- •Оглавление
- •ВВЕДЕНИЕ
- •1.1. Основы, термины и определения
- •1.2. Элементы разработки систем управления информационной безопасностью в государственных информационных системах
- •2.1. Стандарты информационной безопасности первой группы
- •ISO/IEC 17799 (ГОСТ Р ИСО/МЭК 17799)
- •ISO/IEC 27001 (ГОСТ Р ИСО/МЭК 27001)
- •2.2.1. Понятия стандарта ГОСТ Р ИСО/МЭК 15408 и их взаимосвязь
- •2.2. Стандарты информационной безопасности второй группы
- •ISO/IEC 15408 (ГОСТ Р ИСО/МЭК 15408)
- •2.2.2. Подход стандарта ГОСТ Р ИСО/МЭК 15408 к информационной безопасности
- •2.2.3. Формирование требований и спецификаций
- •2.2.4. Представление требований к безопасности
- •2.2.5. Структура требований безопасности и требований доверия и оценочные уровни доверия
- •2.2.6. Процесс оценки
- •3.1. Понятие информационного риска
- •3.2. Приемлемый уровень информационного риска
- •3.3. Сравнение методик анализа информационных рисков
- •COBRA
- •RA Software Tool
- •Risk Advisor
- •ГРИФ 2006
- •CRAMM
- •АванГард
- •RiskWatch
- •Список рекомендованной литературы, нормативных правовых актов и стандартов
- •Литература
- •Нормативные правовые акты и стандарты
- •Приложение 1
- •Алгоритм построения модели угроз безопасности информации в соответствии с Методическим документом ФСТЭК России «Методика оценки угроз безопасности информации»
- •Этап 2. Определение возможных объектов воздействия угроз безопасности информации
- •Этап 3. Оценка возможности реализации (возникновения) угроз безопасности информации и определение их актуальности
- •3.1. Определение источников угроз безопасности информации
- •3.2. Оценка способов реализации (возникновения) угроз безопасности информации
- •3.3. Оценка актуальности угроз безопасности информации
- •Приложение 2
- •Сведения о составе функций безопасности средств защиты информации и их классификации
- •Средства вычислительной техники. Защита от НСД
- •Системы обнаружения вторжений
- •Средства антивирусной защиты
- •Межсетевые экраны
Список рекомендованной литературы, нормативных правовых актов и стандартов
Литература
1.Курило А. П. Основы управления информационной безопасностью : учебное пособие для вузов. – 2-е изд., испр. / А. П. Курило, Н. Г. Милославская, М. Ю. Сенаторов, А. И. Толстой. – М. : Горячая линияТелеком, 2014. – 244 с. : ил. – (Вопросы управления информационной безопасностью. Выпуск 1).
2.Милославская Н. Г. Управление рисками информационной безопасности : учебное пособие для вузов. – 2-е изд., испр. / Н. Г. Милославская, М. Ю. Сенаторов, А. И. Толстой. – М. : Горячая линия-Телеком, 2014. – 130 с. : ил. – (Вопросы управления информационной безопасностью. Выпуск 2).
3.Милославская Н. Г. Управление инцидентами информационной безопасности и непрерывностью бизнеса : учебное пособие для вузов. – 2-е изд. / Н. Г. Милославская, М. Ю. Сенаторов, А. И. Толстой. – М. : Горячая линия-Телеком, 2014. – 170 с. : ил. – (Вопросы управления информационной безопасностью. Выпуск 3).
4.Милославская Н. Г. Технические, организационные и кадровые аспекты управления информационной безопасностью : учебное пособие для вузов / Милославская, М. Ю. Сенаторов, А. И. Толстой. – М. : Горячая линия-Телеком, 2012. – 214 с. : ил. – (Вопросы управления информационной безопасностью. Выпуск 4).
