Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы управления информационной безопасностью. Учебное пособие
.pdf
11
•
информация, которая в соответствии с федеральными законами
подлежит предоставлению или распространению;
•
информация, распространение которой в Российской Федерации
ограничивается или запрещается.
Таким образом, законодательством устанавливаются виды информации в
зависимости от ее содержания или обладателя, например, коммерческая тайна,
государственная тайна, персональные данные и др. Кроме того, в организации в
процессе управления информационной безопасностью устанавливается степень
секретности тех или иных сведений. Степени секретности сведений
устанавливаются в зависимости от степени тяжести ущерба, который может
быть нанесен вследствие их уничтожения, утечки или утраты целостности.
Степени секретности сведений, составляющих государственную тайну,
закреплены в статье 8 Закона РФ от 21.07.1993 № 5485-1 «О государственной
тайне» [136]. Необходимость засекречивания сведений (степени их секретности),
которыми располагает организация, устанавливается внутренним решением,
которое вместе с тем не должно противоречить действующему
законодательству.
В органах власти и управления, в учреждениях, организациях, на
предприятиях (независимо от формы их собственности) преимущественно
используется информация, которая создается и применяется для управления
каким-либо объектом или структурами, – управленческая информация.
В аспекте управления можем говорить о так называемой «сырой»
информации, не имеющей юридической значимости и документированной
(систематизированной, структурированной) ее формы. Основным предметом
управления является документированная информация – «структурированная
информация, зафиксированная на носителе» [15]. Такая информация в силу
своей юридической значимости является основанием для принятия
управленческого решения. Задокументированное управленческое решение
является основанием для его выполнения объектом управления. Так, на
основании акта испытания определенного программно-аппаратного средства,
методических и технических документов может быть принято конкретное
управленческое решение, к примеру, о возможности его использования в рамках
технологического процесса.
Средствами управления является все то, что будет способствовать
осуществлению операций с информацией – от компьютеров, телефонов,
авторучки и бумаги до органов человеческого тела» [115].
Процесс управления – деятельность объединенных в соответствующую
систему субъектов управления, направленная на достижение определенного
результата, который отвечает установленным целям и задачам организации.
Процесс управления осуществляется путем реализации конкретных функций
управления и предполагает использование соответствующих методов [124].
Результатом управленческой деятельности является достижение
опосредованных принятым решением целей, реализация конкретных
управленческих задач и их влияние на деятельность организации в целом.
Управленческая деятельность, как вид интеллектуальной, профессиональ-

12
ной практической деятельности, обладает определенными отличительными
признакам, основным из которых является ее субъектность, то есть решающая
роль человеческого фактора, отсюда и определенная доля непредсказуемости
процесса управления. Результативность управления (как отраслевой –
профессиональной деятельности, так и специально-управленческой) в
решающей степени зависит от: компетентности руководителя (управленца),
определенных человеческих качеств (самостоятельность, ответственность), а
также коммуникативных качеств (лидерство, авторитетность).
К признакам управленческой деятельности относятся следующие [1]:
•
социальный характер, то есть субъектность;
•
интеллектуальный, творческий характер;
•
комплексность;
•
самостоятельное целеполагание;
•
опосредованность успеха (результативность);
•
необходимость моделирования;
•
ответственность;
•
развитие и адаптация.
Социальный характер управленческой деятельности проявляется в
том, что она может быть реализована непосредственно человеком, по заданному
им алгоритму и под его контролем. Таким образом, личные, наряду с
профессиональными, качества субъекта являются решающими в управлении.
Как интеллектуальный и творческий труд управление является
наиболее сложным видом трудовой активности. Его невозможно полностью
смоделировать, так как в нем всегда присутствуют неопределенности
(человеческий фактор). Кроме того, как любой другой социальный процесс,
творчество ограничено различными социальными нормами, наличием ресурсов
и др.
Одной из наиболее важных характеристик умственного труда является его
комплексный характер и сложность, которая обусловливается несколькими
обстоятельствами:
«• масштабами, количеством и структурой решаемых проблем, связей
между ними, разнообразием применяемых методов, организационных
принципов;
• степенью новизны принимаемых решений, объемом требуемых
изменений в состоянии объекта управления, поиском нетрадиционных подходов
к ним;
• степенью оперативности, самостоятельности, ответственности,
рискованности решений, которые необходимо принимать» [115].
Управленческий труд сводится к совокупности действий по анализу и
изучению тех или иных проблем, стоящих перед организацией, и разработке
различных вариантов их решений, в основном стратегического, комплексного
характера, то есть организационных. Управление осуществляется, как правило,
руководителем и предполагает наличие определенного опыта непосредственно
в профессиональной деятельности, а также личностных, в том числе
коммуникативных, лидерских качеств. Оно охватывает следующие виды

