Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Бизнес-процесс «Обеспечение информационной безопасности организации». Учебное пособие
.pdf
Снижениерисков
доприемлемого
длябизнеса
уровня
*
ИБ
D
СИСТЕМЫ
СТРАХОВАНИЯ,
SLA СИТ‐АУТСОРСЕРОМ
ЗАКЛЮЧЕНИЕДОГОВОРА
ПЛАНИРОВАНИЕ
P
ИБ
ВНЕДРЕНИЕ
СИСТЕМЫ
риска
Передача
Ограничениериска
C
ИБ
КОНТРОЛЬ
СИСТЕМЫ
Остаточные
Рис. 10. Модель бизнес-процесса «Обеспечение ИБ»
*
ПРИМЕНИМОСТЬРИСКОВ
РИСКОВ
ОЦЕНКА
A
риски
Остат.
риска
Уклонениеот
Сохранениериска
риски
Остат.
*
риски
31
*
Информационная
система(описание,
топология,состав,
потоки,условия,
особенности
функционирования,
значимостьдля
бизнеса,
уязвимости)
Требо вания
законодательства
Угрозы

5. ПРИМЕРЫ НАИМЕНОВАНИЙ И КРАТКОЕ ОПИСАНИЕ
ДОЧЕРНИХ БИЗНЕС-ПРОЦЕССОВ КОРНЕВОГО ПРОЦЕССА
«ОБЕСПЕЧЕНИЕ ИБ ОРГАНИЗАЦИИ»
Как отмечалось выше, в качестве набора лучших практик для построения дочерних бизнес-процессов второго, третьего и последующих
уровней процесса «Обеспечение ИБ организации» (далее – Организация) рекомендуется использовать специальную публикацию американского института стандартов NIST SP 800-53 [13], отличающуюся
высоким уровнем риск-ориентированности, достаточной полнотой и детализацией мер и средств контроля и управления ИБ.
Ниже приведены примеры наименований и краткое описание дочерних бизнес-процессов, разработанных на основании NIST SP 800-53
и находящихся на разных уровнях иерархии по отношению к корневому процессу «Обеспечение ИБ».
БП «Политика управления доступом»
Описание
процесса
Организация определяет, применяет и регулярно пересматривает:
а) политику управления доступом;
б) процедуры, способствующие внедрению политики управления
доступом и связанных с ней средств контроля.
Дополнительное руководство
Мера предназначена для выработки политики и процедур, необходимых для эффективной реализации выбранных требований по обеспечению непрерывности бизнеса, безопасности и улучшений в
части
контроля доступа. Политика и процедуры согласуются в соответствии
с действующими федеральными законами, политиками, инструкциями,
стандартами и руководствами. Политика управления доступом может
являться частью общей политики информационных технологий.
32

Процедуры управления доступом могут быть разработаны для программы обеспечения непрерывности бизнеса и безопасности
в целом или, в случае необходимости, для части информационного ресурса. Стратегия управления рисками является ключевым фактором
в разработке политики управления доступом.
Источник для разработки: NIST SP 800-53. AC-1 Access control
policy and procedures.
БП «Разделение полномочий»
Описание процесса
Организация предпринимает следующие действия:
а
) разделяет полномочия сотрудников по мере необходимости для
предотвращения злонамеренных действий;
б) обеспечивает разделение полномочий, используя установленные
разрешения доступа.
Дополнительное руководство
Примерами разделения полномочий являются:
1) разделение функций, необходимых для выполнения производ-
ственных задач, и функций поддержки конкретных информационных
ресурсов между различными пользователями
/ ролями;
2) разделение функций поддержки информационного ресурса
(например, управление системой, системное программирование, оцен-
ка качества и тестирование, управление конфигурацией, сетевая безопасность) между различными пользователями;
3) разделение функций аудита и управления доступом.
Источник для разработки: NIST SP 800-53. AC-5 Separation of
duties.
БП «Управление учетными записями»
Описание процесса
Организация управляет учетными записями информационных ре-
сурсов, применяя
следующие меры:
а) идентификацию типов учетных записей;
б) определение условий для членства в группах;
в) идентификацию пользователей информационных ресурсов и оп-
ределение прав доступа;
г) установление требований согласования создания учетных записей;
д) создание, активацию, модификацию, пересмотр, отключение и
удаление учетных записей;
33

