Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы управления информационной безопасностью. Учебное пособие
.pdf
91
Политике мер и технологических решений. Жизненный цикл Политики состоит
из нескольких последовательных этапов.
1.
Первоначальный аудит (PDCA – планирование) организации
(безопасности), который включает следующие процессы:
•
проведение обследования и анализ организационной структуры
организации (структурные подразделения, персонал, функциональные
обязанности, обязанности по информационной безопасности, структурные
подразделения СОИБ);
•
анализ информационных активов организации с целью установления
режимов конфиденциальности для определённых видов информации
(составление перечня сведений конфиденциального характера);
•
аудит ИС;
•
оценка угроз ИБ (построение модели угроз);
•
оценка рисков ИБ (является частью модели угроз ИБ);
•
определение и анализ уязвимостей (является частью модели угроз
ИБ);
•
установление и оценка возможностей нарушителя, что реализуется в
модели нарушителя (является частью модели угроз ИБ);
•
анализ текущего состояния информационной безопасности
организации (ИС и соответствующих бизнес-процессов).
Аудит ИБ проводится с целью сбора, анализа, обобщения сведений в
области информационной безопасности и принятия соответствующих
управленческих решений. Таким образом, определяется базовая система мер по
обеспечению информационной безопасности и необходимые для их реализации
информационные технологии.
2.
Итогом выполненных работ является разработка и внедрение
(PDCA – осуществление) комплекса мер по обеспечению информационной
безопасности организации (организационных, технических, мер физической
защиты информации).
Документирование принятых решений – принятие Политики
ИБ (Концепции и Политики).
Внедрение Политики ИБ включает принятие
следующих мер:
•
установление мер по обеспечению ИБ и их технологического
обеспечения;
•
принятие кадровых решений: назначение ответственных,
корректировка трудовых соглашений, соглашений с контрагентами (заключение
дополнительных соглашений, корректировка или разработка штатного
расписания, положений о структурных подразделениях, функциональных
обязанностей, должностных инструкций, регламентов и др.);
•
принятие и документирование решений о финансировании СОИБ;
•
упорядочение, оптимизация ИС (АИС);
•
принятие и документирование решений об установлении прав
доступа;
•
разграничение ответственности, документальное закрепление
(ознакомление персонала).
3.
Периодический (плановый) и инициативный аудит и контроль

92
(PDCA – проверка) направлен на установление эффективности принятых мер
(политики ИБ). Результаты проверок могут служить основанием для пересмотра
положений Политики, ее усовершенствования.
4.
Пересмотр, актуализация (PDCA – действие) Политики по
результатам ее опытного использования. В процессе действия Политики,
реализации (первично) установленных целей и принятых мер обнаруживаются
слабые места, недоработки, несоответствие постоянно развивающимся
технологиям, что требует периодического (ежегодного) или инициативного
внесения корректив. Согласно ГОСТ Р ИСО/МЭК 27001-2006 пересмотр
заключается в оценке возможностей по улучшению политики информационной
безопасности организации и подхода к менеджменту информационной
безопасности в
ответ на изменения организационной среды, обстоятельств бизнеса,
правовых условий или
технической среды [69].
Результаты пересмотра методов управления следует документировать.
Рисунок 7 – Процесс формирования политики ИБ
При пересмотре политики информационной безопасности следует
учитывать результаты пересмотров методов управления на основании входных
и выходных данных. Должны существовать определенные процедуры
пересмотра методов управления, в том числе график или период пересмотра [69].
Входные данные для пересмотра методов управления должны включать
следующую информацию [69]:
•
ответная реакция заинтересованных сторон;
•
результаты независимых пересмотров;
•
состояние предотвращающих и корректирующих действий;
•
результаты предыдущих пересмотров методов управления;
•
выполнение процесса и его соответствие политике информационной
безопасности;
•
изменения, которые могли бы повлиять на подход организации к
методам управления
информационной безопасностью, включая изменения,
касающиеся организационной среды, обстоятельств бизнеса, доступности
ресурсов, контрактных, регулирующих и правовых условий или технической
среды;
•
тенденции в отношении угроз и уязвимостей;
•
инциденты информационной безопасности;

