Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы планирования информационной безопасности. Оценка активов организации. Ч.1. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
☆
Министерство цифрового развития, связи и массовых коммуникаций
Российской Федерации
Федеральное государственное бюджетное образовательное учреждение
высшего образования
«Сибирский государственный университет телекоммуникаций и информатики»
(СибГУТИ)
Г. В. Попков
Основы планирования информационной безопасности.
Оценка активов организации
Часть 1
Учебное пособие
Новосибирск
2024
2
УДК 004.056(075.8)
Утверждено редакционно-издательским советом СибГУТИ
Рецензенты:
канд. хим. наук, доцент каф. ИБ СГУГиТ А.В. Троеглазова;
канд. социол. наук, зав. каф. социально-коммуни­кативных технологий Н.Л. Микиденко
Овчинникова, Е. А. Основы планирования информационной безопас- ности. Оценка активов организации. Часть 1 : учебное пособие / Е. А. Ов­чинникова, Г. В. Попков ; Сибирский государственный университет теле­коммуникаций и информатики, кафедра защиты информации в социальных системах. – Новосибирск, 2024. – 100 с.
Данное учебное пособие предназначено для студентов всех форм обу­чения и программ по направлениям УГС 10.00.00 «Информационная безо­пасность», 11.00.00 «Электроника, радиотехника и системы связи», изуча­ющих основы организации системы информационной безопасности в кур­сах «Организационное и правовое обеспечение информационной безопас­ности», «Основы управления информационной безопасностью». В нем рас­крываются основные предпосылки и факторы проведения оценки защища­емого объекта в процессе планирования и разработки системы обеспечения информационной безопасности.
© Овчинникова Е.А., Попков Г.В., 2024 © Сибирский государственный университет
телекоммуникаций и информатики, 2024
3
Оглавление
Принятые сокращения .................................................................................. 4
Введение ......................................................................................................... 6
1 Понятие и структура системы обеспечения информационной
безопасности .................................................................................................. 7
Вопросы для самоконтроля ........................................................................ 12
2 Планирование обеспечения безопасности информации ...................... 13
Вопросы для самоконтроля ........................................................................ 19
3 Сведения об организации ........................................................................ 21
3.1 Вид деятельности организации ........................................................ 21
3.2 Организационно-штатная структура ............................................... 23
3.3 Организационная структура обеспечения информационной
безопасности ............................................................................................ 29
Вопросы для самоконтроля ........................................................................ 35
4 Формы объектов защиты информации .................................................. 38
4.1 Классификация информационных систем ...................................... 40
4.2 Информация как предмет защиты ................................................... 53
4.2.1 Объекты авторских прав ........................................................... 58
4.2.2 Коммерческая тайна .................................................................. 60
4.2.3 Служебная тайна ........................................................................ 63
4.2.4 Персональные данные ............................................................... 69
Вопросы для самоконтроля ........................................................................ 82
Заключение .................................................................................................. 88
Список литературы ...................................................................................... 89
4
Принятые сокращения
Нормативные правовые акты
1. ГК РФ – Гражданский кодекс Российской Федерации.
2. ГОСТ – Национальный стандарт Российской Федерации.
3. НПА – нормативные правовые акты.
4. СТО БР – Стандарт Банка России.
5. ТК РФ – Трудовой кодекс Российской Федерации.
6. ФЗ РФ – федеральный закон Российской Федерации.
7. ФКЗ РФ – федеральный конституционный закон Российской Феде-
рации.
Государственные органы РФ
1. Минздрав России – Министерство здравоохранения Российской Фе- дерации.
2. Минкомсвязь России – Министерство связи и массовых коммуника­ций Российской Федерации.
3. Минобороны России – Министерство обороны Российской Федера­ции.
4. Роскомнадзор России – Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций Россий­ской Федерации.
5. ФСБ России – Федеральная служба безопасности Российской Феде­рации.
6. ФСТЭК России – Федеральная служба по техническому и экспорт­ному контролю Российской Федерации.
Информационные технологии
1. АС – автоматизированная система.
2. ГИС – государственная информационная система.
3. ГТ – государственная тайна.
4. ЕГИССО – Единая государственная информационная система соци- ального обеспечения.
5. ЕСИА – Единая система идентификации и аутентификации.
6. ЗИ – защита информации.
7. ИБ – информационная безопасность.
8. ИС – информационная система.
9. ИСПДн – информационная система персональных данных.
10. ИТ – информационные технологии.
11. КИИ – критическая информационная инфраструктура.
12. КТ – коммерческая тайна.
13. МИС – муниципальная информационная система.
14. НСД – несанкционированный доступ.
15. ОО – объект оценки.
5
16. ОИ – объект информатизации.
17. ПДн – персональные данные.
18. ПО – программное обеспечение.
