Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы планирования информационной безопасности. Оценка активов организации. Ч.1. Учебное пособие
.pdf
81
Федерального закона, соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей,
предусмотренных № 152-ФЗ (п. 5 ч. 1 ст. 18.1) [21].
Риск информационной безопасности (information security risk) – воз-
можность того, что данная угроза сможет воспользоваться уязвимостью актива или группы активов и тем самым нанесет ущерб организации (п.
3.2) [77].
К видам ущерба (риска) относится следующий:
- У1 Ущерб физическому лицу;
- У2 Риски юридическому лицу, индивидуальному предпринимателю,
связанные с хозяйственной деятельностью;
- У3 Ущерб государству в области обеспечения обороны страны, без-
опасности государства и правопорядка, а также в социальной, экономической, политической, экологической сферах деятельности.
Негативные последствия зависят от вида и категории информации,
например, в случае утечки информации ущерб может выражаться в репутационных потерях физического лица (Приложение 4 к Методике
оценки угроз безопасности информации) [4]:
- утрата чести и доброго имени;
- унижение достоинства личности;
- угроза жизни или здоровью;
- материальный ущерб и др.
Исходные данные для определения негативных последствий от реализации УБИ представлены в Методике оценки угроз безопасности информации (п. 3.2) [4].
Таким образом, при проведении аудита ИБ, формировании программы
необходимо учитывать все элементы системы обработки и защиты информации, а также действующую нормативно-правовую базу и локальные
акты организации. В данной части учебного пособия описаны элементы
локальной нормативной базы, организационной структуры организации и
обрабатываемой информации, которые могут иметь значение для выработки мер по улучшению СОИБ.

82
Вопросы для самоконтроля
1. Назовите объекты и предмет защиты в рамках автоматизированной
обработки данных в ИСПДн.
2. Дайте определение термину «объект защиты информации».
3. Назовите формы объектов информационной защиты, раскройте их
содержание.
4. Какое содержание вкладывается в понятия систем и сетей в рамках
защиты ИСПДн?
5. Дайте определение термину «информационная система», раскройте
его содержание в рамках защиты информации.
6. Дайте определение термину «информационно-телекоммуникацион-
ная сеть».
7. Что является базовым объектом информационной защиты?
8. Какова роль системы защиты информации в информационно-теле-
коммуникационной структуре?
9. Назовите признаки, по которым оценивается состояние информаци-
онной системы.
10. Назовите признаки, по которым осуществляется классификация
информационных систем.
11. Дайте определение термину «информационная система» в соответ-
ствии с ГОСТ 34.321-96 Межгосударственный стандарт. «Информационная технология. Система стандартов по базам данным. Эталонная модель
управления данными».
12. Назовите информационные системы в зависимости от субъекта,
которому принадлежит система.
13. Дайте определение термину «государственные информационные
системы».
14. Назовите информационные системы, обеспечивающие информа-
ционно-технологическое взаимодействие органов государственной власти.
15. Каким образом для государственных информационных систем ре-
шается вопрос о преимущественном использовании технологий и технических средств?
16. Назовите назначения государственных информационных систем.
17. Назовите положение № 149-ФЗ о функционировании сервиса с раз-
мещением объявлений в сети «Интернет».
18. Назовите обязательное условие функционирования государствен-
ных и региональных информационных систем.
19. Чем различается юридический статус государственных и муници-
пальных информационных систем в контексте предъявляемых к их защите
требований?
20. Назовите условие подключения государственной информационной
системы к информационно-телекоммуникационным сетям (соответствующий нормативный правовой акт).

