Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Введение в информационную безопасность основы, методы, задачи. Практикум
.pdf
11
Краткие сведения для выполнения задания
В Российской Федерации действуют следующие основополагающие документы, которые непосредственно или опосредованно относятся к области информационной безопасности:
– Указ Президента РФ от 02.07.2021 № 400 «О Стратегии национальной безопасности Российской Федерации»;
– Указ Президента РФ от 09.05.2017 № 203 «О Стратегии развития информационного общества в Российской Федерации на 2017–
2030 годы»;
– Указ Президента РФ от 12.04.2021 № 213 «Об утверждении Основ государственной политики Российской Федерации в области международной информационной безопасности»;
– Распоряжение Правительства РФ от 01.10.2021 № 2765-р «Единый план по достижению национальных целей развития Российской
Федерации на период до 2024 года и на плановый период до 2030 года»;
– Указ Президента РФ от 10.10.2019 № 490 «О развитии искусственного интеллекта в Российской Федерации» (вместе с «Национальной стратегией развития искусственного интеллекта на период до 2030 года»).
Задание
1. Изучите разд. IV («Обеспечение национальной безопасности.
Информационная безопасность») «Стратегии национальной безопасности Российской Федерации», проанализируйте его и подготовьте краткое эссе.
2. Изучите «Стратегию развития информационного общества
в Российской Федерации». Перечислите указанные в ней основные направления развития российских информационных и коммуникационных
технологий. Определите, какие из перечисленных в документе (п. 43)
условий реализации национальных интересов в области цифровой экономики напрямую относятся к области информационной безопасности.
3. Изучите «Основы государственной политики Российской Федерации в области международной информационной безопасности»
и перечислите основные угрозы в данной области.
4. Изучите разд. 5 («Национальная цель развития. Цифровая трансформация») «Единого плана по достижению национальных целей развития Российской Федерации на период до 2024 года и на плановый период до 2030 года» и объясните, что такое цифровая зрелость и какие
мероприятия необходимы для ее достижения.
5. Какие основные задачи развития искусственного интеллекта
в нашей стране определены в Указе Президента РФ «О развитии искусственного интеллекта в Российской Федерации»?

12
6. Заполните табл. 1.1.
Таблица 1.1
Основные положения, цели и задачи стратегических документов
по обеспечению информационной безопасности
Российской Федерации
Документ
Цель
Задачи
Основные
понятия
Контроль
за испол-
нением
Указ Президента РФ
от 02.07.2021 № 400
Указ Президента РФ
от 09.05.2017 № 203
Указ Президента РФ
от 12.04.2021 № 213
Распоряжение Правительства РФ от
01.10.2021 № 2765-р
(с изм. от 24.12.2021)
Указ Президента РФ
от 10.10.2019 № 490
7. Оформите отчет по данному заданию согласно требованиям,
приведенным в практическом задании 1.1.
П р а к т и ч е с к о е з а д а н и е 1.3
РЕГУЛЯТОРЫ И ОРГАНЫ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ РОССИЙСКОЙ ФЕДЕРАЦИИ
Цель: изучение структуры органов государственной власти и ре-
гуляторов, принципов обеспечения информационной безопасности
в Российской Федерации.
Краткие сведения для выполнения задания
Выполнение задания позволит лучше ориентироваться в государ-
ственной системе управления информационной безопасностью и позволит сформировать навыки анализа и систематизации информации.
Органы обеспечения информационной безопасности в совокуп-
ности с законодательством образуют государственную систему информационной безопасности и защиты информации.

