Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы планирования информационной безопасности. Оценка активов организации. Ч.1. Учебное пособие
.pdf
11
Учитывая, что для выработки необходимых для защиты информации
мер требуется провести анализ и оценку объекта в целом, предложенное
выше определение включает все необходимые элементы:
- организационную структуру («совокупность органов и (или) испол-
нителей»);
- объекты защиты – элементы систем обработки и передачи информа-
ции (системы и сети);
- правовые основы функционирования как защищаемого объекта, так
и самой системы защиты («организованная и функционирующая по правилам и нормам, установленным соответствующими документами в области
защиты информации»).
Таким образом, системы ЗИ и СИБ объединяют активы организации,
используемые для обеспечения защиты информации через формируемые и
реализуемые процессы ОИБ И ЗИ. Процессы обеспечения информационной
безопасности – СМИБ, раскрыты в серии национальных стандартов
ГОСТ Р ИСО/МЭК 27000. Процессы защиты информации, относящиеся к
СУИБ, раскрыты как в национальных стандартах, так и нормативно-правовых актах различной силы, в частности, нормативных документах регулирующих органов.
Далее рассмотрим особенности планирования СМИБ, а также формы
и состав объектов, в отношении которых осуществляется защита, что необходимо для достижения целей учебного пособия – организации планирования СОИБ (стадия планирования – рисунок 2).

12
Вопросы для самоконтроля
1. Назовите подходы, применяемые в рамках обеспечения информаци-
онной безопасности.
2. Назовите различия в понимании терминов «система менеджмента
информационной безопасности» и «система управления информационной
безопасностью».
3. Назовите различия в понимании терминов «система защиты инфор-
мации» и «система информационной безопасности».
4. Назовите структуру системы менеджмента информационной без-
опасности.
5. Назовите структуру системы защиты информации.
6. Поясните целесообразность применения терминологии.
7. Раскройте содержание процессного подхода к обеспечению инфор-
мационной безопасности.
8. Раскройте содержание системного подхода к обеспечению инфор-
мационной безопасности.
9. Раскройте содержание риск-ориентированного подхода к обеспече-
нию информационной безопасности.
10. Поясните применение управленческих подходов в рамках обеспе-
чения информационной безопасности.

2 Планирование обеспечения безопасности информации
Формирование системы обеспечения информационной безопасности,
то есть выработка мер, направленных на реализацию нормативно обоснованных эффективных действий по обработке и защите информации, возможна при условии надлежащего осуществления процесса планирования.
Его ключевым этапом является проведение оценки соответствия объекта.
В данном контексте под объектом планирования мы условно понимаем создаваемую или действующую систему обеспечения безопасности информации организации.
Планирование, как и любая другая юридически значимая совокупность действий, осуществляется на нормативной основе. При этом отдельного документа, закрепляющего комплекс таких действий (их упорядоченный алгоритм) не существует.
Поскольку планирование является частью управленческого цикла,
этапность и содержание этого процесса (планирование СМИБ) целесообразно рассматривать в контексте ГОСТ Р ИСО/МЭК 27001-2021, что схематически изображено на рисунке 5 [3].
н.
Рисунок 5 – Содержание процесса планирования
Данная схема соответствует риск-ориентированному подходу к обеспечению безопасности информации, так как цели и содержание мер по
обеспечению ИБ объекта формируются как результат действий «по рассмотрению рисков и возможностей», что коррелируется с задачами, установленными в методическом документе ФСТЭК России (Регулятор), по
разработке модели угроз безопасности информации. Вместе с тем, данный
подход ограничен и не в полной мере раскрывает содержание требуемых
Регулятором действий по планированию СОИБ. Поэтому будем подходить
к процессу планирования, исходя из требований Регулятора и следующих
основных задач:
1) оценка соответствия или аудит системы (инвентаризация и оценка
объекта);
2) оценка и определение актуальных угроз безопасности информации;
3) выработка плана по достижению целей информационной безопас-
ности.
В рамках проведения планирования необходимо сформировать полное
понимание организации и ее среды (объекта защиты), учитывая при этом
как внешние, так и внутренние факторы [3].
13