93
•
рекомендации, данные соответствующими органами (регуляторами).
Выходные данные пересмотра методов управления должны включать
любые решения и действия относительно [69]:
•
улучшения подхода организации к менеджменту информационной
безопасности и ее процессов;
•
улучшения мер и средств контроля и управления и целей их
применения;
•
улучшения распределения ресурсов или обязанностей.
Политика информационной безопасности организации является
документом, определяющим результативность и эффективность СОИБ, а
следовательно, и защищенность ценных информационных активов организации,
их владельца.
6.4 Частные политики информационной безопасности
Для организации со сложной многоуровневой организационной
структурой, с множественным функционалом в определенных случаях помимо
общей Политики ИБ может быть целесообразно принятие отдельных частных
политик (процессный подход к
управлению). Их комплектность зависит от
структуры и состава информационных
активов
и применимых в организации
информационных технологий.
Рекомендуемый состав (содержание) частных политик ИБ [112; 175]:
•
область применения;
•
нормативно-правовая основа действия частной политики ИБ;
•
цели и задачи ИБ, для реализации которых данная политика
разрабатывается (применяется);
•
установление объектов защиты;
•
сведения о виде деятельности, на обеспечение ИБ которой
направлено действие положений частной политики; о совокупности
информационных технологий, применяемых в рамках выполнения данного вида
деятельности; об основных технологических процессах, реализующих
указанные технологии;
•
построение соответствующей модели угроз ИБ (оценка рисков,
уязвимостей, построение модели нарушителя);
•
определение субъектов, реализующих положения частной политики
ИБ, и их правового статуса (распределение функциональных обязанностей,
установление ответственности);
•
установление соответствующих определенной области действия мер
по обеспечению ИБ (основные требования и правила);
•
положения о контроле реализации частной политики ИБ;
•
ответственность за реализацию и поддержку документа;
•
условия пересмотра документа.
В связи с динамичностью развития информационной сферы требуется
периодический пересмотр частных политик информационной безопасности и

94
внесение необходимых корректив.
Для проверки полноты разработанных частных политик ИБ желательно
составлять контрольные листы. Например, для политики управления
инцидентами ИБ можно предложить проверку наличия следующих
положений [112; 175]:
•
определение в организации ролей процесса управления инцидентами
ИБ (роли по обнаружению, классификации, реагированию, анализу и
расследованию инцидентов ИБ);
•
описание процедур процесса управления инцидентами,
включающих следующие процедуры: обнаружения инцидентов ИБ;
информирования об инцидентах причастных лиц организаций; классификации
инцидентов и оценки ущерба, нанесенного инцидентом ИБ; реагирования на
инцидент; анализа инцидентов ИБ (в том числе определение источников и
причин возникновения инцидентов, оценка их последствий) и оценки
результатов реагирования на инциденты ИБ (при необходимости с участием
внешних экспертов в области ИБ);
•
назначение в организации ответственных за выполнение ролей
процесса управления инцидентами ИБ (распределение ролей по обнаружению,
классификации, реагированию, анализу и расследованию инцидентов ИБ);
•
описание процедур хранения и распространения информации об
инцидентах ИБ, практиках анализа инцидентов ИБ и результатах реагирования
на инциденты ИБ;
•
описание процедуры ознакомления работников организации о
порядке действий при обнаружении нетипичных событий, связанных с ИБ, и
порядке информирования о данных событиях;
•
описание процедур регистрации и контроля действий работников
организации при обнаружении нетипичных событий ИБ, и порядок
информирования о данных событиях;
•
описание порядка планирования, принятия, фиксации и выполнения
решений по выявленным инцидентам ИБ для предотвращения повторного
возникновения инцидентов;
•
описание порядка осуществления контроля выполнения процедур
процесса управления инцидентами ИБ;
•
описание порядка актуализации документации процесса управления
инцидентами ИБ.
Таким образом, правильно сформированная и задокументированная СОИБ
обеспечивает результативность, эффективность предпринимаемых мер и
безопасность информационных активов организации.

