Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы планирования информационной безопасности. Оценка активов организации. Ч.1. Учебное пособие
.pdf
Министерство цифрового развития, связи и массовых коммуникаций
Российской Федерации
Федеральное государственное бюджетное образовательное учреждение
высшего образования
«Сибирский государственный университет телекоммуникаций и информатики»
(СибГУТИ)
Е. А. Овчинникова,
Г. В. Попков
Основы планирования информационной безопасности.
Оценка активов организации
Часть 1
Учебное пособие
Новосибирск
2024

2
УДК 004.056(075.8)
Утверждено редакционно-издательским советом СибГУТИ
Рецензенты:
канд. хим. наук, доцент каф. ИБ СГУГиТ А.В.
Троеглазова;
канд. социол. наук, зав. каф. социально-коммуникативных технологий Н.Л. Микиденко
Овчинникова, Е. А. Основы планирования информационной безопас-
ности. Оценка активов организации. Часть 1 : учебное пособие / Е. А. Овчинникова, Г. В. Попков ; Сибирский государственный университет телекоммуникаций и информатики, кафедра защиты информации в социальных
системах. – Новосибирск, 2024. – 100 с.
Данное учебное пособие предназначено для студентов всех форм обучения и программ по направлениям УГС 10.00.00 «Информационная безопасность», 11.00.00 «Электроника, радиотехника и системы связи», изучающих основы организации системы информационной безопасности в курсах «Организационное и правовое обеспечение информационной безопасности», «Основы управления информационной безопасностью». В нем раскрываются основные предпосылки и факторы проведения оценки защищаемого объекта в процессе планирования и разработки системы обеспечения
информационной безопасности.
© Овчинникова Е.А., Попков Г.В., 2024
© Сибирский государственный университет
телекоммуникаций и информатики, 2024

3
Оглавление
Принятые сокращения .................................................................................. 4
Введение ......................................................................................................... 6
1 Понятие и структура системы обеспечения информационной
безопасности .................................................................................................. 7
Вопросы для самоконтроля ........................................................................ 12
2 Планирование обеспечения безопасности информации ...................... 13
Вопросы для самоконтроля ........................................................................ 19
3 Сведения об организации ........................................................................ 21
3.1 Вид деятельности организации ........................................................ 21
3.2 Организационно-штатная структура ............................................... 23
3.3 Организационная структура обеспечения информационной
безопасности ............................................................................................ 29
Вопросы для самоконтроля ........................................................................ 35
4 Формы объектов защиты информации .................................................. 38
4.1 Классификация информационных систем ...................................... 40
4.2 Информация как предмет защиты ................................................... 53
4.2.1 Объекты авторских прав ........................................................... 58
4.2.2 Коммерческая тайна .................................................................. 60
4.2.3 Служебная тайна ........................................................................ 63
4.2.4 Персональные данные ............................................................... 69
Вопросы для самоконтроля ........................................................................ 82
Заключение .................................................................................................. 88
Список литературы ...................................................................................... 89

4
Принятые сокращения
Нормативные правовые акты
1. ГК РФ – Гражданский кодекс Российской Федерации.
2. ГОСТ – Национальный стандарт Российской Федерации.
3. НПА – нормативные правовые акты.
4. СТО БР – Стандарт Банка России.
5. ТК РФ – Трудовой кодекс Российской Федерации.
6. ФЗ РФ – федеральный закон Российской Федерации.
7. ФКЗ РФ – федеральный конституционный закон Российской Феде-
рации.
Государственные органы РФ
1. Минздрав России – Министерство здравоохранения Российской Фе-
дерации.
2. Минкомсвязь России – Министерство связи и массовых коммуникаций Российской Федерации.
3. Минобороны России – Министерство обороны Российской Федерации.
4. Роскомнадзор России – Федеральная служба по надзору в сфере
связи, информационных технологий и массовых коммуникаций Российской Федерации.
5. ФСБ России – Федеральная служба безопасности Российской Федерации.
6. ФСТЭК России – Федеральная служба по техническому и экспортному контролю Российской Федерации.
Информационные технологии
1. АС – автоматизированная система.
2. ГИС – государственная информационная система.
3. ГТ – государственная тайна.
4. ЕГИССО – Единая государственная информационная система соци-
ального обеспечения.
5. ЕСИА – Единая система идентификации и аутентификации.
6. ЗИ – защита информации.
7. ИБ – информационная безопасность.
8. ИС – информационная система.
9. ИСПДн – информационная система персональных данных.
10. ИТ – информационные технологии.
11. КИИ – критическая информационная инфраструктура.
12. КТ – коммерческая тайна.
13. МИС – муниципальная информационная система.
14. НСД – несанкционированный доступ.
15. ОО – объект оценки.