14
К внешним факторам могут быть отнесены взаимоотношениями с
внешними причастными сторонами, соответствующие установленным договоренностям и обязательствам [9], например, с организациями, оказывающими услуги по защите информации, ее размещению и хранению. Каждый из анализируемых факторов должен быть формально обозначен, соответственно, в методическом документе ФСТЭК России в качестве исходных данных рассматриваются «г) договоры, соглашения или иные документы, содержащие условия использования информационно-телекоммуникационной инфраструктуры центра обработки данных или облачной инфраструктуры поставщика услуг (в случае функционирования систем и сетей на базе информационно-телекоммуникационной инфраструктуры центра обработки данных или облачной инфраструктуры)» (п. 2.3) [4].
Внутренние факторы непосредственно коррелируются с деятельностью организации, поэтому при планировании следует учитывать ряд аспектов (состав оцениваемой системы):
- особенности деятельности организации, например, вид деятельности
определяет статус объекта защиты, тип эксплуатируемых на объекте информационных систем, а соответственно, и требования, предъявляемые к
их защите;
- организационная структура включает наименование структурных
подразделений организации, количество штатных единиц в подразделениях, наименование должностей сотрудников подразделений и их функциональные обязанности;
- виды и категории обрабатываемой информации;
- технические средства, а также технологии обработки и защиты ин-
формации;
- нормативно-правовая база, другая документированная информация,
обеспечивающая функционирование активов организации.
Далее может быть установлена и задокументирована область действия
СМИБ, которая, согласно ГОСТ, учитывает [3]:
- внутренние и внешние факторы;
- требования к ИБ;
- порядок взаимодействия и зависимости между деятельностью дан-
ной организации и деятельностью других организаций.
Кроме того, при проведении оценки соответствия ИБ следует учитывать факторы, влияющие на результат проведения проверки [3], к которым
могут относиться следующие:
- объект аудита;
- цели аудита;
- полнота реализации организационных и технических мер для отдель-
ных процессов ЗИ и др.
Итог оценивания мер может быть представлен в форме оценочной таблицы согласно Методике оценки соответствия [10], что представлено в таб-
лице 1.

15
Таблица 1 – Процессы планирования системы ЗИ1F2
Оценка соответствия защиты информации (для банковских организаций) – процесс оценки выбора и реализации финансовой организацией
организационных и технических мер защиты информации в соответствии с
требованиями ГОСТ Р 57580.1, выполняемой проверяющей организацией
(внешний аудит) или созданной в организации комиссией (внутренний
аудит или самооценка) [10].
В качестве объекта аудита могут выступать организация в целом, объект информатизации, отдельная информационная система, группы систем
(информационные системы обработки персональных данных (ИСПДн), системы управления и другие.
К целям аудита может относиться необходимость установления эффективности действующей системы защиты, также приведение действующей системы защиты в соответствии с требованиями стандартов или обязательным требованиям государства, например, требованиями к защите
персональных данных при их обработке в информационных системах персональных данных (ИСПДн) [11].
Проведение аудита является строго регламентированной деятельностью. Проверяющая организация действует в соответствии с нормативноправовыми актами, внутренней документацией, условиями, закрепленными в договоре.
Основанием для проведения внешнего аудита является заключенный
между аудиторской и проверяемой организацией договор на проведение
аудита информационной безопасности. Представим схематически
2 ГОСТ Р 57580.2-2018 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Методика оценки соответствия» :
дата введения 2018-09-01. – Режим доступа: Национальный стандарт РФ ГОСТ Р 57580.2-2018 "Безопасность финансовых (банковских) операци... | Система
ГАРАНТ (garant.ru) (дата обращения 01.07.2021). – Текст: электронный.
Направление 1 "Планирование процесса системы защиты инфор-
мации"
Содержание
мер системы
защиты
информации
Название процессов
Оценка (0; 0,5 или 1)
1 «Обеспечение
защиты
информации
при
управлении доступом»
2
«Обеспечение защиты
вычислительных сетей»
3
«Контроль
целостности и защищенности информационной инфраструктуры»
4
«Защита
от вредоносного
кода»
5
«Пред
отвращение
утечек
информации»
6
«Управление
инцидентами защиты
информации»
щита
среды
виртуализации»
формации
при осуществлении
удаленного
логического
доступа с использованием мобильных (переносных)
устройств»