95
Контрольные вопросы
1. Раскройте содержание понятия.
2. Назовите цели политики информационной безопасности организации.
3. Назовите принципы политики информационной безопасности,
раскройте их содержание.
4. Раскройте значение политики информационной безопасности
организации в системе обеспечения ИБ.
5. Назовите нормативно-правовые акты – источники формирования
политики информационной безопасности.
6. Назовите состав политики информационной безопасности организации
(ее содержание).
7. Назовите требования, предъявляемые к политике информационной
безопасности организации как к организационно-распорядительному документу.
8. Раскройте содержание принципа «эшелонированности системы защиты
информации».
9. Назовите факторы, способствующие достижению результативности
политики информационной безопасности.
10. Назовите этапы документирования управленческой информации в их
взаимосвязи с этапами формирования политики информационной безопасности
организации (раскройте содержание и значение этапов).
11. Назовите состав и раскройте содержание элементов системы
менеджмента информационной безопасности.
12. Назовите виды документов, принимаемых в рамках системы
управления ИБ, в их иерархическом порядке.
13. Назовите факторы, оказывающие влияние на порядок и содержание
документационного обеспечения ИБ.
14. Раскройте специфику осуществления документооборота при
обеспечении информационной безопасности организации.
15. Назовите нормативно-правовой источник осуществления управления
документированной информацией в системе менеджмента информационной
безопасности.
16. Назовите действия, предпринимаемые в рамках управления системы
менеджмента информационной безопасности.
17. Назовите элементы жизненного цикла политики информационной
безопасности организации, сопоставив их с элементами PDCA.
18. Назовите этапы в рамках проведения первоначального аудита
информационной безопасности организации.
19. Назовите документы, которые должны быть приняты в рамках
проведения первоначального аудита информационной безопасности
организации.
20. Назовите цели проведения аудита ИБ организации.
21. Назовите меры, которые предпринимает организация в рамках внедрения
политики
информационной безопасности, раскройте их содержание и значение
для основной деятельности.

96
22. Назовите виды контроля (аудита), которые проводятся в рамках
реализации политики информационной безопасности.
23. Назовите последний этап реализации политики ИБ организации.
24. Раскройте содержание и значение мер по пересмотру политики
информационной безопасности.
25. Назовите нормативно-правовой источник для пересмотра политики
информационной безопасности.
26. Назовите состав входных и выходных данных для пересмотра методов
управления.
27. Назовите примерный состав частных политик ИБ организации.
28. Назовите факторы, влияющие на принятия решения о разработке
частной политики ИБ организации.
29. Назовите базовый набор элементов комплексной системы ИБ,
раскройте их содержание и значение.
30. Назовите рекомендуемый состав (содержание) частных политик ИБ.
31. Назовите содержание контрольных листов для проверки полноты
частных политик ИБ.

