Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Политики информационной безопасности. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
715 Кб
Скачать

Министерство науки и высшего образования Российской Федерации

Новосибирский государственный университет экономики и управления «НИНХ»

А. В. Ревнивых

ПОЛИТИКИ

ИНФОРМАЦИОННОЙ

БЕЗОПАСНОСТИ

Учебное пособие

Новосибирск

2018

ББК 65.290.4

 Р32

Издается в соответствии с планом УМР НГУЭУ

Рецензенты:

C. H. Новиков — д-р техн. наук, зав. кафедрой безопасности и управления в телекоммуникациях СибГУТИ; М. В. Пургина — канд. техн. наук, доцент кафедры информационных технологий НГУЭУ

Ревнивых, А. В.

Р32 Политики информационной безопасности : учеб. пособие / А. Р. Ревнивых ; Новосиб. гос. ун-т экономики и управления. — Новосибирск : НГУЭУ, 2018. — 108 с.

ISBN 978-5-7014-0896-6

Учебноепособиераскрываеттеоретическиеипрактическиеаспекты управления информационной безопасностью в условиях современных предприятий и организаций. Содержит авторский подход к формированию политик информационной безопасности, снабженный примерами для упрощения усвоения материала.

Настоящее учебное пособие предназначено для обучающихся направлений «Информационная безопасность», «Информационные технологии», «Экономическая безопасность», но будет полезно и специалистам по управлению информационной безопасности предприятий и организаций всех форм собственности, а также широкому кругу читателей, интересующихся темой информационной безопасности.

ISBN 978-5-7014-0896-6

ББК 65.290.4

©Новосибирский государственный университет экономики и управления «НИНХ», 2018

Оглавление

 

Обозначения и сокращения.......................................................................................

4

Предисловие................................................................................................................

5

Введение......................................................................................................................

7

1. Политика обновления ресурсов в информационных системах..........................

8

1.1. Обновление ресурсов: цели, стратегии.........................................................

9

1.2. Обновление ресурсов....................................................................................

13

1.3. Политика обновлений...................................................................................

19

1.4. Политики инфраструктурного технологического обеспечения................

21

1.5. Политики прикладного технологического обеспечения...........................

23

1.6. Организационные политики.........................................................................

27

1.7. Схема политики обновлений........................................................................

30

2. Политика мониторинга информационной инфраструктуры организации......

33

2.1. Базовые понятия мониторинга информационной инфраструктуры

 

организаций..........................................................................................................

33

2.2. Функции информационной инфраструктуры организаций......................

35

2.3. Мониторинг функционала компонентов информационной

 

инфраструктуры...................................................................................................

36

2.4. Мониторинг внешней среды и отдельных компонентов

 

информационной инфраструктуры.....................................................................

42

2.5. Мониторинг системы и кадровых ресурсов...............................................

44

3. Политика защиты доступности информационных систем...............................

47

3.1. Базовые понятия доступности информации...............................................

47

3.2. Обеспечение доступности функционала компонентов

 

информационной инфраструктуры.....................................................................

50

3.3. Обеспечение доступности информационных ресурсов

 

в зависимости обстоятельств внешней среды...................................................

58

4. Политика учета информационных ресурсов......................................................

61

4.1. Задачи учета ресурсов в информационных системах................................

61

4.2. Категории учета ресурсов информационных систем................................

64

4.3. Виды ресурсов информационных систем...................................................

65

4.4. Критерии и единицы измерения ресурсов информационных систем,

 

используемые при учете......................................................................................

68

4.5. Взаимосвязи учета с политиками информационной безопасности.........

74

5. Политика защиты от вторжений..........................................................................

76

5.1. Понятие о вторжении в информационную систему...................................

76

5.2. Вторжение как этап реализации угроз информационной безопасности....

78

5.3. Общие принципы защиты от вторжений....................................................

81

Заключение................................................................................................................

86

Глоссарий..................................................................................................................

87

Литература.................................................................................................................

89

Приложение...............................................................................................................

