Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Введение в информационную безопасность основы, методы, задачи. Практикум

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
11
Краткие сведения для выполнения задания
В Российской Федерации действуют следующие основополагаю­щие документы, которые непосредственно или опосредованно отно­сятся к области информационной безопасности:
– Указ Президента РФ от 02.07.2021 № 400 «О Стратегии нацио­нальной безопасности Российской Федерации»;
– Указ Президента РФ от 09.05.2017 № 203 «О Стратегии разви­тия информационного общества в Российской Федерации на 2017– 2030 годы»;
– Указ Президента РФ от 12.04.2021 № 213 «Об утверждении Ос­нов государственной политики Российской Федерации в области меж­дународной информационной безопасности»;
– Распоряжение Правительства РФ от 01.10.2021 № 2765-р «Еди­ный план по достижению национальных целей развития Российской Федерации на период до 2024 года и на плановый период до 2030 года»;
– Указ Президента РФ от 10.10.2019 № 490 «О развитии искусствен­ного интеллекта в Российской Федерации» (вместе с «Национальной стра­тегией развития искусственного интеллекта на период до 2030 года»).
Задание
1. Изучите разд. IV («Обеспечение национальной безопасности. Информационная безопасность») «Стратегии национальной безопасно­сти Российской Федерации», проанализируйте его и подготовьте крат­кое эссе.
2. Изучите «Стратегию развития информационного общества в Российской Федерации». Перечислите указанные в ней основные на­правления развития российских информационных и коммуникационных технологий. Определите, какие из перечисленных в документе (п. 43) условий реализации национальных интересов в области цифровой эконо­мики напрямую относятся к области информационной безопасности.
3. Изучите «Основы государственной политики Российской Фе­дерации в области международной информационной безопасности» и перечислите основные угрозы в данной области.
4. Изучите разд. 5 («Национальная цель развития. Цифровая транс­формация») «Единого плана по достижению национальных целей раз­вития Российской Федерации на период до 2024 года и на плановый пе­риод до 2030 года» и объясните, что такое цифровая зрелость и какие мероприятия необходимы для ее достижения.
5. Какие основные задачи развития искусственного интеллекта в нашей стране определены в Указе Президента РФ «О развитии искус­ственного интеллекта в Российской Федерации»?
12
6. Заполните табл. 1.1.
Таблица 1.1
Основные положения, цели и задачи стратегических документов
по обеспечению информационной безопасности
Российской Федерации
Документ
Цель
Основные
понятия
Контроль
за испол-
нением
Указ Президента РФ от 02.07.2021 № 400
Указ Президента РФ от 09.05.2017 № 203
Указ Президента РФ от 12.04.2021 № 213
Распоряжение Прави­тельства РФ от
01.10.2021 № 2765-р (с изм. от 24.12.2021)
Указ Президента РФ от 10.10.2019 № 490
7. Оформите отчет по данному заданию согласно требованиям, приведенным в практическом задании 1.1.
П р а к т и ч е с к о е з а д а н и е 1.3
РЕГУЛЯТОРЫ И ОРГАНЫ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ РОССИЙСКОЙ ФЕДЕРАЦИИ
Цель: изучение структуры органов государственной власти и ре-
гуляторов, принципов обеспечения информационной безопасности в Российской Федерации.
Краткие сведения для выполнения задания
Выполнение задания позволит лучше ориентироваться в государ-
ственной системе управления информационной безопасностью и поз­волит сформировать навыки анализа и систематизации информации.
Органы обеспечения информационной безопасности в совокуп-
ности с законодательством образуют государственную систему инфор­мационной безопасности и защиты информации.
13
Государственная система защиты информации включает: – органы законодательной, исполнительной и судебной властей; – законодательство, регулирующее отношения в области защиты
информации и информационных ресурсов;
– нормативно-правовую базу по защите информации; – службы (органы) защиты информации предприятий, организа-
ций, учреждений.
Министерства и ведомства в соответствии со своей компетен-
цией разрабатывают и принимают нормативно-правовые акты в виде постановлений и решений. Кроме того, они разрабатывают и утвер­ждают такие нормативные акты, как положения, руководства, инструк­ции, правила, методические рекомендации. К нормативным актам этого уровня относятся также приказы и письма руководителей ведомств и министерств.
