Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Бизнес-процесс «Обеспечение информационной безопасности организации». Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
06.09.2026
Размер:
2 Мб
Скачать
Дополнительное руководство
Журнал регистрации доступа может содержать следующие сведе­ния: например, имя и организацию посетителя, подпись посетителя, форму идентификации, дату доступа, время входа и выхода, цель по­сещения, имя и организацию лица, к которому приходил посетитель.
Источник для разработки: NIST SP 800-53. PE-8 Visitor access records.
БП «Резервное питание»
Описание процесса
Организация использует источники бесперебойного питания
крат­косрочного действия для обеспечения возможности завершения рабо­ты информационного ресурса штатным образом в случае отказа пер­вичных источников питания.
Расширение
Организация обеспечивает долгосрочное дополнительное электро­питание для информационного ресурса, способное поддерживать ми­нимально требуемые операционные возможности в случае продолжи­тельного отказа первичного источника питания.
Источник для разработки: NIST SP 800-53. PE-11 Emergency power.
БП «Пожарная
безопасность»
Описание процесса
Организация использует и обслуживает системы пожаротушения и обнаружения пожара, работа которых обеспечивается независимым источником электроэнергии.
Дополнительное руководство
Системы пожаротушения и устройства
/ системы обнаружения
включают в себя, например, системы разбрызгивания, ручные огнету­шители, установленные брандспойты и датчики дыма.
Расширения
1. Организация использует системы обнаружения пожара, которые
автоматически активируются и оповещают персонал.
2. Организация использует системы
/ устройства пожаротушения,
которые обеспечивают автоматическое уведомление о любой их акти­вации ответственных за чрезвычайные ситуации.
3. Организация гарантирует, что объекты проходят проверку по-
жарной инспекцией, и оперативно устраняет выявленные недостатки.
Источник для разработки: NIST SP 800-53. PE-13 Fire protection.
61
БП «Контроль температуры и влажности»
Описание процесса
Организация предпринимает следующие действия:
а) поддерживает в пределах нормы уровень температуры и влажно­сти в помещениях, содержащих информационные ресурсы;
б) регулярно проверяет значения уровня температуры и влажности.
Расширения
1. Организация использует средства автоматического управления уровнем температуры и влажности для предотвращения его колебаний, потенциально опасных для информационных ресурсов.
2. Организация осуществляет контроль уровня температуры и влажности и уведомляет об изменениях, потенциально опасных для персонала или оборудования.
Источник для разработки: NIST SP 800-53. PE-14 Environmental
controls.
БП «Защита от затопления»
Описание процесса
Организация обеспечивает защиту информационных ресурсов от повреждения водой в результате поломки водных коммуникаций или других источников утечки воды вающие вентили
/ клапаны являются доступными, работают должным
, гарантируя, что основные перекры-
образом и известны ответственному персоналу.
Источник для разработки: NIST SP 800-53. PE-15 Water damage protection.
БП «События, подлежащие аудиту»
Описание процесса
Организация предпринимает следующие действия:
а) основываясь на результатах оценки рисков и требованиях обес­печения непрерывности бизнеса, определяет события, подлежащие аудиту;
б) координирует функцию аудита с другими лицами, требующими данные
аудита, с целью взаимной поддержки и помощи в выборе со-
бытий, подлежащих аудиту;
в) обосновывает достаточность списка событий аудита для прове­дения расследований в случае возникновения ИТ-инцидентов.
62
Дополнительное руководство
Целью данного требования является идентификация подлежащих аудиту событий, важных для обеспечения непрерывности бизнеса и безопасности информационных ресурсов. Чтобы сбалансировать требования аудита и других потребностей информационного ресурса, требование также определяет необходимость идентификации подмно­жества событий, подлежащих аудиту в данный момент времени. Например, Организация может требовать, чтобы информационный ре­сурс имел
возможность регистрировать попытки доступа ко всем фай­лам, но активировал эту возможность только при особых обстоятель­ствах (ввиду высокой нагрузки на систему). Кроме того, записи аудита могут генерироваться на различных уровнях абстракции (например, на уровне сетевых пакетов). Выбор правильного уровня абстракции для записей аудита является критическим фактором и может способство­вать выявлению ключевых причин возникших проблем.
