Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы управления информационной безопасностью. Учебное пособие
.pdf
21
организацией в условиях применения ситуационного подхода, представлена на
рисунке 2 [118].
Решение о применении процессного подхода принимается исходя из
особенностей организации, ее структуры, масштабов деятельности и др.
Факторы внутренней среды организации, оказывающие влияние на
формирование управленческих решений:
–
условия основания организации, история ее развития;
–
форма собственности и контроля,
–
размер организации (количество сотрудников, сложность
организационной структуры);
–
цели и задачи организации;
–
используемые технологии, решения;
–
географическое расположение, территориальная структура
организации;
–
персонал (руководители и подчиненные, лидерство).
Поскольку управленческая система, как и любая другая социальная
система, является открытой, взаимодействует с внешней средой (преобразовывая
входы и выходы), ее развитие и функционирование опосредовано влиянием
внешней и внутренней среды.
Рисунок 2 – Структура процесса управления организацией [118]

22
К факторам внешней среды организации, оказывающим влияние на
формирование управленческих решений (системы управления), относятся
следующие:
• политика, в том числе экономическая;
• поставщики;
• потребители;
• логистика;
• инфраструктура;
• органы государственной и муниципальной власти;
• финансовые организации;
• конкуренты;
• рынок труда;
• научно-технический прогресс;
• окружающая среда (природный фактор);
• международный фактор.
Решающим фактором управления является «человеческий фактор»,
поскольку как субъектом, так и объектом управления является работник
организации.
Согласно ситуационному подходу, эффективный управленец должен
отвечать следующим требованиям [118]:
• наличие необходимых управленческих компетенций, знание и
способность применять на практике (в условиях определенной ситуации)
наиболее эффективные средства управления;
• способность видения ситуации, ее анализа и прогнозирования
возможных результатов (положительных и отрицательных), принятых решений
(примененных способов и методов управления);
•
способность выделить главные факторы ситуации, так называемые
ситуационные
переменные (внешние и внутренние), оценить эффект от
воздействия на одну или несколько переменных;
• способность подобрать адекватные сложившимся условиям приемы
управления, обеспечив максимизацию положительного и минимизацию
отрицательного эффектов.
Управление информационной безопасностью в РФ (СМИБ)
осуществляется в соответствии с ГОСТ Р ИСО/МЭК 27001-2006, который
идентичен международному стандарту ИСО/МЭК 27001:2005*
«Информационная технология. Методы и средства обеспечения безопасности.
Системы менеджмента информационной безопасности. Требования» (ISO/IEC
27001:2005 «Information technology – Security techniques – Information security
management systems – Requirements», IDT). Указанные стандарты основываются
на процессном подходе к обеспечению ИБ, которые в рамках существующей
мировой практики во многом подвергается критике. Актуальная версия ISO/IEC
основывается на ситуационном подходе в формировании СМИБ в соответствии с
ISO/IEC 27001:2013, который содержит описание современных эффективных
мировых
практик в области управления ИБ. Следует отметить, что представленные
утверждения в силу
своей субъективности не могут претендовать на истинность

23
и неизменность.
Целью стандарта является формирование эффективной СМИБ, основанной
на выборе соответствующих мер управления безопасностью, предназначенных
для защиты информационных активов и гарантирующих доверие
заинтересованных сторон [107].
«Ситуационный подход позволяет гибко связать формальное или
инструментальное начало, объективно присущее любой организованной
системе, с ее естественным или «человеческим» наполнением с учетом того,
что в совокупности они находятся под действием внешних и внутренних по
отношению к организации переменных» [118]. С практической точки зрения
ситуационный подход действительно в определенных случаях незаменим. Так,
например, мелкие организации в силу объективных экономических факторов не
могут применить все процессы СМИБ. Поэтому по результатам анализа
информационной системы выделяются наиболее уязвимые и значимые для
организации элементы (области деятельности), для защиты которых
применяются отдельные технологии, методы и средства, в рамках конкретных
процессов.
1.4 Циклическая модель улучшения процессов
Для структурирования всех процессов управления, а также обеспечения
эффективного учета и контроля за функционированием системы, реализацией
каждого процесса применяется циклическая модель Деминга или цикл PDCA,
который условно схематически изображен на рисунке 3 [185].
Рисунок 3 – Схема циклической модели PDCA [185]
Формализованный цикл PDCA для системы менеджмента
информационной безопасности изложен в ГОСТ Р ИСО/МЭК 27001-2006, его
схематическое изображение представлено на рисунке 4 [69].

