Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы управления информационной безопасностью. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
31
техническом паспорте на ИС, который представлен в Приложение № 1 к Порядку организации и проведения работ по
аттестации объектов информатизации на
соответствие
требованиям
о защите
информации,
не составляющей
государственную тайну.
Технический паспорт содержит следующую информацию об ИС [129]:
• наименование и назначение информационной (автоматизированной)
системы;
• расположение программно-технических средств информационной
(автоматизированной) системы;
• установленный класс защищенности информационной (автоматизированной) системы (категория значимого объекта, уровень защищенности персональных данных);
• сведения о вводе информационной (автоматизированной) системы в эксплуатацию;
• условия эксплуатации информационной (автоматизированной) системы;
• состав информационной (автоматизированной) системы;
• сведения о соответствии информационной (автоматизированной) системы требованиям по защите информации;
• сведения о проведении контроля за обеспечением уровня защиты информации, содержащейся в информационной (автоматизированной) системе;
• сведения об изменениях информационной (автоматизированной) системы и средств защиты информации.
Основу для планирования и осуществления эффективных мероприятий, направленных на защиту информации на ОИ, составляет выявление и учет факторов, воздействующих или могущих воздействовать на защищаемую информацию в конкретных условиях [27]. Факторы, воздействующие на защищаемую информацию, и подлежащие учету при организации защиты информации, классифицируются по основаниям отношения к природе возникновения (субъективные и объективные), отношения к ОИ (внутренние и внешние). Так, например, к внутренним объективным факторам относят: излучения акустических сигналов; электромагнитные излучения и поля; излучения сигналов, функционально присущих ОИ; различные наводки; побочные электромагнитные излучения (далее – ПЭМИ); дефекты, сбои, отказы, аварии телекоммуникационных сетей (далее – ТС) систем ОИ; сбои, отказы программного обеспечения и др.
Эффективность системы обеспечения безопасности ОИ зависит от
способов и состава правовых, организационных и технических мер защиты информации, реализованных на объекте информатизации.
Развитие информационных технологий и, как следствие, усложнение
архитектуры современных информационных систем, а также рост количества угроз, влияющих на информацию, ее конфиденциальность, целостность и доступность, актуализирует необходимость развития систем защиты информации, внедрения проверенных
эффективных стандартов. Подтверждение
соответствия применяемых на ОИ средств и мер
защиты требуемому уровню
безопасности осуществляется посредством его аттестации.
32
Аттестация объектов информатизации может осуществляться как в системе сертификации ФСБ России, так и ФСТЭК России. Основные принципы, организационная структура системы аттестации ОИ по требованиям безопасности информации, а также порядок ее проведения, осуществления контроля и надзора непосредственно за процессом аттестации и за эксплуатацией аттестованных объектов информатизации в системе сертификации ФСТЭК России, устанавливаются Положением Гостехкомиссии (ФСТЭК) России от
25.11.1994 по аттестации объектов информатизации по требованиям безопасности информации [157]. Аттестация ОИ, в том числе проведение аттестационных испытаний, является одним из наиболее эффективных механизмов установления и подтверждения эффективности системы защиты информации на ОИ.
Под аттестацией объектов информатизации понимается комплекс
организационно-технических мероприятий, в результате которых устанавливается соответствие аттестуемого объекта требованиям стандартов и иных нормативно-технических документов по безопасности информации, что подтверждается посредством специального документа – «Аттестата соответствия» [157]. Аттестация объектов информатизации предполагает комплексную проверку (аттестационные испытания) объекта информатизации в реальных условиях эксплуатации. Ее целью является проверка соответствия применяемых средств и мер защиты требуемому уровню безопасности.
Аттестация может быть обязательной и добровольной. Обязательной аттестации подлежат объекты критической информационной инфраструктуры (далее – КИИ) (государственные информационные системы, информационные системы, обрабатывающие сведения, содержащие государственную тайну), объекты информатизации, предназначенные для ведения конфиденциальных и секретных переговоров. Добровольная аттестация проводится при желании владельца ОИ (при его формально закрепленном согласии), что способствует выполнению установленных требований, позволяет удостовериться в эффективности системы защиты ОИ.
33
Контрольные вопросы
1. Охарактеризуйте сущность управленческой деятельности в двух
основных аспектах.
2. Назовите цели управления.
3. Назовите элементы управленческой деятельности как части трудового
процесса.
