Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Бизнес-процесс «Обеспечение информационной безопасности организации». Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
06.09.2026
Размер:
2 Мб
Скачать
Министерство науки и высшего образования Российской Федерации
НОВОСИБИРСКИЙ ГОСУДАРСТВЕННЫЙ ТЕХНИЧЕСКИЙ УНИВЕРСИТЕТ
В. Ю. ДРОНОВ, Г. А. ДРОНОВА
БИЗНЕС-ПРОЦЕСС
«ОБЕСПЕЧЕНИЕ
ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ ОРГАНИЗАЦИИ»
Утверждено
Редакционно-издательским советом университета
в качестве учебного пособия
НОВОСИБИРСК
2021
УДК 004.056(075.8)
Д 758
Рецензенты:
В. А. Трушин, канд. техн. наук, ст. научный сотрудник
Т. М. Пестунова, канд. техн. наук, доцент
Работа подготовлена на кафедре защиты информации
для студентов направлений УГСН 10.00.00
«Информационная безопасность»
Дронов В. Ю.
Д 758 Бизнес-процесс «Обеспечение информационной безопасно-
сти организации» : учебное пособие / В. Ю. Дронов, Г.
А. Дро-
нова. – Новосибирск : Изд-во НГТУ, 2021. – 76 с.
ISBN 978-5-7782-4537-2
Учебное пособие включает в себя теоретическую часть, примеры практических заданий и контрольные вопросы. Предназначено для сту­дентов направлений УГСН 10.00.00 «Информационная безопасность» при освоении дисциплин «Управление информационной безопасно­стью», «Управление рисками информационной безопасности», «Атте­стация и аудит информационной безопасности», а также может исполь­зоваться при переподготовке руководителей и специалистов по инфор­мационной ганизаций.
безопасности как коммерческих, так и государственных ор-
УДК 004.056(075.8)
ISBN 978-5-7782-4537-2 © Дронов В. Ю., Дронова Г. А., 2021
© Новосибирский государственный технический университет, 2021
ОГЛАВЛЕНИЕ
Введение ........................................................................................................ 4
1. Цели учебного пособия ........................................................................... 5
2. Термины и определения ........................................................................... 6
3. Общие сведения о менеджменте информационной
безопасности организации .................................................................... 10
4. Описание корневого бизнес-процесса «Обеспечение
информационной безопасности» .......................................................... 19
4.1. Введение в описание бизнес-процесса ........................................ 19
4.2. Цель и основные особенности функционирования
бизнес-процесса ............................................................................. 20
4.3. Ключевой этап бизнес-процесса ................................................... 21
4.4. Модель бизнес-процесса по сценарию ограничения риска ....... 24
4.5. Модель бизнес-
процесса по сценарию сохранения риска.......... 26
4.6. Модель бизнес-процесса по сценарию уклонения от риска ...... 27
4.7. Модель бизнес-процесса по сценарию передачи риска .............. 28
4.8. Сводная модель бизнес-процесса ................................................. 30
5. Примеры наименований и краткое описание дочерних бизнес-
процессов корневого процесса «Обеспечение ИБ организации» ...... 32
6. Примеры практических заданий по разработке схем дочерних
бизнес-процессов корневого процесса «
Обеспечение ИБ
организации» .......................................................................................... 68
7. Контрольные вопросы ........................................................................... 72
Библиографический список ...................................................................... 74
ВВЕДЕНИЕ
Основные бизнес-процессы организаций, предприятий в высокой степени зависят от систем, средств и сервисов информационных тех­нологий, а также от циркулирующей в них информации. Потеря до­ступности, целостности информационных ресурсов и конфиденциаль­ности данных может привести к дезорганизации или снижению дело­вой активности предприятий, нанесению им финансового ущерба, воз­никновению неблагоприятной нию ущерба здоровью персонала и появлению других критичных рис­ков. Создание, поддержание на должном уровне и совершенствование процесса обеспечения информационной безопасности гарантирует не­прерывность деятельности организаций вне зависимости от их сферы деятельности и формы собственности.