13
деятельности [115]:
•
документационную;
•
первично-счетную и учетную;
•
коммуникативно-техническую, вычислительную и формально-
логическую;
•
аналитическую;
•
деятельность по принятию решения;
•
деятельность по обеспечению выполнения решения
(документирование, доведение до исполнителя);
•
мониторинг, контроль за выполнением решения;
•
корректировку принятых ранее решений.
Самостоятельное целеполагание заключается в том, что управленец
должен быть способен собрать необходимую информацию, оценить текущее
состояние системы (определенных ее подсистем) в комплексе (в сочетании всех
системных факторов) и принять самостоятельное решение (сформулировать
задачу), при этом взяв на себя ответственность за полученный результат.
Согласно трудовому законодательству, именно руководитель несет полную
материальную ответственность за прямой действительный ущерб, причиненный
организации вследствие принятых им управленческих решений.
Результативность управленческой деятельности опосредуется уровнем
реализации поставленных задач, то есть достижением определенного качества
управляемой системы. В силу комплексного характера управляемой системы ее
конечная результативность зависит от стабильности и результативности
функционирования ее отдельных элементов, то есть требует моделирования
определенной управленческой ситуации, учета особенностей факторов влияния
подсистем на состояние системы в целом.
Субъект управления несет полный комплекс ответственности: за
реализацию поставленных задач (конечный результат), результативность работы
подконтрольных субъектов, объектов и процессов.
Ответственность руководителя может возникать в самых разных
областях: информационной, экологической, финансовой, налоговой
безопасности, соблюдения техники безопасности, эффективности трудового
процесса. Все приведенные выше виды ответственности возникают как
следствие управленческих решений. Так, например, руководителя могут
привлечь к гражданской ответственности, если в результате его действий
коммерческая организация понесла убытки. Издержки, связанные с принятием
решения, ложатся не на работника, который это решение реализовал, а
непосредственно на управленца. Согласно части 3 статьи 53.1 ГК РФ лицо,
имеющее фактическую возможность определять действия юридического лица, в
том числе возможность давать указания определенным лицам, обязано
действовать в интересах юридического лица разумно и добросовестно и несет
ответственность за убытки, причиненные по его вине юридическому лицу [102].
Характерной чертой управленческой деятельности считается важность
развития как управляемой системы, так и самого субъекта управления, а
также их способность к адаптации к постоянно изменяющимся внешним и

14
внутренним условиям. Развитие субъекта управления осуществляется
непосредственно управленцем и рассматриваться как саморазвитие. Развитие
объекта управления (профессионализм, уровень квалификации работников)
также является зоной ответственности управленца. Таким образом, основу
успеха, в том числе и в управленческой деятельности, составляет руководящий,
управленческий состав, который может наилучшим образом осуществлять и
развивать потенциал и способности своих подчиненных [1].
В основе отдельных видов управленческой деятельности (деятельности по
управлению
организацией, в том числе обеспечению безопасности
информационных ресурсов) располагается государственное управление,
призванное обеспечивать реализацию функций государства посредством
соответствующих институций (правовых предписаний) и институтов
государственной власти. Компетентными органами государственной власти
разрабатываются методические рекомендации, инструкции, которые, даже не
являясь обязательными, могут быть использованы в рамках локального
регулирования. Так, например, приказом Росархива утверждены Методические
рекомендации по разработке инструкций по делопроизводству в
государственных органах, органах местного самоуправления [121].
В условиях рыночной экономики и использования капиталистических
форм хозяйствования, а также весьма свободного осуществления частной
экономической деятельности государство обязано предпринимать определенные
усилия по обеспечению безопасности в значимых областях жизнедеятельности
(например, экологической, информационной) и соблюдению прав всех
участников отношений (принципа равенства перед Законом). Охранительную
функцию государство выполняет в том числе по средством государственной
разрешительной системы.
В сфере ИT-услуг используются механизмы лицензирования отдельных
видов деятельности. При необходимости организовать защиту коммерческой
тайны в организации может быть применено два варианта решения. Первый:
организовать защиту информации «собственными силами», то есть силами
штатного ИT-подразделения (специалиста). В этом случае государство только
вправе предложить апробированные и успешно применяемые стандарты,
решение остается непосредственно за субъектом, соответственно, и груз
негативных последствий (убытков). И второй вариант заключается в
привлечении организации-лицензиата, которая оказывает услуги по защите
информации. В этом случае государство гарантирует надлежащий уровень
оказываемых услуг в соответствии с требованиями к лицензируемому виду
деятельности, например, по технической защите конфиденциальной информации
(Постановление Правительства РФ от 03.02.2012 № 79 «О лицензировании
деятельности по технической защите конфиденциальной информации») [141].
Государственное регулирование отношений в сфере защиты информации
осуществляется путем установления требований к обеспечению безопасности
информации и ответственности за нарушение законодательства в области
защиты информации. Принято различать государственное регулирование,
осуществляемое посредством формирования институций (нормотворческая