е) мониторинг использования гостевых / анонимных и временных
учетных записей;
ж) уведомление управляющих учетными записями в случае, если
временные учетные записи больше не требуются, или в случае увольнения
/ перевода пользователей информационного ресурса;
з) блокирование временных учетных записей и учетных записей
уволенных
/ переведенных сотрудников;
и) предоставление доступа к информационным ресурсам на основе
необходимости такого доступа и принятых процедур предоставления
доступа.
Дополнительное руководство
Процедуры идентификации авторизированных пользователей ин-
формационных ресурсов и определение привилегий доступа определены настоящим документом. Пользователи, требующие административных привилегий для учетных записей в информационных системах,
проходят дополнительную проверку должностными
лицами, ответ-
ственными за предоставление таких привилегий.
Расширения
1. Организация использует автоматизированные механизмы для
управления учетными записями информационных ресурсов.
2. Информационная система автоматически отключает учетные за-
писи после 45 дней неактивности.
3. Организация использует автоматизированные механизмы для
аудита создания, модификации, отключения и окончания действия
учетных записей и в случае необходимости оповещает об этом
пользо-
вателей.
4. Организация предпринимает следующие действия:
а) требует, чтобы пользователи осуществляли выход из системы по
завершении работы с системой;
б) устанавливает нормальное время суток и продолжительность
использования учетных записей информационного ресурса;
в) осуществляет мониторинг нетипичного использования учетных
записей информационного ресурса;
г) информирует ответственных должностных лиц в случае нети-
пичного использования информационного ресурса.
д) создает привилегированные учетные записи и управляет ими
в соответствии с ролевой моделью доступа;
34

е) осуществляет мониторинг назначения привилегированных
ролей.
Источник для разработки: NIST SP 800-53. AC-2 Account Mana-
gement.
БП «Минимальные привилегии»
Описание процесса
Информационный ресурс предоставляет только минимально необ-
ходимый набор разрешений, привилегий и (или) прав доступа, необходимых пользователю (или процессам, работающим от имени пользователя) для выполнения производственных задач.
Дополнительное руководство
Организация использует принцип минимальных привилегий
для
конкретных задач и (или) информационных ресурсов (включая специфичные порты, протоколы и сервисы) в соответствии с оценкой рисков.
Расширения
1. Организация явно устанавливает разрешения на доступ к функ-
циям безопасности (например, к созданию учетных записей, настройке
разрешений доступа, выбору событий аудита, настройке систем антивирусной защиты и обнаружения вторжений).
Организация требует, чтобы пользователи учетных записей или
2.
роли информационной системы, имеющие доступ к функциям безопасности, использовали непривилегированные учетные записи для
доступа к прочим системным функциям.
3. Организация разрешает удаленное выполнение настройки
средств защиты только в случае производственной необходимости
и обоснованности такого доступа.
4. Организация позволяет использовать привилегированные учет-
ные записи только
явно назначенному персоналу.
5. Организация ограничивает привилегированный доступ к инфор-
мационному ресурсу для лиц, не являющихся сотрудниками Организации, за исключением случаев наличия соответствующих явно прописанных договоренностей.
Источник для разработки: NIST SP 800-53. AC-6 Least privilege.
БП «Неудачные попытки входа»
Описание процесса
Информационная система выполняет следующие функции:
а) ограничивает количество неудачных попыток входа в
пятью попытками;
35
систему