Расширения
1. Организация регулярно пересматривает и обновляет список со-
бытий аудита.
2. Организация включает выполнение привилегированных функций
в список событий аудита.
Источник для разработки: NIST SP 800-53. AU-2 Event logging.
БП «Содержание записей аудита»
Описание процесса
Информационная система фиксирует записи аудита, которые содер-
жат достаточно информации, чтобы как минимум определить
следующее:
1) тип произошедшего события;
2) дату и время события;
3) место, где произошло событие;
4) источник события;
5) итог события (успех или неудача);
6) субъект, связанный с произошедшим событием.
Дополнительное руководство
Содержание записей аудита, которое может быть необходимо для данного требования, включает в себя, например, метки времени, адреса источника и сов, описание событий, показатели успеха
приемника, идентификаторы пользователей или процес-
/ неудачи, имена файлов,
а также информацию о сработавших правилах контроля доступа или управления информационным потоком.
63
Расширения
1. Информационный ресурс обеспечивает возможность включения более детализированной информации в записи аудита для событий, идентифицированных по типу, месту или субъекту.
2. Информационный ресурс обеспечивает возможность централи­зованного управления содержанием записей аудита.
Источник для разработки: NIST SP 800-53. AU-3 Content of audit
records.
БП «Анализ хранилища информации аудита»
Описание процесса
Организация выделяет достаточный объем хранилища для записей
аудита
и конфигурирует систему аудита для предотвращения перепол-
нения выделенного объема.
Дополнительное руководство
Организация учитывает вид и требования проводимого аудита при
выделении объема под соответствующие записи.
Источник для разработки: NIST SP 800-53. AU-4 Audit log storage
capacity.
БП «Периодический анализ журнала аудита»
Описание процесса
Организация предпринимает следующие действия: а) регулярно пересматривает и анализирует записи аудита для вы-
явления
неуместной или необычной активности и сообщает результаты
соответствующим должностным лицам;
б) регулирует уровень проверки, анализа и оповещения о событиях
аудита в случае изменения рисков Организации.
Расширения
1. Организация использует автоматизированные механизмы для интеграции процедур мониторинга, анализа и составления отчетов в единый процесс для расследования и реагирования на подозритель­ную активность.
2. Организация анализирует и коррелирует записи аудита из раз­личных источников для получения информации в целом.
3. Информационный ресурс централизует проверку и анализ запи­сей аудита от множества компонентов системы.
Источник для разработки: NIST SP 800-53. AU-6 Audit record re-
view, analysis, and reporting.
64
БП «Обработка ошибок аудита»
Описание процесса
Информационный ресурс оповещает соответствующих должност­ных лиц в случае ошибок ведения аудита и осуществляет перезапуск системы ведения аудита.
Дополнительное руководство
Ошибками аудита являются, например, программные
/ аппаратные
сбои, сбои в работе механизмов обработки событий аудита или пере­полнение объема, выделенного под записи аудита.
Источник для разработки: NIST SP 800-53. AU-5 Response to audit logging process failures.
БП «План действий при непредвиденных обстоятельствах»
Описание процесса
Организация предпринимает следующие действия:
а) разрабатывает приведенный ниже план действий при непредви­денных обстоятельствах:
идентифицирует важные для Организации функции и
определяет
соответствующие требования при возникновении непредвиденных об­стоятельств;
определяет цели, приоритет и метрики восстановления функцио- нирования систем;
определяет роли, обязанности и назначает лиц, ответственных за выполнение плана;
обеспечивает поддержание важных для Организации функций, несмотря на повреждение, компрометацию или сбой системы;
обеспечивает возможность полного восстановления информаци- онного
ресурса, несмотря на повреждение, компрометацию или сбой
системы;
рассматривается и утверждается уполномоченными должност- ными лицами;
б) распространяет копии плана действий при непредвиденных об­стоятельствах в рамках списка ответственных сотрудников;
в) согласовывает планирование действий при непредвиденных об­стоятельствах с действиями по реагированию на ИТ-инциденты;
г) регулярно пересматривает план
действий при непредвиденных
обстоятельствах;
65
д) перерабатывает план действий при непредвиденных ситуациях в соответствии с изменениями Организации, информационного ресур­са или проблемами, возникшими при внедрении или тестировании су­ществующего плана;
е) информирует ответственных сотрудников об изменениях в плане действий при непредвиденных ситуациях.