13
Государственная система защиты информации включает:
– органы законодательной, исполнительной и судебной властей;
– законодательство, регулирующее отношения в области защиты
информации и информационных ресурсов;
– нормативно-правовую базу по защите информации;
– службы (органы) защиты информации предприятий, организа-
ций, учреждений.
Министерства и ведомства в соответствии со своей компетен-
цией разрабатывают и принимают нормативно-правовые акты в виде
постановлений и решений. Кроме того, они разрабатывают и утверждают такие нормативные акты, как положения, руководства, инструкции, правила, методические рекомендации. К нормативным актам этого
уровня относятся также приказы и письма руководителей ведомств
и министерств.
Основными органами Российской Федерации, осуществляю-
щими регулирование в сфере защиты информации, являются:
1. Межведомственная комиссия по защите государственной тайны.
2. Федеральная служба по техническому и экспортному контролю (ФСТЭК).
3. Федеральная служба безопасности (ФСБ).
Помимо ФСТЭК и ФСБ, жесткие требования в области информационной безопасности устанавливают Центральный Банк и Федеральная служба по надзору в сфере связи, информационных технологий
и массовых коммуникаций (Роскомнадзор), Министерство цифрового
развития, связи и массовых коммуникаций Российской Федерации
(Минцифры России).
Задание
1. Изучите структуру и деятельность органов законодательной
и исполнительной власти, которые регулируют вопросы информационной безопасности в Российской Федерации (Президент, Федеральное
собрание, Правительство, Межведомственная комиссия по защите государственной тайны, ФСБ, ФСТЭК, Министерство цифрового развития, связи и массовых коммуникаций и др.). Определите их функции
и полномочия.
2. Используя имеющиеся сведения и доступные специализированные цифровые инструменты (miro, create, draw.io, lucidchart, online.visualparadigm и др.), составьте схему, отображающую структуры органов власти в сфере информационной безопасности. Данная схема должна быть

14
полной, объемной (не менее 15 составных блоков) и сопровождаться пояснительной запиской с указанием функций и полномочий каждого органа, а также порядок их взаимодействий друг с другом (при необходимости). Не допускается выполнение схемы в бумажном формате и в таких
программах, как Microsoft Word, Power Point, Excel.
3. Оформите отчет по данному заданию согласно требованиям,
приведенным в практическом задании 1.1.
П р а к т и ч е с к о е з а д а н и е 1.4
ОСНОВНЫЕ ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ В ОБЛАСТИ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ В СООТВЕТСТВИИ
С НОРМАТИВНОЙ ДОКУМЕНТАЦИЕЙ
Цель: изучение основных федеральных законов и ГОСТов в об-
ласти информационной безопасности, а также ключевые терминов
и определений.
Краткие сведения для выполнения задания
Выполнение задания позволит лучше ориентироваться в нормативной базе, касающейся информационной безопасности, и развить
навыки работы с официальными документами.
Система нормативных документов в области обеспечения информационной безопасности довольно обширна, к основным документам
можно отнести:
– Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации,
информационных технологиях и о защите информации»;
– Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных
данных»;
– Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной
подписи»;
– Закон РФ от 21 июля 1993 г. № 5485-I «О государственной
тайне»;
– ГОСТ Р 50922-2006 «Защита информации. Основные термины
и определения»;
– ГОСТ Р 53114-2008 «Защита информации. Обеспечение информационной безопасности в организации. Основные термины и определения»;

15
– ГОСТ Р 51624-2000 «Защита информации. Автоматизированные системы в защищенном исполнении. Общие требования»;
– ГОСТ 34.602-2020 «Информационные технологии. Комплекс
стандартов на автоматизированные системы. Техническое задание на
создание автоматизированной системы».
Задание
1. Изучите представленные федеральные законы и стандарты.
2. Выделите ключевые термины и их определения, относящиеся
к информационной безопасности (не менее пяти из каждого нормативного документа) и составьте соответствующую табл. 1.2. Обратите вни-
мание, что одни и те же термины могут встречаться в различных нормативных документах.
Таблица 1.2
Значения терминов и их определения
Нормативный документ
Термин
Определение
3. Проанализируйте формулировки терминов «защита информа-
ции» и «информационная безопасность», которые даются в различных
нормативно-правовых документах. Что общего можно обнаружить во
всех определениях и о чем это свидетельствует? Подготовьте аргументированный вывод по заполненной таблице.
4. Оформите отчет по данному заданию согласно требованиям,
приведенным в практическом задании 1.1.
П р а к т и ч е с к о е з а д а н и е 1.5
ИСТОРИЯ, СОВРЕМЕННОЕ СОСТОЯНИЕ И ПЕРСПЕКТИВЫ
СОВЕРШЕНСТВОВАНИЯ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ
Цель: изучение истории, современного состояния и перспективы
совершенствования системы защиты информации путем анализа пяти
различных аспектов: органы государственной власти, законодательные
акты, информационные системы, методы сокрытия сообщений и технические средства обработки информации.