83
21. Назовите элементы организационной структуры государственных
информационных систем, раскройте их роль в рамках функционирования
систем.
22. Назовите виды информационных систем по степени автоматизации.
23. Дайте определение термину «автоматизированная система».
24. Назовите способы обработки персональных данных.
25. Назовите особенности нормативного правового регулирования об-
работки персональных данных различными способами.
26. Назовите виды информационных систем по характеру распределе-
ния вычислительных ресурсов.
27. Проведите классификацию информационных систем согласно Ба-
зовой модели угроз безопасности персональных данных при их обработке
в информационных системах персональных данных.
28. Назовите виды информационных систем по режиму обработки
персональных данных.
29. Назовите виды информационных систем по разграничению прав
доступа пользователей информационные системы.
30. Назовите виды информационных систем в зависимости от местонахождения технических средств.
31. Назовите виды информационных систем в зависимости от технологий, состава и характеристик технических средств ИСПДн, а также опасности реализации УБПДн.
32. Назовите виды информационных систем в зависимости от масштаба информационной системы в целях реализации требований о защите
информации.
33. Назовите виды информационных систем по требованиям защиты
информации.
34. Назовите классы защищенности информационной системы.
35. Назовите виды информационных систем в соответствии с целями
их государственного учета.
36. Назовите виды информационных систем по функциональному
назначению.
37. Назовите виды информационных систем по наличию автономных
компонентов.
38. Для каких информационных систем преимущественно реализуется
угроза «Отказа в обслуживании»?
39. Назовите виды информационных систем по объектам управления.
40. Назовите систему управления данными.
41. Дайте определение термину «система управления базами данных».
42. Назовите элементы информационно-телекоммуникационной
структуры, обозначьте роль и место информации.
43. Назовите виды информационных систем по видам обрабатываемой
в них информации.

84
44. Проведите классификацию информации.
45. Раскройте значение и особенности (свойства) документированной
информации.
46. Дайте определение термину «документ».
47. Назовите свойства информации.
48. Назовите свойства документированной информации.
49. Дайте определение термину «электронный документ».
50. Назовите свойства электронного документа.
51. Назовите способы получения информации.
52. Назовите виды предоставляемой по закону информации, ссылаясь
на соответствующие нормативные положения.
53. Назовите виды информации ограниченного доступа.
54. Назовите виды конфиденциальной информации.
55. Назовите основания для разделения информации ограниченного
доступа.
56. Назовите основания для классификации информации на локальном
уровне.
57. Дайте нормативное определение термину «конфиденциальность
информации».
58. Назовите факторы, определяющие режим конфиденциальности ин-
формации.
59. Дайте нормативное определение термину «коммерческая тайна».
60. Дайте нормативное определение термину «информация, составля-
ющая коммерческую тайну».
61. Назовите признаки коммерческой тайны.
62. Охарактеризуйте особенности правового института защиты ре-
зультатов интеллектуальной деятельности.
63. Каким образом могут разделяться полномочия по защите результа-
тов интеллектуальной деятельности (в зависимости от субъектов, обладающих соответствующими правами)?
64. Назовите объекты авторских прав.
65. Кто не может называться автором результата интеллектуальной де-
ятельности?
66. Охарактеризуйте особенности организации защиты результатов
интеллектуальной деятельности, создаваемых в процессе трудовой деятельности.
67. Дайте определение термину «персональные данные».
68. Дайте определение термину «информационная система персональ-
ных данных».
69. Назовите требование о формировании баз данных в информацион-
ных системах персональных данных.
70. Назовите категории персональных данных.
71. Назовите информационные системы персональных данных.

