Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Бизнес-процесс «Обеспечение информационной безопасности организации». Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
06.09.2026
Размер:
2 Мб
Скачать
Снижениерисков
доприемлемого
длябизнеса
уровня
*
ИБ
D
СИСТЕМЫ
СТРАХОВАНИЯ,
SLA СИТ‐АУТСОРСЕРОМ
ЗАКЛЮЧЕНИЕДОГОВОРА
ПЛАНИРОВАНИЕ
P
ИБ
ВНЕДРЕНИЕ
СИСТЕМЫ
риска
Передача
Ограничениериска
C
ИБ
КОНТРОЛЬ
СИСТЕМЫ
Остаточные
Рис. 10. Модель бизнес-процесса «Обеспечение ИБ»
*
ПРИМЕНИМОСТЬРИСКОВ
РИСКОВ
ОЦЕНКА
A
риски Остат.
риска
Уклонениеот
Сохранениериска
риски Остат.
*
риски
31
*
Информационная
система(описание,
топология,состав,
потоки,условия,
особенности
функционирования,
значимостьдля
бизнеса,
уязвимости)
Требо вания
законодательства
Угрозы
5. ПРИМЕРЫ НАИМЕНОВАНИЙ И КРАТКОЕ ОПИСАНИЕ
ДОЧЕРНИХ БИЗНЕС-ПРОЦЕССОВ КОРНЕВОГО ПРОЦЕССА
«ОБЕСПЕЧЕНИЕ ИБ ОРГАНИЗАЦИИ»
Как отмечалось выше, в качестве набора лучших практик для по­строения дочерних бизнес-процессов второго, третьего и последующих уровней процесса «Обеспечение ИБ организации» (далее – Организа­ция) рекомендуется использовать специальную публикацию американ­ского института стандартов NIST SP 800-53 [13], отличающуюся
высо­ким уровнем риск-ориентированности, достаточной полнотой и дета­лизацией мер и средств контроля и управления ИБ.
Ниже приведены примеры наименований и краткое описание до­черних бизнес-процессов, разработанных на основании NIST SP 800-53 и находящихся на разных уровнях иерархии по отношению к корнево­му процессу «Обеспечение ИБ».
БП «Политика управления доступом»
Описание
процесса
Организация определяет, применяет и регулярно пересматривает:
а) политику управления доступом;
б) процедуры, способствующие внедрению политики управления доступом и связанных с ней средств контроля.
Дополнительное руководство
Мера предназначена для выработки политики и процедур, необхо­димых для эффективной реализации выбранных требований по обес­печению непрерывности бизнеса, безопасности и улучшений в
части контроля доступа. Политика и процедуры согласуются в соответствии с действующими федеральными законами, политиками, инструкциями, стандартами и руководствами. Политика управления доступом может являться частью общей политики информационных технологий.
32
Процедуры управления доступом могут быть разработаны для про­граммы обеспечения непрерывности бизнеса и безопасности в целом или, в случае необходимости, для части информационного ре­сурса. Стратегия управления рисками является ключевым фактором в разработке политики управления доступом.
Источник для разработки: NIST SP 800-53. AC-1 Access control
policy and procedures.
БП «Разделение полномочий»
Описание процесса
Организация предпринимает следующие действия: а
) разделяет полномочия сотрудников по мере необходимости для
предотвращения злонамеренных действий;
б) обеспечивает разделение полномочий, используя установленные
разрешения доступа.
Дополнительное руководство
Примерами разделения полномочий являются:
1) разделение функций, необходимых для выполнения производ-
ственных задач, и функций поддержки конкретных информационных ресурсов между различными пользователями
/ ролями;
2) разделение функций поддержки информационного ресурса
(например, управление системой, системное программирование, оцен-
ка качества и тестирование, управление конфигурацией, сетевая без­опасность) между различными пользователями;
3) разделение функций аудита и управления доступом.
Источник для разработки: NIST SP 800-53. AC-5 Separation of
duties.
