Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы управления информационной безопасностью. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
111
организации и, согласно системному подходу, – ее сопровождению. Таким образом, будет реализован полный жизненный цикл СОИБ. Следует отметить, что процесс создания и сопровождения СОИБ, является управленческой деятельностью и требует постоянного последовательного документирования, поэтому к описанию каждого этапа прилагается перечень (примерный состав) создаваемой документации.
8.3 Создание и сопровождение системы обеспечения информационной безопасности
Создание и внедрение СОИБ является сложным, многоэтапным
процессом, рассмотрим каждый из них.
Процесс создания СОИБ включает этап планирования, для успешности
которого требуется провести предварительное обследование объекта информатизации (акты обследования, отчеты, докладные записки, протоколы заседания экспертной комиссии, кадровые и финансовые документы). Целью установления текущего состояния ОИ является выработка требований по обеспечению его безопасности.
Разработка Концепции обеспечения информационной безопасности организации, которая по сути является политическим документом, неким заявлением или изложением общего видения предмета. Данный документ общего характера является частью политики информационной безопасности, поэтому соответствующие положения могут быть включены непосредственно в Политику (не обязательно его принятие в качестве отдельного документа).
Концепция (от лат. conceptio – понимание, система) – главный замысел, руководящая идея, комплекс взглядов, определяющий стратегию дальнейших действий [113].
Документ «Концепция информационной безопасности организации»
включает в себя принципы и задачи, создаваемой системы обеспечения информационной безопасности, описание объекта защиты (состав, назначение и основные функции информационной системы), а также обуславливаемых спецификой защищаемого объекта методов и технологий.
Разработка Технического задания на создание СОИБ. Техническое задание
разрабатывается и оформляется согласно ГОСТ 34.602.89 «Информационная
технология. Комплекс стандартов на автоматизированные системы. Техническое задание на создание автоматизированной системы» [49] и ГОСТ 19.201-78 «Единая система программной документации. Техническое задание. Требования к содержанию и оформлению» [16].
Состав ТЗ на АС согласно ГОСТ 34.602.89 [49]:
•
общие сведения;
•
назначение и цели создания (развития) системы;
•
характеристика объектов автоматизации;
•
требования к системе;
•
состав и содержание работ по созданию системы;
•
порядок контроля и приемки системы;
112
•
требования к составу и содержанию работ по подготовке объекта
автоматизации к вводу системы в действие;
•
требования к документированию;
•
источники разработки.
Форма титульного листа ТЗ представлена на рисунке 10 [49].
Рисунок 10 – Форма титульного листа ТЗ на АС [49]
Проектирование СОИБ (техническое и рабочее) осуществляется с целью
выработки соответствующих организационных и технических решений, а также рекомендаций по их реализации. Документальное оформление технического и рабочего проектов СОИБ включают:
•
пояснительную записку;
•
спецификации на комплексы технических программных средств;
113
•
программно-техническую документацию (инструкции, регламенты и прочие организационно-распорядительные документы по обеспечению ИБ, а также план ввода СОИБ в эксплуатацию).
•
организационно-распорядительные документы по обеспечению информационной безопасности (план ввода СОИБ в эксплуатацию, планирование обучения персонала, документы по порядку оценки угроз безопасности информации, управлению (администрированию) системой защиты информации, управлению конфигурацией объекта информатизации, реагированию на инциденты безопасности, информированию и обучению персонала, контролю за обеспечением уровня защищенности информации и др. [129].
Функционирование СОИБ опосредуется установкой программных и технических средств защиты информации, вводом СОИБ в эксплуатацию, настройкой всех компонентов и подсистем, проведением приемо-сдаточных работ [160];
Эффективность СОИБ обуславливается готовностью персонала. В
отдельных случаях требуется обучение и аттестация работников с учетом квалификационных (профессиональные стандарты) и лицензионных (административные регламенты) требований.
При необходимости проводится аттестация ОИ по требованиям безопасности информации в системе сертификации ФСТЭК (ФСБ) России. Аттестация проводится в отношении тех объектов, для которых их владельцами установлено требование по проведению оценки соответствия систем защиты информации этих объектов требованиям по защите информации в форме аттестации [129]:
•
значимых объектов КИИ;
•
информационных систем персональных данных (за исключением
государственных, муниципальных информационных систем персональных данных);
•
автоматизированных систем управления производственными и
технологическими процессами на критически важных объектах, потенциально
опасных
объектах, объектах,
представляющих повышенную опасность для жизни и
здоровья
людей
и для окружающей природной среды.
Сопровождение СОИБ включает проверочные мероприятия (контрольные,
мониторинговые, аудит), принятие соответствующих управленческих решений с
целью обеспечения информационной безопасности организации и поддержания СОИБ в заявленном виде.