85
72. Проведите классификацию информационных систем персональ-
ных данных.
73. Дайте определение термину «информация».
74. Назовите свойства информации, к нарушению которых может при-
вести реализация угроз безопасности информации.
75. Дайте определение термину «информационный актив».
76. Назовите способы приобретения информацией статуса общедо-
ступной.
77. Назовите виды общедоступной информации.
78. Назовите виды действий, проводимых с общедоступной информа-
цией.
79. Чем отличается предоставление информации от ее распростране-
ния?
80. Каким образом может быть ограничен доступ к информации?
81. Проведите сравнительный анализ видов конфиденциальной ин-
формации.
82. Проведите анализ сведений конфиденциального характера (со-
гласно Перечню) и сопоставьте предложенный подход с общим подходом
к делению конфиденциальной информации на виды.
83. Каким образом формально обозначается предмет защиты?
84. Назовите факторы, которые должны учитываться при формирова-
ние и утверждение локального перечня сведений конфиденциального характера?
85. Охарактеризуйте особенности защиты секрета производства.
86. Охарактеризуйте особенности защиты служебного произведения.
87. Что отличает служебное произведение от других объектов автор-
ских прав?
88. Что отличает служебное произведение от ноу-хау?
89. Что является правовым основанием для использования исключи-
тельного права на служебное произведение работодателем?
90. Назовите виды прав на служебное произведение.
91. Назовите субъектов владельцев прав на служебное произведение.
92. Назовите основания для передачи прав на служебное произведе-
ние.
93. Чем отличается доступ и допуск к конфиденциальной информа-
ции?
94. Чем отличается передача информации, составляющей коммерче-
скую тайну, от ее предоставления?
95. Что является разглашением информации, составляющей коммер-
ческую тайну?
96. Дайте определение термину «секрет производства».
97. Назовите основания для реализации исключительного права на
секрет производства.

86
98. Назовите сведения, которые могут быть отнесены к коммерческой
тайне.
99. Назовите документы, которые закрепляют режим коммерческой
тайны.
100. Каким образом осуществляется учет машинных носителей ин-
формации, составляющей коммерческую тайну?
101. Назовите нормативное основание для применения грифа «Ком-
мерческая тайна».
102. Дайте определение понятию «служебная тайна».
103. Назовите состав сведений, составляющих служебную тайну.
104. Назовите нормативные правовые акты, регулирующие установле-
ние режима служебной тайны.
105. Назовите критерии, по которым проводится классификация све-
дений, подлежащих отнесению к служебной тайне в области обороны.
106. Дайте определение термину «режим служебной тайны».
107. Назовите особенности установления режима служебной тайны.
108. Назовите основания для отнесения сведений к служебной тайне.
109. Опишите порядок функционирования системы электронного до-
кументооборота федеральных органов исполнительной власти.
110. Назовите состав сведений, составляющих персональные данные.
111. Назовите и охарактеризуйте состав системы защиты персональ-
ных данных.
112. Охарактеризуйте значение терминов «системы» и «сети» со-
гласно ПП РФ № 1119.
113. Назовите элементы информационной системы персональных дан-
ных.
114. Назовите субъектный состав системы защиты персональных дан-
ных.
115. Охарактеризуйте сферу действия Федерального закона РФ «О
персональных данных».
116. Назовите особенности защиты общедоступных персональных
данных.
117. Назовите категории общедоступных персональных данных.
118. Назовите правовые основания общедоступности персональных
данных.
119. Назовите особенности оформления согласия на размещение пер-
сональных данных в общедоступных источниках.
120. Назовите документы, необходимые оператору, осуществляю-
щему обработку общедоступных персональных данных.
121. Назовите действия, осуществляемые оператором в отношении
персональных данных, правовые основы которых закреплены в Федеральном законе РФ «О персональных данных».
122. Назовите и охарактеризуйте состав мер по защите персональных
данных.

87
123. Какая информация может быть включена в Перечень персональ-
ных данных?
124. Назовите цели обработки персональных данных сотрудников ор-
ганизации.
125. Чем обуславливается возможность предоставления доступа к пер-
сональным данным?
126. Назовите уровни защищенности персональных данных, а также
факторы, их обуславливающие.
127. Назовите категории персональных данных, используемые при
установлении уровней защищенности, в зависимости от категорий субъектов персональных данных.
128. Назовите условия, при которых обеспечиваются различные
уровни защищенности.
129. Назовите источники, которые могут быть использованы при установлении угроз безопасности информации.
130. Опишите содержание одной из угроз безопасности информации,
а также факторы ее актуальности для информационных систем персональных данных.