БП «Управление учетными записями»
Описание процесса
Организация управляет учетными записями информационных ре-
сурсов, применяя
следующие меры: а) идентификацию типов учетных записей; б) определение условий для членства в группах; в) идентификацию пользователей информационных ресурсов и оп-
ределение прав доступа;
г) установление требований согласования создания учетных записей; д) создание, активацию, модификацию, пересмотр, отключение и
удаление учетных записей;
33
е) мониторинг использования гостевых / анонимных и временных
учетных записей;
ж) уведомление управляющих учетными записями в случае, если
временные учетные записи больше не требуются, или в случае уволь­нения
/ перевода пользователей информационного ресурса;
з) блокирование временных учетных записей и учетных записей
уволенных
/ переведенных сотрудников;
и) предоставление доступа к информационным ресурсам на основе
необходимости такого доступа и принятых процедур предоставления доступа.
Дополнительное руководство
Процедуры идентификации авторизированных пользователей ин-
формационных ресурсов и определение привилегий доступа определе­ны настоящим документом. Пользователи, требующие администра­тивных привилегий для учетных записей в информационных системах, проходят дополнительную проверку должностными
лицами, ответ-
ственными за предоставление таких привилегий.
Расширения
1. Организация использует автоматизированные механизмы для
управления учетными записями информационных ресурсов.
2. Информационная система автоматически отключает учетные за-
писи после 45 дней неактивности.
3. Организация использует автоматизированные механизмы для
аудита создания, модификации, отключения и окончания действия учетных записей и в случае необходимости оповещает об этом
пользо-
вателей.
4. Организация предпринимает следующие действия: а) требует, чтобы пользователи осуществляли выход из системы по
завершении работы с системой;
б) устанавливает нормальное время суток и продолжительность
использования учетных записей информационного ресурса;
в) осуществляет мониторинг нетипичного использования учетных
записей информационного ресурса;
г) информирует ответственных должностных лиц в случае нети-
пичного использования информационного ресурса.
д) создает привилегированные учетные записи и управляет ими
в соответствии с ролевой моделью доступа;
34
е) осуществляет мониторинг назначения привилегированных
ролей.
Источник для разработки: NIST SP 800-53. AC-2 Account Mana-
gement.
БП «Минимальные привилегии»
Описание процесса
Информационный ресурс предоставляет только минимально необ-
ходимый набор разрешений, привилегий и (или) прав доступа, необхо­димых пользователю (или процессам, работающим от имени пользова­теля) для выполнения производственных задач.
Дополнительное руководство
Организация использует принцип минимальных привилегий
для
конкретных задач и (или) информационных ресурсов (включая специ­фичные порты, протоколы и сервисы) в соответствии с оценкой рисков.
Расширения
1. Организация явно устанавливает разрешения на доступ к функ-
циям безопасности (например, к созданию учетных записей, настройке разрешений доступа, выбору событий аудита, настройке систем анти­вирусной защиты и обнаружения вторжений).
Организация требует, чтобы пользователи учетных записей или
2.
роли информационной системы, имеющие доступ к функциям без­опасности, использовали непривилегированные учетные записи для доступа к прочим системным функциям.
3. Организация разрешает удаленное выполнение настройки
средств защиты только в случае производственной необходимости и обоснованности такого доступа.
4. Организация позволяет использовать привилегированные учет-
ные записи только
явно назначенному персоналу.
5. Организация ограничивает привилегированный доступ к инфор-
мационному ресурсу для лиц, не являющихся сотрудниками Организа­ции, за исключением случаев наличия соответствующих явно пропи­санных договоренностей.
Источник для разработки: NIST SP 800-53. AC-6 Least privilege.
БП «Неудачные попытки входа»
Описание процесса
Информационная система выполняет следующие функции: а) ограничивает количество неудачных попыток входа в
пятью попытками;
35
систему
б) блокирует учетную запись на 30 минут по истечении указанного
количества попыток.
Дополнительное руководство
Вследствие потенциальной возможности отказа в обслуживании
автоматическая блокировка учетной записи временна, она автоматиче­ски снимается после предопределенного промежутка времени, уста­новленного Организацией.