19. ПС – программные средства.
20. РД – руководящий документ.
21. СВТ – средства вычислительной техники.
22. СИБ – система информационной безопасности.
23. СКУД – система контроля и управления доступом.
24. СМИБ – система менеджмента информационной безопасности.
25. СОИБ – система обеспечения информационной безопасности.
26. СУИБ – система управления информационной безопасности.
27. ТЗ – техническое задание.
28. ТЗИ – техническая защита информации.
29. УБИ – угроза безопасности информации.
30. УЗ – уровни защищенности.
31. ФГИС – федеральная информационная система.
Другие условные обозначения
1. гл. – глава.
2. гл.гл. – главы.
3. п. – пункт.
4. пп. – подпункт.
5. п.п. – пункты.
6. р. – раздел.
7. ст. – статья.
8. ст.ст. – статьи.
9. ч. – часть.
10. ч.ч. – части.
6
Введение
Обеспечение защиты информации является главным вызовом совре­менности. Реализация прав и свобод граждан Российской Федерации сего­дня имеет прямую зависимость от качества информационного простран­ства. Поэтому все больше внимания уделяется формированию рабочих ме­ханизмов обеспечения информационной безопасности. Данная цель реали­зуется на всех уровнях общественной жизни: от высших институтов власти, которые в том числе обеспечивают правовую защиту информации, до опе­раторов и непосредственных владельцев информационных ресурсов, обес­печивающих организационную и техническую защиту информации.
Важным этапом в процессе создания системы обеспечения информа­ционной безопасности является планирование комплекса соответствую­щих мер. В рамках планирования осуществляется аудит или самооценка состояния защищенности информационных ресурсов организации. Воз­можность планирования зависит от того, насколько точно будет проведена инвентаризация (осуществлен учет) и оценка имеющихся информацион­ных активов. Правильно оценить информационные активы возможно, только рассматривая их в качестве составляющей какой-либо системы. По­этому важно научиться разделять системы информационной безопасности в рамках общей системы обеспечения ИБ или в рамках общей бизнес-си­стемы организации в зависимости от решаемых задач. Именно элементы каждой из систем (активы и процессы) подлежат учету.
Таким образом, как можно более полное понимание обучающимся не­обходимого состава оцениваемой системы в сочетании с действующими нормативными требованиями будет способствовать полноте проводимой инвентаризации и правильной оценке соответствия каждого элемента зада­чам организации в целом и информационной безопасности, в частности.
7
1 Понятие и структура системы обеспечения информационной безопасности
Одним из подходов в области управления информационной безопас­ности является системный подход. Таким образом, вопросы информацион­ной безопасности объекта следует рассматривать в контексте системы обеспечения информационной безопасности (СОИБ). Разберем предлагае­мые определения названной категории. Так как целью изучения материала является его практическое применение, то есть реализация юридически значимых действий, следует руководствоваться нормативными определе­ниями. При отсутствии последних для формирования общего понимания исследуемых явлений можно обратить внимание на определения, представ­ленные в научных и учебных источниках, в крайних случаях – в действую­щих ранее, утративших силу документах.
Кроме того, для практической деятельности важным является четкое понимание значений употребляемых и используемых в документах терми­нов. Некорректное применение терминологии может иметь негативные по­следствия правореализационной практики, например, в случае несовпаде­ния формального значения термина с его пониманием управленцем, приня­тый документ может не иметь юридической силы или представлять его со­держание в искаженном виде.
Следует отметить, что термин СОИБ широко применяется в управле­нии, но формально закреплен только в стандарте Банка России (СТО БР). Поэтому в банковской сфере его применение однозначно правомочно, в других сферах – следует исходить из нормативных положений регуляторов или соответствующего профильного ведомства.
Всю применяемую терминологии следует использовать в контексте соответствующей сферы или области, согласовывая ее при этом с прямыми и непосредственными регулирующими органами. Значимой ошибки при применении несогласованных терминов не будет, но это нарушит принцип унификации делопроизводства, повлияет на качество документов и, вполне возможно, на их содержание или понимание их адресатом.
Система обеспечения информационной безопасности СОИБ – со­вокупность СИБ и СМИБ организации банковской системы Российской Федерации [1]. Структура СОИБ представлена на рисунке 1.
Рисунок 1 – Структура системы обеспечения ИБ
Поскольку представленное определение имеет схематический вид, рассмотрим нормативное определение каждого из элементов, а также его
8
ненормативные аналоги, которые раскрывает сущность системы в целом, учитывая ее составляющие согласно их стандартизированному (формали­зированному) пониманию.
На рисунке 1 представлены два термина: первый – система менедж­мента информационной безопасности (СМИБ); второй – система управле­ния информационной безопасностью (СУИБ). Для цели учебного пособия, соответственно, понимания практики правоприменения они являются ана­логичными. Рассмотрим подробнее.