94

3

Обозначения и сокращения

ИБ — информационная безопасность ИС — информационная система ИТ — информационные технологии

ИИ — информационная инфраструктура ОС — операционная система ПО — программное обеспечение

СЗИ — средства защиты информации СМИБ — система менеджмента информационной безопасности ФЗ — федеральный закон

ФСТЭК — Федеральная служба по техническому и экспортному контролю

ЭПС — электронные платежные системы

4

Предисловие

Простая и ясная структура предложенного учебного пособия позволит освоить базовые теоретические представления о политиках информационной безопасности. В пособии представлено несколько подходов к формированию политик информационной безопасности, актуальных для любого предприятия и организации, использующих вычислительную технику: политики обновления ресурсов в информационных системах, политики мониторинга информационной инфраструктуры организации, политики защиты доступности информационных систем, а также политики учета информационных ресурсов.

Особенностью настоящего учебного пособия является большое количество примеров, поясняющих сложные технологии и процессыпростоидоступно.Примерамитакжеснабженыобзоры политик информационной безопасности, а также многие термины.

Используемые в тексте специфические понятия пояснены в глоссарии, который расположен конце учебного пособия.

В пособии представлен авторский взгляд на понятийный аппарат сферы информационной безопасности. В других изданиях читатели могут встретить иные подходы, что обусловлено относительной «молодостью» науки об информационных технологиях в целом. В современном виде она зародилась в США, в Европе пионером была Франция, соответственно, существует две признанные научные школы со своими взглядами и терминологией. Наша отечественная школа ближе к французской школе, и терминологическая трактовка ближе все же к европейской школе.

Поскольку информационные технологии весьма сложны, а политикиинформационнойбезопасностимногообразны,непредставляется возможным весь материал рассмотреть в рамках одного учебного пособия. Информация на страницах настоящего издания представлена в сжатом виде для того, чтобы у студентов сформировалось цельное представление об изучаемом предмете, при этом автор предполагает, что для расширения и углубления

5

знаний обучающиеся ознакомятся с рекомендуемой литературой из списка, приведенного в конце пособия.

Контрольные вопросы и задания, представленные после каждого раздела, будут полезны и в ходе практических занятий, и на этапе самопроверки.

Учебное пособие может использоваться как для самостоятельной работы студентов, так и на семинарских занятиях при изучении дисциплины «Управление информационной безопас­ ностью».

Настоящее учебное пособие предназначено для обучающихся направлений «Информационная безопасность», «Информационные технологии», «Экономическая безопасность», но также будет полезно специалистам по управлению информационной безопасностью предприятий и организаций всех форм собственности.

Автор выражает благодарность научному консультанту А. М. Федотову, совместно с которым создавался материал, послуживший основой для настоящего учебного пособия.

ВВЕДЕНИЕ

При серьезном подходе к управлению информационной безопасностью­ в условиях современных предприятий и организаций количество политик информационной безопасности, которые необходимо должным образом разработать, внедрить и контролировать, становится весьма большим. При этом принципы формирования всех политик информационной безопасности сходны.

Конкретный перечень необходимых к внедрению политик информационной безопасности для каждой организации уникален и зависит от множества факторов, в том числе от вида деятельности, размера, формы собственности, степени внедрения информационных технологий, особенностей территориального (географического и национального) расположения, наличия филиалов и т. д. При этом важно, что в любой организации, имеющей информационную инфраструктуру, всегда будут актуальны вопросы учета информационных ресурсов, защиты от вторжений, мониторинга, надежности функционирования и доступности ресурсов, а также обновления инфраструктуры используемых информационных технологий.

Политики информационной безопасности для конкретной организации можно сформировать, используя общие подходы к разработке приведенных в данном пособии политик.

7

1ПОЛИТИКА ОБНОВЛЕНИЯ РЕСУРСОВ В ИНФОРМАЦИОННЫХ СИСТЕМАХ

Важное значение в современных информационных системах имеет эффективное применение политик обновления. Информационные технологии постоянно развиваются, у ИС появляются новые функции. Постоянно обновляется системное и прикладное программное обеспечение, при этом, как правило, требования новых версий к оборудованию растут. Кроме того, в программном обеспечении обнаруживаются ошибки, недоработки, которые необходимо устранять, причем таким способом, чтобы по возможности не останавливать функционирование всей ИС на время обновления.

Ресурсы ИС целесообразно делить на обновляемые и необновляемые. В данном случае под обновляемостью следует понимать возможность и целесообразность изменения части ресурса без полной его замены на новый. Например, современные операционные системы являются обновляемыми, так как существует возможность и необходимость обновлять отдельные части системы без ее полной замены. Замена же производится по мере необходимости после завершения жизненного цикла текущей версии ОС. В качестве примера необновляемого ресурса можно привести неуправляемый концентратор, который в случае необходимости меняется в сборе — обновление его программных компонентов или какой-то части элементной базы не предусматривается, да это и нецелесообразно. Еще один пример: UTP-кабель, изоляция которого со временем пересыхает.

