Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Бизнес-процесс «Обеспечение информационной безопасности организации». Учебное пособие
.pdf
Дополнительное руководство
Журнал регистрации доступа может содержать следующие сведения: например, имя и организацию посетителя, подпись посетителя,
форму идентификации, дату доступа, время входа и выхода, цель посещения, имя и организацию лица, к которому приходил посетитель.
Источник для разработки: NIST SP 800-53. PE-8 Visitor access
records.
БП «Резервное питание»
Описание процесса
Организация использует источники бесперебойного питания
краткосрочного действия для обеспечения возможности завершения работы информационного ресурса штатным образом в случае отказа первичных источников питания.
Расширение
Организация обеспечивает долгосрочное дополнительное электропитание для информационного ресурса, способное поддерживать минимально требуемые операционные возможности в случае продолжительного отказа первичного источника питания.
Источник для разработки: NIST SP 800-53. PE-11 Emergency power.
БП «Пожарная
безопасность»
Описание процесса
Организация использует и обслуживает системы пожаротушения и
обнаружения пожара, работа которых обеспечивается независимым
источником электроэнергии.
Дополнительное руководство
Системы пожаротушения и устройства
/ системы обнаружения
включают в себя, например, системы разбрызгивания, ручные огнетушители, установленные брандспойты и датчики дыма.
Расширения
1. Организация использует системы обнаружения пожара, которые
автоматически активируются и оповещают персонал.
2. Организация использует системы
/ устройства пожаротушения,
которые обеспечивают автоматическое уведомление о любой их активации ответственных за чрезвычайные ситуации.
3. Организация гарантирует, что объекты проходят проверку по-
жарной инспекцией, и оперативно устраняет выявленные недостатки.
Источник для разработки: NIST SP 800-53. PE-13 Fire protection.
61

БП «Контроль температуры и влажности»
Описание процесса
Организация предпринимает следующие действия:
а) поддерживает в пределах нормы уровень температуры и влажности в помещениях, содержащих информационные ресурсы;
б) регулярно проверяет значения уровня температуры и влажности.
Расширения
1. Организация использует средства автоматического управления
уровнем температуры и влажности для предотвращения его колебаний,
потенциально опасных для информационных ресурсов.
2. Организация осуществляет контроль уровня температуры
и влажности и уведомляет об изменениях, потенциально опасных для
персонала или оборудования.
Источник для разработки: NIST SP 800-53. PE-14 Environmental
controls.
БП «Защита от затопления»
Описание процесса
Организация обеспечивает защиту информационных ресурсов от
повреждения водой в результате поломки водных коммуникаций или
других источников утечки воды
вающие вентили
/ клапаны являются доступными, работают должным
, гарантируя, что основные перекры-
образом и известны ответственному персоналу.
Источник для разработки: NIST SP 800-53. PE-15 Water damage
protection.
БП «События, подлежащие аудиту»
Описание процесса
Организация предпринимает следующие действия:
а) основываясь на результатах оценки рисков и требованиях обеспечения непрерывности бизнеса, определяет события, подлежащие
аудиту;
б) координирует функцию аудита с другими лицами, требующими
данные
аудита, с целью взаимной поддержки и помощи в выборе со-
бытий, подлежащих аудиту;
в) обосновывает достаточность списка событий аудита для проведения расследований в случае возникновения ИТ-инцидентов.
62