Менеджмент ИБ организации (организация и управление защитой информации) – скоординированные действия по руководству и управле­нию организацией, направленные на реализацию мер по защите информа­ции, в целях обеспечения полноты и качества защиты информации [5].
Система менеджмента информационной безопасности (СМИБ) (information security management system; ISMS) – часть общей системы ме-
неджмента, основанная на использовании методов оценки бизнес-рисков для разработки, внедрения, функционирования, мониторинга, анализа, под­держки и улучшения информационной безопасности [3].
Понятие системы менеджмента используется в системе управления ка­чеством (ISO), поэтому в определении делается акцент на внедрении риск­ориентированного подхода, что актуально для информационной безопас­ности, так как первичной задачей, решаемой в ходе оценки угроз безопас­ности информации (УБИ), согласно Методическому документу является оценка рисков информационной безопасности (ИБ) (п. 2.2) [3].
Определение также указывает на первичный для управления процесс­ный подход, объединяя процессы ИБ в группы согласно требованиям ISO: разработка, внедрение, функционирование, мониторинг, анализ, под­держка и улучшение (рисунок 2) [3].
Система управления информационной безопасностью объекта – совокупность процессов управления, рассматриваемая как часть общей си­стемы управления объектом, основанная на использовании методов оценки бизнес-рисков для разработки, внедрения, контроля и совершенствования информационной безопасности объекта [5].
Хотя нормативное определение термина «система управления инфор­мационной безопасностью» отсутствует, он может вполне легально приме­няться. Поскольку такие практические прецеденты уже существуют, например:
- Приказ Федеральной налоговой службы от 25.02.2014 № ММВ-7­6/66@ «Об утверждении Концепции системы управления информационной безопасностью ФНС России» [6];
- Разъяснения Банка России от 25.04.2022 № 716-Р-2021/63 «Рекомен-
дации по осуществлению оценки эффективности системы управления опе­рационным риском» [7].
Вместе с тем, основываясь на правоприменительной практике (исходя
из частоты использования термина в документах) термин СУИБ
9
целесообразнее все же использовать для обозначения управления отдель­ными процессами ОИБ, а СМИБ – для обозначения управленческой дея­тельности в целом.
Рисунок 2 – Процессы СМИБ0F1
Таким образом, в учебной литературе под системой обеспечения ин-
формационной безопасности (СОИБ) объекта предлагается понимать со- вокупность связанных процессов обеспечения информационной безопас­ности объекта, реализация которых направлена на обеспечение такого со­стояния защищенности активов объекта от угроз в информационной сфере, при котором возможный ущерб свойствам активов и объекту в целом от реализации угроз не будет превышать приемлемого уровня [5].
Данное определение в полной мере раскрывает содержание понятия
«система обеспечения информационной безопасности».
Менеджмент информационной безопасности предполагает формиро-
вание и реализацию, то есть управление процессами по обеспечению защи­щенности информации – «совокупность связанных процессов обеспечения информационной безопасности объекта».
Далее раскрывается значение понятия «система информационной без-
опасности» как обеспечение должной, основанной на нейтрализации акту­альных угроз, защищенности информации.
Далее рассмотрим следующую группу терминов: система информаци­онной безопасности (СИБ) и система защиты информации, которые в пред­ставленной схеме также используются как аналогичные. Попытаемся оце­нить корректность такого подхода на практике.
1 ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной без-
опасности. Требования» : дата введения 2022-01-01. – Режим доступа: Национальный стандарт РФ ГОСТ Р ИСО/МЭК 27001-2021 "Информационная технология. Методы и ср... | Система ГАРАНТ (garant.ru) (дата обращения: 24.07.2024). – Текст: электронный.
10
Система информационной безопасности (СИБ) – совокупность за- щитных мер, защитных средств и процессов их эксплуатации, включая ре­сурсное и административное (организационное) обеспечение (определение СТО БР) [1]. Схематическое изображение определения представлено на ри­сунке 3.
Рисунок 3 – Структура СИБ
Таким образом, СИБ включает меры по осуществлению защиты ин­формации, в рамках процессного подхода СУИБ, а также средства, исполь­зуемые при их реализации. Довольно общее абстрактное определение. Для целей практики более информативным и применимым является понятие «система защиты информации», рассмотрим его стандартизированное определение (ГОСТ Р 50922-2006 «Защита информации. Основные тер­мины и определения») [8].
Система защиты информации (система ЗИ) – совокупность органов и (или) исполнителей, используемой ими техники защиты информации, а также объектов защиты информации, организованная и функционирующая по правилам и нормам, установленным соответствующими документами в области защиты информации [8]. Схематически структура системы ЗИ представлена на рисунке 4.
Рисунок 4 – Структура системы ЗИ
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]