Управление информационной безопасностью организации является постоянным непрерывным процессом, требующим оперативного реагирования и внесения корректив в любой из элементов СОИБ, как-то: принципы, требования, архитектура и др.
114
Контрольные вопросы
1. Дайте определение системы обеспечения информационной
безопасности, раскройте ее содержание.
2. Что включает область действия системы обеспечения информационной
безопасности организации?
3. Назовите нормативные правовые документы, закрепляющие положения
о системе обеспечения информационной безопасности.
4. Представьте схему структуры системы обеспечения информационной
безопасности определенной организации, раскройте ее содержание.
5. Назовите этапы создания системы обеспечения информационной
безопасности.
6. Назовите цели проектирования системы обеспечения информационной
безопасности.
7. Назовите и раскройте содержание процесса проектирования системы
обеспечения информационной безопасности.
8. Каким образом оформляются управленческие решения в процессе
проектирования системы обеспечения информационной безопасности?
9. Назовите комплекс документов, являющихся основой для создания технического проекта системы обеспечения информационной безопасности, составьте один из таких документов.
10. Назовите этапы технического проектирования системы обеспечения информационной безопасности.
11. Назовите документы, входящие в состав технического проекта системы обеспечения информационной безопасности.
12. Назовите документы, входящие в состав рабочего проекта системы обеспечения информационной безопасности.
13. Назовите состав элементов (подсистем) архитектуры системы обеспечения информационной безопасности организации, опишите значение и механизмы реализации одной из подсистем.
14. В чем заключается сущность правового обеспечения системы обеспечения информационной безопасности?
15. В чем заключается сущность организационного обеспечения системы обеспечения информационной безопасности?
16. В чем заключается сущность технического обеспечения системы обеспечения информационной безопасности?
17. Назовите этапы создания системы обеспечения информационной безопасности.
18. Назовите этапы внедрения системы обеспечения информационной безопасности.
19. Раскройте содержание и значение концепции обеспечения информационной безопасности организации.
20. Назовите нормативную правовую основу разработки технического задания на создание системы обеспечения информационной безопасности.
21. Назовите состав технического задания на создание системы
115
обеспечения информационной безопасности.
22. В чем заключается сущность рабочего проектирования системы
обеспечения информационной безопасности, назовите необходимые итоговые документы.
23. В чем заключается сущность технического проектирования системы обеспечения информационной безопасности, назовите необходимые итоговые документы.
24. Составьте схему информационной системы организации с учетом предусмотренного в техническом проекте оборудования и программного обеспечения.
25. Назовите нормативные правовые источники, которые устанавливают требования к персоналу, обеспечивающему информационную безопасность организации.
26. Раскройте сущность и значение аттестации ОИ по требованиям безопасности информации.
27. Назовите объекты информатизации, в отношении которых проведение аттестации является обязательным.
116
9 Система менеджмента информационной безопасности
Система управления информационной безопасностью является частью общей системы управления организацией. В основе СМИБ закладывается риск­ориентированный подход, когда решения в области ИБ принимаются исходя из результатов проведенного анализа и оценки рисков. Риск-менеджмент является неотделимой частью каждого этапа жизненного цикла системы: создания, реализации, эксплуатации, мониторинга, анализа, поддержки и совершенствования.
Управление ИБ является непрерывным процессом, который включает
планирование, реализацию, контроль и совершенствование процессов системы защиты информации [149].
Управление ИБ состоит из следующих процессов [149]:
•
аудит действующей системы защиты информации организации;
•
разработка;
•
внедрение;
•
обеспечение функционирования;
•
мониторинг и анализ;
•
поддержка и улучшение.
В отличие от СОИБ, система управления информационной безопасностью включает ее правовые и организационные аспекты. Техническая сторона процесса рассматривается только в аспекте принимаемых управленческих решений.
Целями СУИБ является выполнение требований нормативно-правовых актов и требований регуляторов, сохранение свойств информационных активов организации (доступности, целостности, конфиденциальности и др.), а также выполнение требований безопасности клиентов и контрагентов.
СУИБ, как любая управленческая система, включает следующие процессы:
•
управление ИБ (разработка и внедрение мер по обеспечению ИБ);
•
управление персоналом, осуществляющим обработку информации и
другие действия, ИТ-персонал, персонал СЗИ;
•
управление документационным обеспечением;
•
управление материально-техническим обеспечением.