Дополнительное руководство
Планирование действий при непредвиденных обстоятельствах яв­ляется частью общей программы по
обеспечению непрерывности биз­неса. План действий при непредвиденных обстоятельствах определяет восстановление информационного ресурса и реализацию альтернатив­ных бизнес-процессов при компрометации системы.
Расширения
1. Организация согласовывает разработку плана действий при не­предвиденных обстоятельствах с лицами, ответственными за связан­ные планы (например, план непрерывности бизнеса, восстановления в аварийных ситуациях, реагирования на ИТ
-инциденты).
2. Организация определяет наличие необходимого резервного по­тенциала для действий по восстановлению.
3. Организация планирует восстановление основных бизнес-
функций в течение трех часов после активации плана действий при непредвиденных ситуациях.
4. Организация планирует полное восстановление бизнес-функций в течение восьми часов после активации плана действий при непред­виденных ситуациях.
5. Организация
планирует продолжение функционирования основ­ных бизнес-функций при отсутствии или минимальной задержке функционирования и поддерживает такой режим до полного восста­новления информационной системы.
6. Организация поддерживает возможность передачи всех основ­ных бизнес-функций в места альтернативной обработки и (или) хране­ния с минимальной задержкой функционирования или без задержки и поддерживает их
функционирование до полного восстановления
первичных мест обработки и (или) хранения.
Источник для разработки: NIST SP 800-53. CP-2 Contingency plan.
66
БП «Резервирование информационных ресурсов»
Описание процесса
Организация предпринимает следующие действия: а) проводит ежедневное резервное копирование корпоративной
информации, расположенной на серверах;
б) проводит ежедневное резервное копирование системной инфор-
мации, содержащейся в информационной системе;
в) обеспечивает конфиденциальность и целостность резервных ко-
пий в месте их хранения.
Расширения
1. Организация осуществляет
проверку информации резервного копирования в рамках плана-графика для проверки ее надежности и целостности.
2. Организация использует резервные копии для восстановления выбранных функций информационного ресурса в рамках тестирования плана действий при непредвиденных обстоятельствах.
3. Организация хранит резервные копии операционных систем и другого критически важного программного обеспечения, а также ко­пии инвентаризационной информации
в помещении или защищенном
контейнере, расположенном отдельно от информационного ресурса.
4. Организация перемещает информацию резервного копирования информационного ресурса в альтернативное место хранения.
5. Организация обеспечивает резервирование информационного ресурса, поддерживая избыточную вторичную систему, расположен­ную отдельно, которая может быть активирована без потери информа­ции или нарушения в работе.
Источник для разработки: NIST SP 800-53. CP-9 System backup.
67
а
6. ПРИМЕРЫ ПРАКТИЧЕСКИХ ЗАДАНИЙ ПО РАЗРАБОТКЕ СХЕМ ДОЧЕРНИХ
БИЗНЕС-ПРОЦЕССОВ КОРНЕВОГО ПРОЦЕССА
«ОБЕСПЕЧЕНИЕ ИБ ОРГАНИЗАЦИИ»
Целью примеров практических заданий, представленных ниже, яв­ляется ознакомление с практикой графического описания бизнес­процессов, требуемых для разработки, планирования, внедрения, со­провождения мер и средств контроля и управления системы менедж­мента ИБ организаций.
В практических заданиях предлагается составить графическое опи­сание бизнес-процесса, используя не формализованную в какой-либо нотации блок процессов, не требующий специальных знаний нотаций моделирования бизнес-процессов и специализированного программного обеспечения.
-схему как простейший способ визуализации бизнес-
Старт (start), завершение (end) бизнес-процесс
Действие (activity) – термин, обозначающий работу, выполняемую исполнителем входе бизнес-процесса
Шлюзы (gateway) используются для контроля расхождений и схождений потока операций в бизнес-процессе
Поток операций (sequence flow) служит для отображения порядка, вкотором организованы действия в бизнес-процессе
Рис. 11. Символы в блок-схемах бизнес-процессов
68
Для построения блок-схем бизнес-процессов предлагается исполь­зовать символы, имеющиеся в большинстве текстовых и графических редакторов (рис. 11).
