Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Управление информационной безопасностью. Учебное пособие.pdf
Скачиваний:
0
Добавлен:
15.08.2026
Размер:
767 Кб
Скачать

Федеральное агентство железнодорожного транспорта Уральский государственный университет путей сообщения Кафедра «Информационные технологии и защита информации»

Т. Ю. Зырянова

УПРАВЛЕНИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ

Учебное пособие для обучающихся по направлению подготовки магистратуры

10.04.01 «Информационная безопасность» всех форм обучения

Екатеринбург

УрГУПС

2023

УДК 004.056

З-97

Зырянова, Т. Ю.

З-97 Управление информационной безопасностью : учебное пособие / Т. Ю. Зырянова. – Екатеринбург : УрГУПС, 2023. – 96 с.

Учебное пособие разработано в соответствии с рабочей учебной программой дисциплины «Управление информационной безопасностью». Содержит описание принципов и технологий управления информационной безопасностью в информационных системах. Предназначено как для аудиторных занятий, так и для самостоятельной работы обучающихся по направлению подготовки магистратуры 10.04.01 «Информационная безопасность» всех форм обучения.

УДК 004.056

Издано по решению редакционно-издательского совета университета

Автор: Т. Ю. Зырянова – доцент кафедры «Информационные технологии и защита информации», канд. техн. наук, УрГУПС

Рецензенты: С. С. Титов – профессор кафедры «Естественнонаучные дисциплины», д-р физ.-мат. наук, профессор, УрГУПС О. Е. Сапронова – заместитель директора по развитию Екатерин-

бургского научно-технического центра ФГУП «Научнопроизводственное предприятие «Гамма»

Учебное издание

Зырянова Татьяна Юрьевна

УПРАВЛЕНИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ

Редактор С. И. Семухина

Подписано в печать 03.02.2023. Формат 60х84/16. Усл. печ. л. 5,6. Тираж 50 экз. Заказ 5.

УрГУПС 620034, Екатеринбург, ул. Колмогорова. 66

© Уральский государственный университет путей сообщения (УрГУПС), 2023

Оглавление

Введение........................................................................................................................

5

ГЛАВА 1. Основы управления информационной безопасностью.....................

6

1.1. Основы, термины и определения........................................................

6

1.2. Элементы разработки систем управления информационной

 

безопасностью в государственных информационных системах.....

9

ГЛАВА 2. Стандартизация в области управления информационной

 

безопасностью............................................................................................................

27

2.1. Стандарты информационной безопасности первой группы .........

29

2.2. Стандарты информационной безопасности второй группы..........

34

2.2.1. Понятия стандарта ГОСТ Р ИСО/МЭК 15408 и их

 

взаимосвязь..........................................................................................

35

2.2.2. Подход стандарта ГОСТ Р ИСО/МЭК 15408 к

 

информационной безопасности.........................................................

38

2.2.3. Формирование требований и спецификаций .........................

39

2.2.4. Представление требований к безопасности ...........................

42

2.2.5. Структура требований безопасности и требований доверия и

оценочные уровни доверия................................................................

49

2.2.6. Процесс оценки .........................................................................

52

ГЛАВА 3. Управление информационными рискамикак базовый процесс

 

функционирования системы управления информационной безопасностью..

54

3.1. Понятие информационного риска....................................................

54

3.2. Приемлемый уровень информационного риска .............................

57

3.3. Сравнение методик анализа информационных рисков..................

58

Список рекомендованной литературы, нормативных правовых актов

 

и стандартов................................................................................................................

65

3

ПРИЛОЖЕНИЕ 1. Алгоритм построения модели угроз безопасности

 

информации в соответствии с методическим документом ФСТЭК России

 

«Методика оценки угроз безопасности информации».......................................

72

Этап 1. Определение негативных последствий, которые могут

 

наступить от реализации (возникновения) угроз безопасности

 

информации...............................................................................................

72

Этап 2. Определение возможных объектов воздействия угроз

 

безопасности информации.......................................................................

73

Этап 3. Оценка возможности реализации (возникновения) угроз

 

безопасности информации и определение их актуальности................

74

3.1. Определение источников угроз безопасности информации .........

74

3.2. Оценка способов реализации (возникновения)

 

угроз безопасности информации......................................................

79

3.3. Оценка актуальности угроз безопасности информации................

83

ПРИЛОЖЕНИЕ 2. Сведения о составе функций безопасности средств

 

защиты информации и их классификации............................................................

92

Средства вычислительной техники. Защита от НСД............................

92

Системы обнаружения вторжений..........................................................

94

Средства антивирусной защиты..............................................................

94

Межсетевые экраны..................................................................................

95

4

ВВЕДЕНИЕ

Создание данного пособия вызвано необходимостью ознакомить студентов и слушателей с основными понятиями и показать на примерах механизмы управления информационной безопасностью. Стоит также обратить внимание на тот факт, что Федеральный государственный стандарт в области информационной безопасности устанавливает требования формирования у специалистов компетенции, заключающейся в способности управлять информационной безопасностью.