15
деятельность), а также административной (правоприменительной и
правореализационной) деятельности (лицензирования). При этом
дополнительным (внутренним) звеном в рамках осуществления
административной (разрешительной) деятельности является техническое
регулирование, а именно: стандартизация, регламентация, сертификация,
аттестация объектов информатизации (далее – ОИ), аккредитация органов по
сертификации и испытательных лабораторий, др.
Существуют три основных общих подхода к осуществлению
управленческой деятельности:
1)
системный подход;
2)
процессный подход;
3)
ситуационный подход.
В области управления информационной безопасности рассматриваются
две аналогичные системы:
1)
понятие «система управления информационной безопасностью»
применяется во внутренней национальной практике (далее – СУИБ);
2)
понятие «система менеджмента информационной безопасности»
свойственно международной практике и применяется в силу заимствований в
рамках имплементации международной системы стандартизации и управления
качеством (далее – СМИБ).
В дальнейшем будем оперировать формально закрепленным понятием
СМИБ, которое соответствует ГОСТ Р ИСО/МЭК 27001-2006 «Информационная
технология. Методы и средства обеспечения безопасности системы
менеджмента информационной безопасности. Требования» (далее – ГОСТ Р
ИСО/МЭК 27001-2006) [69].
Функционирование любой системы направлено на достижение
поставленных целей (реализацию установленных задач), то есть достижение
определенной результативности. Вместе с тем, в особенности в рамках
экономической деятельности, результативность является не единственным
фактором, указывающим на качество работы системы. К ним также относятся
эффективность и оптимальность.
Эффективность определяется соотношением полученных результатов
деятельности организации (системы, подсистем) и затрат (использованных
ресурсов) в определенном эквиваленте. Эффективность СМИБ означает
соответствие системы заданным требованиям информационной безопасности
организации [69].
Оптимальность (лат. optimus – наилучший) – это рационально
выверенная, научно достоверная и сбалансированная характеристика какоголибо решения, проекта, модели и др., представляющая наилучший вариант из
известных, то есть достижение наилучшего результата в данных условиях при
минимальных затратах времени и усилий участников (оптимизация процессов не
всегда способствует достижению их эффективности) [147].
Таким образом, посредством внедрения СМИБ, соответствующей
параметрам результативности, эффективности и оптимальности, будет
обеспечен надлежащий уровень информационной безопасности, исключена