5.Милославская Н. Г. Проверка и оценка деятельности по управлению информационной безопасностью : учебное пособие для вузов / Милославская, М. Ю. Сенаторов, А. И. Толстой. – М. : Горячая линияТелеком, 2012. – 166 с. : ил. – (Вопросы управления информационной безопасностью. Выпуск 5).
65
6.Аверченков В. И. Аудит информационной безопасности : учеб. пособие для вузов / В. И. Аверченков. – М. : ФЛИНТА, 2011 – 269 с.
7.Аверченков В. И. Аудит информационной безопасности органов исполнительной власти : учеб. пособие / В. И Аверченков, М. Ю. Рытов, А. В. Кувылкин, М. В. Рудановский. – М. : ФЛИНТА, 2011. – 100 с. – URL: http://mybrary.ru/users/personal/read/audit- informatsionnoy-bezopasnosti-organov-ispolnitelnoy-vlasti-3-izdanie/
8.Астахов А. М. Искусство управления информационными рисками / А. М. Астахов. – М. : ДМК Пресс, 2010. – 312 с. – URL: http://mybrary.ru/users/personal/read/iskusstvo-upravleniya- informatsionnyimi-riskami/
9.Галатенко В. А. Стандарты информационной безопасности : курс лекций : учебное пособие. 2 изд. / В. А. Галатенко ; под редакцией академика РАН В.Б. Бетелина. – М. : ИНТУИТ.РУ «Интернетуниверситет Информационных технологий», 2006. – 264 с.
10.Зырянова Т. Ю. Управление информационными рисками / Т. Ю. Зырянова, А. А. Захаров, Ю.И. Ялышев. – Тюмень : Изд-во Тюменского государственного университета, 2008. – 217 с. : ил.
11.Курило А. П. Аудит информационной безопасности / А. П. Курило, С. Л. Зефиров, В. Б. Голованов [и др.]. – М. : БДЦ-пресс, 2006. – 304
с. – URL: http://padaread.com/?book=15183&pg=1
12.Малюк А. А. Введение в защиту информации в автоматизированных системах / А. А. Малюк, С. В. Пазизин, Н. С. Погожин. – М. : Горячая линия-телеком, 2001. – 148 с. – URL: http://bookre.org/reader?file=550028&pg=1
13.Петренко С. А. Управление информационными рисками. Экономически оправданная безопасность / С. А. Петренко, С. В. Симонов. –
М. : ДМК-пресс, 2004. – 384 с. – URL: http://mybrary.ru/users/personal/read/upravlenie-informatsionnyimi- riskami-ekonomicheski-opravdannaya-bezopasnost/
66
Нормативные правовые акты и стандарты
1.Федеральный закон от 27.07.2006 №149-ФЗ «Об информации, информационных технологиях и о защите информации».
2.Приказ ФСТЭК России от 11.02.2013 №17 «Об утверждении требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах».
3.Методический документ ФСТЭК России «Методика оценки угроз безопасности информации», утв. 05.02.2021.
4.Руководящий документ Государственной технической комиссии при Президенте Российской Федерации от 30.03.1992 «Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации».
5.Руководящий документ Государственной технической комиссии при Президенте Российской Федерации от 04.06.1999 «Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей».
6.Методический документ ФСТЭК России от 03.02.2012 ИТ.СОВ.С4.ПЗ «Профиль защиты систем обнаружения вторжений уровня сети четвертого класса защиты».
7.Методический документ ФСТЭК России от 03.02.2012 ИТ.СОВ.У4.ПЗ «Профиль защиты систем обнаружения вторжений уровня узла четвертого класса защиты».
8.Методический документ ФСТЭК России от 06.03.2012 ИТ.СОВ.С5.ПЗ «Профиль защиты систем обнаружения вторжений уровня сети пятого класса защиты».
9.Методический документ ФСТЭК России от 06.03.2012 ИТ.СОВ.У5.ПЗ «Профиль защиты систем обнаружения вторжений уровня узла пятого класса защиты».