4. Назовите субъект управления.
5. Назовите объект управления.
6. Что является предметом управления?
7. Назовите предмет управления ИБ.
8. Дайте классификацию информации по различным критериям.
9. Охарактеризуйте роль документированной информации в процессе
управления.
10. Назовите средства управления.
11. Дайте определение понятию «процесс управления».
12. Что является результатом управленческой деятельности?
13. Назовите признаки управленческой деятельности.
14. Назовите виды деятельности в составе процесса управления.
15. Охарактеризуйте сущность самостоятельного целеполагания в рамках
процесса управления.
16. В чем заключается результативность управленческой деятельности?
17. Назовите основные подходы к осуществлению управленческой
деятельности.
18. Дайте определение следующим понятиям применительно к
результатам управленческих решений: «эффективность», «оптимальность», «результативность».
19. Назовите подходы, применяемые к управлению организациями.
20. Охарактеризуйте сущность системного подхода к управлению
организацией.
21. Назовите примеры системного подхода к управлению СМИБ
организации.
22. Назовите и охарактеризуйте свойства системы.
23. Опишите функционирование СМИБ на входе и выходе системы.
24. Дайте определение понятию СМИБ.
25. Назовите и охарактеризуйте структурные элементы СМИБ.
26. Назовите цели СМИБ.
27. Охарактеризуйте сущность процессного подхода.
28. Дайте сравнительный анализ процессного и ситуационного подходов к
управлению
организацией.
29. Назовите элементы системы процессного подхода к управлению,
охарактеризуйте их.
30. Назовите факторы, способствующие эффективному осуществлению
процессного подхода.
31. Назовите и охарактеризуйте одну из моделей управления
34
организацией.
32. Дайте характеристику модели управления СМИБ организации –
PDCA.
33. Какие положения системного подхода к управлению использованы в
ситуационном подходе?
34. Охарактеризуйте структуру системы управления организацией в
условиях применения ситуационного подхода.
35. Охарактеризуйте структуру процесса управления организацией в
условиях применения ситуационного подхода.
36. Назовите факторы внутренней среды организации, оказывающие
влияние на формирование управленческих решений.
37. Назовите факторы внешней среды организации, оказывающие влияние
на формирование управленческих решений.
38. Назовите требования, которым должен отвечать эффективный
управленец.
39. Охарактеризуйте циклическую модель улучшения процессов.
40. Охарактеризуйте цикл PDCA для системы менеджмента
информационной безопасности.
41. Назовите и охарактеризуйте элементы СОИБ.
42. Назовите участников информационных отношений в системе
обеспечения информационной безопасности.
43. Назовите информационные активы организации.
44. Что понимается под ИС организации?
45. Назовите и охарактеризуйте технологии СОИБ.
46. Назовите виды АС.
47. Назовите этапы цикла Деминга.
48. Назовите требования, которые должны быть реализованы в политике
СМИБ.
49. Назовите этапы выполнения оценки рисков.
50. Назовите и охарактеризуйте процессы управления ИБ организации.
51. Что является ОИ?
52. Назовите примерный состав ОИ.
53. Назовите параметры ОИ, которые должны быть определены в процессе
проведения
его аттестации.
54. Что понимается под аттестацией ОИ, в чем заключается важность ее
значения?
35
2 Угрозы безопасности информации
Развитие современных технологий позволяет постоянно совершенствовать механизмы защиты информации. Но даже применение весьма дорогостоящих методов не дает абсолютной гарантии защищенности информации в компьютерных системах. Таким образом, организации вынуждены постоянно увеличивать расходы на содержание СОИБ. Одним из условий применения эффективных методов защиты информации (далее – ЗИ) является установление реальных источников негативного воздействия – угроз ИБ. Само понятие «угроза» может трактоваться по-разному, но в системе информационной безопасности следует использовать формализованные подходы. Понятие «угроза безопасности» закреплено в ГОСТ Р 53113.1-2008 «Защита информационных технологий и автоматизированных систем от угроз информационной безопасности, реализуемых с использованием скрытых каналов. Часть 1. Общие положения» [24].
Проблематика угроз информационной безопасности актуальна не только в отношении конфиденциальной информации, но и определенных видов общедоступной информации, так как может влиять на ее целостность, соответственно, приводить к искажению содержания и, вполне возможно, способствовать утрате информацией достоверности и смене вектора социальной значимости. Таким образом, формирование потенциальных угроз ИБ непосредственно зависит от рода деятельности организации и от содержания защищаемой информации.