24
Рисунок 4 – Схема процесса функционирования СМИБ [69]
Рассмотрим значение элементов модели Деминга, принятое в указанном
стандарте применительно к системе управления информационной
безопасностью.
Так, планирование включает в себя разработку СМИБ, в том числе
разработку политики ИБ (отдельных политик или политик отдельных процессов
в рамках ситуационного подхода), установление целей, процессов и процедур
СМИБ, относящихся к менеджменту риска и улучшению информационной
безопасности, для достижения результатов, соответствующих общей политике и
целям организации [69].
«Осуществление (внедрение и обеспечение функционирования СМИБ) –
внедрение и применение политики информационной безопасности, мер
управления, процессов и процедур СМИБ.
Проверка (проведение мониторинга и анализа СМИБ) – оценка, в том
числе, по возможности, количественная, результативности процессов
относительно требований политики, целей безопасности и практического опыта
функционирования СМИБ и информирование высшего руководства о
результатах для последующего анализа.
Действие (поддержка и улучшение СМИБ) – проведение корректирующих
и превентивных действий, основанных на результатах внутреннего аудита или
другой соответствующей информации, и анализа со стороны руководства в целях
достижения непрерывного улучшения СМИБ» [69].
Цикл PDCA применим как к системе управления организацией в целом,
так и к ее отдельным процессам (например, к оценке угроз ИБ). Каждый элемент
цикла включает комплекс мероприятий по формированию и улучшению
системы управления. В основе цикла заложено понимание необходимости
выявления недостатков (уязвимостей) функционирования системы, их
исправления и стабилизации процессов. В области информационной
безопасности, в рамках системы защиты информации в целях повышения

25
эффективности предлагается планировать частные процессы (отдельные
процедуры), оценивая результат их реализации. Так, например, при разработке сайта
после
осуществления плановых работ (составление технического задания
(далее – ТЗ)) следует разработать главную страницу сайта, протестировать
(выявить недостатки), откорректировать (устранить недостатки, внести
изменения в план, осуществить корректировку требований, последовательность
процедур). После реализации проекта в целом проводятся комплексные
проверочные работы.
Предложенный в модели подход не является ноу-хау, например, он
успешно применялся в советской плановой системе. Сегодня циклическая
модель применяется под именем Деминга, поскольку именно так она
представлена в стандартах. Кроме того, указанная модель не единственная
модель улучшения качества процессов, но именно она имеет
формализированные основы применения, что является решающим в области ИБ.
1.5 Структура системы обеспечения информационной безопасности
Информация как один из наиболее значимых ресурсов организации в
зависимости от ее ценности может быть оценена и представлена в стоимостном
эквиваленте, который соответствует объему доходов, полученных при ее
использовании, или объему расходов, которые несет организация в случае
неправомерного воздействия на информацию (ее утечки, утрате или нарушению
целостности). Таким образом, целью функционирования системы обеспечения
информационной безопасности (далее – СОИБ) является предотвращение или
минимизация ущерба, наносимого организации, вследствие воздействия на ее
информационные ресурсы (в том числе на технические, программные и
программно-технические) [28].
Из обозначенной выше цели следуют основные задачи СМИБ, которые
заключаются в сохранении свойств информации, обеспечении доступности,
целостности и конфиденциальности, неотказуемости не только определенных
видов информации, но и всех компонентов информационной системы
(информация, информационные технологии, технические средства,
применяемые при ее обработке) организации, то есть в обеспечении
информационной безопасности организации.
Обеспечение информационной безопасности в рамках современного
информационного общества является одним из основных процессов в системе
управления организацией, образуя отдельную систему – систему обеспечения
информационной безопасности. Структура СОИБ включает персонал
(организационную структуру), другие материальные и нематериальные ресурсы
организации (активы), элементы информационной системы организации, а также
системы защиты информации.
Таким образом, структура СОИБ включает в себя субъектов
информационных отношений (работников организации), активы организации (в
том числе информационные) и используемые в целях обеспечения