Дополнительное руководство
Целью данного требования является идентификация подлежащих
аудиту событий, важных для обеспечения непрерывности бизнеса
и безопасности информационных ресурсов. Чтобы сбалансировать
требования аудита и других потребностей информационного ресурса,
требование также определяет необходимость идентификации подмножества событий, подлежащих аудиту в данный момент времени.
Например, Организация может требовать, чтобы информационный ресурс имел
возможность регистрировать попытки доступа ко всем файлам, но активировал эту возможность только при особых обстоятельствах (ввиду высокой нагрузки на систему). Кроме того, записи аудита
могут генерироваться на различных уровнях абстракции (например, на
уровне сетевых пакетов). Выбор правильного уровня абстракции для
записей аудита является критическим фактором и может способствовать выявлению ключевых причин возникших проблем.
Расширения
1. Организация регулярно пересматривает и обновляет список со-
бытий аудита.
2. Организация включает выполнение привилегированных функций
в список событий аудита.
Источник для разработки: NIST SP 800-53. AU-2 Event logging.
БП «Содержание записей аудита»
Описание процесса
Информационная система фиксирует записи аудита, которые содер-
жат достаточно информации, чтобы как минимум определить
следующее:
1) тип произошедшего события;
2) дату и время события;
3) место, где произошло событие;
4) источник события;
5) итог события (успех или неудача);
6) субъект, связанный с произошедшим событием.
Дополнительное руководство
Содержание записей аудита, которое может быть необходимо для
данного требования, включает в себя, например, метки времени, адреса
источника и
сов, описание событий, показатели успеха
приемника, идентификаторы пользователей или процес-
/ неудачи, имена файлов,
а также информацию о сработавших правилах контроля доступа или
управления информационным потоком.
63

Расширения
1. Информационный ресурс обеспечивает возможность включения
более детализированной информации в записи аудита для событий,
идентифицированных по типу, месту или субъекту.
2. Информационный ресурс обеспечивает возможность централизованного управления содержанием записей аудита.
Источник для разработки: NIST SP 800-53. AU-3 Content of audit
records.
БП «Анализ хранилища информации аудита»
Описание процесса
Организация выделяет достаточный объем хранилища для записей
аудита
и конфигурирует систему аудита для предотвращения перепол-
нения выделенного объема.
Дополнительное руководство
Организация учитывает вид и требования проводимого аудита при
выделении объема под соответствующие записи.
Источник для разработки: NIST SP 800-53. AU-4 Audit log storage
capacity.
БП «Периодический анализ журнала аудита»
Описание процесса
Организация предпринимает следующие действия:
а) регулярно пересматривает и анализирует записи аудита для вы-
явления
неуместной или необычной активности и сообщает результаты
соответствующим должностным лицам;
б) регулирует уровень проверки, анализа и оповещения о событиях
аудита в случае изменения рисков Организации.
Расширения
1. Организация использует автоматизированные механизмы для
интеграции процедур мониторинга, анализа и составления отчетов
в единый процесс для расследования и реагирования на подозрительную активность.
2. Организация анализирует и коррелирует записи аудита из различных источников для получения информации в целом.
3. Информационный ресурс централизует проверку и анализ записей аудита от множества компонентов системы.
Источник для разработки: NIST SP 800-53. AU-6 Audit record re-
view, analysis, and reporting.
64

БП «Обработка ошибок аудита»
Описание процесса
Информационный ресурс оповещает соответствующих должностных лиц в случае ошибок ведения аудита и осуществляет перезапуск
системы ведения аудита.
Дополнительное руководство
Ошибками аудита являются, например, программные
/ аппаратные
сбои, сбои в работе механизмов обработки событий аудита или переполнение объема, выделенного под записи аудита.
Источник для разработки: NIST SP 800-53. AU-5 Response to audit
logging process failures.
БП «План действий при непредвиденных обстоятельствах»
Описание процесса
Организация предпринимает следующие действия:
а) разрабатывает приведенный ниже план действий при непредвиденных обстоятельствах:
идентифицирует важные для Организации функции и
определяет
соответствующие требования при возникновении непредвиденных обстоятельств;
определяет цели, приоритет и метрики восстановления функцио-
нирования систем;
определяет роли, обязанности и назначает лиц, ответственных за
выполнение плана;
обеспечивает поддержание важных для Организации функций,
несмотря на повреждение, компрометацию или сбой системы;
обеспечивает возможность полного восстановления информаци-
онного
ресурса, несмотря на повреждение, компрометацию или сбой
системы;
рассматривается и утверждается уполномоченными должност-
ными лицами;
б) распространяет копии плана действий при непредвиденных обстоятельствах в рамках списка ответственных сотрудников;
в) согласовывает планирование действий при непредвиденных обстоятельствах с действиями по реагированию на ИТ-инциденты;
г) регулярно пересматривает план
действий при непредвиденных
обстоятельствах;
65