Основными органами Российской Федерации, осуществляю-
щими регулирование в сфере защиты информации, являются:
1. Межведомственная комиссия по защите государственной тайны.
2. Федеральная служба по техническому и экспортному кон­тролю (ФСТЭК).
3. Федеральная служба безопасности (ФСБ).
Помимо ФСТЭК и ФСБ, жесткие требования в области информа­ционной безопасности устанавливают Центральный Банк и Федераль­ная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор), Министерство цифрового развития, связи и массовых коммуникаций Российской Федерации (Минцифры России).
Задание
1. Изучите структуру и деятельность органов законодательной
и исполнительной власти, которые регулируют вопросы информацион­ной безопасности в Российской Федерации (Президент, Федеральное собрание, Правительство, Межведомственная комиссия по защите гос­ударственной тайны, ФСБ, ФСТЭК, Министерство цифрового разви­тия, связи и массовых коммуникаций и др.). Определите их функции и полномочия.
2. Используя имеющиеся сведения и доступные специализирован­ные цифровые инструменты (miro, create, draw.io, lucidchart, online.visual­paradigm и др.), составьте схему, отображающую структуры органов вла­сти в сфере информационной безопасности. Данная схема должна быть
14
полной, объемной (не менее 15 составных блоков) и сопровождаться по­яснительной запиской с указанием функций и полномочий каждого ор­гана, а также порядок их взаимодействий друг с другом (при необходи­мости). Не допускается выполнение схемы в бумажном формате и в таких программах, как Microsoft Word, Power Point, Excel.
3. Оформите отчет по данному заданию согласно требованиям, приведенным в практическом задании 1.1.
П р а к т и ч е с к о е з а д а н и е 1.4
ОСНОВНЫЕ ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ В ОБЛАСТИ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ В СООТВЕТСТВИИ
С НОРМАТИВНОЙ ДОКУМЕНТАЦИЕЙ
Цель: изучение основных федеральных законов и ГОСТов в об- ласти информационной безопасности, а также ключевые терминов и определений.
Краткие сведения для выполнения задания
Выполнение задания позволит лучше ориентироваться в норма­тивной базе, касающейся информационной безопасности, и развить навыки работы с официальными документами.
Система нормативных документов в области обеспечения инфор­мационной безопасности довольно обширна, к основным документам можно отнести:
– Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
– Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;
– Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи»;
– Закон РФ от 21 июля 1993 г. № 5485-I «О государственной тайне»;
– ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения»;
– ГОСТ Р 53114-2008 «Защита информации. Обеспечение инфор­мационной безопасности в организации. Основные термины и опреде­ления»;
15
– ГОСТ Р 51624-2000 «Защита информации. Автоматизирован­ные системы в защищенном исполнении. Общие требования»;
– ГОСТ 34.602-2020 «Информационные технологии. Комплекс стандартов на автоматизированные системы. Техническое задание на создание автоматизированной системы».
Задание
1. Изучите представленные федеральные законы и стандарты.
2. Выделите ключевые термины и их определения, относящиеся
к информационной безопасности (не менее пяти из каждого норматив­ного документа) и составьте соответствующую табл. 1.2. Обратите вни- мание, что одни и те же термины могут встречаться в различных нор­мативных документах.
Таблица 1.2
Значения терминов и их определения
Нормативный документ
Термин
Определение
3. Проанализируйте формулировки терминов «защита информа-
ции» и «информационная безопасность», которые даются в различных нормативно-правовых документах. Что общего можно обнаружить во всех определениях и о чем это свидетельствует? Подготовьте аргумен­тированный вывод по заполненной таблице.
4. Оформите отчет по данному заданию согласно требованиям,
приведенным в практическом задании 1.1.
П р а к т и ч е с к о е з а д а н и е 1.5
ИСТОРИЯ, СОВРЕМЕННОЕ СОСТОЯНИЕ И ПЕРСПЕКТИВЫ
СОВЕРШЕНСТВОВАНИЯ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ
Цель: изучение истории, современного состояния и перспективы совершенствования системы защиты информации путем анализа пяти различных аспектов: органы государственной власти, законодательные акты, информационные системы, методы сокрытия сообщений и техни­ческие средства обработки информации.