При этом по отношению ко всей ИС в целом обновлением может являться и замена какого-либо ресурса, входящего в состав ИС. Например, замена того же неуправляемого концентратора на новый (например, управляемый), вполне можно считать обновлением ИС. Этот пример иллюстрирует относительность понятия о необновляемости ресурсов.

8

1.1.Обновление ресурсов: цели, стратегии

1.1.1.Виды ресурсов ИС и цели их обновления

Итак, политика обновлений относится к политикам ИБ и распространяется на ресурсы, которые бывают пяти видов:

1. Подаппаратные — это ресурсы, не зависящие от ПО, которые работают в инфраструктуре, обеспечиваемой ими. К ним относятся принтеры, плоттеры, концентраторы, коммутаторы

ит. д. Такие ресурсы могут иметь встроенное ПО.

2.Аппаратные — это оборудование, на котором запускается системное и прикладное ПО, т. е. это оборудование мобильного, стационарного или встраиваемого компьютера.

3.Программно-аппаратные — формируют платформу, т. е. сочетание оборудования и ОС.

4.Прикладные — это прикладное ПО, запускаемое на определенной платформе. Кроме того, к прикладным ресурсам отнесем данные, которые содержит ИС.

5.Профили системыпредставляют из себя инструкции, руководства пользователя, нормативно-правовую документацию, журналы и протоколы учета, различного рода кадровые документы, связанные с деятельностью ИС.

Основные цели обновления ресурсов можно разделить на следующие группы:

• моральное устаревание;

• физический износ;

• устранение недостатков (поломок оборудования, ошибок ПО, неточностей документации, модификация функциональ­ ности).

Будем считать ресурс морально устаревшим, если он перестает удовлетворительно выполнять свои функции с точки зрения пользователей. Обычно в новых версиях добавляются функции, устраняются недочеты предыдущих версий, улучшаются технические характеристики, дизайн, удобство пользования. Моральному устареванию подвержены все виды ресурсов. При этом скорость морального устаревания различного рода ресурсов может быть разной. Медленнее всего устаревают подаппаратные ресурсы. Например, коммутаторы практически не подвержены

9

моральному устареванию (они, как правило, выходят из строя раньше, чем меняются сетевые протоколы). Из составных частей компьютеров медленнее всего морально устаревают блоки питания и корпуса системного блока.

Физическому износу подвержены ресурсы, в составе которых имеются аппаратные компоненты (т. е. подаппаратные, аппаратные и программно-аппаратные ресурсы). Ускоренный физический износ может проявиться в случае заводского брака при производстве оборудования, либо в результате воздействия на изделие внешних раздражителей (например, температуры, влаги, давления, ударов и вибрации, пыли и т. п.).

Устранениенедостатковактуально для всех видов ресурсов и заключается в улучшении пользовательских свойств, технических характеристик, дизайна, устранении ошибок, неточностей, недоработок и поломок, обнаруженных в предыдущих версиях ресурсов.

Очевидно, что понятие «физический износ» не применимо к ПО (т. е. прикладным ресурсам), а устранение ошибок вряд ли можно отнести напрямую к подаппаратным и аппаратным ресурсам, не имеющим в своем составе ПО.

Надо отметить, что составные части аппаратных ресурсов имеют разный период использования. Например, жесткий диск компьютера выходит из строя, как правило, гораздо быстрее, чем центральный процессор или корпус системного блока. И все же вечных аппаратных компонентов не существует, поэтому можно с уверенностью заявлять о том, что рано или поздно любая аппаратная часть износится, сломается и утратит свои свойства.

Цели обновления ресурсов взаимосвязаны между собой. Например, недостатки в аппаратной части ресурсов могут возникнуть из-за поломок компонентов, а также в связи с частичным обновлением других частей ИС и несовместимости этих новых частей с сопряженными с ними старыми. Кроме того, в связи с моральным устареванием ресурсов в них могут быть обнаружены недостатки, которые ранее (до выхода новой версии) таковыми не считались.

Способы обновления ресурсов подразделяются на полное и частичное. При этом имеет смысл упомянуть, что в данном случае понятие о полном обновлении будет очень относительным,

10

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]