16
действия сторон в процессе заключения договора на проведения аудита в
соответствии со стандартной практикой для банковской сферы [11] (рисунок 6).
Наряду с аудиторским заданием в договоре закрепляются критерии
аудита ИБ, по которым производится оценка соответствия проверяемого
объекта.
Рисунок 6 – Практика заключения договора на проведение аудита ИБ
В качестве критериев аудита рассматриваются нормативные требования в проверяемой области, которые используются для сопоставления с
ними свидетельств (результатов) аудита [11].
Проверки, как любые другие юридически значимые действия организации, должны быть документально оформленными. Деятельность аудиторских организаций регламентирована Федеральным законом от
30.12.2008 № 307-ФЗ «Об аудиторской деятельности» и соответствующими
подзаконными актами [12]. Что касается проверяемой организации, порядок проведения проверок (внутренних и внешних) закрепляется ведомственными или внутренними документами. Для финансовой сферы таким
документом является Национальный стандарт РФ ГОСТ Р 57580.2-2018
«Безопасность финансовых (банковских) операций. Защита информации
финансовых организаций. Методика оценки соответствия» [11], применимая в отношении организации и внешних, и внутренних проверок.
Поэтому в качестве рекомендованной практики рассмотрим некоторые аспекты, предложенные в Методике оценки соответствия [13].
Итак, какими документами должна располагать организация в рамках
контроля соответствия функционирования СОИБ?
1. Программа аудита информационной безопасности или план прове-
дения контрольных мероприятий.
Программа аудита ИБ – план деятельности по проведению одного
или нескольких аудитов информационной безопасности (и других проверок информационной безопасности), запланированных на конкретный период и направленных на достижение конкретной цели. Является подробным документом, включающим всю деятельность, необходимую для планирования, проведения, контроля, анализа и совершенствования аудитов

17
информационной безопасности (и других проверок информационной безопасности) [13].
План аудита информационной безопасности готовится руководителем аудиторской группы и согласовывается с заинтересованными сторонами: заказчик, проверяемая организация, в рамках внутреннего аудита – с
руководством проверяемых подразделений.
План аудита ИБ, согласно Методике оценки соответствия, должен
включать следующие параметры [13]:
- цель аудита ИБ;
- критерии аудита ИБ;
- область аудита ИБ;
- дату и продолжительность проведения аудита ИБ на месте;
- роли членов аудиторской группы и сопровождающих лиц со стороны
проверяемой организации;
- результаты анализа документов, предоставленных проверяемой ор-
ганизацией для проведения аудита ИБ, и оценку свидетельств аудита ИБ;
- описание деятельности и мероприятий по проведению аудита ИБ на
месте;
- распределение ресурсов при проведении аудита.
Далее в целях учебного пособия, то есть изучения организации планирования СОИБ, рассмотрим два существенных аспекта аудита.
1. Методы получения свидетельств аудита, которые также могут быть
использованы в рамках проверки соответствия СОИБ [13]:
1) проверка и анализ документов, касающихся обеспечения ИБ орга-
низации, проводится перед разработкой плана аудита;
2) наблюдение за деятельностью организации в области ИБ;
3) оценка на основе свидетельств аудита ИБ (опрос сотрудников про-
веряемой организации и независимой (третьей) стороны).
«Результаты устных опросов должны оформляться в виде протокола
или краткого конспекта, в котором обязательно должны быть указаны фамилия, имя, отчество сотрудника аудиторской организации, проводившего
опрос, фамилия, имя, отчество опрашиваемого лица, а также представлены
их подписи. Для проведения типовых опросов могут быть подготовлены
бланки с перечнями интересующих вопросов» [13].
2. По итогам проверок аудиторская организация готовит и передает за-
казчику отчет, который содержит полную четкую информацию о полученных результатах. Содержание отчета представлено в п. 7.2.16. СТО БР
ИББС-1.1-2007 [13]. Промежуточные результаты аудита также фиксируются в форме документов: протоколов, актов, анкет и др.
Документация, фиксирующая результаты проведения аудита, которая
частично или в полной мере может быть использована для формализации
оснований внесения изменений в СОИБ.
Итак, в целях проведения проверки разрабатывается План, который в
том числе включает проверяемую область, ее состав и границы. Например,