26
функционирования СОИБ технологии.
В рамках организационной структуры СОИБ может быть выделено четыре
основные группы участников-субъектов СОИБ:
• персонал организации (пользователи, работники подразделений ИТ),
работники, задействованные в реализации основных целей организации и
обеспечивающие функционирование ИС (внутренние угрозы);
• организационная структура СЗИ организации (внутренние угрозы);
• контрагенты (внешние угрозы);
• посторонние лица (внутренние, внешние угрозы).
Под информационными активами согласно ГОСТ Р 53114-2008 «Защита
информации. Обеспечение информационной безопасности в организации.
Основные
термины и определения» (далее – ГОСТ Р 53114-2008) в том числе
понимаются различные
виды информации, циркулирующие в информационной
системе (служебная, управляющая, аналитическая, деловая и др.) на всех этапах
их жизненного цикла (генерация, хранение, обработка, передача,
уничтожение) [26].
Информационные активы организации состоят из двух типов сведений:
• общедоступные сведения, в отношении которых обеспечивается
целостность, доступность и актуальность;
• сведения, доступ к которым ограничен на основании требований
федеральных законов, в отношении которых в том числе обеспечивается их
конфиденциальность.
Состав конфиденциальных сведений определяется в соответствии с
характером деятельности организации. К ним в обязательном порядке относятся
государственная тайна, персональные данные, объекты интеллектуальной
собственности и в силу целесообразности обеспечения их защиты –
коммерческая тайна (решение принимается непосредственно в организации).
Согласно ГОСТ Р 53114-2008 к активам организации также относятся [26]:
Ресурсы (финансовые, людские, вычислительные, информационные,
телекоммуникационные и прочие):
• процессы (технологические, информационные и пр.);
• конечный продукт деятельности организации – выпускаемая продукция
или оказываемые услуги.
Под информационной технологией (далее – ИТ) согласно ГОСТ Р 53114-
2008 понимаются процессы, методы поиска, сбора, хранения, обработки,
предоставления. распространения информации и способы осуществления таких
процессов и методов [26]. Регулирование применения и контроля за применение
технологий осуществляется в соответствии с ФЗ РФ от 27.12.2002 №184-ФЗ «О
техническом регулировании». Состав и порядок применение технологических
решений (технических, программных и программно-технических средств)
зависит от содержания основной деятельности организации, а также перечня и
статуса ее информационных ресурсов.
Деятельность по обеспечению информационной безопасности
осуществляется в соответствии с установленными регламентами, принятыми на
основании действующих нормативно-правовых актов, стандартов и

27
организационно-распорядительных документов организации (политиками,
положениями, должностными и другими инструкциями, перечнями и др.).
В состав структуры СОИБ входят технологии, применяемые в целях
обработки, хранения информации, управления процессами и в целях ее защиты.
Согласно ГОСТ Р 53114-2008 к технологиям СОИБ организации относят
совокупность всех технических средств, используемых при функционировании
автоматизированных систем [26]:
– техническое обеспечение автоматизированной системы (далее – АС)
– совокупность всех технических средств, используемых при
функционировании, АС;
– программное обеспечение автоматизированной системы –
совокупность программ на носителях данных и программных документов,
предназначенных для отладки, функционирования и проверки
работоспособности АС;
– информационное обеспечение автоматизированной системы –
совокупность форм документов, классификаторов, нормативной базы и
реализованных решений по объемам, размещению и формам существования
информации, применяемой в АС при ее функционировании.
В современных условиях организации все чаще применяют технологии
автоматизированной обработки информации, соответственно используют
различные автоматизированные системы, в том числе системы электронного
документооборота (далее – СЭД). Понятийный аппарат в области функционирования АС установлен в ГОСТ 34.003-90 «Информационная технология.
Комплекс стандартов на автоматизированные системы. Автоматизированные
системы. Термины и определения» (далее – ГОСТ 34.003- 90) [18].
Согласно ГОСТ 34.003-90 автоматизированной системой является
система, состоящая из персонала и комплекса средств автоматизации его
деятельности, реализующая информационную технологию выполнения
установленных функций.
Виды автоматизированных систем [150]:
• автоматизированная система планирования (далее – АСП);
• автоматизированная система научных исследований (далее – АСНИ);
• система автоматизированного проектирования (далее – САПР);
• автоматизированный экспериментальный комплекс (далее – АЭК);
• гибкое автоматизированное производство (далее – ГАП);
• автоматизированная система управления технологическим процессом
(далее – АСУТП);
• автоматизированная система управления эксплуатацией (далее – АСУ);
• система автоматического управления (далее – САУ);
• система управления базами данных (далее – СУБД);
• системы электронного документооборота (далее – СЭД) и др.
Защита информации, содержащейся в информационной системе,
обеспечивается в процессе ее создания, эксплуатации и вывода из эксплуатации
в рамках принятия соответствующих организационных и технических мер, в том
числе мер физической защиты.