16
возможность нанесения финансового ущерба организации и затруднения ее
деятельности.
1.1 Системный подход к управлению организацией
Системный подход к управлению исходит из сделанного в XX веке
фундаментального вывода о том, что любая организация – это система в наиболее
полном и строгом значении данного понятия [118].
Под системой понимается некое целое, состоящее из взаимосвязанных,
взаимозависимых и взаимодействующих элементов. Таким образом, состояние
целого непосредственно обуславливается состоянием каждого отдельного
элемента системы.
Следовательно, при планировании и осуществлении отдельных процессов
в рамках управленческой деятельности необходимо исходить из понимания
внутренних особенностей и конечных целей системы (организации). Так,
разрабатывая политику информационной безопасности организации,
необходимо учитывать различные частные политики, например, основанные на
видах обрабатываемой, защищаемой информации.
В конечном итоге любое частное управленческое воздействие приводит к
изменению системы в целом. Последствия могут быть многочисленными,
непрогнозируемыми, трудно устранимыми, затратными и невосполнимыми.
Системный подход обеспечивает эффективное функционирование системы
(организации).
Система (греч. Systema – букв. целое из составных частей) представляет
собой единое целое, порядок, обусловленный правильным, закономерным
расположением частей в определенной взаимосвязи для реализации функции
системы (обеспечения безопасности информационных ресурсов
организации) [180].
Условная система S представляет собой упорядоченную пару S = (A, R),
где A – множество элементов; R – множество отношений между A [165].
Системный подход осуществляется с учетом особенностей управляемой
системы, в соответствии с определенными принципами [165].
Системность позволяет объекту обладать всеми признаками системы.
С точки зрения целостности системы – система рассматривается как
единое, неделимое целое (как подсистема для вышестоящих уровней),
предполагается, что изменение одного элемента приводит к изменению системы
в целом. Качество целостности системы также учитывает необходимость
рассмотрения системы в рамках ее взаимодействия с внешней средой.
Структуризация системы – элементный состав системы, который должен
быть четко обозначен, каждый отдельный элемент должен рассматриваться во
взаимосвязи в рамках организационной структуры (определено его место и роль
в системе). Организация как система состоит из подразделений
(организационная структура), активов, представляющих определённую
ценность, процессов и др. Структурный подход к системе предполагает
выделение ее элементов и взаимосвязей между ними. В процессе принятия

17
управленческих решений, формирования системы следует учитывать как
свойства ее отдельных элементов, так и структуры в целом.
Функциональность системы обусловлена необходимостью определения
совокупности функций системы в целом и ее отдельных компонентов, а также
частных и общих целей, достигаемых при реализации функций (выполнении
целенаправленных действий).
Иерархичность системы предполагает ее разделение на отдельные
структурные элементы, подсистемы различных уровней (управляющей и
управляемой) с учетом их значимости для реализации установленных функций,
достижения целей системы.
Динамичность системы, то есть рассмотрение системы не только как
совокупности элементов, но и процессов в их взаимосвязи с внешней средой. В
рамках реализации
общей цели организации необходимо выполнить ряд действий,
соответствующих частным
целям (преобразование входов в выходы, учитывая,
что выход одного процесса непосредственно формирует вход для следующего
процесса). Для СМИБ это: разработка, внедрение, обеспечение стабильного
функционирования, проведение анализа, мониторинга и контроля, а также
поддержка и улучшение.
Системный подход является универсальным методом анализа систем,
ситуаций и
принятия решений в управлении. Система управления состоит из
четырех элементов
[174]
.
1.
Вход системы – все, что изменяется при протекании процесса
(функционирования) системы, например, активы организации, необходимые для
реализации целей системы управления [165].
2.
Выход системы – результат конечного состояния процесса, который
заключается в защищенности информации, достижении ее конфиденциальности,
целостности и доступности [165].
3.
Связь с внешней средой позволяет установить и корректировать
цели организации, для СМИБ – это внешние угрозы информационной
безопасности (далее – ИБ).
4.
Обратная связь, необходимая для принятия целесообразного
управленческого решения, предназначена для выполнения следующих
операций [165]:
•
сравнение данных на входе с результатами на выходе с
выявлением их качественно- количественного различия;
•
оценка содержания и смысла различия;
•
выработка решения, вытекающего из различия;
•
воздействие на ввод.
Система менеджмента информационной безопасности (information
security management system, ISMS) является частью общей системы менеджмента
организации, основывается на использовании методов оценки бизнес-рисков для
разработки, внедрения, функционирования, мониторинга, анализа, поддержки и
улучшения информационной безопасности [69].
СМИБ организации формируется в соответствии с ГОСТ Р ИСО/МЭК
27001-2006, который учитывает необходимость ее имплементации в общую