67
10.Методический документ ФСТЭК России от 06.03.2012 ИТ.СОВ.С6.ПЗ «Профиль защиты систем обнаружения вторжений уровня сети шестого класса защиты».
11.Методический документ ФСТЭК России от 06.03.2012 ИТ.СОВ.У6.ПЗ «Профиль защиты систем обнаружения вторжений уровня узла шестого класса защиты».
12.Методический документ ФСТЭК России от 14.06.2012 ИТ.САВЗ.А4.ПЗ «Профиль защиты средств антивирусной защиты типа «А» четвертого класса защиты».
13.Методический документ ФСТЭК России от 14.06.2012 ИТ.САВЗ.А5.ПЗ «Профиль защиты средств антивирусной защиты типа «А» пятого класса защиты».
14.Методический документ ФСТЭК России от 14.06.2012 ИТ.САВЗ.А6.ПЗ «Профиль защиты средств антивирусной защиты типа «А» шестого класса защиты».
15.Методический документ ФСТЭК России от 14.06.2012 ИТ.САВЗ.Б4.ПЗ «Профиль защиты средств антивирусной защиты типа «Б» четвертого класса защиты».
16.Методический документ ФСТЭК России от 14.06.2012 ИТ.САВЗ.Б5.ПЗ «Профиль защиты средств антивирусной защиты типа «Б» пятого класса защиты».
17.Методический документ ФСТЭК России от 14.06.2012 ИТ.САВЗ.Б6.ПЗ «Профиль защиты средств антивирусной защиты типа «Б» шестого класса защиты».
18.Методический документ ФСТЭК России от 14.06.2012 ИТ.САВЗ.В4.ПЗ «Профиль защиты средств антивирусной защиты типа «В» четвертого класса защиты».
19.Методический документ ФСТЭК России от 14.06.2012 ИТ.САВЗ.В5.ПЗ «Профиль защиты средств антивирусной защиты типа «В» пятого класса защиты».
20.Методический документ ФСТЭК России от 14.06.2012 ИТ.САВЗ.В6.ПЗ «Профиль защиты средств антивирусной защиты типа «В» шестого класса защиты».
68
21.Методический документ ФСТЭК России от 14.06.2012 ИТ.САВЗ.Г4.ПЗ «Профиль защиты средств антивирусной защиты типа «Г» четвертого класса защиты».
22.Методический документ ФСТЭК России от 14.06.2012 ИТ.САВЗ.Г5.ПЗ «Профиль защиты средств антивирусной защиты типа «Г» пятого класса защиты».
23.Методический документ ФСТЭК России от 14.06.2012 ИТ.САВЗ.Г6.ПЗ «Профиль защиты средств антивирусной защиты типа «Г» шестого класса защиты».
24.Методический документ ФСТЭК России от 30.12.2013 ИТ.СДЗ.ЗЗ5.ПЗ «Профиль защиты средства доверенной загрузки уровня загрузочной записи пятого класса защиты».
25.Методический документ ФСТЭК России от 30.12.2013 ИТ.СДЗ.ЗЗ6.ПЗ «Профиль защиты средства доверенной загрузки уровня загрузочной записи шестого класса защиты».
26.Методический документ ФСТЭК России от 30.12.2013 ИТ.СДЗ.ПР4.ПЗ «Профиль защиты средства доверенной загрузки уровня платы расширения четвертого класса защиты».
27.Методический документ ФСТЭК России от 30.12.2013 ИТ.СДЗ.УБ4.ПЗ «Профиль защиты средства доверенной загрузки уровня базовой системы ввода-вывода четвертого класса защиты».
28.Методический документ ФСТЭК России от 01.12.2014 ИТ.СКН.Н4.ПЗ «Профиль защиты средств контроля отчуждения (переноса) информации со съемных машинных носителей информации четвертого класса защиты».
29.Методический документ ФСТЭК России от 01.12.2014 ИТ.СКН.П4.ПЗ «Профиль защиты средств контроля подключения съемных носителей информации четвертого класса защиты».
