- •Оглавление
- •ВВЕДЕНИЕ
- •1.1. Основы, термины и определения
- •1.2. Элементы разработки систем управления информационной безопасностью в государственных информационных системах
- •2.1. Стандарты информационной безопасности первой группы
- •ISO/IEC 17799 (ГОСТ Р ИСО/МЭК 17799)
- •ISO/IEC 27001 (ГОСТ Р ИСО/МЭК 27001)
- •2.2.1. Понятия стандарта ГОСТ Р ИСО/МЭК 15408 и их взаимосвязь
- •2.2. Стандарты информационной безопасности второй группы
- •ISO/IEC 15408 (ГОСТ Р ИСО/МЭК 15408)
- •2.2.2. Подход стандарта ГОСТ Р ИСО/МЭК 15408 к информационной безопасности
- •2.2.3. Формирование требований и спецификаций
- •2.2.4. Представление требований к безопасности
- •2.2.5. Структура требований безопасности и требований доверия и оценочные уровни доверия
- •2.2.6. Процесс оценки
- •3.1. Понятие информационного риска
- •3.2. Приемлемый уровень информационного риска
- •3.3. Сравнение методик анализа информационных рисков
- •COBRA
- •RA Software Tool
- •Risk Advisor
- •ГРИФ 2006
- •CRAMM
- •АванГард
- •RiskWatch
- •Список рекомендованной литературы, нормативных правовых актов и стандартов
- •Литература
- •Нормативные правовые акты и стандарты
- •Приложение 1
- •Алгоритм построения модели угроз безопасности информации в соответствии с Методическим документом ФСТЭК России «Методика оценки угроз безопасности информации»
- •Этап 2. Определение возможных объектов воздействия угроз безопасности информации
- •Этап 3. Оценка возможности реализации (возникновения) угроз безопасности информации и определение их актуальности
- •3.1. Определение источников угроз безопасности информации
- •3.2. Оценка способов реализации (возникновения) угроз безопасности информации
- •3.3. Оценка актуальности угроз безопасности информации
- •Приложение 2
- •Сведения о составе функций безопасности средств защиты информации и их классификации
- •Средства вычислительной техники. Защита от НСД
- •Системы обнаружения вторжений
- •Средства антивирусной защиты
- •Межсетевые экраны
Федеральное агентство железнодорожного транспорта Уральский государственный университет путей сообщения Кафедра «Информационные технологии и защита информации»
Т. Ю. Зырянова
УПРАВЛЕНИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ
Учебное пособие для обучающихся по направлению подготовки магистратуры
10.04.01 «Информационная безопасность» всех форм обучения
Екатеринбург
УрГУПС
2023
УДК 004.056
З-97
Зырянова, Т. Ю.
З-97 Управление информационной безопасностью : учебное пособие / Т. Ю. Зырянова. – Екатеринбург : УрГУПС, 2023. – 96 с.
Учебное пособие разработано в соответствии с рабочей учебной программой дисциплины «Управление информационной безопасностью». Содержит описание принципов и технологий управления информационной безопасностью в информационных системах. Предназначено как для аудиторных занятий, так и для самостоятельной работы обучающихся по направлению подготовки магистратуры 10.04.01 «Информационная безопасность» всех форм обучения.
УДК 004.056
Издано по решению редакционно-издательского совета университета
Автор: Т. Ю. Зырянова – доцент кафедры «Информационные технологии и защита информации», канд. техн. наук, УрГУПС
Рецензенты: С. С. Титов – профессор кафедры «Естественнонаучные дисциплины», д-р физ.-мат. наук, профессор, УрГУПС О. Е. Сапронова – заместитель директора по развитию Екатерин-
бургского научно-технического центра ФГУП «Научнопроизводственное предприятие «Гамма»
Учебное издание
Зырянова Татьяна Юрьевна
УПРАВЛЕНИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ
Редактор С. И. Семухина
Подписано в печать 03.02.2023. Формат 60х84/16. Усл. печ. л. 5,6. Тираж 50 экз. Заказ 5.