88
Заключение
В заключение следует отметить, что качество и эффективность созда-
ваемой и преобразуемой системы обеспечения информационной безопасности достигаются выверенными, обоснованными действиями в рамках организационной структуры СОИБ, а также осознания и принятия руководством организации важности таких действий.
Первичным процессом построения системы обеспечение информаци-
онной безопасности является ее планирование, которое в первую очередь
включает и основывается на понимании целей, задач, а также структуры
СОИБ. Структура СОИБ состоит из элементов, которые могут быть обозначены различными способами в зависимости от целей ее изучения, простейшее деление включает: систему управления информационной безопасностью и систему защиты информации, то есть организационный и технический аспекты.
В целях учебного пособия, организации планирования СОИБ, такое
деление не является в полной мере информативным. Возникает необходимость понимания первичных основ построения СОИБ, а значит, дробления
ее на более мелкие составляющие, к которым, в том числе, относятся:
- организационно-штатная структура организации;
- информационно-телекоммуникационная структура организации;
- правовые основы обеспечения ИБ, согласуемые с информационной и
организационной составляющими.
В учебном пособии анализируется состав СОИБ в согласовании с целями организации и действующей нормативной правовой базой, что необходимо для принятия эффективных и целесообразных организационных и
технических решений.

89
Список литературы
1. Стандарте ЦБР СТО БР ИББС-1.0-2014 «Обеспечение информационной
безопасности организаций банковской системы Российской Федерации.
Общие положения» : дата введения 2014-06-01. – Режим доступа: Стандарт Банка России СТО БР ИББС-1.0-2014 "Обеспечение информационной безопасности организации... | Система ГАРАНТ (garant.ru) (дата обращения: 01.07.2024). – Текст: электронный.
2. ГОСТ Р 57580.1-2017 «Безопасность финансовых банковских организа-
ций. Защита информации финансовых организаций. Базовый состав организационных и технических мер» : дата введения 2018-01-01. – Режим
доступа: Национальный стандарт РФ ГОСТ Р 57580.1-2017 "Безопасность финан-
совых (банковских) операций... | Система ГАРАНТ (garant.ru) (дата обращения:
24.06.2024). – Текст: электронный.
3. ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Методы
и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования» : дата введения 2022-01-01.– Режим
доступа: Национальный стандарт РФ ГОСТ Р ИСО/МЭК 27001-2021 "Информаци-
онная технология. Методы и средства... | Система ГАРАНТ (garant.ru) (дата обра-
щения: 20.07.2024). – Текст: электронный.
4. Методический документ «Методика оценки угроз безопасности инфор-
мации» : утв. ФСТЭК России 0.02.2021. – Режим доступа: Методический
документ "Методика оценки угроз безопасности информации" (утв. Федеральной... |
Система ГАРАНТ (garant.ru) (дата обращения: 20.07.2024). – Текст: элек-
тронный.
5. Милославская Н.Г., Толстой А.И. Управление информационной безопас-
ностью: Конспект лекций. Учебное пособие. М.: НИЯУ МИФИ 2020. –
536 с.
6. Об утверждении Концепции системы управления информационной без-
опасностью ФНС России [Приказ ФНС России № ММВ-7-6/66@: утв. 25
февр. 2014 г.]. [Электронный ресурс] Система ГАРАНТ. – Режим доступа: Приказ Федеральной налоговой службы от 25 февраля 2014 г. N ММВ-7-
6/66@ "Об утверждении... | Система ГАРАНТ (garant.ru) (дата обращения
19.07.2021). – Текст: электронный.
7. Рекомендации по осуществлению оценки эффективности системы
управления операционным риском [Разъяснения Банка России № 716-Р2021/63: утв. 25 апр. 2022 г.] [Электронный ресурс] Система ГАРАНТ. –
Режим доступа: Поиск: <система управления информационной безопасностью> |
Система ГАРАНТ (garant.ru) (дата обращения 01.07.2021). – Текст: электрон-
ный.
8. ГОСТ Р 50922-2006 «Защита информации. Основные термины и опреде-
ления» : дата введения 2008-02-01.– Режим доступа: Поиск: <ГОСТ Р 50922-
2006 Защита информации. Основные термины и определения> | Система ГАРАНТ
(garant.ru) (дата обращения 01.07.2021). – Текст: электронный.

