Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы планирования информационной безопасности. Оценка активов организации. Ч.1. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
☆
11
Учитывая, что для выработки необходимых для защиты информации мер требуется провести анализ и оценку объекта в целом, предложенное выше определение включает все необходимые элементы:
- организационную структуру («совокупность органов и (или) испол-
нителей»);
- объекты защиты – элементы систем обработки и передачи информа-
ции (системы и сети);
- правовые основы функционирования как защищаемого объекта, так
и самой системы защиты («организованная и функционирующая по прави­лам и нормам, установленным соответствующими документами в области защиты информации»).
Таким образом, системы ЗИ и СИБ объединяют активы организации, используемые для обеспечения защиты информации через формируемые и реализуемые процессы ОИБ И ЗИ. Процессы обеспечения информационной безопасности – СМИБ, раскрыты в серии национальных стандартов ГОСТ Р ИСО/МЭК 27000. Процессы защиты информации, относящиеся к СУИБ, раскрыты как в национальных стандартах, так и нормативно-пра­вовых актах различной силы, в частности, нормативных документах ре­гулирующих органов.
Далее рассмотрим особенности планирования СМИБ, а также формы и состав объектов, в отношении которых осуществляется защита, что необ­ходимо для достижения целей учебного пособия – организации планирова­ния СОИБ (стадия планирования – рисунок 2).
12
Вопросы для самоконтроля
1. Назовите подходы, применяемые в рамках обеспечения информаци-
онной безопасности.
2. Назовите различия в понимании терминов «система менеджмента
информационной безопасности» и «система управления информационной безопасностью».
3. Назовите различия в понимании терминов «система защиты инфор-
мации» и «система информационной безопасности».
4. Назовите структуру системы менеджмента информационной без-
опасности.
5. Назовите структуру системы защиты информации.
6. Поясните целесообразность применения терминологии.
7. Раскройте содержание процессного подхода к обеспечению инфор-
мационной безопасности.
8. Раскройте содержание системного подхода к обеспечению инфор-
мационной безопасности.
9. Раскройте содержание риск-ориентированного подхода к обеспече-
нию информационной безопасности.
10. Поясните применение управленческих подходов в рамках обеспе-
чения информационной безопасности.
2 Планирование обеспечения безопасности информации
Формирование системы обеспечения информационной безопасности, то есть выработка мер, направленных на реализацию нормативно обосно­ванных эффективных действий по обработке и защите информации, воз­можна при условии надлежащего осуществления процесса планирования. Его ключевым этапом является проведение оценки соответствия объекта. В данном контексте под объектом планирования мы условно понимаем со­здаваемую или действующую систему обеспечения безопасности информа­ции организации.
Планирование, как и любая другая юридически значимая совокуп­ность действий, осуществляется на нормативной основе. При этом отдель­ного документа, закрепляющего комплекс таких действий (их упорядочен­ный алгоритм) не существует.
Поскольку планирование является частью управленческого цикла, этапность и содержание этого процесса (планирование СМИБ) целесооб­разно рассматривать в контексте ГОСТ Р ИСО/МЭК 27001-2021, что схе­матически изображено на рисунке 5 [3].
н.
Рисунок 5 – Содержание процесса планирования
Данная схема соответствует риск-ориентированному подходу к обес­печению безопасности информации, так как цели и содержание мер по обеспечению ИБ объекта формируются как результат действий «по рас­смотрению рисков и возможностей», что коррелируется с задачами, уста­новленными в методическом документе ФСТЭК России (Регулятор), по разработке модели угроз безопасности информации. Вместе с тем, данный подход ограничен и не в полной мере раскрывает содержание требуемых Регулятором действий по планированию СОИБ. Поэтому будем подходить к процессу планирования, исходя из требований Регулятора и следующих основных задач:
1) оценка соответствия или аудит системы (инвентаризация и оценка
объекта);
2) оценка и определение актуальных угроз безопасности информации;
3) выработка плана по достижению целей информационной безопас-
ности.
В рамках проведения планирования необходимо сформировать полное понимание организации и ее среды (объекта защиты), учитывая при этом как внешние, так и внутренние факторы [3].