5
16. ОИ – объект информатизации.
17. ПДн – персональные данные.
18. ПО – программное обеспечение.
19. ПС – программные средства.
20. РД – руководящий документ.
21. СВТ – средства вычислительной техники.
22. СИБ – система информационной безопасности.
23. СКУД – система контроля и управления доступом.
24. СМИБ – система менеджмента информационной безопасности.
25. СОИБ – система обеспечения информационной безопасности.
26. СУИБ – система управления информационной безопасности.
27. ТЗ – техническое задание.
28. ТЗИ – техническая защита информации.
29. УБИ – угроза безопасности информации.
30. УЗ – уровни защищенности.
31. ФГИС – федеральная информационная система.
Другие условные обозначения
1. гл. – глава.
2. гл.гл. – главы.
3. п. – пункт.
4. пп. – подпункт.
5. п.п. – пункты.
6. р. – раздел.
7. ст. – статья.
8. ст.ст. – статьи.
9. ч. – часть.
10. ч.ч. – части.

6
Введение
Обеспечение защиты информации является главным вызовом современности. Реализация прав и свобод граждан Российской Федерации сегодня имеет прямую зависимость от качества информационного пространства. Поэтому все больше внимания уделяется формированию рабочих механизмов обеспечения информационной безопасности. Данная цель реализуется на всех уровнях общественной жизни: от высших институтов власти,
которые в том числе обеспечивают правовую защиту информации, до операторов и непосредственных владельцев информационных ресурсов, обеспечивающих организационную и техническую защиту информации.
Важным этапом в процессе создания системы обеспечения информационной безопасности является планирование комплекса соответствующих мер. В рамках планирования осуществляется аудит или самооценка
состояния защищенности информационных ресурсов организации. Возможность планирования зависит от того, насколько точно будет проведена
инвентаризация (осуществлен учет) и оценка имеющихся информационных активов. Правильно оценить информационные активы возможно,
только рассматривая их в качестве составляющей какой-либо системы. Поэтому важно научиться разделять системы информационной безопасности
в рамках общей системы обеспечения ИБ или в рамках общей бизнес-системы организации в зависимости от решаемых задач. Именно элементы
каждой из систем (активы и процессы) подлежат учету.
Таким образом, как можно более полное понимание обучающимся необходимого состава оцениваемой системы в сочетании с действующими
нормативными требованиями будет способствовать полноте проводимой
инвентаризации и правильной оценке соответствия каждого элемента задачам организации в целом и информационной безопасности, в частности.

7
1 Понятие и структура системы обеспечения информационной
безопасности
Одним из подходов в области управления информационной безопасности является системный подход. Таким образом, вопросы информационной безопасности объекта следует рассматривать в контексте системы
обеспечения информационной безопасности (СОИБ). Разберем предлагаемые определения названной категории. Так как целью изучения материала
является его практическое применение, то есть реализация юридически
значимых действий, следует руководствоваться нормативными определениями. При отсутствии последних для формирования общего понимания
исследуемых явлений можно обратить внимание на определения, представленные в научных и учебных источниках, в крайних случаях – в действующих ранее, утративших силу документах.
Кроме того, для практической деятельности важным является четкое
понимание значений употребляемых и используемых в документах терминов. Некорректное применение терминологии может иметь негативные последствия правореализационной практики, например, в случае несовпадения формального значения термина с его пониманием управленцем, принятый документ может не иметь юридической силы или представлять его содержание в искаженном виде.
Следует отметить, что термин СОИБ широко применяется в управлении, но формально закреплен только в стандарте Банка России (СТО БР).
Поэтому в банковской сфере его применение однозначно правомочно, в
других сферах – следует исходить из нормативных положений регуляторов
или соответствующего профильного ведомства.
Всю применяемую терминологии следует использовать в контексте
соответствующей сферы или области, согласовывая ее при этом с прямыми
и непосредственными регулирующими органами. Значимой ошибки при
применении несогласованных терминов не будет, но это нарушит принцип
унификации делопроизводства, повлияет на качество документов и, вполне
возможно, на их содержание или понимание их адресатом.
Система обеспечения информационной безопасности СОИБ – совокупность СИБ и СМИБ организации банковской системы Российской
Федерации [1]. Структура СОИБ представлена на рисунке 1.
Рисунок 1 – Структура системы обеспечения ИБ
Поскольку представленное определение имеет схематический вид,
рассмотрим нормативное определение каждого из элементов, а также его