В настоящее время в Российской Федерации нет до конца сложившейся нормативно-правовой базы и практики в сфере управления информационной безопасностью и управления информационными рисками, что обуславливает необходимость рассмотрения текущей ситуации по формированию такой базы и практических подходов.

Для работы с данным учебным пособием читателю потребуются знания, умения и навыки из следующих разделов: «Экономика и управление», «Математическое моделирование технических объектов и систем управления», «Теория игр и исследование операций», «Теоретические основы управления», «Теория систем и системный анализ», «Технологии обеспечения информационной безопасности объектов», «Организационноправовые механизмы обеспечения информационной безопасности».

Пособие состоит из трех глав, содержащих как теоретические материалы, так и практические задания для подготовки. В первой главе раскрываются основы управления информационной безопасностью. Во второй главе обсуждаются вопросы стандартизации в области управления информационной безопасностью. Третья глава посвящена управлению информационными рисками как базовому процессу функционирования системы управления информационной безопасностью.

5

Глава 1 ОСНОВЫ УПРАВЛЕНИЯ

ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ

1.1. Основы, термины и определения

Для рассмотрения вопросов управления информационной безопасностью (далее – УИБ) необходимо определить круг понятий, используемых в данной дисциплине. Также важно определить элементы построения систем управления информационной безопасностью (далее – СУИБ) в применении к конкретным информационным системам с учетом того, что УИБ необходимо рассматривать как комплексный, непрерывно выполняющийся процесс, обязательно имеющий правовую, организационную, документационную и техническую составляющие.

В основе изучения УИБ лежат такие понятия, как система, процесс,

управление и система управления.

Наиболее общее определение системы – совокупность взаимосвязанных и взаимодействующих элементов (рис. 1.1).

Система

Элемент 1

Элемент 2

Элемент 3

. . .

Элемент N

 

Рис. 1.1. Обобщенная иллюстрация понятия система

Более детально – система – это множество, состоящее из двух или более элементов любой природы, взаимодействующих между собой для достижения цели, и обладающее системными свойствами (приведены некоторые из свойств):

6

1)целостность – первичность целого по отношению к элементам;

2)наддитивность – принципиальная несводимость свойств системы к сумме свойств составляющих ее элементов;

3)взаимодействие и взаимосвязанность системы и окружающей среды;

4)структурность – возможность декомпозиции системы на части и установление взаимосвязей между ними;

5)иерархичность – каждая система может рассматриваться как подсистема более обширной системы;

6)целенаправленность – система всегда рассматривается относительно некоторой цели (целей).

Под процессом может пониматься развитие во времени некоторого объекта, явления или системы.

Более детально, процесс – это совокупность взаимосвязанных или взаимодействующих видов деятельности, преобразующих входы в выходы

итребующих для этого определенных ресурсов и управляющих воздействий (управление). Входами к процессу обычно являются выходы других процессов (рис. 1.2).

Управление

Входы

Процесс

Выходы

Ресурсы

Рис. 1.2. Обобщенная иллюстрация понятия процесс

Управлением обычно называется такая организация процесса, которая обеспечивает достижение определенных целей или целенаправленное воздействие на управляемый процесс, приводящее к заданному изменению его состояния и удержанию его в заданном состоянии.

Под системой управления понимается множество взаимосвязанных элементов, участвующих в процессе управления. В отношении СУИБ – это, в частности, организационные меры и технические средства защиты информации.

7

Более подробно, СУИБ – это часть общей системы управления организацией, основанная на подходе оценки и анализа бизнес-рисков, предназначенная для разработки, внедрения, эксплуатации, контроля, анализа, поддержания и улучшения информационной безопасности, и включающая организационную структуру, политику, планирование действий, обязанности, установившийся порядок, процедуры, процессы и ресурсы в области информационной безопасности.

Более подробно вопросы построения СУИБ будут рассмотрены в главах 2 и 3. Здесь остановимся лишь на определении основных функций и компонентов СУИБ.

СУИБ в организации выполняет следующие функции:

1)реализует целенаправленный, систематический и комплексный подход к УИБ защищаемых активов, что приводит к повышению текущего уровня их защищенности;

2)объединяет все применяемые в организации меры и средства защиты информации в единый, адекватный реальным угрозам информационной безопасности и управляемый комплекс, позволяющий достигать целей защиты информации на уровне всей организации;

3)позволяет четко установить, как взаимосвязаны процессы и подсистемы обеспечения информационной безопасности, кто за них отвечает, какие финансовые и трудовые ресурсы необходимы для их эффективного функционирования.

Как правило, СУИБ включает в себя следующие компоненты:

1)организационную структуру с поддерживающими ее подсистемами автоматизации функционирования СУИБ (документооборотом, обработкой, хранением и передачей данных);

2)модель функционирования СУИБ;

3)методики и методы УИБ;

4)документационное обеспечение СУИБ;

5)процессы управления информационной безопасностью, выполняемые на основе СУИБ;

6)средства управления СУИБ;

7)необходимые ресурсы.

8

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]