д) перерабатывает план действий при непредвиденных ситуациях
в соответствии с изменениями Организации, информационного ресурса или проблемами, возникшими при внедрении или тестировании существующего плана;
е) информирует ответственных сотрудников об изменениях в плане
действий при непредвиденных ситуациях.
Дополнительное руководство
Планирование действий при непредвиденных обстоятельствах является частью общей программы по
обеспечению непрерывности бизнеса. План действий при непредвиденных обстоятельствах определяет
восстановление информационного ресурса и реализацию альтернативных бизнес-процессов при компрометации системы.
Расширения
1. Организация согласовывает разработку плана действий при непредвиденных обстоятельствах с лицами, ответственными за связанные планы (например, план непрерывности бизнеса, восстановления
в аварийных ситуациях, реагирования на ИТ
-инциденты).
2. Организация определяет наличие необходимого резервного потенциала для действий по восстановлению.
3. Организация планирует восстановление основных бизнес-
функций в течение трех часов после активации плана действий при
непредвиденных ситуациях.
4. Организация планирует полное восстановление бизнес-функций
в течение восьми часов после активации плана действий при непредвиденных ситуациях.
5. Организация
планирует продолжение функционирования основных бизнес-функций при отсутствии или минимальной задержке
функционирования и поддерживает такой режим до полного восстановления информационной системы.
6. Организация поддерживает возможность передачи всех основных бизнес-функций в места альтернативной обработки и (или) хранения с минимальной задержкой функционирования или без задержки
и поддерживает их
функционирование до полного восстановления
первичных мест обработки и (или) хранения.
Источник для разработки: NIST SP 800-53. CP-2 Contingency plan.
66

БП «Резервирование информационных ресурсов»
Описание процесса
Организация предпринимает следующие действия:
а) проводит ежедневное резервное копирование корпоративной
информации, расположенной на серверах;
б) проводит ежедневное резервное копирование системной инфор-
мации, содержащейся в информационной системе;
в) обеспечивает конфиденциальность и целостность резервных ко-
пий в месте их хранения.
Расширения
1. Организация осуществляет
проверку информации резервного
копирования в рамках плана-графика для проверки ее надежности
и целостности.
2. Организация использует резервные копии для восстановления
выбранных функций информационного ресурса в рамках тестирования
плана действий при непредвиденных обстоятельствах.
3. Организация хранит резервные копии операционных систем
и другого критически важного программного обеспечения, а также копии инвентаризационной информации
в помещении или защищенном
контейнере, расположенном отдельно от информационного ресурса.
4. Организация перемещает информацию резервного копирования
информационного ресурса в альтернативное место хранения.
5. Организация обеспечивает резервирование информационного
ресурса, поддерживая избыточную вторичную систему, расположенную отдельно, которая может быть активирована без потери информации или нарушения в работе.
Источник для разработки: NIST SP 800-53. CP-9 System backup.
67

а
6. ПРИМЕРЫ ПРАКТИЧЕСКИХ ЗАДАНИЙ
ПО РАЗРАБОТКЕ СХЕМ ДОЧЕРНИХ
БИЗНЕС-ПРОЦЕССОВ КОРНЕВОГО ПРОЦЕССА
«ОБЕСПЕЧЕНИЕ ИБ ОРГАНИЗАЦИИ»
Целью примеров практических заданий, представленных ниже, является ознакомление с практикой графического описания бизнеспроцессов, требуемых для разработки, планирования, внедрения, сопровождения мер и средств контроля и управления системы менеджмента ИБ организаций.
В практических заданиях предлагается составить графическое описание бизнес-процесса, используя не формализованную в какой-либо
нотации блок
процессов, не требующий специальных знаний нотаций моделирования
бизнес-процессов и специализированного программного обеспечения.
-схему как простейший способ визуализации бизнес-
Старт (start), завершение (end) бизнес-процесс
Действие (activity) – термин, обозначающий
работу, выполняемую исполнителем входе
бизнес-процесса
Шлюзы (gateway) используются для контроля
расхождений и схождений потока операций
в бизнес-процессе
Поток операций (sequence flow) служит
для отображения порядка, вкотором
организованы действия в бизнес-процессе
Рис. 11. Символы в блок-схемах бизнес-процессов
68

