Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы управления информационной безопасностью. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
Министерство цифрового развития, связи и массовых коммуникаций
Российской Федерации
Федеральное государственное бюджетное образовательное учреждение
высшего образования
«Сибирский государственный университет телекоммуникаций и информатики»
(СибГУТИ)
Е. А. Овчинникова
Основы управления информационной безопасностью
Учебное пособие
Новосибирск
2023
2
УДК [005:004](075.8)
Утверждено редакционно-издательским советом СибГУТИ
Рецензенты:
д.э.н., директор ИОиОТ СГУГиТ А.В. Шабурова;
д.т.н., и.о. зав. каф. БИТ С.Н. Новиков
Овчинникова, Е. А. Основы управления информационной
безопасностью : учебное пособие / Е. А. Овчинникова ; под редакцией С. Н. Новикова ; Сибирский государственный университет телекоммуникаций и информатики, кафедра защиты информации в социальных системах. – Новосибирск, 2023. – 167 с.
Данное учебное пособие предназначено для студентов всех форм обучения и программ по направлениям УГС 10.00.00 «Информационная безопасность», 11.00.00 «Электроника, радиотехника и системы связи», изучающих основы организации системы информационной безопасности в курсе «Организационно-правовое обеспечение информационной безопасности». В нем раскрываются основы формирования и реализации процессов менеджмента информационной безопасности.
© Овчинникова Е.А., 2023 © Сибирский государственный университет
телекоммуникаций и информатики, 2023
3
Оглавление
Оглавление ......................................................................................................... 3
Принятые сокращения ...................................................................................... 5
Введение ............................................................................................................. 8
1 Введение в предметную область ................................................................... 9
1.1 Системный подход к управлению организацией ................................. 16
1.2 Процессный подход к управлению организацией ................................ 18
1.3 Ситуационный подход к управлению организацией ........................... 19
1.4 Циклическая модель улучшения процессов .......................................... 23
1.5 Структура системы обеспечения информационной безопасности ..... 25
1.6 Управление информационной безопасностью ...................................... 28
1.7 Объект информатизации, факторы, воздействующие на информацию
.................................................................................................................................... 30
Контрольные вопросы ..................................................................................... 33
2 Угрозы безопасности информации ............................................................. 35
2.1 Понятие и классификация угроз безопасности информации .............. 35
2.2 Анализ и оценка угроз безопасности информации .............................. 39
2.3 Оценка рисков безопасности информации ........................................... 42
2.4 Оценка нарушителя безопасности информации ................................... 44
Контрольные вопросы ..................................................................................... 47
3 Система нормативных и технических требований в области
информационной безопасности ............................................................................... 49
Контрольные вопросы ..................................................................................... 55
4 Методы и средства обеспечения безопасности ......................................... 57
4.1 Перечень и содержание национальных стандартов РФ в предметной
области ...................................................................................................................... 57
4.2 Требования информационной безопасности......................................... 62
4.3 Методы обеспечения информационной безопасности ........................ 65
4.4 Средства обеспечения информационной безопасности ....................... 68
Контрольные вопросы ..................................................................................... 71
5 Технологии управления информационной безопасностью ..................... 72
5.1 Оценка безопасности информационных технологий ........................... 73
5.2 Менеджмент безопасности сети ............................................................. 76
5.3 Организационная инфраструктура информационной безопасности .. 78
5.4 Меры по обеспечению информационной безопасности ...................... 80
Контрольные вопросы ..................................................................................... 83
6 Основы политики информационной безопасности ................................... 85
6.1 Принципы политики информационной безопасности ......................... 86
6.2 Документирование политики информационной безопасности ........... 88
6.3 Жизненный цикл политики информационной безопасности .............. 90
6.4 Частные политики информационной безопасности ............................. 93
Контрольные вопросы ..................................................................................... 95
7 Базовая модель угроз безопасности персональных данных .................... 97