13
14
К внешним факторам могут быть отнесены взаимоотношениями с внешними причастными сторонами, соответствующие установленным до­говоренностям и обязательствам [9], например, с организациями, оказыва­ющими услуги по защите информации, ее размещению и хранению. Каж­дый из анализируемых факторов должен быть формально обозначен, соот­ветственно, в методическом документе ФСТЭК России в качестве исход­ных данных рассматриваются «г) договоры, соглашения или иные доку­менты, содержащие условия использования информационно-телекоммуни­кационной инфраструктуры центра обработки данных или облачной ин­фраструктуры поставщика услуг (в случае функционирования систем и се­тей на базе информационно-телекоммуникационной инфраструктуры цен­тра обработки данных или облачной инфраструктуры)» (п. 2.3) [4].
Внутренние факторы непосредственно коррелируются с деятельно­стью организации, поэтому при планировании следует учитывать ряд ас­пектов (состав оцениваемой системы):
- особенности деятельности организации, например, вид деятельности
определяет статус объекта защиты, тип эксплуатируемых на объекте ин­формационных систем, а соответственно, и требования, предъявляемые к их защите;
- организационная структура включает наименование структурных
подразделений организации, количество штатных единиц в подразделе­ниях, наименование должностей сотрудников подразделений и их функци­ональные обязанности;
- виды и категории обрабатываемой информации;
- технические средства, а также технологии обработки и защиты ин-
формации;
- нормативно-правовая база, другая документированная информация,
обеспечивающая функционирование активов организации.
Далее может быть установлена и задокументирована область действия СМИБ, которая, согласно ГОСТ, учитывает [3]:
- внутренние и внешние факторы;
- требования к ИБ;
- порядок взаимодействия и зависимости между деятельностью дан-
ной организации и деятельностью других организаций.
Кроме того, при проведении оценки соответствия ИБ следует учиты­вать факторы, влияющие на результат проведения проверки [3], к которым могут относиться следующие:
- объект аудита;
- цели аудита;
- полнота реализации организационных и технических мер для отдель-
ных процессов ЗИ и др.
Итог оценивания мер может быть представлен в форме оценочной таб­лицы согласно Методике оценки соответствия [10], что представлено в таб- лице 1.
15
Таблица 1 – Процессы планирования системы ЗИ1F2
Оценка соответствия защиты информации (для банковских органи­заций) – процесс оценки выбора и реализации финансовой организацией организационных и технических мер защиты информации в соответствии с требованиями ГОСТ Р 57580.1, выполняемой проверяющей организацией (внешний аудит) или созданной в организации комиссией (внутренний аудит или самооценка) [10].
В качестве объекта аудита могут выступать организация в целом, объ­ект информатизации, отдельная информационная система, группы систем (информационные системы обработки персональных данных (ИСПДн), си­стемы управления и другие.
К целям аудита может относиться необходимость установления эф­фективности действующей системы защиты, также приведение действую­щей системы защиты в соответствии с требованиями стандартов или обя­зательным требованиям государства, например, требованиями к защите персональных данных при их обработке в информационных системах пер­сональных данных (ИСПДн) [11].
Проведение аудита является строго регламентированной деятельно­стью. Проверяющая организация действует в соответствии с нормативно­правовыми актами, внутренней документацией, условиями, закреплен­ными в договоре.
Основанием для проведения внешнего аудита является заключенный между аудиторской и проверяемой организацией договор на проведение аудита информационной безопасности. Представим схематически
2 ГОСТ Р 57580.2-2018 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Методика оценки соответствия» :
дата введения 2018-09-01. – Режим доступа: Национальный стандарт РФ ГОСТ Р 57580.2-2018 "Безопасность финансовых (банковских) операци... | Система ГАРАНТ (garant.ru) (дата обращения 01.07.2021). – Текст: электронный.