18
проверяемая область может включать отдельные процессы системы защиты информации, систему ЗИ или СОИБ организации в целом. Стандартный состав области аудита может быть следующим [13]:
- местонахождение организации;
- организационная структура;
- виды деятельности проверяемой организации;
- процессы, которые подвергаются аудиту информационной безопас-
ности;
- временные рамки.
Таким образом, оценка соответствия объекта является важнейшим
элементом планирования СОИБ. Основой проведения оценки являются
правильно подготовленные документы, которые должны включать четко
обозначенную область действия, цели проведения оценки, а также обязанности и ответственность сторон. Данные, содержащиеся в итоговом
отчете по результатам проверки, должны иметь формализованное основание.
Состав области аудита определяется ее объектом, как, например, организация в целом или отдельные системы. Каким бы ни был объект, цель
аудита информационной безопасности заключается в выявлении и устранении недостатков, соответственно, в обеспечении защищенности информационных активов организации. В связи с этим для достижения поставленной цели требуется получение полной информации об их составе, содержании и ценности. Определённый состав информационных активов образует
объект защиты. Далее рассмотрим различные формы объектов защиты, их
состав, а также определенные особенности правового регулирования, то
есть состав и содержание оцениваемой системы в логической последовательности.

19
Вопросы для самоконтроля
1. Назовите этапы планирования системы обеспечения информацион-
ной безопасности.
2. Назовите возможные объекты оценки в рамках проведения аудита
информационной безопасности.
3. Назовите нормативно-правовые акты, являющиеся основой для про-
ведения аудита информационной безопасности.
4. Назовите положения ГОСТ Р ИСО/МЭК 27001-2021, необходимые
при проведении аудита информационной безопасности.
5. Назовите положение Методики оценки угроз безопасности инфор-
мации, указывающее на необходимость оценки рисков информационной
безопасности.
6. Назовите нормативные цели информационной безопасности (ука-
жите соответствующие положения НПА).
7. Назовите задачи планирования системы обеспечения информацион-
ной безопасности.
8. Назовите внешние факторы, влияющие на состояние защищенности
информационных активов организации.
9. Назовите организационные документы, которые должны быть изу-
чены в рамках аудита информационной безопасности (поясните необходимость рассмотрения именно данных документов, укажите отдельные положения, требующие особого внимания).
10. Назовите внутренние факторы, влияющие на состояние защищен-
ности информационных активов организации.
11. Назовите аспекты организационной структуры, оказывающие су-
щественное влияние на формирование системы обеспечения информационной безопасности.
12. Назовите факторы, которые должны быть учтены при определении
области действия системы обеспечения информационной безопасности.
13. Охарактеризуйте роль нормативной правовой базы в структуре
СОИБ (приведите примеры).
14. Назовите факторы, влияющие на регламент проведения проверки
информационной безопасности организации.
15. Назовите названия процессов, оцениваемых при планировании ин-
формационной безопасности.
16. Назовите виды проверок в рамках проведения оценки соответствия
защиты информации.
17. Назовите возможные объекты аудита информационной безопасно-
сти.
18. Назовите возможные цели аудита информационной безопасности
(поясните ответ).
19. Назовите формальные основания для проведения внешнего аудита
информационной безопасности.

20
20. Назовите критерии аудита информационной безопасности органи-
зации.
21. Назовите формы и содержание итоговых документов аудита ин-
формационной безопасности.
22. Назовите порядок проведения аудита информационной безопасно-
сти и документ, которым он установлен.
23. Назовите содержание программы аудита информационной без-
опасности.
24. Назовите содержание плана проведения аудита информационной
безопасности.
25. Назовите методы проведения аудита информационной безопасно-
сти.
26. Назовите итоговые документы аудита информационной безопас-
ности.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