Учебное пособие посвящено описанию корневого (родительского) бизнес-процесса «Обеспечение информационной безопасности зации», который представлен как один из базовых управленческих процессов, ориентированный на достижение ключевых целей органи­зации. Модель бизнес-процесса сформирована в концепте системы ме­неджмента информационной безопасности (ИБ), изложенной в россий­ских стандартах ГОСТ Р ИСО/МЭК 27001, ГОСТ Р ИСО/МЭК 27002 и базирующейся на риск-ориентированных подходах стандарта ГОСТ Р бизнес-процессов второго, третьего и последующих уровней предлага­ется использовать публикацию NIST SP 800-53, изданную National In-
stitute of Standards and Technology США.
ИСО/МЭК 27005. В качестве основы для разработки дочерних
для организации репутации, причине-
органи-
1. ЦЕЛИ УЧЕБНОГО ПОСОБИЯ
1. Знакомство с историей, основными стандартами, принципами
построения системы менеджмента информационной безопасности.
2. Знакомство с основными этапами, сценариями реализации кор­невого (родительского) бизнес-процесса «Обеспечение информацион­ной безопасности организации» в зависимости от решения по управле­нию рисками информационной безопасности.
3. Освоение навыков разработки схемы дочерних бизнес-процессов корневого процесса «Обеспечение информационной безопасности ганизации».
ор-
2. ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ
Представленные ниже термины с соответствующими определения­ми изложены согласно ГОСТ Р ИСО/МЭК 27000 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и терми­нология» [2].
Анализ риска (risk analysis) – систематическое использование ин­формации для выявления источников и оценки риска. Анализ риска обеспечивает базу для оценивания риска, обработки риска.
Достоверность (reliability) – свойство соответствия предусмотрен­ному поведению и результатам.
Доступность (availability) – свойство быть доступным и готовым к использованию по запросу авторизованного субъекта.
Информационный актив (information asset) – знания или данные, которые имеют значение для организации.
Информационная безопасность, ИБ (information security) – сохра­нение конфиденциальности, целостности и доступности информации В это понятие могут быть включены и другие свойства, такие как под­линность, подотчетность, неотказуемость и достоверность.
Информационная система (information system) – организационно упорядоченная совокупность информационных ресурсов, предназна­ченная для сбора, обработки, накопления, хранения, использования и распространения информации.
Информационные ресурсы (information resources) – информация и связанные ресурсы, такие как персонал, оборудование, программные
аппаратные средства, информационные технологии.
и
Информация (information) – сведения о лицах, фактах, событиях, явлениях и процессах независимо от формы их представления.
риска и принятия
.
6
Инцидент информационной безопасности (information security incident) – одно или несколько нежелательных или неожиданных собы-
тий информационной безопасности, которые со значительной степе­нью вероятности приводят к компрометации операций бизнеса и со­здают угрозы для информационной безопасности.
Коммуникация риска (risk communication) – обмен информацией о риске между лицом, принимающим решение, и другими причастны­ми сторонами или
совместное использование ими этой информации.
Контроль доступа (access control) – обеспечение того, чтобы до­ступ к активам был санкционирован и ограничен в соответствии с тре­бованиями безопасности.
Конфиденциальность (confidentiality) – свойство информации быть недоступной или закрытой для неавторизованных лиц, сущностей или процессов.
Корректирующее действие (corrective action) – действие по устра­нению причины несоответствия или
другой нежелательной ситуации.
Критерии риска (risk criteria) – правила, по которым оценивают значимость риска.
Менеджмент риска (risk management) – скоординированные дей­ствия по руководству и управлению организацией в отношении риска. Менеджмент риска обычно включает в себя оценку риска, обработку риска, принятие риска, коммуникацию риска, мониторинг риска и пе­ресмотр риска.
Мера и средство контроля
и управления (control) – средство для
осуществления менеджмента риска, включающее в себя политики, процедуры, рекомендации, практические приемы или организацион­ные структуры, которые могут иметь административный, технический, управленческий или правовой характер. Термин «мера и средство кон­троля и управления» также используется как синоним терминов «за­щитная мера» или «контрмера».
Неотказуемость (non-repudiation)
способность удостоверять
имевшее место событие или действие и их субъекты так, чтобы это событие или действие и субъекты, имеющие к ним отношение, не мог­ли быть поставлены под сомнение.
