Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы управления информационной безопасностью. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
131
средства, материальные носители информации и другие составляющие объекта информатизации.
Таким образом, исходя из необходимости обеспечения защиты
каждого из объектов может
быть сформулирована отдельная, частная задача
СУИБ.
На основании обозначенных задач разрабатываются, формируются меры по обеспечению безопасности информационных ресурсов, которые в зависимости от характера используемых механизмов разделяются на следующие группы:
•
правовые (формирование, изучение и применение законодательной
базы);
•
организационные (принятие и документирование соответствующих
управленческих решений);
•
технические реализуются с применением технических средств и
технологий;
•
меры физической защиты реализуются с применением как
организационных, так и технических методов и средств.
Целью обработки рисков является принятие решения и, соответственно, необходимых мер, направленных на их предотвращение, оптимизацию, перенос или сохранение.
Сохраняются те риски, уровень которых является приемлемым для
организации или объём
расходов и усилий на их предотвращение или
минимизацию превосходит значимость защищаемого объекта. Таким образом, решение об обработке рисков принимается на основании данных об организации, ее технологических и финансовых возможностей.
Все выше сказанное является частью процесса планирования СМИБ и
основой для ее построения, соответствующий процесс (совокупность этапов).
Процессы построения СМИБ имеют циклический характер, что требует
постоянных непрерывных усилий по поддержанию заданного уровня защиты информации. Тесная взаимосвязь процессов управления ИБ и бизнес-процессов, а также непосредственное, иногда и ключевое, влияние СМИБ на конечный результат деятельности организации возлагает высокую ответственность на персонал системы управления информационной безопасностью.
10.2 Стратегии внедрения системы менеджмента информационной безопасности
Комплексное (одновременное) внедрение процессов системы управления информационной безопасностью описано в разделе 9 учебного пособия и заключается в применении СМИБ ко всем процессам обеспечения информационной безопасности, что требует существенных вложений в достаточно короткий промежуток времени (преимущественно во время внедрения СМИБ). Поэтому далее рассмотрим поэтапное (последовательное) внедрение системы управления на отдельных примерах, в частности, процесс управления инцидентами информационной безопасности.
Нормативной основой для формирования и реализации процессов СМИБ
132
наряду с приведенными выше являются следующие документы:
•
ГОСТ Р ИСО/МЭК ТО 18044-2007 «Информационная технология. Методы и средства обеспечения безопасности. Менеджмент инцидентов информационной безопасности» [71];
•
ГОСТ ИСО/МЭК 13335-1 Часть 1 «Информационная технология. Методы и средства обеспечения безопасности. Концепция и модели менеджмента безопасности информационных и телекоммуникационных технологий» [63];
Рисунок 11 – Этапы управления инцидентами ИБ [71]
•
приказы ФСТЭК и ФСБ России в области обеспечения ИБ,
например, на значимых объектах КИИ (от 25.12.2017 № 239 «Об утверждении требований к созданию системы безопасности значимых объектов критической инфраструктуры Российской Федерации и обеспечению их функционирования» [135]) или обеспечение безопасности персональных данных (Приказ ФСТЭК России от 18 февр. 2013 г. № 21 «Об утверждении состава и
133
содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» [131]) и др.;
•
также на сайте ФСТЭК России размещен проект национального стандарта ГОСТ Р «Управление инцидентами, связанными с безопасностью информации. Руководство по
планированию и подготовке к реагированию на
инциденты» разработан на основе ISO/IEC
27035-2:2016, NEQ. Стандарт не утвержден, соответственно, не может применяться в действующей официальной практике, но он имеет определенную ценность в качестве теоретического материала и практическую ценность – когда будет утвержден. В указанном проекте стандарта подается содержание политики управления компьютерными
инцидентами, что может быть рассмотрено в качестве теоретических
рекомендаций при разработке частной политики организации, являющейся одним из этапов менеджмента инцидентов, представленных на рисунке 11
[71]) [97].