28
1.6 Управление информационной безопасностью
Система управления информационной безопасностью включает
организационную структуру СОИБ, а также процессы (их техническое и
технологическое сопровождение) управления ИБ организации,
формализированные в виде политик, регламентов, положений, инструкций.
СУИБ (СМИБ) является элементом системы управления организацией и в целях
выполнения общих задач (достижение эффективной работы организации в
целом) обеспечивает упорядоченность, систематизацию процессов по созданию,
внедрению, обработке, контролю, пересмотру, сопровождению и улучшению
информационной безопасности.
Процесс обеспечения функционирования СМИБ в организации
осуществляется на основании модели PDCA, представленной на рисунке 4
(ГОСТ Р ИСО/МЭК 27001-2006), который включает следующие этапы [69]:
• разработка СМИБ;
• внедрение и функционирование СМИБ:
• оценка результативности СМИБ (контроль и мониторинг);
• осуществление корректирующих действий по снижению рисков
информационной безопасности.
Состав действий в рамках каждого приведенного этапа изложен в ГОСТ Р
ИСО/МЭК 27001-2006. Так, на этапе разработки СМИБ в организации
разрабатываются концепция и политика СМИБ. Следует отметить, что для
области ИБ различные источники предлагают несколько видов политик,
например, политику информационной безопасности организации, некоторые
частные политики, которые в целях реализации СМИБ и рационализации
документационного обеспечения (особенно целесообразны применительно к
небольшим организациям) могут быть изложены в одном документе – политике
СМИБ.
Политика СМИБ согласно ГОСТ Р ИСО/МЭК 27001-2006 должна
реализовывать следующие требования [69]:
• содержать концепцию, включающую в себя цели, основные направления
и принципы действий в сфере ИБ;
• принимать во внимание требования бизнеса, нормативно-правовые
требования, а также договорные обязательства по обеспечению безопасности;
• согласовываться со стратегическим содержанием менеджмента рисков
организации, в рамках которого будет разрабатываться и поддерживаться
СМИБ;
• определять подходы к оценке рисков (определять методологию,
устанавливать критерии их оценки и принятия);
• должна быть формализована в форме организационнораспорядительного документа, утвержденного руководством организации.
В связи с отсутствием документального закрепления понятия «политика
СМИБ» приведем определение термина «политика ИБ».
Политика ИБ организации представляет собой совокупность правил,
процедур, практических методов и руководящих принципов в области ИБ

