Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы управления информационной безопасностью. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
21
организацией в условиях применения ситуационного подхода, представлена на рисунке 2 [118].
Решение о применении процессного подхода принимается исходя из особенностей организации, ее структуры, масштабов деятельности и др. Факторы внутренней среды организации, оказывающие влияние на формирование управленческих решений:
–
условия основания организации, история ее развития;
–
форма собственности и контроля,
–
размер организации (количество сотрудников, сложность организационной структуры);
–
цели и задачи организации;
–
используемые технологии, решения;
–
географическое расположение, территориальная структура организации;
–
персонал (руководители и подчиненные, лидерство).
Поскольку управленческая система, как и любая другая социальная
система, является открытой, взаимодействует с внешней средой (преобразовывая входы и выходы), ее развитие и функционирование опосредовано влиянием внешней и внутренней среды.
Рисунок 2 – Структура процесса управления организацией [118]
22
К факторам внешней среды организации, оказывающим влияние на формирование управленческих решений (системы управления), относятся следующие:
• политика, в том числе экономическая;
• поставщики;
• потребители;
• логистика;
• инфраструктура;
• органы государственной и муниципальной власти;
• финансовые организации;
• конкуренты;
• рынок труда;
• научно-технический прогресс;
• окружающая среда (природный фактор);
• международный фактор.
Решающим фактором управления является «человеческий фактор»,
поскольку как субъектом, так и объектом управления является работник организации.
Согласно ситуационному подходу, эффективный управленец должен отвечать следующим требованиям [118]:
• наличие необходимых управленческих компетенций, знание и способность применять на практике (в условиях определенной ситуации) наиболее эффективные средства управления;
• способность видения ситуации, ее анализа и прогнозирования возможных результатов (положительных и отрицательных), принятых решений (примененных способов и методов управления);
•
способность выделить главные факторы ситуации, так называемые
ситуационные
переменные (внешние и внутренние), оценить эффект от
воздействия на одну или несколько переменных;
• способность подобрать адекватные сложившимся условиям приемы управления, обеспечив максимизацию положительного и минимизацию отрицательного эффектов.
Управление информационной безопасностью в РФ (СМИБ) осуществляется в соответствии с ГОСТ Р ИСО/МЭК 27001-2006, который идентичен международному стандарту ИСО/МЭК 27001:2005* «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования» (ISO/IEC
27001:2005 «Information technology – Security techniques – Information security management systems – Requirements», IDT). Указанные стандарты основываются
на процессном подходе к обеспечению ИБ, которые в рамках существующей мировой практики во многом подвергается критике. Актуальная версия ISO/IEC основывается на ситуационном подходе в формировании СМИБ в соответствии с ISO/IEC 27001:2013, который содержит описание современных эффективных мировых
практик в области управления ИБ. Следует отметить, что представленные
утверждения в силу
своей субъективности не могут претендовать на истинность
23
и неизменность.
Целью стандарта является формирование эффективной СМИБ, основанной
на выборе соответствующих мер управления безопасностью, предназначенных для защиты информационных активов и гарантирующих доверие заинтересованных сторон [107].
«Ситуационный подход позволяет гибко связать формальное или
инструментальное начало, объективно присущее любой организованной системе, с ее естественным или «человеческим» наполнением с учетом того, что в совокупности они находятся под действием внешних и внутренних по отношению к организации переменных» [118]. С практической точки зрения ситуационный подход действительно в определенных случаях незаменим. Так, например, мелкие организации в силу объективных экономических факторов не могут применить все процессы СМИБ. Поэтому по результатам анализа
информационной системы выделяются наиболее уязвимые и значимые для
организации элементы (области деятельности), для защиты которых применяются отдельные технологии, методы и средства, в рамках конкретных процессов.
1.4 Циклическая модель улучшения процессов
Для структурирования всех процессов управления, а также обеспечения эффективного учета и контроля за функционированием системы, реализацией каждого процесса применяется циклическая модель Деминга или цикл PDCA, который условно схематически изображен на рисунке 3 [185].