Нормативной основой построения СМИБ является ГОСТ Р ИСО/МЭК 27001-2006 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования» [69], ГОСТ Р ИСО/МЭК 13335-1-2006 «Информационная технология. Методы обеспечения безопасности. Управление безопасностью информационных и телекоммуникационных технологий. Часть 1. Концепция и модели управления безопасностью информационных и телекоммуникационных технологий», ГОСТ Р ИСО/МЭК 13335-3-2006 «Информационная технология. Рекомендации по управлению
безопасностью информационных технологий. Часть
3. Методы управления безопасностью
информационных технологий», ГОСТ Р
ИСО/МЭК 13335-4-2006 «Информационная технология. Руководящие указания
117
по управлению защитой информационных технологий. Часть 4. Выбор защитных мер».
Система управления (менеджмента) информационной безопасностью
(information security management system; ISMS) является частью общей системы управления, основывается на использовании методов оценки бизнес-рисков для разработки, внедрения, функционирования, мониторинга, анализа, поддержки и улучшения информационной безопасности [69].
Этапы построения СМИБ [69] в рамках всего жизненного цикла:
• создание организационной структуры (структурные подразделения,
персонал, функциональные обязанности, распределение ответственности);
• планирование и разработка СУИБ;
• формирование политик ИБ, в том числе частные (разработка и внедрение
локальных нормативных актов);
• формирование процессов СУИБ;
• ресурсное обеспечение;
• внедрение СУИБ (внедрение мер защиты информации);
• анализ и оценка эффективности СУИБ;
• совершенствование СУИБ.
Реализация каждого из этапов жизненного цикла СМИБ сопровождается соответствующими кадровыми и финансовыми решениями.
9.1 Этапы построения системы менеджмента информационной безопасности
«Организация должна разработать, внедрить, обеспечить
функционирование, вести мониторинг, анализировать, поддерживать и непрерывно улучшать документированную СМИБ применительно ко всей деловой деятельности организации и рискам, с которыми она сталкивается» [69].
На первым этапе в процессе разработки СМИБ необходимо определить
или уточнить области и границ действия системы с учетом характера основной деятельности организации, технологических процессов, организационной структуры, в том числе проведение сбора и анализа данных о СОИБ.
На втором этапе необходимо разработать, внедрить и обеспечить сопровождение политики СМИБ, которая может быть включена в состав политики информационной безопасности организации [69].
Так как современная СУИБ основывается на риск-ориентированном подходе, необходимо определить подход к оценке рисков информационной безопасности организации. С этой целью разрабатывается методология оценки риска, которая должна основываться на концепции СМИБ, учитывать характер основной деятельности организации и требования нормативно-правовых актов в области информационной безопасности. В процессе оценки риска должны быть определены подходы к оценке рисков и выполнены следующие обеспечительные действия [69]:
• разработана методология оценки риска (примеры методологий оценки
рисков представлены в ИСО/МЭК ТО 13335-3:1998 «Руководство по
118
управлению безопасностью информационных технологий. Часть 3. Методы управления безопасностью информационных технологий»);
• разработаны критерии принятия риска;
• определен приемлемый уровень риска.
После выполнения методических, подготовительных работ необходимо
установить потенциальные риски, в том числе активы, угрозы, уязвимости активов и последствия воздействия на них [69].
В процессе непосредственно оценки рисков необходимо оценить: ущерб, который может быть нанесен организации вследствие реализации риска; вероятность сбоя обеспечения безопасности; уровни рисков. На основании полученных данных принимается решение о принятии, избежание или передаче риска.
Далее следует выбрать цели и меры управления для обработки рисков. При
выборе целей и мер можно руководствоваться сведениями (подробным перечнем), представленными в приложении А ГОСТ Р ИСО/МЭК 27001-2006 (характер информации, представленной в приложении, приведен в таблице А.1) [69]. Так, целью внедрения политики информационной безопасности
является: обеспечение участия высшего руководства организации в решении вопросов, связанных с обеспечением информационной безопасности в
соответствии с целями деятельности организации (бизнеса), законами и нормативными актами [69].
Разработанные и представленные в виде проектов документов управленческие решения согласовываются и утверждаются руководством организации в том числе: предполагаемые остаточные риски, план обработки рисков, решение о внедрении и эксплуатации СМИБ. Итоговым документом в области обработки рисков является положение о приемлемости, включающее сравнительный анализ реализуемых и предлагаемых целей и мер управления.
Третий этап условно обозначается (выделяется) как создание СМИБ, хотя описанные ранее действия также являются частью общего процесса построения системы управления. Поэтому в качестве создания СУИБ рассматривается практическая реализация ранее выполненных работ, которая заключается в документировании (в том числе рабочее проектирование СОИБ) и техническом проектировании СОИБ.