16
Краткие сведения для выполнения задания
Информационная безопасность играет важную роль в современном обществе. Понимание истории, текущего состояния и перспектив
развития системы защиты информации необходимо для формирования
комплексного подхода к защите данных. Основу системы защиты информации формируют органы государственной власти и правовые нормы.
Основными аспектами обеспечения информационной безопасности организаций и государства традиционно являются технические средства
обработки и сокрытия информации В современном информационном
пространстве к ним добавились и информационные системы.
Выполнение данного задания поможет получить не просто знания
в области информационной безопасности, но и приобрести необходимые
аналитические навыки для успешной профессиональной деятельности
в этой области. Понимание исторических предпосылок и текущих вызовов позволяет более осмысленно подходить к разработке и внедрению новых решений, обеспечивая надежную защиту информации в будущем.
Задание
1. Заполните табл. 1.3, содержащую краткую информацию о трех
органах государственной власти.
Таблица 1.3
Описание органов государственной власти РФ
Орган
государ-
ственной
власти
Описание,
функции
Предшествен-
ники
в XIX–XX вв.
Аналоги
в иностран-
ном госу-
дарстве
Методы/пер-
спективы совер-
шенствования
и замены
1
2
3
2. Создайте по аналогии (с указанием источников информации)
и заполните еще четыре таблицы с описанием соответственно:
1) трех законодательных актов;
2) трех информационных систем;
3) трех методов сокрытия информации;
4) трех технических средств обработки информации.
После заполнения каждой из таблиц проводится ее презентация (до-
пускается выполнение этого задания небольшими группами студентов).
3. Оформите отчет по данному заданию согласно требованиям,
приведенным в практическом задании 1.1.

17
2 . У Г Р О З Ы И Н Ф О Р М А Ц И И , М Е Т О Д О Л О Г И И
ИХ В Ы Я В Л Е Н И Я И О Ц Е Н К И
Угроза информации – это потенциальная возможность ущерба
или утраты ценной информации в результате намеренных действий, неправильных настроек системы или случайных событий.
Подобные угрозы можно классифицировать по следующим признакам:
1. По источнику:
– внешние (хакерские атаки, политические или коммерческие
шпионы);
– внутренние (недобросовестные сотрудники, неверные настройки
и др.).
2. По характеру воздействия:
– технические (уязвимости в программном обеспечении, сетевые
атаки);
– организационные (недостатки в политике безопасности, нарушение процедур);
– социальные (фишинг, социальная инженерия).
3. По степени воздействия:
– критические (утечка данных, нарушение работы систем);
– умеренные (временные сбои, локальные утраты данных);
– незначительные (т. е. приводящие к минимальным потерям).
Классификация не только упрощает идентификацию угроз, но
и определяет приоритетные направления защитных мер.
Методологии выявления угроз направлены на идентификацию
возможных рисков и их источников. Наиболее популярные подходы
включают:
1. Анализ риска (Risk Assessment) – методология ISO/IEC 27005
описывает процессы анализа рисков для информационных систем.
На практике это означает постановку целей (защита определенных активов), сбор информации о потенциальных уязвимостях и анализ мер
противодействия.
2. Моделирование угроз (Threat Modeling) – метод STRIDE включает анализ таких угроз, как Spoofing (спуфинг), Tampering (подлог),
Repudiation (отказ), Information Disclosure (раскрытие данных), Denial
of Service (отказ в обслуживании), Elevation of Privilege (повышение