16
Краткие сведения для выполнения задания
Информационная безопасность играет важную роль в современ­ном обществе. Понимание истории, текущего состояния и перспектив развития системы защиты информации необходимо для формирования комплексного подхода к защите данных. Основу системы защиты инфор­мации формируют органы государственной власти и правовые нормы. Основными аспектами обеспечения информационной безопасности ор­ганизаций и государства традиционно являются технические средства обработки и сокрытия информации В современном информационном пространстве к ним добавились и информационные системы.
Выполнение данного задания поможет получить не просто знания в области информационной безопасности, но и приобрести необходимые аналитические навыки для успешной профессиональной деятельности в этой области. Понимание исторических предпосылок и текущих вызо­вов позволяет более осмысленно подходить к разработке и внедрению но­вых решений, обеспечивая надежную защиту информации в будущем.
Задание
1. Заполните табл. 1.3, содержащую краткую информацию о трех
органах государственной власти.
Таблица 1.3
Описание органов государственной власти РФ
Орган
государ-
ственной
власти
Описание,
функции
Предшествен-
ники
в XIX–XX вв.
Аналоги
в иностран-
ном госу-
дарстве
Методы/пер-
спективы совер-
шенствования
и замены
1
2
3
2. Создайте по аналогии (с указанием источников информации)
и заполните еще четыре таблицы с описанием соответственно:
1) трех законодательных актов;
2) трех информационных систем;
3) трех методов сокрытия информации;
4) трех технических средств обработки информации.
После заполнения каждой из таблиц проводится ее презентация (до- пускается выполнение этого задания небольшими группами студентов).
3. Оформите отчет по данному заданию согласно требованиям,
приведенным в практическом задании 1.1.
17
2 . У Г Р О З Ы И Н Ф О Р М А Ц И И , М Е Т О Д О Л О Г И И
ИХ В Ы Я В Л Е Н И Я И О Ц Е Н К И
Угроза информации – это потенциальная возможность ущерба или утраты ценной информации в результате намеренных действий, не­правильных настроек системы или случайных событий.
Подобные угрозы можно классифицировать по следующим при­знакам:
1. По источнику:
– внешние (хакерские атаки, политические или коммерческие шпионы);
– внутренние (недобросовестные сотрудники, неверные настройки и др.).
2. По характеру воздействия:
– технические (уязвимости в программном обеспечении, сетевые атаки);
– организационные (недостатки в политике безопасности, нару­шение процедур);
– социальные (фишинг, социальная инженерия).
3. По степени воздействия:
– критические (утечка данных, нарушение работы систем);
– умеренные (временные сбои, локальные утраты данных);
– незначительные (т. е. приводящие к минимальным потерям).
Классификация не только упрощает идентификацию угроз, но и определяет приоритетные направления защитных мер.
Методологии выявления угроз направлены на идентификацию возможных рисков и их источников. Наиболее популярные подходы включают:
1. Анализ риска (Risk Assessment) – методология ISO/IEC 27005 описывает процессы анализа рисков для информационных систем. На практике это означает постановку целей (защита определенных ак­тивов), сбор информации о потенциальных уязвимостях и анализ мер противодействия.
2. Моделирование угроз (Threat Modeling) – метод STRIDE вклю­чает анализ таких угроз, как Spoofing (спуфинг), Tampering (подлог), Repudiation (отказ), Information Disclosure (раскрытие данных), Denial
of Service (отказ в обслуживании), Elevation of Privilege (повышение
18
привилегий). Применяется вычислительная модель для составления де­тальных карт уязвимостей.
3. Оценку уязвимостей (Vulnerability Assessment) – используются инструменты сканирования (Nessus, OpenVAS), создающие отчеты об обнаруженных проблемных местах. Компромиссный тест, который осуществляется на данном этапе, позволяет софту проводить атаки внутри системы.
4. Мониторинг и сбор данных – в процессе постоянного монито­ринга с помощью SIEM-систем собираются данные о подозрительной активности. Данные системы используют алгоритмы машинного обу­чения для выявления аномалий в реальном времени, включая подозри­тельный сетевой трафик или попытки несанкционированного доступа.
5. Фреймворки для оценки угроз:
а) MITRE ATT&CK – предоставляет базу данных техник атак,
применяемых злоумышленниками, а также методы защиты от них;
б) NIST Cybersecurity Framework – помогает идентифицировать и классифицировать угрозы, а также внедрять процессы их нейтрали­зации.
