Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Международные и отечественные стандарты по информационной безопасности. Учебно-методическое пособие
.pdf
Министерство образования и науки Российской Федерации
НОВОСИБИРСКИЙ ГОСУДАРСТВЕННЫЙ ТЕХНИЧЕСКИЙ УНИВЕРСИТЕТ
В.Ю. ДРОНОВ
МЕЖДУНАРОДНЫЕ
И ОТЕЧЕСТВЕННЫЕ СТАНДАРТЫ
ПО ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ
Учебно-методическое пособие
НОВОСИБИРСК
2016
1

УДК 004.056:006.03(075.8)
Д 758
Рецензенты:
А.В. Иванов, канд. техн. наук, доцент кафедры ЗИ
Е.В. Прохоренко, канд. техн. наук, доцент, зав. кафедрой ССОД
Дронов В.Ю.
Д 758 Международные и отечественные стандарты по информа-
ционной безопасности: учеб.-метод. пособие / В.Ю. Дронов. –
Новосибирск: Изд-во НГТУ, 2016. – 34 с.
ISBN 978-5-7782-3112-2
Настоящее пособие предназначено для студентов, обучающихся
по направлению 10.03.01 «Информационная безопасность» и специальности 10.05.03 «Информационная безопасность автоматизированных систем», а также может быть полезно при переподготовке руководителей подразделений и специалистов по информационной безопасности как коммерческих, так и государственных организаций.
В учебно-методическом пособии дается краткое описание наиболее актуальных в
стандартов по информационной безопасности и информационным
технологиям.
настоящее время международных и отечественных
Работа подготовлена на кафедре защиты информации
и утверждена Редакционно-издательским советом университета
в качестве учебно-методического пособия
УДК 004.056:006.03(075.8)
ISBN 978-5-7782-3112-2 Дронов В.Ю., 2016
Новосибирский государственный
технический университет, 2016
2

ВВЕДЕНИЕ
Самые простые, элементарные стандарты были придуманы человечеством задолго до нашей эры. В Китае за пять тысяч лет до нашей
эры была создана и воплощена в действие система пяти рем. Единицей
измерения было принято расстояние между двумя соседними узлами
бамбука. Примерно в то же время в Египте были унифицированы размеры строительных элементов, применяемых при возведении зданий
(т. е. определены размеры строительных модулей – «кирпичиков» сооружений).
Стандарт (от англ. standard – норма, образец) в широком смысле
слова – образец, эталон, модель, принимаемые за исходные для сопоставления с ними других подобных объектов.
Информационные технологии – это, пожалуй, самый массовый
«потребитель» стандартов – без определенных образцов, эталонов было бы невозможным взаимодействие между различными элементами
ИТ-инфраструктуры. Например, программное обеспечение не работало
бы на большинстве компьютеров, выпущенных разными производителями, информационные системы не могли бы обмениваться информацией из-за различий в наборах данных, вычислительные сети вообще
могли бы не появиться.
Основной целью курса «Международные и отечественные стандарты по информационной безопасности» является получение знаний
слушателями по следующим вопросам:
что такое стандарты;
необходимость применения стандартов в информационных тех-
нологиях и информационной безопасности;
наиболее распространенные стандарты по ИБ и ИТ;
навыки работы со стандартами.
3

1. ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ
Актив – все, что имеет ценность для организации
и находится в ее распоряжении
ИБ – информационная безопасность
Информация – сведения (сообщения, данные) независимо
от формы их представления
Инфраструктура – комплекс взаимосвязанных обслуживающих
структур, составляющих основу для реше-
ния проблемы (задачи)
Информационная
инфраструктура
ИТ – информационные технологии
ОТТ – организационно-технические требования
СИБ – система информационной безопасности
СМИБ – система менеджмента информационной без-
СУИБ – система управления информационной без-
– система организационных структур, обеспе-
чивающих функционирование и развитие
информационного пространства и средств
информационного взаимодействия
опасности (см. СУИБ)
опасностью (см. СМИБ)
4

2. СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ
2.1. СИСТЕМА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Современный бизнес1 немыслим без использования информационных технологий – сегодня информационные технологии в бизнесе являются не столько роскошью, сколько необходимостью. Практически все
сферы предпринимательства информатизированы, что приводит к максимально эффективному и достаточно динамичному развитию бизнеса.
Современный бизнес обслуживается сложной, гетерогенной ИТ-инфраструктурой. Однако чем более сложной ИТ-инфраструктурой обеспечивается функционирование бизнеса, тем больше ИТ-уязвимостей имеется. Успешная реализация даже одной из них способна привести к длительному останову или даже полному выходу из строя ИТ-инфраструктуры организации, что неизбежно ведет к потерям для бизнеса.
В целях снижения рисков нарушения непрерывности бизнеса, по
причине реализации угроз в области ИТ-инфраструктуры, в компании
должна быть создана система, снижающая риски для ИТ-инфраструктуры. Данную задачу решает система информационной безопасности
(СИБ), которую можно определить как организованную совокупность
специальных органов, служб, средств, методов и мероприятий, снижающих уязвимость информационных ресурсов, обеспечивающих целостность информации, доступность информации и информационных
сервисов, препятствующих несанкционированному доступу к информации, ее разглашению или утечке.
Выполнение СИБ своих стратегических задач (обеспечение непрерывности бизнеса посредством поддержания установленных уровней
целостности, доступности и конфиденциальности для каждого актуального информационного ресурса и повышение качества предоставляемых ИТ-услуг пользователям и гарантий безопасности, имущественных прав и интересов предприятия) возможно только при наличии соответствующей системы управления ИБ.
1
В данном методическом пособии под бизнесом понимается любая дело-
вая активность, включая деятельность государственных организаций.
5