Управление событиями информационной безопасности реализовывается в следующей последовательности [117]:
• определение модели угроз и политик безопасности для ИТ-систем
организации;
• определение перечня и ранжирование по важности (с точки зрения технологических процессов организации) защищаемых ИТ-систем и источников событий;
• настройка на источниках временных меток, оставляемых на событиях (время, проставляемое на событиях, должно соответствовать действительности);
• организация хранения всех событий в едином месте, обеспечивающем их доступность и предоставляющем возможность работы с ними;
• определение штатного функционирования и конфигурации защищаемых
119
узлов;
• определение и дальнейшая фильтрация событий, не несущих смысл (представляющих собой информационный «шум»);
• определение значимых событий и инцидентов, которые отражают необычное поведение контролируемой среды (внесение изменений в конфигурации, ошибки работы, изменение статусов работы, события о доступах к данным и выполнении действий с привилегированными правами и другие);
• необходимость сравнения результатов, полученных при выявлении инцидентов в различное время;
• дополнительный анализ событий в других доступных журналах событий, по каким- либо причинам не собранным в единое хранилище, для воссоздания полной «картины» инцидента;
• формирование первичных теоретических предположения о причинах инцидента,
выполнение глубокого детального анализа всех доступных событий для
их подтверждения
или опровержения;
• разработка и утверждение порядка действий группы реагирования при обнаружении различных типов инцидентов;
• выполнение ретроспективного анализа расследованных инцидентов, определение мер, направленных на минимизацию вероятности повторения в будущем для каждого инцидента.
Внедрение СУИБ заключается в практической реализации принятых решений, включая кадровые и финансовые. Кроме того, системный подход предполагает постоянный анализ работы системы, ее поддержание и, при необходимости, улучшение.
9.2 Работа с процессами системы управления информационной безопасностью
Процессный подход к построению управленческих систем предполагает необходимость определения основных способов задания и анализа процессов управления, в том числе информационной безопасностью. При выстраивании процессов СУИБ необходимо учитывать специфику обеспечения ИБ в рамках всего жизненного цикла системы. Кроме того, информационная безопасность хотя и является «вспомогательной деятельностью», но в современных информационных реалиях может оказать существенное влияние на устойчивость основных бизнес-процессов и результативность бизнеса в целом.
Процесс СМИБ – логически взаимосвязанная между собой и непрерывная во времени последовательность работ, направленная на достижение поставленной специфичной цели ОИБ [69]. Название процесса СМИБ должно быть коротким и четко отражать его содержание.
Так как рассматривается управленческая система, все ее частные процессы направлены на управление отдельными компонентами СУИБ (частные управления), которые представлены на рисунке 23:
•
управление правовым обеспечением деятельности в области ИБ,
обеспечение соответствия деятельности организации действующему
120
законодательству;
•
управление документационным обеспечением ИБ включает документирование управленческой деятельности (концепция, политики, перечни, регламенты, инструкции, методические рекомендации, финансовые и кадровые документы);
•
управление активами (инвентаризация, составление перечней, назначение владельцев и ответственных, контроль на всех стадиях жизненного цикла активов), включая управление устройствами (стационарными, мобильными), а также классификацию и категорирование информации (составление и закрепление распорядительным документом перечня информации, доступ к которой ограничен) [162];
•
управление непрерывностью бизнеса и обеспечением восстановления работоспособности информационных систем и данных после реализации инцидентов ИБ;
•
управление взаимодействием с контрагентами и клиентами;
•
управление персоналом, в том числе информирование и обучение (переподготовка, повышение квалификации), проверка при приеме на работу, контроль и аттестация;
•
управление ролями, выполняемыми сотрудниками в рамках установленных мер по обеспечению информационной безопасности [162];
•
управление учетными записями пользователей и администраторов информационных систем;
•
управление доступом (разграничение прав доступа, контроль);
•
управление рисками ИБ (идентификация, анализ, оценка и принятие решений, например, принятие риска;
•
управление инцидентами ИБ;
•
управление уязвимостями ПО;
•
управление мерами защиты информационной безопасности: криптографическая защита, защита от вредоносного программного обеспечения и др.;
•
управление мерами физической защиты;
•
управление трафиком, обеспечение безопасности сетей и систем связи;
•
управление контрольными мероприятиями (выбор видов и форм контроля);
•
управление эффективностью деятельности в рамках ОИБ (изменениями, улучшениями (тактическими, стратегическими), корректирующими и предупреждающими действиями) [183].
ИБ является неотъемлемой частью основной деятельности организации, поэтому информационные потоки (операций и функций управления) в среде организации могут содержать критерии, требующие реализации согласованных действий, формально относящихся к различным видам деятельности – частным управлениям в организации [183]. Таким образом, для полноценного описания процесса требуется установление стандартных параметров, применимых к каждому процессу, специфических параметров непосредственно
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]