18
систему управления организацией.
Состав СМИБ [69]:
•
организационная структура;
•
политика(и) ИБ (процессов ОИБ) организации;
•
деятельность по планированию;
•
распределение ответственности;
•
реализация мер по ОИБ;
•
процедуры, процессы и ресурсы (активы, их использование и
применение).
Задачей построения СМИБ является установление и реализация
соответствующих мер управления безопасностью, предназначенных для
обеспечения защищенности информационных активов и гарантирующих
доверие заинтересованных сторон [69].
1.2 Процессный подход к управлению организацией
В рамках деятельности организации, направленной на достижение
стоящих перед ней конечных целей, должны быть определены и реализованы
многочисленные частные виды деятельности. Такая деятельность,
использующая ресурсы и управляемая в целях преобразования входов в выходы,
может быть рассмотрена как процесс [69]. При этом выход одного процесса
зачастую формирует вход для следующего процесса [69].
Процессный подход предполагает идентификацию и использование
внутри организации системы процессов (бизнес-процессов, процессов СМИБ), а
также соответствующее взаимодействие (в рамках системного подхода) [69].
Бизнес-процесс – это устойчивая (многократно повторяющаяся)
деятельность, преобразующая ресурсы (входы) в результаты (выходы).
Процессный подход осуществляется посредством делегирования
полномочий и ответственности в связи с реализацией определенного частного
процесса. Проводится назначение ответственного и подчиненных ему
участников процесса, то есть создается иерархическая структура системы.
Следует отметить, что оптимальность работы системы не всегда
пропорциональна оптимальности работы отдельных подсистем, в связи с чем в
целях достижения максимальной результативности должна быть достигнута
некая точка оптимальной работы всей системы (неоптимальность отдельных
процессов допустима).
Система процессного подхода к управлению предполагает наличие
отдельных элементов [119]:
•
отдельный бизнес-процесс – предметная область управления с
четким определением ее границ (внешние факторы; внутренние факторы;
потребляемые ресурсы и запланированные результаты);
•
ключевые показатели эффективности, включая систему их
планирования и контроля – система измеримых показателей, отражающих
результативность и эффективность процесса управления (планирование,
контроль, мотивация);

19
•
владелец бизнес-процесса (субъект управления) – участник
процесса управления, которому делегированы полномочия и ответственность
по управлению процессом;
•
регламент бизнес-процесса – описание предмета управления в
объеме, необходимом для всех заинтересованных лиц, в том числе владельца и
контролеров;
•
система мотивации участников бизнес-процесса (субъектов и
объектов управления).
Реализация требований по разработке, внедрению, функционированию,
мониторингу, анализу, поддержке и улучшению документированной системы
менеджмента информационной безопасности оказывает существенное влияние
на снижение бизнес-рисков организации независимо от организационной формы
и формы собственности (коммерческой, государственной и некоммерческой)
установлены в ГОСТ Р ИСО/МЭК 27001-2006 [69].
Факторы, способствующие эффективному осуществлению процессного
подхода [69]:
•
понимание требований информационной безопасности организации
и необходимости установления политики и целей информационной
безопасности;
•
внедрение и использование мер управления для менеджмента рисков
ИБ среди общих бизнес-рисков организации;
•
мониторинг и проверка производительности и эффективности
СМИБ;
•
непрерывное улучшение СМИБ, основанное на результатах
объективных измерений.
В ГОСТ Р ИСО/МЭК 27001-2006 представлена соответствующая
процессному подходу модель СМИБ – PDCA (схематическое изображение
PDCA представлено на рисунках 3 и 4) [69]:
•
планирование (Plan);
•
осуществление (Do);
•
проверка (Check);
•
действие (Act).
Внедрение процессного подхода, даже его отдельных подсистем
способствует значительному повышению результативности и эффективности
работы организации. Кроме того, разделение бизнеса на комплекс четко
обозначенных и сформированных процессов повышает возможности
координации между подразделениями организации, эффективность
контрольных мероприятий, то есть решает системные и поведенческие
проблемы.
1.3 Ситуационный подход к управлению организацией
««Ситуативность» означает, что действия участников отношений
определяются контекстом, в котором они осуществляются» [100].
Ситуационный подход возник на основании системного и процессного

20
подходов в 60-е годы и стал прорывным достижением в теории управления. Он
основывается на положении системного подхода, который заключается в
понимании организации как открытой системы, постоянно взаимодействующей
с внешней средой. Внутренняя среда организации, ее «входы» и «выходы»
является динамичной, так как формируется исходя из условий внешней среды
(сложившейся на данный момент ситуации), реагирует на ее изменения. При
таком подходе не может существовать оптимальной, едино правильной системы
управления (фиксированного набора прием и способов), выработка каждого
отдельного решения зависит от формирующих данную ситуацию (если …, тогда
…) условий. Управленец в такой ситуации должен владеть наиболее полной,
достоверной, актуальной информацией о внешней среде и умением подобрать
применительно к ней оптимальный набор управленческих решений (системы
управления). Условная схема, отображающая структуру системы управления
организацией в условиях применения системного и ситуационного подхода,
представлена на рисунке 1 [118].
Рисунок 1 – Структура системы управления организацией [118]
Условная схема, отображающая структуру процесса управления
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