2.2. СИСТЕМА УПРАВЛЕНИЯ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ
Основными задачами СУИБ являются организация, планирование, мотивация, контроль действий в рамках СИБ, сбор и оценка
результатов этих действий, корректирующие воздействия на СИБ.
СУИБ должна функционировать на всех звеньях управленческой
структуры организации (рис. 1).
Рис. 1. Система управления
информационной безопасностью
Система управления информационной безопасностью (СУИБ)
обеспечивает объединение всех применяемых на предприятии защитных и организационных мер в единый адекватный реальным угрозам и
управляемый комплекс, позволяющий достигать корпоративных целей
информационной безопасности на уровне всего предприятия.
6

2.3. ЦИКЛ PDCA
Задачу обеспечения непрерывности бизнеса невозможно решить
одноразовым выполнением процесса СУИБ «Управление информационной безопасностью», данный процесс должен постоянно воспроизводиться по окончании очередной своей итерации (быть перманентным). Каждая итерация процесса состоит из так называемого цикла
Демминга или PDCA-цикла (Plan–Do–Сheck–Act или Планируй–
Делай–Изучай–Действуй, рис. 2).
Рис. 2. Цикл PDCA
В процедуре Планируй (Plan) – производится установление целей
и процессов, необходимых для достижения целей, планирование работ
по достижению целей процесса и удовлетворения потребителя, планирование выделения и распределения необходимых ресурсов.
В процедуре Делай (Do) – реализуются запланированные действия.
В процедуре Проверяй (Check) – производится сбор информации и
контроль результата на основе ключевых показателей эффективности
(KPI), получившегося в ходе выполнения процесса, выявление и анализ отклонений, установление причин отклонений.
В процедуре Действуй (Act) – производится принятие мер по
устранению причин отклонений от запланированного результата, изменения в планировании и распределении ресурсов.
Наличие в PDCA-цикле процедуры коррекции действий обуславливает качественное изменение процесса, поэтому в объеме процесс
«Управления информационной безопасности» можно представить в
виде непрерывной спирали (рис. 3).
7

Рис. 3. Перманентность PDCA-цикла.
Современные стандарты по информационной безопасности цикл
PDCA ставят в основу функционирования СУИБ.
2.4. ПОСТРОЕНИЕ СУИБ
Основными проблемами в построении и внедрении в работу системы управления защитой информации (она же – СУИБ, СМИБ) компании является:
большое количество служб, сервисов, методов, мероприятий,
технических систем и т. д., составляющих СИБ компании;
сложность согласования по месту, времени и ресурсам меропри-
ятий по управлению процессами ИБ и контроля ИТ-процессов, составляющих СУИБ.
Если решение второй проблемы находится целиком в сфере подготовленности персонала подразделения информационной безопасности
(особенно его руководства), то решение первой проблемы можно значительно упростить с помощью накопленных международным сообществом специалистов в области ИБ знаний и опыта. Эта информация объединена в документы, известные как стандарты. В качестве примера – на
рис. 4 схематически представлены знания, которые должен иметь специалист по ИБ для построения эффективно действующей СУИБ, включая знания в области национального законодательства, требования регуляторов, отраслевые требования, международные и отечественные стандарты ИБ и ИТ, требования бизнеса к защите информации.
8

Рис. 4. Знания, необходимые для построения системы защиты информации
кредитно-финансовой организации
2.5. О СТАНДАРТАХ
Стандарты в области информационной безопасности условно делятся на две существенно отличающиеся друг от друга группы:
оценочные стандарты, предназначенные для оценки и классифи-
кации системы защиты информации по требованиям безопасности;
спецификации, регламентирующие различные аспекты реализа-
ции и использования средств и методов защиты.
Обе группы стандартов дополняют
друг друга. Оценочные стандарты описывают важнейшие с точки зрения ИБ понятия и аспекты
ИС, играя роль организационных и архитектурных спецификаций.
Специализированные стандарты и спецификации определяют, как
именно строить ИС предписанной архитектуры и выполнять организационно-технические требования по обеспечению информационной
безопасности.
9

3. МЕЖДУНАРОДНЫЕ СТАНДАРТЫ ПО ИБ
В настоящее время в мире разработано большое количество стандартов в области информационной безопасности. Часть из них так и
осталась на национальном уровне, однако некоторые из стандартов
сумели выйти на международный уровень. В качестве примера можно привести британский стандарт BS7799, который эволюционировал
в международный стандарт ISO17799, а затем в ISO27000 (но при
этом продолжает самостоятельно развиваться и в настоящее время!).
На рис. 5 представлена эволюция европейских стандартов в области
информационной безопасности.
Рис. 5. Эволюция стандартов по информационной безопасности
При работе со стандартами следует помнить что:
– в стандартах отсутствует описание методов, с помощью которых
изложенные требования и рекомендации могут быть реализованы;
– разработчики стандартов полагаются на инициативу и творчество
конкретных исполнителей, которые в своих специфических условиях
применят требования и рекомендации стандартов.
10
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