Направление 1 "Планирование процесса системы защиты инфор-
мации"
Содер­жание мер си­стемы за­щиты инфор­мации
Название процессов
Оценка (0; 0,5 или 1)
1 «Обес­печение защиты инфор­мации при управле­нии до­ступом»
2
«Обес­пече­ние за­щиты вычис­литель­ных се­тей»
3
«Контроль целостно­сти и за­щищенно­сти ин­формаци­онной ин­фраструк­туры»
4
«За­щита от вре­донос­ного кода»
5
«Пред отвра­щение утечек ин­фор­ма­ции»
6
«Управ­ление инци­ден­тами за­щиты инфор­мации»
щита среды вирту­ализа­ции»
формации при осу­ществлении удаленного логического доступа с ис­пользова­нием мо­бильных (пе­реносных) устройств»
16
действия сторон в процессе заключения договора на проведения аудита в соответствии со стандартной практикой для банковской сферы [11] (рису­нок 6).
Наряду с аудиторским заданием в договоре закрепляются критерии аудита ИБ, по которым производится оценка соответствия проверяемого объекта.
Рисунок 6 – Практика заключения договора на проведение аудита ИБ
В качестве критериев аудита рассматриваются нормативные требо­вания в проверяемой области, которые используются для сопоставления с ними свидетельств (результатов) аудита [11].
Проверки, как любые другие юридически значимые действия органи­зации, должны быть документально оформленными. Деятельность ауди­торских организаций регламентирована Федеральным законом от
30.12.2008 № 307-ФЗ «Об аудиторской деятельности» и соответствующими подзаконными актами [12]. Что касается проверяемой организации, поря­док проведения проверок (внутренних и внешних) закрепляется ведом­ственными или внутренними документами. Для финансовой сферы таким документом является Национальный стандарт РФ ГОСТ Р 57580.2-2018 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Методика оценки соответствия» [11], примени­мая в отношении организации и внешних, и внутренних проверок.
Поэтому в качестве рекомендованной практики рассмотрим некото­рые аспекты, предложенные в Методике оценки соответствия [13].
Итак, какими документами должна располагать организация в рамках контроля соответствия функционирования СОИБ?
1. Программа аудита информационной безопасности или план прове-
дения контрольных мероприятий.
Программа аудита ИБ – план деятельности по проведению одного или нескольких аудитов информационной безопасности (и других прове­рок информационной безопасности), запланированных на конкретный пе­риод и направленных на достижение конкретной цели. Является подроб­ным документом, включающим всю деятельность, необходимую для пла­нирования, проведения, контроля, анализа и совершенствования аудитов
17
информационной безопасности (и других проверок информационной без­опасности) [13].
План аудита информационной безопасности готовится руководите­лем аудиторской группы и согласовывается с заинтересованными сторо­нами: заказчик, проверяемая организация, в рамках внутреннего аудита – с руководством проверяемых подразделений.
План аудита ИБ, согласно Методике оценки соответствия, должен включать следующие параметры [13]:
- цель аудита ИБ;
- критерии аудита ИБ;
- область аудита ИБ;
- дату и продолжительность проведения аудита ИБ на месте;
- роли членов аудиторской группы и сопровождающих лиц со стороны
проверяемой организации;
- результаты анализа документов, предоставленных проверяемой ор-
ганизацией для проведения аудита ИБ, и оценку свидетельств аудита ИБ;
- описание деятельности и мероприятий по проведению аудита ИБ на
месте;
- распределение ресурсов при проведении аудита.
Далее в целях учебного пособия, то есть изучения организации плани­рования СОИБ, рассмотрим два существенных аспекта аудита.
1. Методы получения свидетельств аудита, которые также могут быть
использованы в рамках проверки соответствия СОИБ [13]:
1) проверка и анализ документов, касающихся обеспечения ИБ орга-
низации, проводится перед разработкой плана аудита;
2) наблюдение за деятельностью организации в области ИБ;
3) оценка на основе свидетельств аудита ИБ (опрос сотрудников про-
веряемой организации и независимой (третьей) стороны).
«Результаты устных опросов должны оформляться в виде протокола или краткого конспекта, в котором обязательно должны быть указаны фа­милия, имя, отчество сотрудника аудиторской организации, проводившего опрос, фамилия, имя, отчество опрашиваемого лица, а также представлены их подписи. Для проведения типовых опросов могут быть подготовлены бланки с перечнями интересующих вопросов» [13].
2. По итогам проверок аудиторская организация готовит и передает за-
казчику отчет, который содержит полную четкую информацию о получен­ных результатах. Содержание отчета представлено в п. 7.2.16. СТО БР ИББС-1.1-2007 [13]. Промежуточные результаты аудита также фиксиру­ются в форме документов: протоколов, актов, анкет и др.