Далее рассмотрим поэтапное внедрение СМИБ на отдельных примерах, в
частности, процесс управления инцидентами информационной безопасности.
Инцидентом информационной безопасности (information security
incident) является появление одного или нескольких нежелательных или неожиданных событий ИБ, с которыми связана значительная вероятность компрометации бизнес-операций и создания угрозы ИБ, структурный подход к менеджменту инцидентов ИБ [71].
Современная действующая практика управления ИБ организации в
качестве основы общей стратегии использует структурный подход к управлению инцидентами, что позволяет обеспечить реализацию следующих условий [71]:
•
события ИБ должны быть обнаружены и эффективно обработаны, в
частности, определены как относящиеся или не относящиеся к инцидентам ИБ;
•
идентифицированные инциденты ИБ должны быть оценены, и
реагирование на них должно быть осуществлено наиболее целесообразным и результативным способом;
•
воздействия инцидентов ИБ на организацию и ее бизнес-операции необходимо минимизировать соответствующими защитными мерами, являющимися частью процесса реагирования на инцидент, иногда наряду с применением соответствующих элементов плана обеспечения непрерывности бизнеса;
•
из инцидентов ИБ и их менеджмента необходимо оперативно
извлечь уроки. Это делается с целью повышения шансов предотвращения инцидентов ИБ в будущем, улучшения внедрения и использования защитных мер ИБ, улучшения общей системы менеджмента инцидентов ИБ.
В рамках менеджмента инцидентов в организации будет сформирован
каталог угроз, характерных непосредственно для ее активов. Таким образом, через установленный промежуток времени накопленная информация может быть проанализирована и использована в процессах управления угрозами и рисками ИБ.
Независимо от выбранной стратегии создания и внедрения СМИБ в
134
процессе управления ИБ организации необходимо создать организационную структуру информационной безопасности и обеспечить рациональное распределения ролей: создать структурные подразделения, провести кадровые назначения, распределить функциональные обязанности и ответственность, организовать обучение персонала.
Так, например, при осуществлении управления инцидентами информационной безопасности, созданное структурное подразделение обеспечивает реализацию следующих функций: планирование процесса; обнаружение и регистрацию компьютерных инцидентов; организацию и контроль процессов реагирования на компьютерные инциденты; анализ результатов и, соответственно, дальнейшее планирование превентивных мер и мер реагирования [131].
В проекте ГОСТ Р, представленном на рисунке 16, предлагается несколько типов структур подразделений по управлению инцидентами ИБ организации [131].
Независимо от типа структуры при организации подразделения по управлению инцидентами должны быть обеспечены: порядок взаимодействия с другими структурными подразделениями организации (бизнес-подразде­лениями, а также подразделениями ИТ и ИБ); определены область и границы полномочий (зона ответственности); эксплуатируемые информационные ресур­сы; объекты, в отношении которых осуществляется деятельность подразделения и др. [131]. При выборе распределенной структуры организация может быть присоединена к внешней структуре по управлению компьютерными инци­дентами, как например, Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак (далее – ГосСОПКА).
При распределении ролей ИБ из состава руководства организации назначается ответственный (руководитель) за обеспечение информационной безопасности, который, наряду с другими функциями, будет обеспечивать координацию деятельности всех структурных подразделений ИБ, их взаимодействие с бизнесом и другим руководством организации, нести ответственность за конечный результат (эффективность СУИБ). Рассмотрим возможные роли в организационной структуре СМИБ.
Важная роль отводится владельцу актива (бизнес-процесса) – это работник, который организует и несет ответственность за реализацию определенных задач или процедур управления активом.
Собственником процесса управления может выступать руководитель структурного подразделения, которое обеспечивает реализацию отдельных процессов, например, менеджер по управлению компьютерными инцидентами ИБ и др.
Персоналу организационной структуры СУИБ отводится роль
пользователя.
Таким образом, распределение ролей позволяет обеспечить эффективность и результативность всей деятельности, в том числе планирование, контроль и своевременное реагирование на дестабилизирующие факторы, а также изменения внутренней и внешней среды.