90
9. ГОСТ Р ИСО 31000-2019 «Менеджмент риска. Принципы и руковод-
ство» : дата введения 2020-03-01.– Режим доступа: Национальный стандарт
РФ ГОСТ Р ИСО 31000-2019 "Менеджмент риска. Принципы и руководство" ... | Система ГАРАНТ (garant.ru) (дата обращения 01.07.2021). – Текст: электрон-
ный.
10. ГОСТ Р 57580.2-2018 «Безопасность финансовых (банковских)
операций. Защита информации финансовых организаций. Методика
оценки соответствия» : дата введения 2018-09-01.– Режим доступа: Наци-
ональный стандарт РФ ГОСТ Р 57580.2-2018 "Безопасность финансовых (банковских) операций... | Система ГАРАНТ (garant.ru) (дата обращения 01.07.2021). –
Текст: электронный.
11. Об утверждении требований к защите персональных данных при
их обработке в информационных системах персональных данных [утв.
Постановлением Правительства РФ 1 нояб. 2012 г. № 1119]. [Электронный ресурс] Система ГАРАНТ. – Режим доступа: Постановление Правитель-
ства РФ от 1 ноября 2012 г. N 1119 "Об утверждении требований к защите... | Система
ГАРАНТ (garant.ru) (дата обращения: 08.04.2024). – Текст: электронный.
12. Об аудиторской деятельности [Федер. закон от 30декаб. 2008 г. №
307-ФЗ]. [Электронный ресурс] Система ГАРАНТ. – Режим доступа: Фе-
деральный закон от 30 декабря 2008 г. N 307-ФЗ "Об аудиторской деятельности" (с
изменени... | Система ГАРАНТ (garant.ru) (дата обращения: 01.05.2024). Текст:
электронный.
13. СТО БР ИББС-1.1-2007 «Обеспечение информационной безопас-
ности организаций банковской системы Российской Федерации. Аудит
информационной безопасности» : введен в действие распоряжением ЦБР
28 апр. 2007 г. № Р-345). [Электронный ресурс] Система ГАРАНТ. – Режим доступа: Стандарт Банка России СТО БР ИББС-1.1-2007 "Обеспечение ин-
формационной безопасности... | Система ГАРАНТ (garant.ru) (дата обращения:
01.05.2024). – Текст: электронный.
14. ГОСТ Р 53114-2008 «Защита информации. Обеспечение информа-
ционной безопасности в организации. Основные термины и определения» дата введения 2009-10-01. – Режим доступа: Поиск: <ГОСТ Р 53114-
2008 Защита информации. Обеспечение информационной безопасности... | Система
ГАРАНТ (garant.ru) (дата обращения: 01.05.2024). – Текст: электронный.
15. О связи [Федер. закон от 7 июля 2003 г. № 126-ФЗ] [Электронный
ресурс] Система ГАРАНТ. – Режим доступа:" Федеральный закон "О связи"
(с изменениями и дополнениями) | Система ГАРАНТ (garant.ru) (дата обращения:
09.08.2024). – Текст: электронный.
16. Об информации, информационных технологиях и о защите инфор-
мации : федер. закон принят Гос. Думой 8 июля 2006 г.: по состоянию на
27 июля 2006 г. № 149-ФЗ. – [Электронный ресурс] КонсультантПлюс. –
Режим доступа: http://www.consultant.ru/document/cons_doc_LAW
_61798/ (дата обращения: 01.04.2022). – Текст: электронный.
17. Об утверждении Состава и содержания организационных и техни-
ческих мер по обеспечению безопасности персональных данных при их
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
