Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Бизнес-процесс «Обеспечение информационной безопасности организации». Учебное пособие
.pdf
Министерство науки и высшего образования Российской Федерации
НОВОСИБИРСКИЙ ГОСУДАРСТВЕННЫЙ ТЕХНИЧЕСКИЙ УНИВЕРСИТЕТ
В. Ю. ДРОНОВ, Г. А. ДРОНОВА
БИЗНЕС-ПРОЦЕСС
«ОБЕСПЕЧЕНИЕ
ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ
ОРГАНИЗАЦИИ»
Утверждено
Редакционно-издательским советом университета
в качестве учебного пособия
НОВОСИБИРСК
2021

УДК 004.056(075.8)
Д 758
Рецензенты:
В. А. Трушин, канд. техн. наук, ст. научный сотрудник
Т. М. Пестунова, канд. техн. наук, доцент
Работа подготовлена на кафедре защиты информации
для студентов направлений УГСН 10.00.00
«Информационная безопасность»
Дронов В. Ю.
Д 758 Бизнес-процесс «Обеспечение информационной безопасно-
сти организации» : учебное пособие / В. Ю. Дронов, Г.
А. Дро-
нова. – Новосибирск : Изд-во НГТУ, 2021. – 76 с.
ISBN 978-5-7782-4537-2
Учебное пособие включает в себя теоретическую часть, примеры
практических заданий и контрольные вопросы. Предназначено для студентов направлений УГСН 10.00.00 «Информационная безопасность»
при освоении дисциплин «Управление информационной безопасностью», «Управление рисками информационной безопасности», «Аттестация и аудит информационной безопасности», а также может использоваться при переподготовке руководителей и специалистов по информационной
ганизаций.
безопасности как коммерческих, так и государственных ор-
УДК 004.056(075.8)
ISBN 978-5-7782-4537-2 © Дронов В. Ю., Дронова Г. А., 2021
© Новосибирский государственный
технический университет, 2021

ОГЛАВЛЕНИЕ
Введение ........................................................................................................ 4
1. Цели учебного пособия ........................................................................... 5
2. Термины и определения ........................................................................... 6
3. Общие сведения о менеджменте информационной
безопасности организации .................................................................... 10
4. Описание корневого бизнес-процесса «Обеспечение
информационной безопасности» .......................................................... 19
4.1. Введение в описание бизнес-процесса ........................................ 19
4.2. Цель и основные особенности функционирования
бизнес-процесса ............................................................................. 20
4.3. Ключевой этап бизнес-процесса ................................................... 21
4.4. Модель бизнес-процесса по сценарию ограничения риска ....... 24
4.5. Модель бизнес-
процесса по сценарию сохранения риска.......... 26
4.6. Модель бизнес-процесса по сценарию уклонения от риска ...... 27
4.7. Модель бизнес-процесса по сценарию передачи риска .............. 28
4.8. Сводная модель бизнес-процесса ................................................. 30
5. Примеры наименований и краткое описание дочерних бизнес-
процессов корневого процесса «Обеспечение ИБ организации» ...... 32
6. Примеры практических заданий по разработке схем дочерних
бизнес-процессов корневого процесса «
Обеспечение ИБ
организации» .......................................................................................... 68
7. Контрольные вопросы ........................................................................... 72
Библиографический список ...................................................................... 74

ВВЕДЕНИЕ
Основные бизнес-процессы организаций, предприятий в высокой
степени зависят от систем, средств и сервисов информационных технологий, а также от циркулирующей в них информации. Потеря доступности, целостности информационных ресурсов и конфиденциальности данных может привести к дезорганизации или снижению деловой активности предприятий, нанесению им финансового ущерба, возникновению неблагоприятной
нию ущерба здоровью персонала и появлению других критичных рисков. Создание, поддержание на должном уровне и совершенствование
процесса обеспечения информационной безопасности гарантирует непрерывность деятельности организаций вне зависимости от их сферы
деятельности и формы собственности.
Учебное пособие посвящено описанию корневого (родительского)
бизнес-процесса «Обеспечение информационной безопасности
зации», который представлен как один из базовых управленческих
процессов, ориентированный на достижение ключевых целей организации. Модель бизнес-процесса сформирована в концепте системы менеджмента информационной безопасности (ИБ), изложенной в российских стандартах ГОСТ Р ИСО/МЭК 27001, ГОСТ Р ИСО/МЭК 27002 и
базирующейся на риск-ориентированных подходах стандарта
ГОСТ Р
бизнес-процессов второго, третьего и последующих уровней предлагается использовать публикацию NIST SP 800-53, изданную National In-
stitute of Standards and Technology США.
ИСО/МЭК 27005. В качестве основы для разработки дочерних
для организации репутации, причине-
органи-