135
10.3 Руководство по реализации системы менеджмента информационной безопасности
Руководство по реализации системы управления информационной безопасностью (рекомендации и разъяснения) осуществляется в соответствии с ГОСТ Р ИСО/МЭК 27003- 2012 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Руководство по реализации системы менеджмента информационной безопасности» [78].
На стадии планирования СУИБ разрабатывается проект системы, который
содержит перечень структурированных действий организации по внедрению и управлению информационной безопасностью (СУИБ или СМИБ). В ГОСТ Р ИСО/МЭК 27003 – 2012 объясняется внедрение СМИБ с подробным описанием запуска, планирования и
определения проекта [78]. Проект реализуется по правилам
проектной деятельности, в том
числе на основании рекомендаций ГОСТ Р 58184 – 2018 «Система менеджмента прокатной деятельности. Основные положения» [86].
Процесс планирования СМИБ включает отдельные фазы, реализация
которых сопровождается соответствующим документальным
подтверждением [78]:
• получение одобрения руководства для запуска проекта СМИБ (документальное подтверждение: приказ о создании рабочей группы, план создания проекта СМИБ и др.);
• определение области действия, границ и политики СМИБ (документальное подтверждение: концепция СМИБ, политика СМИБ);
• оценка состояния информационной системы организации, формирование разделов в политике ИБ организации (документальное подтверждение: акты по
результатам проведенных проверок, раздел политики ИБ «Состав
информационных активов»);
• проведение анализа требований информационной безопасности,
формирование разделов в политике ИБ организации (документальное
подтверждение: раздел политики ИБ «Требования к обеспечению ИБ»);
• проведение оценки рисков и планирование обработки рисков
(документальное подтверждение: письменное уведомление об одобрении руководством применения СМИБ, план обработки рисков, декларация о
применимости, включая цели и выбранные средства управления);
• разработка системы менеджмента информационной безопасности (документальное подтверждение: конечный план проекта внедрения СМИБ).
Структура ГОСТ Р ИСО/МЭК 27003 – 2012 сформирована в соответствии с фазами проекта СМИБ, помимо общих для стандартов разделов, разделы 5 – 9 посвящены фазам процесса планирования СМИБ и состоят из описания процесса (области действия), и положений, касающихся непосредственной реализации процесса (представлено схематическое изображение каждого из процессов) [78]:
1)
получение одобрения руководства для запуска проекта СМИБ;
2)
определения области действия и политики СМИБ;
136
3)
проведение анализа организации;
4)
проведение анализа рисков и планирование обработки рисков;
5)
разработка СМИБ.
Итоговым документом планирования СМИБ является план проекта СМИБ,
который четко определяет общую область и границы для процессов, включенных в систему и действия, требуемые для внедрения выбранных средств управления и другие, связанные со СМИБ действия. Для формирования и внедрения системы разрабатывается политика СМИБ, которая задает общее направление деятельности организации по обеспечению ИБ и является организационным документом, включающим перечень действий в области обеспечения ИБ (подробный перечень и описание действий, требуемых для учреждения и внедрения СМИБ представлен в таблице А.1 ГОСТ Р ИСО/МЭК 27003-2012 [78], его содержание представлено в таблице 4).
Таблица 4 – Содержание контрольной таблицы – процессов внедрения СМИ
Подробный План разрабатывается с учетом организационной структуры организации, распределенных ролей и номенклатуры активов, а также может включать описание способов, методов и инструментов, которые будут применены при внедрении СМИБ. План должен быть доведен до всех заинтересованных сторон, при необходимости проведены обучение тренинги с целью обеспечения готовности персонала к работе в системе.
137
Контрольные вопросы
1. Назовите стратегии построения и внедрения системы управления информационной безопасностью, охарактеризуйте каждый из предложенных подходов.
2. Назовите задачи, которые решаются в процессе построения системы управления информационной безопасностью.