7.1 Характеристика угроз безопасности персональных данных ............... 98
7.2 Классификация информационных систем персональных данных ... 100
4
7.3 Типовая модель угроз безопасности персональных данных ............. 101
Контрольные вопросы ................................................................................... 105
8 Система обеспечения информационной безопасности .......................... 107
8.1 Проектирование системы обеспечения информационной безопасности
.................................................................................................................................. 108
8.2 Архитектура системы обеспечения информационной безопасности
.................................................................................................................................. 109
8.3 Создание и сопровождение системы обеспечения информационной
безопасности ........................................................................................................... 111
Контрольные вопросы ................................................................................... 114
9 Система менеджмента информационной безопасности ......................... 116
9.1 Этапы построения системы менеджмента информационной
безопасности ........................................................................................................... 117
9.2 Работа с процессами системы управления информационной
безопасностью ........................................................................................................ 119
9.3 Идентификация процессов системы менеджмента информационной
безопасности ........................................................................................................... 122
9.4 Документирование процессов системы менеджмента
информационной безопасности ............................................................................ 125
Контрольные вопросы ................................................................................... 128
10 Стратегии построения и внедрения системы управления
информационной безопасностью .......................................................................... 130
10.1 Стратегии построения системы менеджмента информационной
безопасности ........................................................................................................... 130
10.2 Стратегии внедрения системы менеджмента информационной
безопасности ........................................................................................................... 131
10.3 Руководство по реализации системы менеджмента информационной
безопасности ........................................................................................................... 135
Контрольные вопросы .................................................................................. 137
11 Оценка эффективности системы менеджмента информационной
безопасности ............................................................................................................ 138
Контрольные вопросы ................................................................................... 144
Список литературы ........................................................................................ 145
5
Принятые сокращения
1. Нормативные правовые акты
GDPR – Генеральный регламент о защите персональных данных. ГК РФ – Гражданский кодекс Российской Федерации. ГПК РФ – Гражданский процессуальный кодекс Российской Федерации. КоАП РФ – Кодекс административного судопроизводства Российской
Федерации.
НПА – нормативно-правовой акт. УК РФ – Уголовный кодекс Российской Федерации. УПК РФ – Уголовно-процессуальный кодекс Российской Федерации. ФЗ РФ – федеральный закон Российской Федерации. ФКЗ РФ – федеральный конституционный закон Российской Федерации.
2. Государственные образования
РФ – Российская Федерация. ЕС – Европейский союз.
3. Государственные органы РФ
Минцифры России – Министерство цифрового развития, связи и массовых
коммуникаций Российской Федерации.
Росаккредитация – Федеральная служба по аккредитации. Роскомнадзор – Федеральная служба по надзору в сфере связи,
информационных технологий и массовых коммуникаций.
Росархив – Федеральное архивное агентство. ФСБ России – Федеральная служба безопасности России. ФСТЭК России – Федеральная служба по техническому и экспортному
контролю России.
ЦЛСЗ ФСБ России – Центр по лицензированию, сертификации и защите
государственной тайны ФСБ России.
4. Сокращения в области информационной безопасности
АРМ – автоматизированное рабочее место. АС – автоматизированная система. АСЗИ – автоматизированная система в защищенном исполнении. АСНИ – автоматизированная система научных исследований. АСП – автоматизированная система планирования. АСУ – автоматизированная система управления. АСУТП – автоматизированная система управления технологическим
процессом.
АЭК – автоматизированный экспериментальный комплекс. БД – база данных. БДУ – Банк данных угроз безопасности информации. ВТСС – вспомогательные технические средства и системы. ГАП – гибкое автоматизированное производство.
6
ГИС – государственная информационная система. ГосСОПКА – Государственная система обнаружения, предупреждения и
ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации.
