Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Международные и отечественные стандарты по информационной безопасности. Учебно-методическое пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать
☆
Министерство образования и науки Российской Федерации
НОВОСИБИРСКИЙ ГОСУДАРСТВЕННЫЙ ТЕХНИЧЕСКИЙ УНИВЕРСИТЕТ
В.Ю. ДРОНОВ
МЕЖДУНАРОДНЫЕ
И ОТЕЧЕСТВЕННЫЕ СТАНДАРТЫ
ПО ИНФОРМАЦИОННОЙ
Учебно-методическое пособие
НОВОСИБИРСК
2016
1
УДК 004.056:006.03(075.8) Д 758
Рецензенты:
А.В. Иванов, канд. техн. наук, доцент кафедры ЗИ
Е.В. Прохоренко, канд. техн. наук, доцент, зав. кафедрой ССОД
Дронов В.Ю.
Д 758 Международные и отечественные стандарты по информа-
ционной безопасности: учеб.-метод. пособие / В.Ю. Дронов. – Новосибирск: Изд-во НГТУ, 2016. – 34 с.
ISBN 978-5-7782-3112-2
Настоящее пособие предназначено для студентов, обучающихся по направлению 10.03.01 «Информационная безопасность» и специ­альности 10.05.03 «Информационная безопасность автоматизирован­ных систем», а также может быть полезно при переподготовке руко­водителей подразделений и специалистов по информационной без­опасности как коммерческих, так и государственных организаций.
В учебно-методическом пособии дается краткое описание наибо­лее актуальных в стандартов по информационной безопасности и информационным технологиям.
настоящее время международных и отечественных
Работа подготовлена на кафедре защиты информации
и утверждена Редакционно-издательским советом университета
в качестве учебно-методического пособия
УДК 004.056:006.03(075.8)
ISBN 978-5-7782-3112-2 Дронов В.Ю., 2016
Новосибирский государственный
технический университет, 2016
2
ВВЕДЕНИЕ
Самые простые, элементарные стандарты были придуманы челове­чеством задолго до нашей эры. В Китае за пять тысяч лет до нашей эры была создана и воплощена в действие система пяти рем. Единицей измерения было принято расстояние между двумя соседними узлами бамбука. Примерно в то же время в Египте были унифицированы раз­меры строительных элементов, применяемых при возведении зданий (т. е. определены размеры строительных модулей – «кирпичиков» со­оружений).
Стандарт (от англ. standard – норма, образец) в широком смысле слова – образец, эталон, модель, принимаемые за исходные для сопо­ставления с ними других подобных объектов.
Информационные технологии – это, пожалуй, самый массовый «потребитель» стандартов – без определенных образцов, эталонов бы­ло бы невозможным взаимодействие между различными элементами ИТ-инфраструктуры. Например, программное обеспечение не работало бы на большинстве компьютеров, выпущенных разными производите­лями, информационные системы не могли бы обмениваться информа­цией из-за различий в наборах данных, вычислительные сети вообще могли бы не появиться.
Основной целью курса «Международные и отечественные стандар­ты по информационной безопасности» является получение знаний слушателями по следующим вопросам:
что такое стандарты;
необходимость применения стандартов в информационных тех-
нологиях и информационной безопасности;
наиболее распространенные стандарты по ИБ и ИТ;
навыки работы со стандартами.
3
1. ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ
Актив – все, что имеет ценность для организации
и находится в ее распоряжении ИБ – информационная безопасность Информация – сведения (сообщения, данные) независимо
от формы их представления Инфраструктура – комплекс взаимосвязанных обслуживающих
структур, составляющих основу для реше-
ния проблемы (задачи) Информационная
инфраструктура
ИТ – информационные технологии ОТТ – организационно-технические требования СИБ – система информационной безопасности СМИБ – система менеджмента информационной без-
СУИБ – система управления информационной без-
– система организационных структур, обеспе-
чивающих функционирование и развитие
информационного пространства и средств
информационного взаимодействия
опасности (см. СУИБ)
опасностью (см. СМИБ)
4
2. СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ
2.1. СИСТЕМА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Современный бизнес1 немыслим без использования информацион­ных технологий – сегодня информационные технологии в бизнесе явля­ются не столько роскошью, сколько необходимостью. Практически все сферы предпринимательства информатизированы, что приводит к мак­симально эффективному и достаточно динамичному развитию бизнеса. Современный бизнес обслуживается сложной, гетерогенной ИТ-инфра­структурой. Однако чем более сложной ИТ-инфраструктурой обеспечи­вается функционирование бизнеса, тем больше ИТ-уязвимостей имеет­ся. Успешная реализация даже одной из них способна привести к дли­тельному останову или даже полному выходу из строя ИТ-инфра­структуры организации, что неизбежно ведет к потерям для бизнеса.
В целях снижения рисков нарушения непрерывности бизнеса, по причине реализации угроз в области ИТ-инфраструктуры, в компании должна быть создана система, снижающая риски для ИТ-инфраструк­туры. Данную задачу решает система информационной безопасности (СИБ), которую можно определить как организованную совокупность специальных органов, служб, средств, методов и мероприятий, снижа­ющих уязвимость информационных ресурсов, обеспечивающих це­лостность информации, доступность информации и информационных сервисов, препятствующих несанкционированному доступу к инфор­мации, ее разглашению или утечке.