б) блокирует учетную запись на 30 минут по истечении указанного
количества попыток.
Дополнительное руководство
Вследствие потенциальной возможности отказа в обслуживании
автоматическая блокировка учетной записи временна, она автоматически снимается после предопределенного промежутка времени, установленного Организацией.
Расширения
1. Информационная система автоматически блокирует учетную за-
/ станцию по истечении максимально допустимого количества
пись
неудачных попыток входа до снятия блокировки администратором.
2. Информационная система автоматически оповещает ответствен-
ный персонал в случае блокировки учетной записи.
Источник для разработки: NIST SP 800-53. AC-7 Unsuccessful
logon attempts.
БП «Информация о предыдущем входе»
Описание процесса
Информационная система информирует пользователя в случае его
успешного входа о дате и времени последнего
входа в систему и числе
неудачных попыток со времени последнего успешного входа.
Дополнительное руководство
Требование охватывает как традиционный вход в систему, так
и общий доступ к информационным системам, построенным на других
типах архитектурных конфигураций (например, сервис-ориентированная архитектура).
Источник для разработки: NIST SP 800-53. AC-9 Previous logon
notification.
БП «Разрешенные действия без идентификации или аутен
тификации»
Описание процесса
Организация предпринимает следующие действия:
а) определяет действия пользователей, которые могут быть выпол-
нены в информационном ресурсе без идентификации или аутентификации;
б) обеспечивает поддержку обоснования таких действий.
36
-

Дополнительное руководство
Требование используется для тех случаев, когда организация опре-
деляет, что идентификация или аутентификация не нужна. Организация может разрешить ограниченные действия для пользователей без
прохождения процедур идентификации или аутентификации (например, доступ к публичным веб-сайтам). Организация также определяет
любые действия, которые требуют идентификации или аутентификации, но при
определенных обстоятельствах (например, в чрезвычайных
ситуациях) для этих действий механизмы идентификации или аутентификации могут быть пропущены.
Источник для разработки: NIST SP 800-53. AC-14 Permitted actions
without identification or authentication.
БП «Обучение в области ИБ»
Описание процесса
Организация обеспечивает базовую подготовку в области информационных технологий и информационной безопасности для всех
пользователей информационных ресурсов (в том числе менеджеров,
руководителей
и подрядчиков) в рамках базовой подготовки для новых
пользователей или в случае необходимости.
Дополнительное руководство
Организация определяет соответствующее содержание программы
повышения осведомленности пользователей на основе конкретных
требований по обеспечению непрерывности бизнеса и безопасности
Организации или информационных ресурсов, доступ к которым предоставлен персоналу. Программа повышения осведомленности включает
в себя базовые
понятия необходимости обеспечения информационной
безопасности и действия пользователей для поддержания безопасности
и адекватной реакции на возможные ИТ-инциденты. К методам повышения осведомленности можно отнести размещение постеров, напоминающих о необходимости поддержания информационной безопасности, генерирование почтовых рассылок от имени старших должностных лиц, отображение соответствующих сообщений при входе
в систему
или проведение мероприятий по вопросам обеспечения не-
прерывности бизнеса и информационной безопасности.
Источник для разработки: NIST SP 800-53. AT-2 Literacy training
and awareness.
37

БП «Ведение журнала обучения информационным техноло-
гиям»
Описание процесса
Организация предпринимает следующие действия:
а) документирует и наблюдает за обучением пользователей в области информационных технологий и информационной безопасности,
включая базовую подготовку и специфичное обучение для конкретных
информационных ресурсов;
б) хранит записи журналов в течение 5 лет.
Дополнительное руководство
Документация для
специализированного обучения может быть
подготовлена отдельным руководителем по выбору Организации.
Источник для разработки: NIST SP 800-53. AT-4 Training records.
БП «Исправление недостатков»
Описание процесса
Организация предпринимает следующие действия:
а) идентифицирует, сообщает и исправляет недостатки информационного ресурса;
б) проводит проверку обновлений программного обеспечения, связанного с исправлением недостатков;
в) включает исправление недостатков в процесс
управления конфи-
гурацией.
Дополнительное руководство
Организация идентифицирует информационные ресурсы, содержащие программное обеспечение, подверженное недавно выявленным
уязвимостям или дефектам, и сообщает эту информацию должностным
лицам, ответственным за обеспечение непрерывности бизнеса и информационной безопасности. Организация (в том числе подрядчики)
незамедлительно устанавливает обновления безопасности. Недостатки,
обнаруженные в ходе оценки уровня безопасности,
мониторинга, реагирования на ИТ-инциденты или в процессе обработки системных
ошибок, также должны быть оперативно устранены.
Расширения
1. Организация централизованно управляет процессом исправления
ошибок и устанавливает обновления автоматически, без вмешательства пользователей.
38

