поручителем является субъект персональных данных. После достижения целей обработки, персональные данные необходимо уничтожить либо обезличить, если иное не предусмотрено федеральным законом.

║ 9.4. Условия обработки персональных данных

Обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных Федеральным законом «О персональных данных» от 27.07.2006 года №152-ФЗ. Обработка персональных данных допускается в следующих случаях:

обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных;

обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей;

обработка персональных данных необходима для осуществления правосудия, исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве;

обработка персональных данных необходима для предоставления государственной или муниципальной услуги в соответствии с Федеральным законом «Об организации предоставления государственных

имуниципальных услуг» от 27.07. 2010 года № 210­ФЗ, для обеспечения

67

МЕНЕДЖМЕНТ ИНЦИДЕНТОВ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

предоставления такой услуги, для регистрации субъекта персональных данных на едином портале государственных и муниципальных услуг;

обработка персональных данных необходима для исполнения договора, стороной которого либо получателем или поручителем, по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться получателем или поручителем;

обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно;

обработка персональных данных необходима для осуществления прав и законных интересов оператора или третьих лиц либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных;

обработка персональных данных необходима для осуществления профессиональной деятельности журналиста и (или) законной деятельности средства массовой информации либо научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и законные интересы субъекта персональных данных;

обработка персональных данных осуществляется в статистических или иных исследовательских целях, за исключением целей, указанных в статье 15 Федерального закона «О персональных данных» от 27.07.2006 года №152-ФЗ, при условии обязательного обезличивания персональных данных;

осуществляется обработка персональных данных, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных либо по его просьбе;

осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом.

Оператор имеет право поручить обработку персональных данных другому лицу при согласии субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора, в том числе государственного или муниципального контракта, или путем принятия государственным или муниципальным органом соответствующего акта. Лицо, осуществляющее обработку персональных данных по поручению оператора, обязано соблюдать принципы и правила обработки персональных данных,

68

ЗАЩИЩЕННЫХ АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ

предусмотренные Федеральным законом «О персональных данных» от 27.07.2006 года №152-ФЗ. В поручении оператора должны быть определены действия (операции) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, и цели обработки, нужно установить обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в соответствии со статьей 19 Федерального закона «О персональных данных» от 27.07.2006 года №152-ФЗ.

Лицо, осуществляющее обработку персональных данных по поручению оператора, не обязано получать согласие субъекта персональных данных на обработку его персональных данных.

В случае, если оператор поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет оператор. Лицо, осуществляющее обработку персональных данных по поручению оператора, несет ответственность перед оператором.

║ 9.5. Конфиденциальность персональных данных

Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.

Обеспечение конфиденциальности персональных данных в процессе их обработки наряду с установленными принципами работы с ними и получением согласия на обработку является обязательным условием, определяющим дальнейшую деятельность оператора. Требование конфиденциальности связано исключительно с ограничением на распространение персональных данных без согласия субъекта персональных данных или наличия иного законного основания.

Для обеспечения конфиденциальности персональных данных операторами и третьими лицами, получающими доступ к персональным данным, должна быть разработана система мер, которая предотвращает утечки защищаемой информации от несанкционированных и непреднамеренных воздействий на нее. Реализация последних зависит от используемых оператором средств организационной, технической, программной, криптографической, правовой и иной защиты.

69

МЕНЕДЖМЕНТ ИНЦИДЕНТОВ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

Меры по охране конфиденциальности персональных данных, принимаемые оператором, должны включать в себя:

определение перечня персональных данных, переданных оператору для обработки и включенных в число сведений конфиденциального характера;

ограничение доступа к персональным данным путем установления порядка обращения с этой информацией и контроля за соблюдением такого порядка;

учет лиц, получивших доступ к обрабатываемым персональным данным, и (или) лиц, которым такая информация была предоставлена или передана;

регулирование отношений по использованию персональных данных работниками оператора на основании трудовых договоров и контрагентами на основании гражданско-правовых договоров.

Наряду с указанными мерами оператор персональных данных вправе применять при необходимости средства и методы технической защиты конфиденциальности информации и другие, не противоречащие законодательству РФ, меры.

Контроль за соблюдением требований к защите информации и эксплуатацией специальных программно-технических средств защиты,

атакже обеспечение организационных мер защиты информационных систем, обрабатывающих информацию с ограниченным доступом в негосударственных структурах, осуществляются органами государственной власти. Контроль осуществляется в порядке, определяемом Правительством РФ.

Меры по охране конфиденциальности информации признаются разумно достаточными, если:

исключается доступ к обрабатываемым персональным данным любых лиц без согласия их обладателя;

обеспечивается возможность использования обрабатываемых персональных данных работниками оператора и передачи ее контрагентам без нарушения установленного режима защиты.

Установление пределов объема усилий оператора, требующихся для сохранения конфиденциальности персональных данных, с одной стороны, призвано мотивировать оператора персональных данных предпринимать меры к их охране, не полагаясь на то, что его интересы в случае незаконного приобретения сведений, входящих в состав персональных данных, третьим лицом будут автоматически считаться нарушенными, а с другой – служить гарантией того, что субъект персональных данных не будет принужден к принятию всего спектра мер к охране собственных интересов.

70

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]