Эффективная деятельность по управлению рисками предпола­гает выполнение следующих действий (алгоритма):
1. Выявление угроз – сбор информации о потенциальных рисках
через анализ логов, событий системы и внешних источников (напри­мер, отчеты об инцидентах, исследования угроз).
2. Оценка вероятности реализации рисков – использование ста-
тистических данных и прогнозных моделей. Например, анализ уязви­мостей системы показывает, какие из них могут быть использованы с большей вероятностью.
3. Оценка ущерба – не только качественная (классификация по
уровню критичности), но и количественная (расчет потенциальных фи­нансовых потерь).
4. Установление приоритетности рисков – на основе анализа ве-
роятности и ущерба угрозы ранжируются по уровням риска, что позво­ляет сосредоточить ресурсы на критических направлениях.
5. Разработка плана действий – для каждой угрозы создается план
мероприятий, включающий технические, организационные и проце­дурные методы защиты.
Выявление и управление угрозами требует комплексного под­хода, включающего применение стандартизированных методологий (ISO/IEC 27005, STRIDE, NIST), использование современных инстру-
19
ментов анализа (SIEM-системы, сканеры уязвимостей) и постоянное обучение специалистов. Это позволяет не только эффективно проти­востоять текущим угрозам, но и минимизировать вероятность их реа­лизации в будущем.
П р а к т и ч е с к о е з а д а н и е 2 . 1
АНАЛИЗ ОТЧЕТОВ ПО УТЕЧКАМ ИНФОРМАЦИИ
Цель: изучение отчетов авторитетных организаций об утечках информации, их причинах и последствиях, с детальным анализом кон­кретных случаев утечек и разработка мер по их предотвращению.
Краткие сведения для выполнения задания
В современном цифровом мире утечки информации и кибератаки представляют собой серьезную угрозу. Поэтому регулярное изучение отчетов о подобных инцидентах стало неотъемлемой частью работы специалистов по информационной безопасности. Отчеты о кибератаках и утечках информации содержат ценные данные о причинах, методах и последствиях этих инцидентов, а также о мерах, принятых для их устранения. Такие отчеты регулярно публикуются различными органи­зациями и СМИ, однако для получения достоверной и полезной инфор­мации следует обращаться только к авторитетным и проверенным из­даниям и организациям. На сегодняшний день наиболее авторитетными изданиями, которые ежегодно публикуют отчеты по утечкам информа­ции, являются «Лаборатория Касперского», InfoWatch, Центр монито­ринга и противодействия кибератакам «Код Безопасности», «Ростеле­ком-Солар», Positive Technologies и др. Подобные отчеты служат не только инструментом для ретроспективного анализа, но и важным об­разовательным ресурсом, способствующим профессиональному росту и развитию специалистов в области информационной безопасности.
Задание
1. Изучите отчеты об инцидентах и утечках информации (из
представленных в описании). Выберите из них два авторитетных источ­ника информации, которые позволяют определить канал утечки, и за­полните табл. 2.1.
20
Таблица 2.1
Отчеты по утечкам информации
Наименование источника (не менее двух авторитетных источников)
Канал утечки
информации
Источник
(за два года
до теку-
щего)
Источник
(предыду-
щий год)
Источник
(текущий
год)
Среднее
значение
за рассмат-
риваемый
период
Ноутбуки, смартфоны и другие мобильные устройства
Съемные носители
Электронная почта
Web
Бумажные документы
Другое
Не определено
2. Выберите несколько наиболее значительных инцидентов из приведенных в отчетах (см. п. 1) для проведения детального анализа, который должен содержать:
а) описание инцидента: – дату и время обнаружения инцидента; – краткое изложение произошедшего; – тип инцидента; – метод обнаружения; б) характеристику нарушителя: – вид нарушителя; – уровень возможностей нарушителя; в) характеристику скомпрометированных данных: – вид данных; – количество данных; г) меры по реагированию и устранению проблем: – шаги, предпринятые для ограничения воздействия; – меры по закрытию и/или восстановлению; – информирование заинтересованных сторон; д) оценку ущерба от инцидента: – финансовые потери; – репутационные потери.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]