УрГУПС 620034, Екатеринбург, ул. Колмогорова. 66
© Уральский государственный университет путей сообщения (УрГУПС), 2023
Оглавление
Введение........................................................................................................................ |
5 |
ГЛАВА 1. Основы управления информационной безопасностью..................... |
6 |
1.1. Основы, термины и определения........................................................ |
6 |
1.2. Элементы разработки систем управления информационной |
|
безопасностью в государственных информационных системах..... |
9 |
ГЛАВА 2. Стандартизация в области управления информационной |
|
безопасностью............................................................................................................ |
27 |
2.1. Стандарты информационной безопасности первой группы ......... |
29 |
2.2. Стандарты информационной безопасности второй группы.......... |
34 |
2.2.1. Понятия стандарта ГОСТ Р ИСО/МЭК 15408 и их |
|
взаимосвязь.......................................................................................... |
35 |
2.2.2. Подход стандарта ГОСТ Р ИСО/МЭК 15408 к |
|
информационной безопасности......................................................... |
38 |
2.2.3. Формирование требований и спецификаций ......................... |
39 |
2.2.4. Представление требований к безопасности ........................... |
42 |
2.2.5. Структура требований безопасности и требований доверия и |
|
оценочные уровни доверия................................................................ |
49 |
2.2.6. Процесс оценки ......................................................................... |
52 |
ГЛАВА 3. Управление информационными рискамикак базовый процесс |
|
функционирования системы управления информационной безопасностью.. |
54 |
3.1. Понятие информационного риска.................................................... |
54 |
3.2. Приемлемый уровень информационного риска ............................. |
57 |
3.3. Сравнение методик анализа информационных рисков.................. |
58 |
Список рекомендованной литературы, нормативных правовых актов |
|
и стандартов................................................................................................................ |
65 |
3
ПРИЛОЖЕНИЕ 1. Алгоритм построения модели угроз безопасности |
|
информации в соответствии с методическим документом ФСТЭК России |
|
«Методика оценки угроз безопасности информации»....................................... |
72 |
Этап 1. Определение негативных последствий, которые могут |
|
наступить от реализации (возникновения) угроз безопасности |
|
информации............................................................................................... |
72 |
Этап 2. Определение возможных объектов воздействия угроз |
|
безопасности информации....................................................................... |
73 |
Этап 3. Оценка возможности реализации (возникновения) угроз |
|
безопасности информации и определение их актуальности................ |
74 |
3.1. Определение источников угроз безопасности информации ......... |
74 |
3.2. Оценка способов реализации (возникновения) |
|
угроз безопасности информации...................................................... |
79 |
3.3. Оценка актуальности угроз безопасности информации................ |
83 |
ПРИЛОЖЕНИЕ 2. Сведения о составе функций безопасности средств |
|
защиты информации и их классификации............................................................ |
92 |
Средства вычислительной техники. Защита от НСД............................ |
92 |
Системы обнаружения вторжений.......................................................... |
94 |
Средства антивирусной защиты.............................................................. |
94 |
Межсетевые экраны.................................................................................. |
95 |
4
ВВЕДЕНИЕ
Создание данного пособия вызвано необходимостью ознакомить студентов и слушателей с основными понятиями и показать на примерах механизмы управления информационной безопасностью. Стоит также обратить внимание на тот факт, что Федеральный государственный стандарт в области информационной безопасности устанавливает требования формирования у специалистов компетенции, заключающейся в способности управлять информационной безопасностью.
В настоящее время в Российской Федерации нет до конца сложившейся нормативно-правовой базы и практики в сфере управления информационной безопасностью и управления информационными рисками, что обуславливает необходимость рассмотрения текущей ситуации по формированию такой базы и практических подходов.
Для работы с данным учебным пособием читателю потребуются знания, умения и навыки из следующих разделов: «Экономика и управление», «Математическое моделирование технических объектов и систем управления», «Теория игр и исследование операций», «Теоретические основы управления», «Теория систем и системный анализ», «Технологии обеспечения информационной безопасности объектов», «Организационноправовые механизмы обеспечения информационной безопасности».
Пособие состоит из трех глав, содержащих как теоретические материалы, так и практические задания для подготовки. В первой главе раскрываются основы управления информационной безопасностью. Во второй главе обсуждаются вопросы стандартизации в области управления информационной безопасностью. Третья глава посвящена управлению информационными рисками как базовому процессу функционирования системы управления информационной безопасностью.