Для дополнительного ознакомления с основными подходами опи­сания бизнес-процессов рекомендуется использовать учебник и прак­тикум для академического бакалавриата «Моделирование бизнес­процессов» под ред. О.И. Долгановой [6].
Пример № 1
Практическое задание по разработке блок-схемы бизнес-процесса
«Обучение в области информационной безопасности»
Задание
Составить блок-схему бизнес-процесса «Обучение в области ИБ».
СТАРТ
БИЗНЕС‐
ПРОЦЕССА
ПРОГРАММА
ОБУЧЕНИЯПО ИБИМЕЕТСЯ?
Да
СОТРУДНИК
ВНОВЬ
ПРИНЯТ?
Нет
ПРОВЕСТИ ОБУЧЕНИЕ
ИЗМЕНЕНИЯМ
ИБ
В
Нет
Да
РАЗРАБОТКА (ДОРАБОТКА) ПРОГРАММЫ
ПРОВЕСТИ
ПОЛНОЕ
ОБУЧЕНИЕ
ПОИБ
ТЕСТИРОВАНИЕ
ПРОГРАММЫ
ПРОВЕСТИ
ТЕСТИРОВАНИЕ
ЗНАНИЙ
СОТРУДНИК СДАЛТЕСТ?
Да
ЗАВЕРШЕНИЕ
БИЗНЕС‐
ПРОЦЕССА
Нет
КОРРЕКТИРОВКА
Рис. 12. Блок-схема бизнес-процесса «Обучение в области ИБ»
69
ПРОГРАММА
ПРОШЛА
КОНТРОЛЬ?
Да
Нет
ТРЕБУЕТСЯ
ПРОГРАММЫ
ОБУЧЕНИЯ?
Нет
Да
Описание процесса
Все сотрудники организации и, где необходимо, подрядчики и представители третьей стороны (на схеме указаны как сотрудники) должны пройти соответствующее обучение и знакомиться на регуляр­ной основе с обновленными вариантами нормативных документов (по­литик, процедур), принятых в организации в части информационной безопасности и необходимых для выполнения их рабочих функций.
Источники
для разработки:
1) ГОСТ Р ИСО/МЭК 27002. П. 8.2.2 «Осведомленность, образова-
ние и обучение в сфере информационной безопасности»;
2) NIST SP 800-53. AT-2 Literacy Training and Awareness.
Результат выполнения задания – блок-схема бизнес-процесса «Обу­чение в области ИБ» (приведена на рис. 12).
Пример № 2
Практическое задание по разработке блок-схемы бизнес-процесса
«Оповещение о событиях информационной безопасности»
Задание
Составить блок-схему бизнес-процесса «Оповещение о событиях ИБ».
СТАРТ
БИЗНЕС‐
ПРОЦЕССА
ПРОЦЕДУРА
ОПОВЕЩЕНИЯО
СОБЫТИЯХ
СОТРУДНИКАМИ
ОРГАНИЗАЦИЯ
РАБ ОТ Ы«ТОЧКИ
КОНТАКТА»С
СОТРУДНИКАМИ
ИБ
ИМЕЕТСЯ?
Да
«ТОЧКА
КОНТАКТА»С
СОЗДАНА?
Нет
Нет Нет
Да
РАЗРАБОТКА  ПРОЦЕДУРЫ
ОПОВЕЩЕНИЯ
СОТРУДНИКИ
ОЗНАКОМЛЕНЫ
СПРОЦЕДУРОЙ
ОПОВЕЩЕНИЯ?
Нет
ОЗНАКОМЛЕНИЕ
СОТРУДНИКОВС
ПРОЦЕДУРОЙ
Да
ТЕСТИРОВАНИЕ
ПРОЦЕДУРЫ
ОПОВЕЩЕНИЯ
ОПОВЕЩЕНИЯО
СОБЫТИЯХ
ИБ
ПРОЦЕДУРА
ПРОШЛА
КОНТ РОЛ Ь?
Да
РЕГИСТРАЦИЯ
СОБЫТИЙ
ИБ
ЗАВЕРШЕНИЕ
БИЗНЕС‐
ПРОЦЕССА
Рис. 13. Блок-схема бизнес-процесса «Оповещение о событиях ИБ»
70
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]