Для построения блок-схем бизнес-процессов предлагается использовать символы, имеющиеся в большинстве текстовых и графических
редакторов (рис. 11).
Для дополнительного ознакомления с основными подходами описания бизнес-процессов рекомендуется использовать учебник и практикум для академического бакалавриата «Моделирование бизнеспроцессов» под ред. О.И. Долгановой [6].
Пример № 1
Практическое задание по разработке блок-схемы бизнес-процесса
«Обучение в области информационной безопасности»
Задание
Составить блок-схему бизнес-процесса «Обучение в области ИБ».
СТАРТ
БИЗНЕС‐
ПРОЦЕССА
ПРОГРАММА
ОБУЧЕНИЯПО
ИБИМЕЕТСЯ?
Да
СОТРУДНИК
ВНОВЬ
ПРИНЯТ?
Нет
ПРОВЕСТИ
ОБУЧЕНИЕ
ИЗМЕНЕНИЯМ
ИБ
В
Нет
Да
РАЗРАБОТКА
(ДОРАБОТКА)
ПРОГРАММЫ
ПРОВЕСТИ
ПОЛНОЕ
ОБУЧЕНИЕ
ПОИБ
ТЕСТИРОВАНИЕ
ПРОГРАММЫ
ПРОВЕСТИ
ТЕСТИРОВАНИЕ
ЗНАНИЙ
СОТРУДНИК
СДАЛТЕСТ?
Да
ЗАВЕРШЕНИЕ
БИЗНЕС‐
ПРОЦЕССА
Нет
КОРРЕКТИРОВКА
Рис. 12. Блок-схема бизнес-процесса «Обучение в области ИБ»
69
ПРОГРАММА
ПРОШЛА
КОНТРОЛЬ?
Да
Нет
ТРЕБУЕТСЯ
ПРОГРАММЫ
ОБУЧЕНИЯ?
Нет
Да

Описание процесса
Все сотрудники организации и, где необходимо, подрядчики
и представители третьей стороны (на схеме указаны как сотрудники)
должны пройти соответствующее обучение и знакомиться на регулярной основе с обновленными вариантами нормативных документов (политик, процедур), принятых в организации в части информационной
безопасности и необходимых для выполнения их рабочих функций.
Источники
для разработки:
1) ГОСТ Р ИСО/МЭК 27002. П. 8.2.2 «Осведомленность, образова-
ние и обучение в сфере информационной безопасности»;
2) NIST SP 800-53. AT-2 Literacy Training and Awareness.
Результат выполнения задания – блок-схема бизнес-процесса «Обучение в области ИБ» (приведена на рис. 12).
Пример № 2
Практическое задание по разработке блок-схемы бизнес-процесса
«Оповещение о событиях информационной безопасности»
Задание
Составить блок-схему бизнес-процесса «Оповещение о событиях ИБ».
СТАРТ
БИЗНЕС‐
ПРОЦЕССА
ПРОЦЕДУРА
ОПОВЕЩЕНИЯО
СОБЫТИЯХ
СОТРУДНИКАМИ
ОРГАНИЗАЦИЯ
РАБ ОТ Ы«ТОЧКИ
КОНТАКТА»С
СОТРУДНИКАМИ
ИБ
ИМЕЕТСЯ?
Да
«ТОЧКА
КОНТАКТА»С
СОЗДАНА?
Нет
Нет Нет
Да
РАЗРАБОТКА
ПРОЦЕДУРЫ
ОПОВЕЩЕНИЯ
СОТРУДНИКИ
ОЗНАКОМЛЕНЫ
СПРОЦЕДУРОЙ
ОПОВЕЩЕНИЯ?
Нет
ОЗНАКОМЛЕНИЕ
СОТРУДНИКОВС
ПРОЦЕДУРОЙ
Да
ТЕСТИРОВАНИЕ
ПРОЦЕДУРЫ
ОПОВЕЩЕНИЯ
ОПОВЕЩЕНИЯО
СОБЫТИЯХ
ИБ
ПРОЦЕДУРА
ПРОШЛА
КОНТ РОЛ Ь?
Да
РЕГИСТРАЦИЯ
СОБЫТИЙ
ИБ
ЗАВЕРШЕНИЕ
БИЗНЕС‐
ПРОЦЕССА
Рис. 13. Блок-схема бизнес-процесса «Оповещение о событиях ИБ»
70
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