5
Глава 1 ОСНОВЫ УПРАВЛЕНИЯ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ
1.1. Основы, термины и определения
Для рассмотрения вопросов управления информационной безопасностью (далее – УИБ) необходимо определить круг понятий, используемых в данной дисциплине. Также важно определить элементы построения систем управления информационной безопасностью (далее – СУИБ) в применении к конкретным информационным системам с учетом того, что УИБ необходимо рассматривать как комплексный, непрерывно выполняющийся процесс, обязательно имеющий правовую, организационную, документационную и техническую составляющие.
В основе изучения УИБ лежат такие понятия, как система, процесс,
управление и система управления.
Наиболее общее определение системы – совокупность взаимосвязанных и взаимодействующих элементов (рис. 1.1).
Система
Элемент 1 |
Элемент 2 |
Элемент 3 |
. . . |
Элемент N |
|
Рис. 1.1. Обобщенная иллюстрация понятия система
Более детально – система – это множество, состоящее из двух или более элементов любой природы, взаимодействующих между собой для достижения цели, и обладающее системными свойствами (приведены некоторые из свойств):
6
1)целостность – первичность целого по отношению к элементам;
2)наддитивность – принципиальная несводимость свойств системы к сумме свойств составляющих ее элементов;
3)взаимодействие и взаимосвязанность системы и окружающей среды;
4)структурность – возможность декомпозиции системы на части и установление взаимосвязей между ними;
5)иерархичность – каждая система может рассматриваться как подсистема более обширной системы;
6)целенаправленность – система всегда рассматривается относительно некоторой цели (целей).
Под процессом может пониматься развитие во времени некоторого объекта, явления или системы.
Более детально, процесс – это совокупность взаимосвязанных или взаимодействующих видов деятельности, преобразующих входы в выходы
итребующих для этого определенных ресурсов и управляющих воздействий (управление). Входами к процессу обычно являются выходы других процессов (рис. 1.2).
Управление
Входы |
Процесс |
Выходы |
Ресурсы
Рис. 1.2. Обобщенная иллюстрация понятия процесс
Управлением обычно называется такая организация процесса, которая обеспечивает достижение определенных целей или целенаправленное воздействие на управляемый процесс, приводящее к заданному изменению его состояния и удержанию его в заданном состоянии.
Под системой управления понимается множество взаимосвязанных элементов, участвующих в процессе управления. В отношении СУИБ – это, в частности, организационные меры и технические средства защиты информации.
7
Более подробно, СУИБ – это часть общей системы управления организацией, основанная на подходе оценки и анализа бизнес-рисков, предназначенная для разработки, внедрения, эксплуатации, контроля, анализа, поддержания и улучшения информационной безопасности, и включающая организационную структуру, политику, планирование действий, обязанности, установившийся порядок, процедуры, процессы и ресурсы в области информационной безопасности.
Более подробно вопросы построения СУИБ будут рассмотрены в главах 2 и 3. Здесь остановимся лишь на определении основных функций и компонентов СУИБ.
СУИБ в организации выполняет следующие функции:
1)реализует целенаправленный, систематический и комплексный подход к УИБ защищаемых активов, что приводит к повышению текущего уровня их защищенности;
2)объединяет все применяемые в организации меры и средства защиты информации в единый, адекватный реальным угрозам информационной безопасности и управляемый комплекс, позволяющий достигать целей защиты информации на уровне всей организации;
3)позволяет четко установить, как взаимосвязаны процессы и подсистемы обеспечения информационной безопасности, кто за них отвечает, какие финансовые и трудовые ресурсы необходимы для их эффективного функционирования.
Как правило, СУИБ включает в себя следующие компоненты:
1)организационную структуру с поддерживающими ее подсистемами автоматизации функционирования СУИБ (документооборотом, обработкой, хранением и передачей данных);
2)модель функционирования СУИБ;
3)методики и методы УИБ;
4)документационное обеспечение СУИБ;
5)процессы управления информационной безопасностью, выполняемые на основе СУИБ;
6)средства управления СУИБ;
7)необходимые ресурсы.
8