18
привилегий). Применяется вычислительная модель для составления детальных карт уязвимостей.
3. Оценку уязвимостей (Vulnerability Assessment) – используются
инструменты сканирования (Nessus, OpenVAS), создающие отчеты об
обнаруженных проблемных местах. Компромиссный тест, который
осуществляется на данном этапе, позволяет софту проводить атаки
внутри системы.
4. Мониторинг и сбор данных – в процессе постоянного мониторинга с помощью SIEM-систем собираются данные о подозрительной
активности. Данные системы используют алгоритмы машинного обучения для выявления аномалий в реальном времени, включая подозрительный сетевой трафик или попытки несанкционированного доступа.
5. Фреймворки для оценки угроз:
а) MITRE ATT&CK – предоставляет базу данных техник атак,
применяемых злоумышленниками, а также методы защиты от них;
б) NIST Cybersecurity Framework – помогает идентифицировать
и классифицировать угрозы, а также внедрять процессы их нейтрализации.
Эффективная деятельность по управлению рисками предполагает выполнение следующих действий (алгоритма):
1. Выявление угроз – сбор информации о потенциальных рисках
через анализ логов, событий системы и внешних источников (например, отчеты об инцидентах, исследования угроз).
2. Оценка вероятности реализации рисков – использование ста-
тистических данных и прогнозных моделей. Например, анализ уязвимостей системы показывает, какие из них могут быть использованы
с большей вероятностью.
3. Оценка ущерба – не только качественная (классификация по
уровню критичности), но и количественная (расчет потенциальных финансовых потерь).
4. Установление приоритетности рисков – на основе анализа ве-
роятности и ущерба угрозы ранжируются по уровням риска, что позволяет сосредоточить ресурсы на критических направлениях.
5. Разработка плана действий – для каждой угрозы создается план
мероприятий, включающий технические, организационные и процедурные методы защиты.
Выявление и управление угрозами требует комплексного подхода, включающего применение стандартизированных методологий
(ISO/IEC 27005, STRIDE, NIST), использование современных инстру-

19
ментов анализа (SIEM-системы, сканеры уязвимостей) и постоянное
обучение специалистов. Это позволяет не только эффективно противостоять текущим угрозам, но и минимизировать вероятность их реализации в будущем.
П р а к т и ч е с к о е з а д а н и е 2 . 1
АНАЛИЗ ОТЧЕТОВ ПО УТЕЧКАМ ИНФОРМАЦИИ
Цель: изучение отчетов авторитетных организаций об утечках
информации, их причинах и последствиях, с детальным анализом конкретных случаев утечек и разработка мер по их предотвращению.
Краткие сведения для выполнения задания
В современном цифровом мире утечки информации и кибератаки
представляют собой серьезную угрозу. Поэтому регулярное изучение
отчетов о подобных инцидентах стало неотъемлемой частью работы
специалистов по информационной безопасности. Отчеты о кибератаках
и утечках информации содержат ценные данные о причинах, методах
и последствиях этих инцидентов, а также о мерах, принятых для их
устранения. Такие отчеты регулярно публикуются различными организациями и СМИ, однако для получения достоверной и полезной информации следует обращаться только к авторитетным и проверенным изданиям и организациям. На сегодняшний день наиболее авторитетными
изданиями, которые ежегодно публикуют отчеты по утечкам информации, являются «Лаборатория Касперского», InfoWatch, Центр мониторинга и противодействия кибератакам «Код Безопасности», «Ростелеком-Солар», Positive Technologies и др. Подобные отчеты служат не
только инструментом для ретроспективного анализа, но и важным образовательным ресурсом, способствующим профессиональному росту
и развитию специалистов в области информационной безопасности.
Задание
1. Изучите отчеты об инцидентах и утечках информации (из
представленных в описании). Выберите из них два авторитетных источника информации, которые позволяют определить канал утечки, и заполните табл. 2.1.

20
Таблица 2.1
Отчеты по утечкам информации
Наименование источника (не менее двух авторитетных источников)
Канал утечки
информации
Источник
(за два года
до теку-
щего)
Источник
(предыду-
щий год)
Источник
(текущий
год)
Среднее
значение
за рассмат-
риваемый
период
Ноутбуки, смартфоны
и другие мобильные
устройства
Съемные носители
Электронная почта
Web
Бумажные документы
Другое
Не определено
2. Выберите несколько наиболее значительных инцидентов из
приведенных в отчетах (см. п. 1) для проведения детального анализа,
который должен содержать:
а) описание инцидента:
– дату и время обнаружения инцидента;
– краткое изложение произошедшего;
– тип инцидента;
– метод обнаружения;
б) характеристику нарушителя:
– вид нарушителя;
– уровень возможностей нарушителя;
в) характеристику скомпрометированных данных:
– вид данных;
– количество данных;
г) меры по реагированию и устранению проблем:
– шаги, предпринятые для ограничения воздействия;
– меры по закрытию и/или восстановлению;
– информирование заинтересованных сторон;
д) оценку ущерба от инцидента:
– финансовые потери;
– репутационные потери.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