Выполнение СИБ своих стратегических задач (обеспечение непре­рывности бизнеса посредством поддержания установленных уровней целостности, доступности и конфиденциальности для каждого акту­ального информационного ресурса и повышение качества предостав­ляемых ИТ-услуг пользователям и гарантий безопасности, имуще­ственных прав и интересов предприятия) возможно только при нали­чии соответствующей системы управления ИБ.
1
В данном методическом пособии под бизнесом понимается любая дело-
вая активность, включая деятельность государственных организаций.
5
2.2. СИСТЕМА УПРАВЛЕНИЯ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ
Основными задачами СУИБ являются организация, планирова­ние, мотивация, контроль действий в рамках СИБ, сбор и оценка
результатов этих действий, корректирующие воздействия на СИБ. СУИБ должна функционировать на всех звеньях управленческой структуры организации (рис. 1).
Рис. 1. Система управления
информационной безопасностью
Система управления информационной безопасностью (СУИБ) обеспечивает объединение всех применяемых на предприятии защит­ных и организационных мер в единый адекватный реальным угрозам и управляемый комплекс, позволяющий достигать корпоративных целей информационной безопасности на уровне всего предприятия.
6
2.3. ЦИКЛ PDCA
Задачу обеспечения непрерывности бизнеса невозможно решить одноразовым выполнением процесса СУИБ «Управление информаци­онной безопасностью», данный процесс должен постоянно воспроиз­водиться по окончании очередной своей итерации (быть перманент­ным). Каждая итерация процесса состоит из так называемого цикла Демминга или PDCA-цикла (Plan–Do–Сheck–Act или Планируй– Делай–Изучай–Действуй, рис. 2).
Рис. 2. Цикл PDCA
В процедуре Планируй (Plan) – производится установление целей и процессов, необходимых для достижения целей, планирование работ по достижению целей процесса и удовлетворения потребителя, плани­рование выделения и распределения необходимых ресурсов.
В процедуре Делай (Do) – реализуются запланированные действия.
В процедуре Проверяй (Check) – производится сбор информации и контроль результата на основе ключевых показателей эффективности (KPI), получившегося в ходе выполнения процесса, выявление и ана­лиз отклонений, установление причин отклонений.
В процедуре Действуй (Act) – производится принятие мер по устранению причин отклонений от запланированного результата, из­менения в планировании и распределении ресурсов.
Наличие в PDCA-цикле процедуры коррекции действий обуслав­ливает качественное изменение процесса, поэтому в объеме процесс «Управления информационной безопасности» можно представить в виде непрерывной спирали (рис. 3).
7
Рис. 3. Перманентность PDCA-цикла.
Современные стандарты по информационной безопасности цикл PDCA ставят в основу функционирования СУИБ.
2.4. ПОСТРОЕНИЕ СУИБ
Основными проблемами в построении и внедрении в работу систе­мы управления защитой информации (она же – СУИБ, СМИБ) компа­нии является:
большое количество служб, сервисов, методов, мероприятий, технических систем и т. д., составляющих СИБ компании;
сложность согласования по месту, времени и ресурсам меропри- ятий по управлению процессами ИБ и контроля ИТ-процессов, состав­ляющих СУИБ.
Если решение второй проблемы находится целиком в сфере подго­товленности персонала подразделения информационной безопасности (особенно его руководства), то решение первой проблемы можно значи­тельно упростить с помощью накопленных международным сообще­ством специалистов в области ИБ знаний и опыта. Эта информация объ­единена в документы, известные как стандарты. В качестве примера – на рис. 4 схематически представлены знания, которые должен иметь спе­циалист по ИБ для построения эффективно действующей СУИБ, вклю­чая знания в области национального законодательства, требования регу­ляторов, отраслевые требования, международные и отечественные стан­дарты ИБ и ИТ, требования бизнеса к защите информации.
8
Рис. 4. Знания, необходимые для построения системы защиты информации
кредитно-финансовой организации
2.5. О СТАНДАРТАХ
Стандарты в области информационной безопасности условно де­лятся на две существенно отличающиеся друг от друга группы:
оценочные стандарты, предназначенные для оценки и классифи- кации системы защиты информации по требованиям безопасности;
спецификации, регламентирующие различные аспекты реализа- ции и использования средств и методов защиты.
Обе группы стандартов дополняют
друг друга. Оценочные стан­дарты описывают важнейшие с точки зрения ИБ понятия и аспекты ИС, играя роль организационных и архитектурных спецификаций. Специализированные стандарты и спецификации определяют, как именно строить ИС предписанной архитектуры и выполнять организа­ционно-технические требования по обеспечению информационной безопасности.
9
3. МЕЖДУНАРОДНЫЕ СТАНДАРТЫ ПО ИБ
В настоящее время в мире разработано большое количество стан­дартов в области информационной безопасности. Часть из них так и осталась на национальном уровне, однако некоторые из стандартов сумели выйти на международный уровень. В качестве примера мож­но привести британский стандарт BS7799, который эволюционировал в международный стандарт ISO17799, а затем в ISO27000 (но при этом продолжает самостоятельно развиваться и в настоящее время!). На рис. 5 представлена эволюция европейских стандартов в области информационной безопасности.
Рис. 5. Эволюция стандартов по информационной безопасности
При работе со стандартами следует помнить что:
– в стандартах отсутствует описание методов, с помощью которых изложенные требования и рекомендации могут быть реализованы;
– разработчики стандартов полагаются на инициативу и творчество конкретных исполнителей, которые в своих специфических условиях применят требования и рекомендации стандартов.
10
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]