Расширения
1. Информационная система автоматически блокирует учетную за-
/ станцию по истечении максимально допустимого количества
пись неудачных попыток входа до снятия блокировки администратором.
2. Информационная система автоматически оповещает ответствен-
ный персонал в случае блокировки учетной записи.
Источник для разработки: NIST SP 800-53. AC-7 Unsuccessful
logon attempts.
БП «Информация о предыдущем входе»
Описание процесса
Информационная система информирует пользователя в случае его
успешного входа о дате и времени последнего
входа в систему и числе
неудачных попыток со времени последнего успешного входа.
Дополнительное руководство
Требование охватывает как традиционный вход в систему, так
и общий доступ к информационным системам, построенным на других типах архитектурных конфигураций (например, сервис-ориентиро­ванная архитектура).
Источник для разработки: NIST SP 800-53. AC-9 Previous logon
notification.
БП «Разрешенные действия без идентификации или аутен
тификации»
Описание процесса
Организация предпринимает следующие действия: а) определяет действия пользователей, которые могут быть выпол-
нены в информационном ресурсе без идентификации или аутентифи­кации;
б) обеспечивает поддержку обоснования таких действий.
36
-
Дополнительное руководство
Требование используется для тех случаев, когда организация опре-
деляет, что идентификация или аутентификация не нужна. Организа­ция может разрешить ограниченные действия для пользователей без прохождения процедур идентификации или аутентификации (напри­мер, доступ к публичным веб-сайтам). Организация также определяет любые действия, которые требуют идентификации или аутентифика­ции, но при
определенных обстоятельствах (например, в чрезвычайных ситуациях) для этих действий механизмы идентификации или аутен­тификации могут быть пропущены.
Источник для разработки: NIST SP 800-53. AC-14 Permitted actions
without identification or authentication.
БП «Обучение в области ИБ»
Описание процесса
Организация обеспечивает базовую подготовку в области инфор­мационных технологий и информационной безопасности для всех пользователей информационных ресурсов (в том числе менеджеров, руководителей
и подрядчиков) в рамках базовой подготовки для новых
пользователей или в случае необходимости.
Дополнительное руководство
Организация определяет соответствующее содержание программы повышения осведомленности пользователей на основе конкретных требований по обеспечению непрерывности бизнеса и безопасности Организации или информационных ресурсов, доступ к которым предо­ставлен персоналу. Программа повышения осведомленности включает в себя базовые
понятия необходимости обеспечения информационной безопасности и действия пользователей для поддержания безопасности и адекватной реакции на возможные ИТ-инциденты. К методам повы­шения осведомленности можно отнести размещение постеров, напо­минающих о необходимости поддержания информационной безопас­ности, генерирование почтовых рассылок от имени старших долж­ностных лиц, отображение соответствующих сообщений при входе в систему
или проведение мероприятий по вопросам обеспечения не-
прерывности бизнеса и информационной безопасности.
Источник для разработки: NIST SP 800-53. AT-2 Literacy training
and awareness.
37
БП «Ведение журнала обучения информационным техноло-
гиям»
Описание процесса
Организация предпринимает следующие действия:
а) документирует и наблюдает за обучением пользователей в обла­сти информационных технологий и информационной безопасности, включая базовую подготовку и специфичное обучение для конкретных информационных ресурсов;
б) хранит записи журналов в течение 5 лет.
Дополнительное руководство
Документация для
специализированного обучения может быть
подготовлена отдельным руководителем по выбору Организации.
Источник для разработки: NIST SP 800-53. AT-4 Training records.
БП «Исправление недостатков»
Описание процесса
Организация предпринимает следующие действия:
а) идентифицирует, сообщает и исправляет недостатки информа­ционного ресурса;
б) проводит проверку обновлений программного обеспечения, свя­занного с исправлением недостатков;
в) включает исправление недостатков в процесс
управления конфи-
гурацией.