30.Методический документ ФСТЭК России от 01.12.2014 ИТ.СКН.П5.ПЗ «Профиль защиты средств контроля подключения съемных носителей информации пятого класса защиты».
31.Методический документ ФСТЭК России от 01.12.2014 ИТ.СКН.П6.ПЗ «Профиль защиты средств контроля подключения съемных носителей информации шестого класса защиты».
69
32.Методический документ ФСТЭК России от 12.09.2016 ИТ.МЭ.А4.ПЗ «Профиль защиты межсетевых экранов типа «а» четвертого класса защиты».
33.Методический документ ФСТЭК России от 12.09.2016 ИТ.МЭ.А5.ПЗ «Профиль защиты межсетевых экранов типа «а» пятого класса защиты».
34.Методический документ ФСТЭК России от 12.09.2016 ИТ.МЭ.А6.ПЗ «Профиль защиты межсетевых экранов типа «а» шестого класса защиты».
35.Методический документ ФСТЭК России от 12.09.2016 ИТ.МЭ.Б4.ПЗ «Профиль защиты межсетевых экранов типа «Б» четвертого класса защиты».
36.Методический документ ФСТЭК России от 12.09.2016 ИТ.МЭ.Б5.ПЗ «Профиль защиты межсетевых экранов типа «Б» пятого класса защиты».
37.Методический документ ФСТЭК России от 12.09.2016 ИТ.МЭ.Б6.ПЗ «Профиль защиты межсетевых экранов типа «Б» шестого класса защиты».
38.Методический документ ФСТЭК России от 12.09.2016 ИТ.МЭ.В4.ПЗ «Профиль защиты межсетевых экранов типа «В» четвертого класса защиты».
39.Методический документ ФСТЭК России от 12.09.2016 ИТ.МЭ.В5.ПЗ «Профиль защиты межсетевых экранов типа «В» пятого класса защиты».
40.Методический документ ФСТЭК России от 12.09.2016 ИТ.МЭ.В6.ПЗ «Профиль защиты межсетевых экранов типа «В» шестого класса защиты».
41.Методический документ ФСТЭК России от 12.09.2016 ИТ.МЭ.Г4.ПЗ «Профиль защиты межсетевых экранов типа «Г» четвертого класса защиты».
42.Методический документ ФСТЭК России от 12.09.2016 ИТ.МЭ.Г5.ПЗ «Профиль защиты межсетевых экранов типа «Г» пятого класса защиты».
70
43.Методический документ ФСТЭК России от 12.09.2016 ИТ.МЭ.Г6.ПЗ «Профиль защиты межсетевых экранов типа «Г» шестого класса защиты».
44.Методический документ ФСТЭК России от 12.09.2016 ИТ.МЭ.Д4.ПЗ «Профиль защиты межсетевых экранов типа «Д» четвертого класса защиты».
45.Методический документ ФСТЭК России от 12.09.2016 ИТ.МЭ.Д5.ПЗ «Профиль защиты межсетевых экранов типа «Д» пятого класса защиты».
46.Методический документ ФСТЭК России от 12.09.2016 ИТ.МЭ.Д6.ПЗ «Профиль защиты межсетевых экранов типа «Д» шестого класса защиты».
47.ГОСТ Р ИСО/МЭК 27001 – 2013 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования».
48.ГОСТ Р ИСО/МЭК 27005 «Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности».
49.ГОСТ Р ИСО/МЭК 15408-1 «Информационная технология. Методы
исредства обеспечения безопасности. Часть 1. Введение и общая модель».
59.ГОСТ Р ИСО/МЭК 15408-2 «Информационная технология. Методы
исредства обеспечения безопасности. Часть 2. Функциональные требования безопасности».
51.ГОСТ Р ИСО/МЭК 15408-2 «Информационная технология. Методы
исредства обеспечения безопасности. Часть 3. Компоненты доверия
кбезопасности».
71
