- •Оглавление
- •ВВЕДЕНИЕ
- •1.1. Основы, термины и определения
- •1.2. Элементы разработки систем управления информационной безопасностью в государственных информационных системах
- •2.1. Стандарты информационной безопасности первой группы
- •ISO/IEC 17799 (ГОСТ Р ИСО/МЭК 17799)
- •ISO/IEC 27001 (ГОСТ Р ИСО/МЭК 27001)
- •2.2.1. Понятия стандарта ГОСТ Р ИСО/МЭК 15408 и их взаимосвязь
- •2.2. Стандарты информационной безопасности второй группы
- •ISO/IEC 15408 (ГОСТ Р ИСО/МЭК 15408)
- •2.2.2. Подход стандарта ГОСТ Р ИСО/МЭК 15408 к информационной безопасности
- •2.2.3. Формирование требований и спецификаций
- •2.2.4. Представление требований к безопасности
- •2.2.5. Структура требований безопасности и требований доверия и оценочные уровни доверия
- •2.2.6. Процесс оценки
- •3.1. Понятие информационного риска
- •3.2. Приемлемый уровень информационного риска
- •3.3. Сравнение методик анализа информационных рисков
- •COBRA
- •RA Software Tool
- •Risk Advisor
- •ГРИФ 2006
- •CRAMM
- •АванГард
- •RiskWatch
- •Список рекомендованной литературы, нормативных правовых актов и стандартов
- •Литература
- •Нормативные правовые акты и стандарты
- •Приложение 1
- •Алгоритм построения модели угроз безопасности информации в соответствии с Методическим документом ФСТЭК России «Методика оценки угроз безопасности информации»
- •Этап 2. Определение возможных объектов воздействия угроз безопасности информации
- •Этап 3. Оценка возможности реализации (возникновения) угроз безопасности информации и определение их актуальности
- •3.1. Определение источников угроз безопасности информации
- •3.2. Оценка способов реализации (возникновения) угроз безопасности информации
- •3.3. Оценка актуальности угроз безопасности информации
- •Приложение 2
- •Сведения о составе функций безопасности средств защиты информации и их классификации
- •Средства вычислительной техники. Защита от НСД
- •Системы обнаружения вторжений
- •Средства антивирусной защиты
- •Межсетевые экраны
Приложение 1
Алгоритм построения модели угроз безопасности информации в соответствии с Методическим документом ФСТЭК России «Методика оценки угроз безопасности информации»
Этап 1. Определение негативных последствий, которые могут наступить от реализации (возникновения) угроз
безопасности информации
См. приложение 4 к Методике, пример 1 на стр. 14.
Выбираем возможные виды риска (ущерба) и возможные негативные последствия:
У1 – последствия для человека; У2 – последствия для организации; У3 – последствия для государства; Оформляем в рабочую таблицу.
Приведен пример рабочей таблицы. В нее могут быть выявлены не все 3 вида ущерба. В каждом столбце может быть несколько позиций. В приложениях к Методике приведены только примеры. Реальные формулировки могут от них отличаться.
№ |
Вид риска (ущерба) |
Возможные негативные последствия |
1 |
2 |
3 |
У1 |
Ущерб физическому лицу |
Разглашение персональных данных |
|
|
|
У2 |
Риски юридическому лицу, ин- |
Потеря (хищение денежных) средств |
|
дивидуальному предпринима- |
|
|
телю, связанные с хозяйствен- |
|
|
ной деятельностью |
|
|
|
|
У3 |
Ущерб государству в области |
Непредоставление государственных |
|
обеспечения обороны страны, |
услуг |
|
безопасности государства и |
|
|
правопорядка, а также в соци- |
|
|
альной, экономической, поли- |
|
|
тической, экологической сфе- |
|
|
рах деятельности |
|
|
|
|
72
Этап 2. Определение возможных объектов воздействия угроз безопасности информации
См. приложение 5 к Методике, пример 2 на стр. 16.
Необходимо дополнить рабочую таблицу двумя столбцами: «Объекты воздействия» и «Виды воздействия» для каждого из определенных ранее возможных негативных последствий.
В приложении 5 приведены только примеры. Реальные объекты и виды воздействия могут от них отличаться. Для каждого возможного негативного последствия может быть определено несколько объектов и видов воздействия.
|
Вид риска |
Возможные нега- |
Объекты |
Виды |
|
№ |
тивные |
||||
(ущерба) |
воздействия |
воздействия |
|||
|
последствия |
||||
|
|
|
|
||
|
|
|
|
|
|
1 |
2 |
3 |
4 |
5 |
|
У1 |
Ущерб физи- |
Разглашение пер- |
Веб-приложение |
Несанкциониро- |
|
|
ческому лицу |
сональных данных |
информационной |
ванный доступ к |
|
|
|
|
системы, обраба- |
идентификацион- |
|
|
|
|
тывающей иденти- |
ной информации |
|
|
|
|
фикационную ин- |
граждан, содержа- |
|
|
|
|
формацию граждан |
щейся в веб- |
|
|
|
|
|
приложении ин- |
|
|
|
|
|
формационной си- |
|
|
|
|
|
стемы |
|
|
|
|
|
|
|
У2 |
Риски юриди- |
Потеря (хищение |
Банк-клиент |
Несанкциониро- |
|
|
ческому лицу, |
денежных средств) |
|
ванная подмена |
|
|
индивидуаль- |
|
|
данных, содержа- |
|
|
ному пред- |
|
|
щейся в реквизитах |
|
|
принимателю, |
|
|
платежного пору- |
|
|
связанные с |
|
|
чения |
|
|
хозяйственной |
|
|
|
|
|
|
АРМ главного бух- |
Подмена данных, |
||
|
деятельностью |
|
галтера |
содержащей рекви- |
|
|
|
|
|
зиты платежных |
|
|
|
|
|
поручений и другой |
|
|
|
|
|
платежной инфор- |
|
|
|
|
|
мации на АРМ |
|
|
|
|
|
главного бухгалтера |
|
|
|
|
|
|
73