97
7 Базовая модель угроз безопасности персональных данных
«Базовая модель угроз безопасности персональных данных при их
обработке в информационных системах персональных данных» (далее – Модель
угроз) является методическим документом ФСТЭК России, который
предназначен для органов, индивидуальных предпринимателей (физических
лиц) и организаций независимо от их организационной формы (операторов
ПДн), осуществляющих обработку персональных данных в информационных
системах персональных данных (далее – ИСПДн) [3].
Модель угроз сформирована на основании БДУ ФСТЭК России и
содержит систематизированный перечень угроз безопасности персональных
данных при их обработке в информационных системах персональных данных,
которые могут быть обусловлены следующими факторами:
•
характер субъекта (нарушителя) может быть различен;
•
характер действий нарушителя может быть различен
(преднамеренные или непреднамеренные);
•
цели нарушителя могут быть различны (направленными на
нарушение гражданских прав конкретных лиц, вместе с тем, ущерб может быть
причинен также и обществу, и государству);
•
характеристики ИСПДн.
Модель угроз содержит характеристики угроз безопасности ПДн,
обрабатываемых в ИСПДн, направленных на несанкционированное воздействие
на персональные данные с целью их незаконного получения или нарушение
изначальных свойств (изменения, копирования, неправомерного
распространения, уничтожения), а также деструктивного воздействия на
элементы информационной системы [3].
Задачи, решаемые с помощью Модели угроз [3]:
•
разработка частных моделей угроз безопасности ПДн в конкретных
ИСПДн с учетом их назначения, условий и особенностей функционирования;
•
анализ защищенности ИСПДн от угроз безопасности ПДн в ходе
организации и выполнения работ по обеспечению безопасности ПДн;
•
разработка системы защиты ПДн, обеспечивающей нейтрализацию
предполагаемых угроз с использованием методов и способов защиты ПДн,
предусмотренных для соответствующего класса ИСПДн;
•
проведение мероприятий, направленных на предотвращение
несанкционированного доступа к ПДн или передачи их лицам, не имеющим права
доступа к такой информации;
•
недопущение воздействия на технические средства ИСПДн, в
результате которого может быть нарушено их функционирование;
•
контроль обеспечения уровня защищенности персональных данных.
В Модели угроз приведены виды угроз безопасности персональных
данных (далее – УБПДн):
•
угрозы утечки ПДн (видовой и акустической информации) по
техническим каналам, в том числе по каналам побочных электромагнитных
излучений и наводок;

98
•
угрозы несанкционированного доступа к информации в ИСПДн в
зависимости от источников угроз, а также уязвимостей ИСПДн (системного и
прикладного программного обеспечения).
Представленные в Модели угрозы могут уточняться и дополняться по мере
выявления новых источников угроз, развития способов и средств реализации
УБПДн по решению ФСТЭК России.
7.1 Характеристика угроз безопасности персональных данных
Состав и содержание УБПДн определяется совокупностью условий и
факторов, создающих опасность несанкционированного, в том числе случайного,
доступа к ПДн [3]. Такие условия и факторы могут быть обусловлены характером
обрабатываемых ПДн, свойствами ИСПДн, среды распространения
информативных сигналов и возможностями источников угрозы.
Рассмотрим характеристики ИСПДн, которые обуславливают
формирование соответствующей модели угроз [3]:
•
категории обрабатываемой информации;
•
объем обрабатываемой информации;
•
структура ИСПДн;
•
наличие подключений ИСПДн к сетям связи общего пользования
или сетям международного информационного обмена;
•
характеристики подсистемы безопасности ПДн;
•
режимы обработки персональных данных;
•
режимы разграничения прав доступа пользователей ИСПДн;
•
местонахождение и условия размещения технических средств
ИСПДн.
Информационные системы персональных данных представляют собой
совокупность информационных активов (ПДн и носители), программных,
технических (в том числе вспомогательных) средств и информационных
технологий, применяемых с целью обработки и защиты ПДн [3].
Состав технических средств обработки ПДн [3]:
•
средства вычислительной техники;
•
информационно-вычислительные комплексы и сети;
•
средства и системы передачи, приема и обработки ПДн;
•
средства и системы звукозаписи и звуковоспроизведения;
•
переговорные и телевизионные устройства;
•
средства изготовления, тиражирования документов;
•
другие технические средства обработки речевой, графической,
видео- и буквенно-цифровой информации) (далее – технические средства
ИСПДн).
Состав программных средств обработки ПДн [3]:
•
операционные системы;
•
системы управления базами данных и др.
Вспомогательные технические средства и системы (далее – ВТСС)
обработки ПДн представляют собой технические средства и системы, их