29
(подходов организации к достижению целей ИБ), закрепленных в
организационно-распорядительных документах организации или в виде общего
документа – «Политика информационной безопасности организации» (ГОСТ Р
ИСО/МЭК 27002-2021 «Информационная технология. Методы и средства
обеспечения безопасности. Свод норм и правил применения мер обеспечения
информационной безопасности») [62].
Кроме того, политика СМИБ в обязательном порядке должна содержать
описание процедур по управлению рисками информационной безопасности [69].
Руководство по управлению рисками ИБ организации представлено в ГОСТ
Р ИСО/МЭК 27005-2010 «Информационная технология. Методы и средства
обеспечения безопасности. Менеджмент риска информационной
безопасности» [66], ГОСТ Р ИСО 31000-2019 «Менеджмент риска. Принципы
и руководство» [81], ГОСТ Р 58771-2019 «Менеджмент риска. Технологии
оценки риска» [82].
Необходимо выбрать методологию оценки рисков (создать и закрепить
документально соответствующий методический документ), которая должна
соответствовать требованиям нормативно-правовых актов и специфики
основной деятельности организации. Примеры стандартизированных
методологий оценки рисков ИБ представлены в ИСО/МЭК ТО 13335-3:1998
«Руководство по управлению безопасностью информационных технологий.
Часть 3. Методы управления безопасностью информационных технологий» [87].
Непосредственно оценка рисков (последствий любой из форм
неопределенности) требует установления тех неопределенностей, которые могут
проявиться в данной организации. Типы неопределенностей представлены в
ГОСТ Р 58771-2019 «Менеджмент риска. Технологии оценки риска» [82].
Выполнение оценки рисков включает следующие этапы:
• планирование оценки рисков;
• управление информацией и разработка моделей;
• применение технологий оценки риска (идентификация риска,
определение источников и факторов риска, исследование эффективности
управления рисками, понимание последствий, вероятности и риска, анализ
взаимосвязей и взаимозависимостей, неопределенность и анализ
чувствительности, проверка и подтверждение результатов);
• мониторинг и пересмотр рисков для определения результативность
предпринятых действий;
• применение результатов для поддержки решений, например, о принятии
риска;
• документирование, отчетность и передача информации.
Информация – это актив, который наряду с другими активами организации
имеет существенное значение в ее деятельности (в каждом процессе),
следовательно, должен быть соответственно защищен.
Для успешного функционирования организация необходимо определить и
осуществить менеджмент многочисленных видов деятельности. В связи с
повсеместным использованием современных информационных технологий и
возрастающим влиянием в обществе информации одним из наиболее важных

30
видов деятельности организации становится управление (менеджмент) ИБ.
Менеджмент информационной безопасности организации
(организация и управление защитой информации), согласно ГОСТ Р 57580.1-
2017 «Безопасность финансовых (банковских) операций. Защита информации
финансовых организаций. Базовый состав организационных и технических мер»,
представляет собой скоординированные действия по руководству и управлению
организацией, направленные на реализацию мер по защите информации, в целях
обеспечения полноты и качества защиты информации. Управление ИБ является
непрерывным процессом, который включает планирование, реализацию,
контроль и совершенствование процессов системы защиты информации [14].
Управление ИБ состоит из следующих процессов [69]:
• аудит действующей системы защиты информации организации;
• разработка СМИБ;
• внедрение СМИБ;
• обеспечение функционирования СМИБ;
• мониторинг и анализ СМИБ;
• поддержка и улучшение СМИБ.
В качестве модели для обеспечения функционирования СМИБ может быть
использована модель Деминга либо другие модели, используемые в
управлении [69].
1.7 Объект информатизации, факторы, воздействующие на
информацию
Объектом информатизации (далее – ОИ) является совокупность
информационных ресурсов, средств и систем обработки информации,
используемых в соответствии с заданной информационной технологией, средств
обеспечения объекта информатизации, помещений или объектов (зданий,
сооружений, технических средств), в которых они установлены, или помещения
и объекты, предназначенные для ведения конфиденциальных переговоров
(ГОСТ Р 51275-2006 «Защита информации. Объект информатизации. Факторы,
воздействующие на информацию. Общие положения» [27]. Примерный состав
объекта информатизации является следующим:
• информационная (автоматизированная) система на базе автономного
рабочего места (далее – АРМ) или локальной вычислительной сети (далее –
ЛВС);
• оргтехника (средства изготовления или размножения документов);
• сети и системы связи;
• помещения для ведения конфиденциальных переговоров;
• помещения, здания, сооружения для размещения средств
функционирования ИС.
С целью обеспечения защиты информации на ОИ, а также проведения
аттестационных испытаний необходимо составить описание определенных
параметров объекта информатизации и определить факторы, воздействующие на
информацию, обрабатываемую в ИС. Такие параметры зафиксированы в
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