3. Раскройте содержание процесса построения системы управления информационной безопасностью в соответствии с предложенной схемой.
4. Назовите группы мер по обеспечению безопасности информационных ресурсов.
5. Приведите пример поэтапного внедрения системы управления информационной безопасностью (рассмотреть отдельный процесс).
6. Назовите нормативные документы, являющиеся основой для построения и внедрения системы управления информационной безопасностью.
7. Назовите роли, которые распределяются в рамках внедрения отдельных процессов системы управления информационной безопасностью, рассмотрите их на конкретном примере.
8. Назовите нормативный документ, в соответствии с которым осуществляется руководство по реализации системы управления информационной безопасностью.
9. Охарактеризуйте состав процесса планирования системы управления информационной безопасностью.
10. Назовите итоговый документ проекта система менеджмента информационной безопасности.
138
11 Оценка эффективности системы менеджмента информационной
безопасности
Оценка эффективности СМИБ осуществляется на основании стандартов, представленных в ГОСТ Р ИСО/МЭК 27004-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Менеджмент информационной безопасности.
Мониторинг, оценка защищенности, анализ и оценивание» [67],
ГОСТ Р ИСО/МЭК 27001-
2006 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности». Требования» [69], ГОСТ Р 59547- 2021 «Защита информации. Мониторинг информационной безопасности» [25].
Эффективность СМИБ, в отличие от эффективности производственных (бизнес) процессов, выражается главным образом в косвенном эффекте, то есть в улучшении результатов работы организации (благодаря сохранению заданных параметров информационных активов) или в возможности избежать материальных или других потерь (ущерба, рисков).
Оценка СУИБ, то есть принятие решения о ее эффективности
(неэффективности и необходимости внесения корректив) основывается на соответствии системы организации требованиям, установленным ГОСТ Р ИСО/МЭК 27001–2006. В процессе оценки системы управления осуществляется:
•
Сбор необходимой информации, которая должна быть полной,
актуальной и достоверной (релевантной);
•
корректная обработка и анализ информации;
•
обеспечение воспроизводимости результатов;
•
количественная оценки эффективности процессов информационной
безопасности;
•
документирование выполненных действий;
•
разработка и оформление рекомендаций по повышению
эффективности СУИБ.
В рамках оценки состояния ИБ для обеспечения комплексности, системности, непрерывности и полноты исследований должны использоваться различные формы контроля (мониторинг, внутренний и внешний аудиты) и анализироваться все компоненты СМИБ (например, результативность управления рисками и др.): ресурсы (их защищенность); меры по обеспечению ИБ (соответствие установленным стандартами требованиям по безопасности информации); средства обеспечения ИБ, в том числе средства контроля. Для обеспечения эффективности контрольных мероприятий, применяемые механизмы должны соответствовать определённым характеристикам.
Многопараметричность обеспечивает вертикальную интеграцию процесса мониторинга ИБ в организационную структуру управления безопасностью организации, а также горизонтальную интеграцию в структурные компоненты информационной инфраструктуры и информационных (автоматизированных) систем. Реализация свойства многопараметричности обеспечивается применением необходимых форматов и способов сбора, обработки, хранения и представления данных мониторинга, которые позволяют
139
интегрировать процесс мониторинга ИБ в организационную структуру управления безопасностью организации с учетом ее иерархии (вертикальная интеграция), а также осуществлять мониторинг нескольких информационных (автоматизированных) систем или объектов информационной инфраструктуры (горизонтальная интеграция) [25].
Масштабируемость способствует расширению области мониторинга ИБ.
Реализация свойства масштабируемости обеспечивается возможностью наращивания количества новых источников данных мониторинга ИБ, а также возможностью создания многоуровневой иерархической системы мониторинга ИБ [25].
Адаптивность способствует выявлению новых видов, типов и способов осуществления компьютерных атак и иных видов нарушений безопасности информации
за счет развития правил анализа событий безопасности и данных
мониторинга. Реализация
свойств адаптивности обеспечивается наличием
возможности добавления, удаления и изменения правил и процедур анализа данных мониторинга [25].