Документация, фиксирующая результаты проведения аудита, которая частично или в полной мере может быть использована для формализации оснований внесения изменений в СОИБ.
Итак, в целях проведения проверки разрабатывается План, который в том числе включает проверяемую область, ее состав и границы. Например,
18
проверяемая область может включать отдельные процессы системы за­щиты информации, систему ЗИ или СОИБ организации в целом. Стандарт­ный состав области аудита может быть следующим [13]:
- местонахождение организации;
- организационная структура;
- виды деятельности проверяемой организации;
- процессы, которые подвергаются аудиту информационной безопас-
ности;
- временные рамки.
Таким образом, оценка соответствия объекта является важнейшим элементом планирования СОИБ. Основой проведения оценки являются правильно подготовленные документы, которые должны включать четко обозначенную область действия, цели проведения оценки, а также обязан­ности и ответственность сторон. Данные, содержащиеся в итоговом отчете по результатам проверки, должны иметь формализованное осно­вание.
Состав области аудита определяется ее объектом, как, например, орга­низация в целом или отдельные системы. Каким бы ни был объект, цель аудита информационной безопасности заключается в выявлении и устране­нии недостатков, соответственно, в обеспечении защищенности информа­ционных активов организации. В связи с этим для достижения поставлен­ной цели требуется получение полной информации об их составе, содержа­нии и ценности. Определённый состав информационных активов образует объект защиты. Далее рассмотрим различные формы объектов защиты, их состав, а также определенные особенности правового регулирования, то есть состав и содержание оцениваемой системы в логической последова­тельности.
19
Вопросы для самоконтроля
1. Назовите этапы планирования системы обеспечения информацион-
ной безопасности.
2. Назовите возможные объекты оценки в рамках проведения аудита
информационной безопасности.
3. Назовите нормативно-правовые акты, являющиеся основой для про-
ведения аудита информационной безопасности.
4. Назовите положения ГОСТ Р ИСО/МЭК 27001-2021, необходимые
при проведении аудита информационной безопасности.
5. Назовите положение Методики оценки угроз безопасности инфор-
мации, указывающее на необходимость оценки рисков информационной безопасности.
6. Назовите нормативные цели информационной безопасности (ука-
жите соответствующие положения НПА).
7. Назовите задачи планирования системы обеспечения информацион-
ной безопасности.
8. Назовите внешние факторы, влияющие на состояние защищенности
информационных активов организации.
9. Назовите организационные документы, которые должны быть изу-
чены в рамках аудита информационной безопасности (поясните необходи­мость рассмотрения именно данных документов, укажите отдельные поло­жения, требующие особого внимания).
10. Назовите внутренние факторы, влияющие на состояние защищен-
ности информационных активов организации.
11. Назовите аспекты организационной структуры, оказывающие су-
щественное влияние на формирование системы обеспечения информаци­онной безопасности.
12. Назовите факторы, которые должны быть учтены при определении
области действия системы обеспечения информационной безопасности.
13. Охарактеризуйте роль нормативной правовой базы в структуре
СОИБ (приведите примеры).
14. Назовите факторы, влияющие на регламент проведения проверки
информационной безопасности организации.
15. Назовите названия процессов, оцениваемых при планировании ин-
формационной безопасности.
16. Назовите виды проверок в рамках проведения оценки соответствия
защиты информации.
17. Назовите возможные объекты аудита информационной безопасно-
сти.
18. Назовите возможные цели аудита информационной безопасности
(поясните ответ).
19. Назовите формальные основания для проведения внешнего аудита
информационной безопасности.
20
20. Назовите критерии аудита информационной безопасности органи-
зации.
21. Назовите формы и содержание итоговых документов аудита ин-
формационной безопасности.
22. Назовите порядок проведения аудита информационной безопасно-
сти и документ, которым он установлен.
23. Назовите содержание программы аудита информационной без-
опасности.
24. Назовите содержание плана проведения аудита информационной
безопасности.
25. Назовите методы проведения аудита информационной безопасно-
сти.
26. Назовите итоговые документы аудита информационной безопас-
ности.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]