8
ненормативные аналоги, которые раскрывает сущность системы в целом,
учитывая ее составляющие согласно их стандартизированному (формализированному) пониманию.
На рисунке 1 представлены два термина: первый – система менеджмента информационной безопасности (СМИБ); второй – система управления информационной безопасностью (СУИБ). Для цели учебного пособия,
соответственно, понимания практики правоприменения они являются аналогичными. Рассмотрим подробнее.
Менеджмент ИБ организации (организация и управление защитой
информации) – скоординированные действия по руководству и управлению организацией, направленные на реализацию мер по защите информации, в целях обеспечения полноты и качества защиты информации [5].
Система менеджмента информационной безопасности (СМИБ)
(information security management system; ISMS) – часть общей системы ме-
неджмента, основанная на использовании методов оценки бизнес-рисков
для разработки, внедрения, функционирования, мониторинга, анализа, поддержки и улучшения информационной безопасности [3].
Понятие системы менеджмента используется в системе управления качеством (ISO), поэтому в определении делается акцент на внедрении рискориентированного подхода, что актуально для информационной безопасности, так как первичной задачей, решаемой в ходе оценки угроз безопасности информации (УБИ), согласно Методическому документу является
оценка рисков информационной безопасности (ИБ) (п. 2.2) [3].
Определение также указывает на первичный для управления процессный подход, объединяя процессы ИБ в группы согласно требованиям ISO:
разработка, внедрение, функционирование, мониторинг, анализ, поддержка и улучшение (рисунок 2) [3].
Система управления информационной безопасностью объекта –
совокупность процессов управления, рассматриваемая как часть общей системы управления объектом, основанная на использовании методов оценки
бизнес-рисков для разработки, внедрения, контроля и совершенствования
информационной безопасности объекта [5].
Хотя нормативное определение термина «система управления информационной безопасностью» отсутствует, он может вполне легально применяться. Поскольку такие практические прецеденты уже существуют,
например:
- Приказ Федеральной налоговой службы от 25.02.2014 № ММВ-76/66@ «Об утверждении Концепции системы управления информационной
безопасностью ФНС России» [6];
- Разъяснения Банка России от 25.04.2022 № 716-Р-2021/63 «Рекомен-
дации по осуществлению оценки эффективности системы управления операционным риском» [7].
Вместе с тем, основываясь на правоприменительной практике (исходя
из частоты использования термина в документах) термин СУИБ

9
целесообразнее все же использовать для обозначения управления отдельными процессами ОИБ, а СМИБ – для обозначения управленческой деятельности в целом.
Рисунок 2 – Процессы СМИБ0F1
Таким образом, в учебной литературе под системой обеспечения ин-
формационной безопасности (СОИБ) объекта предлагается понимать со-
вокупность связанных процессов обеспечения информационной безопасности объекта, реализация которых направлена на обеспечение такого состояния защищенности активов объекта от угроз в информационной сфере,
при котором возможный ущерб свойствам активов и объекту в целом от
реализации угроз не будет превышать приемлемого уровня [5].
Данное определение в полной мере раскрывает содержание понятия
«система обеспечения информационной безопасности».
Менеджмент информационной безопасности предполагает формиро-
вание и реализацию, то есть управление процессами по обеспечению защищенности информации – «совокупность связанных процессов обеспечения
информационной безопасности объекта».
Далее раскрывается значение понятия «система информационной без-
опасности» как обеспечение должной, основанной на нейтрализации актуальных угроз, защищенности информации.
Далее рассмотрим следующую группу терминов: система информационной безопасности (СИБ) и система защиты информации, которые в представленной схеме также используются как аналогичные. Попытаемся оценить корректность такого подхода на практике.
1 ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной без-
опасности. Требования» : дата введения 2022-01-01. – Режим доступа: Национальный стандарт РФ ГОСТ Р ИСО/МЭК 27001-2021 "Информационная технология.
Методы и ср... | Система ГАРАНТ (garant.ru) (дата обращения: 24.07.2024). – Текст: электронный.

10
Система информационной безопасности (СИБ) – совокупность за-
щитных мер, защитных средств и процессов их эксплуатации, включая ресурсное и административное (организационное) обеспечение (определение
СТО БР) [1]. Схематическое изображение определения представлено на рисунке 3.
Рисунок 3 – Структура СИБ
Таким образом, СИБ включает меры по осуществлению защиты информации, в рамках процессного подхода СУИБ, а также средства, используемые при их реализации. Довольно общее абстрактное определение. Для
целей практики более информативным и применимым является понятие
«система защиты информации», рассмотрим его стандартизированное
определение (ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения») [8].
Система защиты информации (система ЗИ) – совокупность органов
и (или) исполнителей, используемой ими техники защиты информации, а
также объектов защиты информации, организованная и функционирующая
по правилам и нормам, установленным соответствующими документами в
области защиты информации [8]. Схематически структура системы ЗИ
представлена на рисунке 4.
Рисунок 4 – Структура системы ЗИ
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