Рисунок 3 – Схема циклической модели PDCA [185]
Формализованный цикл PDCA для системы менеджмента информационной безопасности изложен в ГОСТ Р ИСО/МЭК 27001-2006, его схематическое изображение представлено на рисунке 4 [69].
24
Рисунок 4 – Схема процесса функционирования СМИБ [69]
Рассмотрим значение элементов модели Деминга, принятое в указанном стандарте применительно к системе управления информационной безопасностью.
Так, планирование включает в себя разработку СМИБ, в том числе разработку политики ИБ (отдельных политик или политик отдельных процессов в рамках ситуационного подхода), установление целей, процессов и процедур СМИБ, относящихся к менеджменту риска и улучшению информационной безопасности, для достижения результатов, соответствующих общей политике и целям организации [69].
«Осуществление (внедрение и обеспечение функционирования СМИБ) – внедрение и применение политики информационной безопасности, мер управления, процессов и процедур СМИБ.
Проверка (проведение мониторинга и анализа СМИБ) – оценка, в том числе, по возможности, количественная, результативности процессов относительно требований политики, целей безопасности и практического опыта функционирования СМИБ и информирование высшего руководства о результатах для последующего анализа.
Действие (поддержка и улучшение СМИБ) – проведение корректирующих и превентивных действий, основанных на результатах внутреннего аудита или другой соответствующей информации, и анализа со стороны руководства в целях достижения непрерывного улучшения СМИБ» [69].
Цикл PDCA применим как к системе управления организацией в целом,
так и к ее отдельным процессам (например, к оценке угроз ИБ). Каждый элемент цикла включает комплекс мероприятий по формированию и улучшению системы управления. В основе цикла заложено понимание необходимости выявления недостатков (уязвимостей) функционирования системы, их исправления и стабилизации процессов. В области информационной безопасности, в рамках системы защиты информации в целях повышения
25
эффективности предлагается планировать частные процессы (отдельные
процедуры), оценивая результат их реализации. Так, например, при разработке сайта
после
осуществления плановых работ (составление технического задания
(далее – ТЗ)) следует разработать главную страницу сайта, протестировать (выявить недостатки), откорректировать (устранить недостатки, внести изменения в план, осуществить корректировку требований, последовательность процедур). После реализации проекта в целом проводятся комплексные проверочные работы.
Предложенный в модели подход не является ноу-хау, например, он успешно применялся в советской плановой системе. Сегодня циклическая модель применяется под именем Деминга, поскольку именно так она представлена в стандартах. Кроме того, указанная модель не единственная модель улучшения качества процессов, но именно она имеет формализированные основы применения, что является решающим в области ИБ.
1.5 Структура системы обеспечения информационной безопасности
Информация как один из наиболее значимых ресурсов организации в зависимости от ее ценности может быть оценена и представлена в стоимостном эквиваленте, который соответствует объему доходов, полученных при ее использовании, или объему расходов, которые несет организация в случае неправомерного воздействия на информацию (ее утечки, утрате или нарушению целостности). Таким образом, целью функционирования системы обеспечения информационной безопасности (далее – СОИБ) является предотвращение или минимизация ущерба, наносимого организации, вследствие воздействия на ее информационные ресурсы (в том числе на технические, программные и программно-технические) [28].
Из обозначенной выше цели следуют основные задачи СМИБ, которые заключаются в сохранении свойств информации, обеспечении доступности, целостности и конфиденциальности, неотказуемости не только определенных
видов информации, но и всех компонентов информационной системы (информация, информационные технологии, технические средства, применяемые при ее обработке) организации, то есть в обеспечении
информационной безопасности организации.
Обеспечение информационной безопасности в рамках современного информационного общества является одним из основных процессов в системе управления организацией, образуя отдельную систему – систему обеспечения информационной безопасности. Структура СОИБ включает персонал (организационную структуру), другие материальные и нематериальные ресурсы организации (активы), элементы информационной системы организации, а также системы защиты информации.