Полнота предполагает использование всех возможных источников событий безопасности (средства ЗИ, ПО, программно-технические средства, информационные сервисы, среда функционирования информационных (автоматизированных) систем, работники (сотрудники) оператора информационных (автоматизированных) систем и другие источники данных) и данных мониторинга, необходимых для выявления нарушений безопасности информации, угроз безопасности информации и уязвимостей [25].
Доступность предполагает обеспечение возможности получения данных мониторинга, необходимых для выявления нарушений безопасности информации, угроз безопасности информации и уязвимостей в соответствии с заданными требованиями [25].
Достоверность предполагает обеспечение возможности получения неискаженных (неподмененных) данных [25].
Одним из способов проведения оценки эффективности ИБ организации является
мониторинг, который включает ряд стандартных этапов [67]. Мониторинг
осуществляется
посредством ручного или автоматизированного сбора данных, а
также проверки полученных данных на корректность и надежное хранение.
Мониторинг ИБ в ИС и АС представляет собой процесс постоянного
наблюдения и анализа результатов регистрации событий безопасности и иных данных с целью выявления нарушений и угроз безопасности информации, а также уязвимостей системы [25].
При осуществлении мониторинга ИБ обеспечивают [25]:
•
получение и обработку данных от множества, в том числе
разнородных, источников;
•
представление результатов анализа данных мониторинга в режиме
времени, близком к реальному;
•
возможность анализа событий безопасности и иных данных
мониторинга на основе различных правил;
•
централизованное хранение данных мониторинга (для всех
140
объектов мониторинга или в рамках каждого объекта мониторинга);
•
возможность формирования различных отчетов по результатам
мониторинга ИБ.
Определение объекта мониторинга. В процессе мониторинга могут быть
проверены отдельные компоненты и информационная система в целом. В качестве объектов мониторинга могут выступать процессы СМИБ и ее отдельные компоненты (компоненты ИС).
К процессам СМИБ в качестве объектов мониторинга относятся [67]:
•
реализация процессов СМИБ в целом;
•
менеджмент инцидентов;
•
менеджмент уязвимостей;
•
менеджмент конфигураций:
•
осведомленность о безопасности и обучение;
•
регистрация событий контроля доступа, брандмауэра и прочих;
•
оценка степени рисков;
•
управление непрерывностью бизнеса;
•
управление физической и экологической безопасностью.
Виды объектов мониторинга (компонентов ИС) определяются оператором ИС [25]:
•
автоматизированные рабочие места;
•
серверное оборудование:
•
телекоммуникационное оборудование;
•
технологическое или производственное оборудование
(исполнительные устройства);
•
средства ЗИ и др.
Состав источников данных и предъявляемые к ним требования представлены в ГОСТ Р 59547-2021 [25].
Выбор методов мониторинга (оценки защищенности) должен обеспечивать уверенность в соответствии и достоверности результатов. Согласно ГОСТ Р ИСО/МЭК 27001–2006 допустимыми признаются методы, дающие сопоставимые и воспроизводимые результаты [69]. Результаты мониторинга, получаемые в различные моменты времени, должны быть сопоставим, что обеспечивается: неизменностью основного объекта оценки СМИБ (область действия и условия функционирования); неизменностью методов и техники оценки защищённости. Если в состав методов или техники, используемых для оценки защищенности и мониторинга входят субъективные элементы, то для получения воспроизводимых результатов могут потребоваться дополнительные специфические действия, например, результаты анкетирования должны оцениваться по определенным критериям [69].
Условия воспроизводимости – это условия, при которых результаты измерений (или испытаний) получают одним и тем же методом, на идентичных объектах испытаний, в разных лабораториях, разными операторами, с использованием различного оборудования [179].
Мониторинг СМИБ может быть реализован с комплексным применением организационных и технических решений.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]