1. ЦЕЛИ УЧЕБНОГО ПОСОБИЯ
1. Знакомство с историей, основными стандартами, принципами
построения системы менеджмента информационной безопасности.
2. Знакомство с основными этапами, сценариями реализации корневого (родительского) бизнес-процесса «Обеспечение информационной безопасности организации» в зависимости от решения по управлению рисками информационной безопасности.
3. Освоение навыков разработки схемы дочерних бизнес-процессов
корневого процесса «Обеспечение информационной безопасности
ганизации».
ор-

2. ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ
Представленные ниже термины с соответствующими определениями изложены согласно ГОСТ Р ИСО/МЭК 27000 «Информационная
технология. Методы и средства обеспечения безопасности. Системы
менеджмента информационной безопасности. Общий обзор и терминология» [2].
Анализ риска (risk analysis) – систематическое использование информации для выявления источников и оценки риска. Анализ риска
обеспечивает базу для оценивания риска, обработки
риска.
Достоверность (reliability) – свойство соответствия предусмотренному поведению и результатам.
Доступность (availability) – свойство быть доступным и готовым
к использованию по запросу авторизованного субъекта.
Информационный актив (information asset) – знания или данные,
которые имеют значение для организации.
Информационная безопасность, ИБ (information security) – сохранение конфиденциальности, целостности и доступности информации
В это понятие могут быть включены и другие свойства, такие как подлинность, подотчетность, неотказуемость и достоверность.
Информационная система (information system) – организационно
упорядоченная совокупность информационных ресурсов, предназначенная для сбора, обработки, накопления, хранения, использования и
распространения информации.
Информационные ресурсы (information resources) – информация
и связанные ресурсы, такие как персонал, оборудование, программные
аппаратные средства, информационные технологии.
и
Информация (information) – сведения о лицах, фактах, событиях,
явлениях и процессах независимо от формы их представления.
риска и принятия
.
6

Инцидент информационной безопасности (information security
incident) – одно или несколько нежелательных или неожиданных собы-
тий информационной безопасности, которые со значительной степенью вероятности приводят к компрометации операций бизнеса и создают угрозы для информационной безопасности.
Коммуникация риска (risk communication) – обмен информацией
о риске между лицом, принимающим решение, и другими причастными сторонами или
совместное использование ими этой информации.
Контроль доступа (access control) – обеспечение того, чтобы доступ к активам был санкционирован и ограничен в соответствии с требованиями безопасности.
Конфиденциальность (confidentiality) – свойство информации быть
недоступной или закрытой для неавторизованных лиц, сущностей или
процессов.
Корректирующее действие (corrective action) – действие по устранению причины несоответствия или
другой нежелательной ситуации.
Критерии риска (risk criteria) – правила, по которым оценивают
значимость риска.
Менеджмент риска (risk management) – скоординированные действия по руководству и управлению организацией в отношении риска.
Менеджмент риска обычно включает в себя оценку риска, обработку
риска, принятие риска, коммуникацию риска, мониторинг риска и пересмотр риска.
Мера и средство контроля
и управления (control) – средство для
осуществления менеджмента риска, включающее в себя политики,
процедуры, рекомендации, практические приемы или организационные структуры, которые могут иметь административный, технический,
управленческий или правовой характер. Термин «мера и средство контроля и управления» также используется как синоним терминов «защитная мера» или «контрмера».
Неотказуемость (non-repudiation)
– способность удостоверять
имевшее место событие или действие и их субъекты так, чтобы это
событие или действие и субъекты, имеющие к ним отношение, не могли быть поставлены под сомнение.
Обеспечение непрерывности бизнеса (business continuity) – процессы и (или) процедуры, обеспечивающие уверенность в непрерывности
операций бизнеса.
7