ГОСТ – государственный стандарт. ЕКС – Единый квалификационный справочник должностей. ЗБ – задание по безопасности. ЗИ – защита информации. ИБ – информационная безопасность. ИС – информационная система. ИСПДн – информационная система персональных данных. ИТ – информационные технологии. КИ – критическая информация. КИИ – критическая информационная инфраструктура. КЗ – контролируемая зона. КПП – контрольно-пропускной пункт. КСИИ – ключевые системы информационной инфраструктуры. ЛВС – локальная вычислительная сеть. ОИ – объект информатизации. ОИБ – обеспечения информационной безопасности. ОО – объект оценки. ОС – операционная система. ПБ – политика безопасности. ПДн – персональные данные. ПЗ – профиль защиты. ПО – программное обеспечение. ПФБ – политики функций безопасности. ПС – профессиональный стандарт. ПТСОИ – программно-технические средства обработки информации. ПЭМИН – побочные электромагнитные излучения и наводки. РД – руководящий документ. САПР – система автоматизированного проектирования. САУ – система автоматического управления. СБА – средство биометрической аутентификации. СВБА – средство высоконадежной биометрической аутентификации. СВТ – средств вычислительной техники. СИБ – система информационной безопасности. СЗИ – система защиты информации. СКС – структурированные кабельные системы. СКУД – система контроля и управления доступом. СМИБ – система менеджмента информационной безопасности. СОИБ – системы обеспечения информационной безопасности. СТЗИ – средства технической защиты информации. СУБД – система управления базами данных. СУИБ – система управления информационной безопасностью.
7
СЭД – системы электронного документооборота. СЭУ – специальное электронное устройство. ТЗ – техническое задание. ТЗИ – техническая защита информации. ТДБ – требования доверия к безопасности. ТКУИ – технические каналы утечки информации. ТСОИ – технические средства обработки информации. ТУ – технические условия. УБПДн – угрозы безопасности персональных данных. ФТБ – функциональные требования безопасности. ФБО – функции безопасности объекта оценки. ЦОД – центр обработки данных. ЭВТ – электронно-вычислительная техника.
5. Другие сокращения
абз. – абзац. п. – пункт. п.п. – пункты. ч. – часть. ч.ч. – части. гл. – глава. гл.гл. – главы. ст. – статья. ст.ст. – статьи.
8
Введение
Особенности современного информационного пространства,
повсеместная информатизация бизнеса (производственной деятельности) актуализируют значение информационной составляющей в управлении организацией. Информационные активы являются главной ценностью организации и основой ее бизнес-процессов, поэтому реализация угроз информационной безопасности может нанести существенный ущерб основной деятельности. В нынешних реалиях, когда информация приобретает в организации своего рода «трансграничность», то есть является составляющей каждого бизнес-процесса, система управления информационной безопасностью организации становится неотъемлемой частью общей системы управления.
На формирование и реализацию системы управления информационной
безопасностью организации влияет множество факторов, в частности:
• организационная структура (состав структурных подразделении,
персонал и соответствующие функциональные обязанности);
• цели и задачи основной деятельности организации и непосредственно
обеспечения информационной безопасности;
• номенклатура активов;
• используемые технологии в области обработки, документирования,
хранения и защиты информации;
• финансовые возможности и др. Непрерывность и эффективность основной деятельности организации
обеспечивается посредством реализации общих механизмов управления и механизмов СОИБ, с целью обеспечения эффективности и результативности, реализуемых персоналом компетенций.
9
1 Введение в предметную область
Управленческая деятельность представляет собой комплексную
разновидность сознательной профессиональной деятельности. В качестве сознательной деятельности управление охватывает полный спектр социальных процессов. Оно осуществляется человеком в отношении человека, соответственно, и субъектом, и объектом управления является человек. В этой связи существенное значение в процессе управления принадлежит коммуникативной составляющей. Предметы материального мира, технические средства, природные ресурсы могут рассматриваться лишь как средства,
используемые для повышения его эффективности. Интеллектуальная
профессиональная деятельность (основная деятельность организации), в свою очередь, требует освоения отраслевых компетенций – в сфере информации и информационных технологий. Таким образом, эффективный управленец должен в полной мере владеть соответствующими профессиональными компетенциями.