Обеспечение непрерывности бизнеса (business continuity) – процес­сы и (или) процедуры, обеспечивающие уверенность в непрерывности операций бизнеса.
7
Обработка риска (risk treatment) – процесс выбора и осуществле­ния мер по модификации риска.
Оценивание риска (risk evaluation) – процесс сравнения оценочной величины риска с установленным критерием риска с целью определе­ния уровня значимости риска.
Оценка риска (risk assessment) – общий процесс анализа риска и оценивания риска.
Подотчетность (accountability) – ответственность субъекта за его действия и
решения.
Подлинность (authenticity) – свойство, гарантирующее, что субъект или ресурс идентичен заявленному.
Политика (policy) – общее намерение и направление, официально выраженное руководством.
Предупреждающее действие (preventive action) – действие, пред­принятое для устранения потенциального несоответствия или другой потенциально нежелательной ситуации.
Принятие риска (risk acceptance) – решение принять риск.
Процедура (procedure) – установленный способ
действия или про-
цесса.
Процесс (process) – совокупность взаимосвязанных или взаимодей­ствующих видов деятельности, преобразующих входы в выходы.
Результативность (efficiency) – степень реализации запланирован­ной деятельности и достижения запланированных результатов.
Рекомендация (guideline) – рекомендация, поясняющая действия и способы их выполнения, необходимые для достижения установлен­ных целей.
Риск (risk) – сочетание вероятности события и
его последствий.
Риск информационной безопасности (information security risk) – по­тенциальная возможность того, что уязвимость будет использоваться для создания угрозы информационному активу или группе активов, что приведет к ущербу для организации.
Система менеджмента (management system) – система, включаю­щая в себя политики, процедуры, рекомендации и связанные с ними ресурсы для достижения целей организации.
Система
менеджмента информационной безопасности (informa-
tion security management system, ISMS) – часть общей системы менеджмента, основанная на подходе бизнес-рисков по созданию,
8
внедрению, функционированию, мониторингу, анализу, поддержке и улучшению ИБ.
Событие (event) – возникновение специфического набора обстоя­тельств.
Событие в системе информационной безопасности (information security event) – выявленное состояние системы, услуги или состояние
сети, указывающее на возможное нарушение политики обеспечения ИБ, нарушение или отказ мер и средств контроля и управления или преж­де неизвестная ситуация,
которая может иметь значение для безопас-
ности.
Угроза (threat) – возможная причина нежелательного инцидента, который может нанести ущерб системе или организации.
Уязвимость (vulnerability) – слабое место информационного актива или меры и средства контроля и управления, которое может быть ис­пользовано угрозой.
Целостность (integrity) – свойство сохранения правильности и полноты информационных активов.
9
3. ОБЩИЕ СВЕДЕНИЯ О МЕНЕДЖМЕНТЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
ОРГАНИЗАЦИИ
Информационная безопасность (ИБ) в современном определении [2] является новым направлением человеческой деятельности. Между тем система менеджмента информационной безопасности (СМИБ) базиру­ется на подходах, которые сотни лет нарабатывало человечество, накапливая, систематизируя и оптимизируя знания об опыте организа­ции совместной деятельности.
История менеджмента как совокупности методов, форм и средств управления совместной деятельностью начинается c 9–7-го до н. э. [7], с организации общего труда людей во времена первобытно­общинного строя. Свой вклад в становление науки о менеджменте, предметом которой является изучение социальной организации и управления этой организацией, внесли, в частности, Сократ (470–399 гг. до н. э.), проанализировавший различные формы управле­ния; Платон (428–348 гг. до н. э.), давший и функций государственного управления; Александр Македонский (356–323 гг. до н. э.), развивший теорию и практику управления вой­сками и определивший понятия стратегии и тактики.
С утверждением к середине XIX в. капиталистической формации, переход к которой произошел после серий буржуазных революций в Европе и США, были определены основы современной школы ме неджмента. Дальнейшее развитие менеджмента (проникновение и расширение области его воздействия) привело к его переходу на си­стемную и процессную основу. Организация как система имеет струк­туру, включающую в себя совокупность взаимосвязанных элементов
(подразделения), а также вход (финансовые, человеческие, технологи-
классификацию форм
тысячелетия
-
10
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]