Обработка риска (risk treatment) – процесс выбора и осуществления мер по модификации риска.
Оценивание риска (risk evaluation) – процесс сравнения оценочной
величины риска с установленным критерием риска с целью определения уровня значимости риска.
Оценка риска (risk assessment) – общий процесс анализа риска
и оценивания риска.
Подотчетность (accountability) – ответственность субъекта за его
действия и
решения.
Подлинность (authenticity) – свойство, гарантирующее, что субъект
или ресурс идентичен заявленному.
Политика (policy) – общее намерение и направление, официально
выраженное руководством.
Предупреждающее действие (preventive action) – действие, предпринятое для устранения потенциального несоответствия или другой
потенциально нежелательной ситуации.
Принятие риска (risk acceptance) – решение принять риск.
Процедура (procedure) – установленный способ
действия или про-
цесса.
Процесс (process) – совокупность взаимосвязанных или взаимодействующих видов деятельности, преобразующих входы в выходы.
Результативность (efficiency) – степень реализации запланированной деятельности и достижения запланированных результатов.
Рекомендация (guideline) – рекомендация, поясняющая действия
и способы их выполнения, необходимые для достижения установленных целей.
Риск (risk) – сочетание вероятности события и
его последствий.
Риск информационной безопасности (information security risk) – потенциальная возможность того, что уязвимость будет использоваться
для создания угрозы информационному активу или группе активов,
что приведет к ущербу для организации.
Система менеджмента (management system) – система, включающая в себя политики, процедуры, рекомендации и связанные с ними
ресурсы для достижения целей организации.
Система
менеджмента информационной безопасности (informa-
tion security management system, ISMS) – часть общей системы
менеджмента, основанная на подходе бизнес-рисков по созданию,
8

внедрению, функционированию, мониторингу, анализу, поддержке
и улучшению ИБ.
Событие (event) – возникновение специфического набора обстоятельств.
Событие в системе информационной безопасности (information
security event) – выявленное состояние системы, услуги или состояние
сети, указывающее на возможное нарушение политики обеспечения ИБ,
нарушение или отказ мер и средств контроля и управления или прежде неизвестная ситуация,
которая может иметь значение для безопас-
ности.
Угроза (threat) – возможная причина нежелательного инцидента,
который может нанести ущерб системе или организации.
Уязвимость (vulnerability) – слабое место информационного актива
или меры и средства контроля и управления, которое может быть использовано угрозой.
Целостность (integrity) – свойство сохранения правильности
и полноты информационных активов.
9

3. ОБЩИЕ СВЕДЕНИЯ О МЕНЕДЖМЕНТЕ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
ОРГАНИЗАЦИИ
Информационная безопасность (ИБ) в современном определении [2]
является новым направлением человеческой деятельности. Между тем
система менеджмента информационной безопасности (СМИБ) базируется на подходах, которые сотни лет нарабатывало человечество,
накапливая, систематизируя и оптимизируя знания об опыте организации совместной деятельности.
История менеджмента как совокупности методов, форм и средств
управления совместной деятельностью начинается c 9–7-го
до н. э. [7], с организации общего труда людей во времена первобытнообщинного строя. Свой вклад в становление науки о менеджменте,
предметом которой является изучение социальной организации
и управления этой организацией, внесли, в частности, Сократ
(470–399 гг. до н. э.), проанализировавший различные формы управления; Платон (428–348 гг. до н. э.), давший
и функций государственного управления; Александр Македонский
(356–323 гг. до н. э.), развивший теорию и практику управления войсками и определивший понятия стратегии и тактики.
С утверждением к середине XIX в. капиталистической формации,
переход к которой произошел после серий буржуазных революций
в Европе и США, были определены основы современной школы ме
неджмента. Дальнейшее развитие менеджмента (проникновение
и расширение области его воздействия) привело к его переходу на системную и процессную основу. Организация как система имеет структуру, включающую в себя совокупность взаимосвязанных элементов
(подразделения), а также вход (финансовые, человеческие, технологи-
классификацию форм
тысячелетия
-
10
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