Таким образом, структура СОИБ включает в себя субъектов информационных отношений (работников организации), активы организации (в том числе информационные) и используемые в целях обеспечения
26
функционирования СОИБ технологии.
В рамках организационной структуры СОИБ может быть выделено четыре основные группы участников-субъектов СОИБ:
• персонал организации (пользователи, работники подразделений ИТ), работники, задействованные в реализации основных целей организации и обеспечивающие функционирование ИС (внутренние угрозы);
• организационная структура СЗИ организации (внутренние угрозы);
• контрагенты (внешние угрозы);
• посторонние лица (внутренние, внешние угрозы).
Под информационными активами согласно ГОСТ Р 53114-2008 «Защита информации. Обеспечение информационной безопасности в организации. Основные
термины и определения» (далее – ГОСТ Р 53114-2008) в том числе
понимаются различные
виды информации, циркулирующие в информационной системе (служебная, управляющая, аналитическая, деловая и др.) на всех этапах их жизненного цикла (генерация, хранение, обработка, передача, уничтожение) [26].
Информационные активы организации состоят из двух типов сведений:
• общедоступные сведения, в отношении которых обеспечивается
целостность, доступность и актуальность;
• сведения, доступ к которым ограничен на основании требований федеральных законов, в отношении которых в том числе обеспечивается их конфиденциальность.
Состав конфиденциальных сведений определяется в соответствии с характером деятельности организации. К ним в обязательном порядке относятся государственная тайна, персональные данные, объекты интеллектуальной собственности и в силу целесообразности обеспечения их защиты – коммерческая тайна (решение принимается непосредственно в организации).
Согласно ГОСТ Р 53114-2008 к активам организации также относятся [26]:
Ресурсы (финансовые, людские, вычислительные, информационные, телекоммуникационные и прочие):
• процессы (технологические, информационные и пр.);
• конечный продукт деятельности организации – выпускаемая продукция
или оказываемые услуги.
Под информационной технологией (далее – ИТ) согласно ГОСТ Р 53114- 2008 понимаются процессы, методы поиска, сбора, хранения, обработки, предоставления. распространения информации и способы осуществления таких процессов и методов [26]. Регулирование применения и контроля за применение технологий осуществляется в соответствии с ФЗ РФ от 27.12.2002 №184-ФЗ «О техническом регулировании». Состав и порядок применение технологических решений (технических, программных и программно-технических средств) зависит от содержания основной деятельности организации, а также перечня и статуса ее информационных ресурсов.
Деятельность по обеспечению информационной безопасности осуществляется в соответствии с установленными регламентами, принятыми на основании действующих нормативно-правовых актов, стандартов и
27
организационно-распорядительных документов организации (политиками, положениями, должностными и другими инструкциями, перечнями и др.).
В состав структуры СОИБ входят технологии, применяемые в целях обработки, хранения информации, управления процессами и в целях ее защиты. Согласно ГОСТ Р 53114-2008 к технологиям СОИБ организации относят совокупность всех технических средств, используемых при функционировании автоматизированных систем [26]:
– техническое обеспечение автоматизированной системы (далее – АС) – совокупность всех технических средств, используемых при функционировании, АС;
– программное обеспечение автоматизированной системы – совокупность программ на носителях данных и программных документов, предназначенных для отладки, функционирования и проверки работоспособности АС;
– информационное обеспечение автоматизированной системы – совокупность форм документов, классификаторов, нормативной базы и реализованных решений по объемам, размещению и формам существования информации, применяемой в АС при ее функционировании.
В современных условиях организации все чаще применяют технологии автоматизированной обработки информации, соответственно используют различные автоматизированные системы, в том числе системы электронного документооборота (далее – СЭД). Понятийный аппарат в области функцио­нирования АС установлен в ГОСТ 34.003-90 «Информационная технология. Комплекс стандартов на автоматизированные системы. Автоматизированные системы. Термины и определения» (далее – ГОСТ 34.003- 90) [18].