2. Организация использует автоматизированные механизмы для
определения состояния компонентов информационных ресурсов по
отношению к неисправленным ошибкам.
3. Организация оценивает время между идентификацией дефекта и
его устранением.
Источник для разработки: NIST SP 800-53. SI-2 Flaw remediation.
БП «Защита от вредоносного кода»
Описание процесса
Организация предпринимает следующие действия:
а) использует механизмы защиты от вредоносного кода в пределах
информационного
ресурса и критических местах входа и выхода из
информационного ресурса для обнаружения и уничтожения вредоносного кода, передаваемого следующим образом:
по электронной почте, Интернету, на сменных носителях или
других используемых средствах;
путем использования уязвимостей информационного ресурса;
б) обновляет механизмы защиты от вредоносного кода (в том числе
базы сигнатур)
в соответствии с принятой политикой и процедурами
управления конфигурацией;
в) конфигурирует механизмы защиты от вредоносного кода:
для выполнения периодического сканирования информационного
ресурса и сканирования в режиме реального времени для загруженных,
открытых или выполненных из внешних ресурсов файлов;
блокирования вредоносного кода и информирования назначен-
ных лиц в случае обнаружения
вредоносного кода.
г) анализирует влияние ложных срабатываний механизмов защиты
от вредоносного кода на доступность информационного ресурса.
Дополнительное руководство
Критическими местами входа и выхода из информационного ресурса могут быть, например, брандмауэры, серверы электронной почты, прокси-серверы или серверы удаленного доступа. Вредоносный
код может быть внедрен также и в программное
обеспечение, выполненное на заказ (например, логические бомбы, бэкдоры (back doors)
или другие типы вредоносного кода, который может повлиять на ведение бизнеса). Традиционные механизмы защиты не способны обнаруживать такой вредоносный код. В таких ситуациях Организация должна полагаться на другие меры по снижению риска (например, приме-
39

нение практики безопасного кодирования или процесса доверенных
закупок) для гарантирования того, что программное обеспечение не
выполняет не предназначенных ему функций.
Расширения управления
1. Организация осуществляет централизованное управление меха-
низмами защиты от вредоносного кода.
2. Информационный ресурс осуществляет автоматическое обновление механизмов защиты (включая базы сигнатур) от вредоносного
программного обеспечения.
3. Информационный ресурс
предотвращает обход средств защиты
от вредоносного программного обеспечения для непривилегированных
пользователей.
Источник для разработки: NIST SP 800-53. SI-3 Malicious code
protection.
БП «Наблюдение за информационным ресурсом»
Описание процесса
Организация предпринимает следующие действия:
а) осуществляет наблюдение за информационным ресурсом и об-
наруживает атаки на информационный ресурс;
б) обеспечивает идентификацию неправомочного использования
информационного ресурса;
в) развертывает устройства
контроля:
стратегически в рамках информационного ресурса для сбора не-
обходимой информации;
в специфичных местах информационного ресурса в рамках от-
слеживания конкретных типов операций;
г) усиливает наблюдение за информационным ресурсом в случае
повышения риска для активов и операций Организации;
д) получает юридическое подтверждение законности проводимого
наблюдения.
Дополнительное руководство
При осуществлении наблюдения могут применяться различные ме-
тоды и средства (например, системы обнаружения
/ предотвращения
вторжений, средства обнаружения вредоносного кода, средства наблюдения за сетевой активностью и прочие средства аудита).
Расширения
1. Организация объединяет индивидуальные средства обнаружения
атак в единую систему, используя единые протоколы.
40
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