99
коммуникации, не предназначенные для обработки ПДн, но размещенные в
помещениях, в которых расположены ИСПДн, их технические средства [3]:
•
телефонные средства и системы;
•
средства вычислительной техники;
•
средства и системы передачи данных в системе радиосвязи;
•
средства и системы охранной и пожарной сигнализации;
•
средства и системы оповещения и сигнализации;
•
контрольно-измерительная аппаратура;
•
средства и системы кондиционирования;
•
средства и системы проводной радиотрансляционной сети и приема
программ радиовещания и телевидения;
•
средства и системы электрочасофикации.
Возможности реализации УБПДн обусловлены свойствами среды
передачи персональных данных (распространения информативных сигналов) и
возможностями источников УБПДн. Воздействие УБПДн направлено на
нарушение предусмотренных
свойств ПДн посредством несанкционированного
(преднамеренного или неправомерного)
распространения, передачи (нарушение
конфиденциальности) изменения, уничтожения (нарушение целостности) и
блокирования (нарушение доступности). Угроза безопасности ПДн может быть
реализована при наличии необходимых условий, а именно канала реализации
УБПДн между источником угрозы и носителем (обобщенная схема канала
реализации угроз безопасности персональных данных представлена на рисунке
8), который состоит из следующих элементов [3]:
•
источник УБПДн – субъект, материальный объект или физическое
явление, создающие УБПДн;
•
среда (путь) распространения ПДн или воздействий, в которой
физическое поле, сигнал, данные или программы могут распространяться и
воздействовать на защищаемые свойства (конфиденциальность, целостность,
доступность) ПДн;
•
носитель ПДн – физическое лицо или материальный объект, в том
числе физическое поле, в котором ПДн находят свое отражение в виде символов,
образов, сигналов, технических решений и процессов, количественных
характеристик физических величин.
Рисунок 8 – Обобщенная схема канала реализации УБПДн [3]
Таким образом, реализация (способы, условия, результативность) угрозы
несанкционированного доступа к персональным данным обусловлена

100
характером источника угрозы, уязвимостями программного или аппаратного
обеспечения, комплексностью и системностью применяемых мер в рамках
обработки и защиты персональных данных.
7.2 Классификация информационных систем персональных данных
Типовые модели угроз безопасности ПДн формируются в зависимости от типа
ИСПДн.
Характерной особенностью модели УБПДн каждого типа является
наступление различных видов последствий в результате несанкционированного
или случайного доступа и реализации полученных возможностей. На
основании типовой модели угроз оператором, заказчиком или разработчиком
ИСПДн составляются соответствующие частные модели УБПДн [ 3].
С целью формирования модели угроз безопасности персональных данных
в организации используются типовые модели, представленные в Базовой модели
угроз безопасности персональных данных при их обработке в информационных
системах персональных данных. Чтобы создать рабочую модель угроз,
необходимо проанализировать особенности ИСПДн, а также потенциальные
угрозы и факторы, влияющие на их реализацию. Исходя из существенных
особенностей (классификационных критериев), обусловленных целями и
содержанием обработки информации, ИС могут быть разделены на несколько
типов.
В зависимости от структуры ИС различают автоматизированные рабочие
места, локальные и распределенные информационные системы.
Автоматизированные рабочие места (далее – АРМ) представляет собой
программно-технический комплекс АС, предназначенный для автоматизации
деятельности определенной категории пользователей или определенного вида
деятельности [49].
ИС называется локальной в том случае, когда функциональные части ИС
располагаются на одном компьютере, что исключает его взаимодействие с
сервером. Хранение и доступ к базам данных в локальных ИС обеспечивается
посредством различных способов использования системы управления базами
данных (далее – СУБД).
Распределенная информационная система – это информационная
система, объекты
данных или процессы которой физически распределяются на две
или более компьютерные
системы (используются два или более сервера) [79].
По наличию подключений к сетям связи общего пользования или сетям
международного информационного обмена информационные системы
подразделяются на системы, имеющие подключения, и системы, не имеющие
подключений.
По режиму обработки персональных данных в информационной системе
информационные системы подразделяются на однопользовательские (локальные
ИС, если ПК эксплуатируется одним пользователем) и многопользовательские
(распределенные ИС) [3].
По разграничению прав доступа пользователей информационные системы
подразделяются на системы без разграничения прав доступа и системы с
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