Согласно ГОСТ 34.003-90 автоматизированной системой является система, состоящая из персонала и комплекса средств автоматизации его деятельности, реализующая информационную технологию выполнения установленных функций.
Виды автоматизированных систем [150]:
• автоматизированная система планирования (далее – АСП);
• автоматизированная система научных исследований (далее – АСНИ);
• система автоматизированного проектирования (далее – САПР);
• автоматизированный экспериментальный комплекс (далее – АЭК);
• гибкое автоматизированное производство (далее – ГАП);
• автоматизированная система управления технологическим процессом
(далее – АСУТП);
• автоматизированная система управления эксплуатацией (далее – АСУ);
• система автоматического управления (далее – САУ);
• система управления базами данных (далее – СУБД);
• системы электронного документооборота (далее – СЭД) и др.
Защита информации, содержащейся в информационной системе, обеспечивается в процессе ее создания, эксплуатации и вывода из эксплуатации в рамках принятия соответствующих организационных и технических мер, в том числе мер физической защиты.
28
1.6 Управление информационной безопасностью
Система управления информационной безопасностью включает организационную структуру СОИБ, а также процессы (их техническое и технологическое сопровождение) управления ИБ организации, формализированные в виде политик, регламентов, положений, инструкций. СУИБ (СМИБ) является элементом системы управления организацией и в целях выполнения общих задач (достижение эффективной работы организации в целом) обеспечивает упорядоченность, систематизацию процессов по созданию, внедрению, обработке, контролю, пересмотру, сопровождению и улучшению информационной безопасности.
Процесс обеспечения функционирования СМИБ в организации осуществляется на основании модели PDCA, представленной на рисунке 4 (ГОСТ Р ИСО/МЭК 27001-2006), который включает следующие этапы [69]:
• разработка СМИБ;
• внедрение и функционирование СМИБ:
• оценка результативности СМИБ (контроль и мониторинг);
• осуществление корректирующих действий по снижению рисков
информационной безопасности.
Состав действий в рамках каждого приведенного этапа изложен в ГОСТ Р ИСО/МЭК 27001-2006. Так, на этапе разработки СМИБ в организации разрабатываются концепция и политика СМИБ. Следует отметить, что для области ИБ различные источники предлагают несколько видов политик, например, политику информационной безопасности организации, некоторые частные политики, которые в целях реализации СМИБ и рационализации документационного обеспечения (особенно целесообразны применительно к небольшим организациям) могут быть изложены в одном документе – политике СМИБ.
Политика СМИБ согласно ГОСТ Р ИСО/МЭК 27001-2006 должна реализовывать следующие требования [69]:
• содержать концепцию, включающую в себя цели, основные направления
и принципы действий в сфере ИБ;
• принимать во внимание требования бизнеса, нормативно-правовые
требования, а также договорные обязательства по обеспечению безопасности;
• согласовываться со стратегическим содержанием менеджмента рисков организации, в рамках которого будет разрабатываться и поддерживаться СМИБ;
• определять подходы к оценке рисков (определять методологию, устанавливать критерии их оценки и принятия);
• должна быть формализована в форме организационно­распорядительного документа, утвержденного руководством организации.
В связи с отсутствием документального закрепления понятия «политика
СМИБ» приведем определение термина «политика ИБ».
Политика ИБ организации представляет собой совокупность правил,
процедур, практических методов и руководящих принципов в области ИБ
29
(подходов организации к достижению целей ИБ), закрепленных в организационно-распорядительных документах организации или в виде общего документа – «Политика информационной безопасности организации» (ГОСТ Р ИСО/МЭК 27002-2021 «Информационная технология. Методы и средства обеспечения безопасности. Свод норм и правил применения мер обеспечения информационной безопасности») [62].