Дополнительное руководство
Организация идентифицирует информационные ресурсы, содер­жащие программное обеспечение, подверженное недавно выявленным уязвимостям или дефектам, и сообщает эту информацию должностным лицам, ответственным за обеспечение непрерывности бизнеса и ин­формационной безопасности. Организация (в том числе подрядчики) незамедлительно устанавливает обновления безопасности. Недостатки, обнаруженные в ходе оценки уровня безопасности,
мониторинга, реа­гирования на ИТ-инциденты или в процессе обработки системных ошибок, также должны быть оперативно устранены.
Расширения
1. Организация централизованно управляет процессом исправления ошибок и устанавливает обновления автоматически, без вмешатель­ства пользователей.
38
2. Организация использует автоматизированные механизмы для
определения состояния компонентов информационных ресурсов по отношению к неисправленным ошибкам.
3. Организация оценивает время между идентификацией дефекта и его устранением.
Источник для разработки: NIST SP 800-53. SI-2 Flaw remediation.
БП «Защита от вредоносного кода»
Описание процесса
Организация предпринимает следующие действия: а) использует механизмы защиты от вредоносного кода в пределах
информационного
ресурса и критических местах входа и выхода из информационного ресурса для обнаружения и уничтожения вредонос­ного кода, передаваемого следующим образом:
по электронной почте, Интернету, на сменных носителях или
других используемых средствах;
путем использования уязвимостей информационного ресурса; б) обновляет механизмы защиты от вредоносного кода (в том числе
базы сигнатур)
в соответствии с принятой политикой и процедурами
управления конфигурацией;
в) конфигурирует механизмы защиты от вредоносного кода:
для выполнения периодического сканирования информационного ресурса и сканирования в режиме реального времени для загруженных, открытых или выполненных из внешних ресурсов файлов;
блокирования вредоносного кода и информирования назначен- ных лиц в случае обнаружения
вредоносного кода.
г) анализирует влияние ложных срабатываний механизмов защиты от вредоносного кода на доступность информационного ресурса.
Дополнительное руководство
Критическими местами входа и выхода из информационного ре­сурса могут быть, например, брандмауэры, серверы электронной по­чты, прокси-серверы или серверы удаленного доступа. Вредоносный код может быть внедрен также и в программное
обеспечение, выпол­ненное на заказ (например, логические бомбы, бэкдоры (back doors) или другие типы вредоносного кода, который может повлиять на веде­ние бизнеса). Традиционные механизмы защиты не способны обнару­живать такой вредоносный код. В таких ситуациях Организация долж­на полагаться на другие меры по снижению риска (например, приме-
39
нение практики безопасного кодирования или процесса доверенных закупок) для гарантирования того, что программное обеспечение не выполняет не предназначенных ему функций.
Расширения управления
1. Организация осуществляет централизованное управление меха-
низмами защиты от вредоносного кода.
2. Информационный ресурс осуществляет автоматическое обнов­ление механизмов защиты (включая базы сигнатур) от вредоносного программного обеспечения.
3. Информационный ресурс
предотвращает обход средств защиты от вредоносного программного обеспечения для непривилегированных пользователей.
Источник для разработки: NIST SP 800-53. SI-3 Malicious code
protection.
БП «Наблюдение за информационным ресурсом»
Описание процесса
Организация предпринимает следующие действия: а) осуществляет наблюдение за информационным ресурсом и об-
наруживает атаки на информационный ресурс;
б) обеспечивает идентификацию неправомочного использования
информационного ресурса;
в) развертывает устройства
контроля:
стратегически в рамках информационного ресурса для сбора не-
обходимой информации;
в специфичных местах информационного ресурса в рамках от-
слеживания конкретных типов операций;
г) усиливает наблюдение за информационным ресурсом в случае
повышения риска для активов и операций Организации;
д) получает юридическое подтверждение законности проводимого
наблюдения.
Дополнительное руководство
При осуществлении наблюдения могут применяться различные ме-
тоды и средства (например, системы обнаружения
/ предотвращения
вторжений, средства обнаружения вредоносного кода, средства наб­людения за сетевой активностью и прочие средства аудита).
Расширения
1. Организация объединяет индивидуальные средства обнаружения
атак в единую систему, используя единые протоколы.
40
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]