Управленческая деятельность в качестве профессиональной деятельности
является специфической разновидностью трудовой активности. Ее особенность, отличность от других видов профессиональной деятельности заключается в универсальности и всеобъемлющем характере. Деятельность организации осуществляется по отдельным направлениям, что ограничивает необходимые для ее функционирования профессиональные компетенции, но только не управленческие. На современном этапе существует немного универсальных профессиональных видов деятельности, и к ним, без сомнения, относятся управление и информационная безопасность.
Управленческая деятельность – это такая «модель профессиональной
деятельности, нестандартность которой определяется ее основной и общей задачами, которая актуализирует роль совместной организации деятельности людей в направлении достижения общих целей и задач, с опорой на принцип иерархии» [1].
Таким образом, основной задачей трудовой активности по управлению
организацией является обеспечение целенаправленной скоординированной деятельности всех структурных составляющих организации и отдельных участников трудового процесса.
Управление является одной из научных дисциплин – «теория управления»
и видом профессиональной деятельности – «управление организацией» или отдельными направлениями (процессами) деятельности организации. В рамках изучения основ управления информационной безопасностью организации будут рассмотрены основные положения теории управления в аспекте их практического применения в процессе организации обеспечения информационной безопасности. Поэтому следует определить такие основы теории управления, как предмет, функции, цели, задачи, методы и др.
В аспекте составляющего элемента трудового процесса управленческая
деятельность состоит из всех присущих ему элементов, а именно:
•
субъекта управления;
•
объекта управления;
10
•
предмета управления;
•
средств управления;
•
непосредственно самой трудовой активности (процесса управления);
•
результата управления.
Немаловажной отличительной чертой управленческой деятельности
является ее иерархический характер, поэтому в основе процесса управления заложены властные полномочия субъекта управления, его экономические и морально-этические рычаги воздействия [178].
Субъектом управления является физическое или юридическое лицо, от
которого исходит властное решение [178].
Объектом управления, то есть тем, на кого направлено властное
воздействие субъекта управления, также выступает физическое или юридическое лицо, но, в отличие от субъекта управления, призванное реализовывать в деятельности организации положения принятых решений. Каждое управленческое решение фиксируется в определенных организационно­распорядительных документах и адресуется непосредственному исполнителю.
Предметом управления является то, на что направлена деятельность,
непосредственно воздействие субъекта управления, то есть организационные
системы, процессы. В качестве предмета управления, например, в области информационной безопасности организации выступают структурные элементы системы информационной безопасности организации (далее – СИБ):
•
информация как объект защиты;
•
защищаемый процесс, соответствующие информационные
технологии;
•
организационные меры обеспечения информационной
безопасности, меры технической и физической защиты;
•
средства защиты информации (далее – СЗИ): технические,
программные, программно-технические.
Основу предметной области управления составляет информация: об
отраслевых особенностях деятельности, о структуре организации, организационных процессах, об объекте защиты, процессах защиты и др.
Согласно п. 1 ст. 2 ФЗ РФ от 27.07.2006 № 149-ФЗ «Об информации,
информационных технологиях и о защите информации» (далее – ФЗ РФ № 149)
информацией являются сведения (сообщения, данные) независимо от формы их
представления [126].
В зависимости от категории доступа информация подразделяется на
общедоступную и на информацию, доступ к которой ограничен федеральными законами (информация ограниченного доступа, конфиденциальная информация). Доступ к сведениям, используемым в рамках обеспечения информационной безопасности, как правило, ограничен.
В зависимости от порядка предоставления или распространения
информация подразделяется на следующие виды [126]:
•
свободно распространяемая;
•
предоставляемая по соглашению лиц, участвующих в
соответствующих отношениях лиц;
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]