Кроме того, политика СМИБ в обязательном порядке должна содержать
описание процедур по управлению рисками информационной безопасности [69]. Руководство по управлению рисками ИБ организации представлено в ГОСТ Р ИСО/МЭК 27005-2010 «Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности» [66], ГОСТ Р ИСО 31000-2019 «Менеджмент риска. Принципы и руководство» [81], ГОСТ Р 58771-2019 «Менеджмент риска. Технологии оценки риска» [82].
Необходимо выбрать методологию оценки рисков (создать и закрепить документально соответствующий методический документ), которая должна соответствовать требованиям нормативно-правовых актов и специфики основной деятельности организации. Примеры стандартизированных методологий оценки рисков ИБ представлены в ИСО/МЭК ТО 13335-3:1998 «Руководство по управлению безопасностью информационных технологий. Часть 3. Методы управления безопасностью информационных технологий» [87].
Непосредственно оценка рисков (последствий любой из форм неопределенности) требует установления тех неопределенностей, которые могут проявиться в данной организации. Типы неопределенностей представлены в ГОСТ Р 58771-2019 «Менеджмент риска. Технологии оценки риска» [82].
Выполнение оценки рисков включает следующие этапы:
• планирование оценки рисков;
• управление информацией и разработка моделей;
• применение технологий оценки риска (идентификация риска, определение источников и факторов риска, исследование эффективности управления рисками, понимание последствий, вероятности и риска, анализ взаимосвязей и взаимозависимостей, неопределенность и анализ чувствительности, проверка и подтверждение результатов);
• мониторинг и пересмотр рисков для определения результативность предпринятых действий;
• применение результатов для поддержки решений, например, о принятии риска;
• документирование, отчетность и передача информации.
Информация – это актив, который наряду с другими активами организации имеет существенное значение в ее деятельности (в каждом процессе), следовательно, должен быть соответственно защищен.
Для успешного функционирования организация необходимо определить и
осуществить менеджмент многочисленных видов деятельности. В связи с
повсеместным использованием современных информационных технологий и возрастающим влиянием в обществе информации одним из наиболее важных
30
видов деятельности организации становится управление (менеджмент) ИБ.
Менеджмент информационной безопасности организации (организация и управление защитой информации), согласно ГОСТ Р 57580.1-
2017 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер», представляет собой скоординированные действия по руководству и управлению организацией, направленные на реализацию мер по защите информации, в целях обеспечения полноты и качества защиты информации. Управление ИБ является непрерывным процессом, который включает планирование, реализацию, контроль и совершенствование процессов системы защиты информации [14].
Управление ИБ состоит из следующих процессов [69]:
• аудит действующей системы защиты информации организации;
• разработка СМИБ;
• внедрение СМИБ;
• обеспечение функционирования СМИБ;
• мониторинг и анализ СМИБ;
• поддержка и улучшение СМИБ.
В качестве модели для обеспечения функционирования СМИБ может быть использована модель Деминга либо другие модели, используемые в управлении [69].
1.7 Объект информатизации, факторы, воздействующие на информацию
Объектом информатизации (далее – ОИ) является совокупность
информационных ресурсов, средств и систем обработки информации, используемых в соответствии с заданной информационной технологией, средств обеспечения объекта информатизации, помещений или объектов (зданий, сооружений, технических средств), в которых они установлены, или помещения и объекты, предназначенные для ведения конфиденциальных переговоров (ГОСТ Р 51275-2006 «Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения» [27]. Примерный состав объекта информатизации является следующим:
• информационная (автоматизированная) система на базе автономного рабочего места (далее – АРМ) или локальной вычислительной сети (далее – ЛВС);
• оргтехника (средства изготовления или размножения документов);
• сети и системы связи;
• помещения для ведения конфиденциальных переговоров;
• помещения, здания, сооружения для размещения средств функционирования ИС.
С целью обеспечения защиты информации на ОИ, а также проведения аттестационных испытаний необходимо составить описание определенных параметров объекта информатизации и определить факторы, воздействующие на информацию, обрабатываемую в ИС. Такие параметры зафиксированы в
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]