2.1 Понятие и классификация угроз безопасности информации
Для обеспечения эффективности мер по защите информации необходимо четкое понимание содержания понятия «угроза ИБ», содержание потенциальных угроз ИБ, а также их источников (каналов утечки информации).
Угроза безопасности представляет собой совокупность условий и факто- ров, создающих потенциальную или реально существующую опасность, связанную с утечкой информации или несанкционированным и непреднамерен­ным на нее воздействиями [24].
Классификация угроз безопасности информации зависит от многих факторов, поэтому не может быть формализирована в отдельном документе. Классификация угроз безопасности может осуществляться в каждой отдельной организации с учетом специфики ее деятельности и целей. Формально оформлен перечень отдельных (не объединенных в группы) угроз ИБ – это Банк данных угроз безопасности информации, БДУ ФСТЭК России (далее – БДУ). БДУ содержит следующие виды информации об угрозе [4]:
• название угрозы, ее кодированное обозначение;
• описание угрозы;
• название источников угрозы;
• название объекта воздействия;
• перечень возможных последствий реализации угрозы.
36
Всего БДУ содержит 222 разновидности угроз ИБ, приведем описание первой угрозы, так, как она описана в БДУ (таблица 1) [4].
УБИ.001: Угроза автоматического распространения вредоносного кода в грид- системе
Таблица 1 – Описание УБИ согласно БДУ ФСТЭК [4]
Описание угрозы
Угроза заключается в возможности внедрения и запуска
вредоносного кода от имени доверенного процесса на любом
из ресурсных центров грид-системы и его автоматического распространения на все узлы грид-системы. Данная угроза обусловлена слабостями технологии грид- вычислений – высоким уровнем автоматизации при малой администрируемости грид-системы. Реализация данной угрозы возможна при условии наличия у нарушителя привилегий легального пользователя грид­системы
Источники угрозы
Внешний нарушитель со средним потенциалом Внутренний нарушитель со средним потенциалом
Объект воздействия
Ресурсные центры грид-системы
Последствия реализации угрозы
Нарушение конфиденциальности Нарушение целостности Нарушение доступности
Угрозы безопасности информации могут быть классифицированы по отдельным признакам.
Угрозы безопасности информации в зависимости от объекта, на который направлено воздействие угрозы.
Угрозы безопасности государства [184]:
информационная война;
информационное противодействие;
информационное оружие (кибератаки);
кибершпионаж;
распространение секретной служебной информации.
Угрозы безопасности организации (юридического лица) [184]:
разглашение;
утечка;
несанкционированный доступ.
Угрозы безопасности личности [184]:
киберслежка;
онлайн-мошенничество (поддельные письма):
фишинг (раскрытие персональных данных: логина, пароля, номера
банковской карты);
фальшивые сайты.
Угрозы безопасности информации по факторам возникновения.
37
стихийные факторы – непреодолимые, объективные, абсолютные (стихийные бедствия) [184].
человеческий (антропогенный) фактор [184]: умышленные (преднамеренные) угрозы могут быть активными или пассивными, а также внутренними или внешними по отношению к объекту воздействия угрозы; неумышленные (случайные угрозы) могут быть связаны с ошибками при построении СОИБ;
техногенный фактор непосредственно зависит от используемых технических и технологический ресурсов.
Умышленные угрозы безопасности информации по способу воздействия на информационные ресурсы [184]:
пассивные угрозы не оказывают влияния на технологический процесс
обработки и защиты информации, к ним может быть отнесена попытка получения информации, циркулирующей в каналах связи, посредством их прослушивания, использование вирусов для незаконного получения информации, использование незакрытых возможностей программных и технических средств;
активные угрозы оказывают воздействие непосредственно на технологический процесс (программно-аппаратные средства), снижая его эффективность. К ним относится радиоэлектронное подавление линий связи, искажение сведений в базах данных, использование вирусов-шифровальщиков, ограничивающих доступ владельца к информации, различные атаки на сетевое оборудование, программное обеспечение и др.
Угрозы безопасности информации в зависимости характера источника воздействия относительно информационной системы организации [184]:
внутренние угрозы определяются социальными факторами, как, например,
условия труда, условия оплаты труда, характер взаимоотношений в коллективе и др.;
внешние угрозы определяются как природными, так и человеческими
факторами (в связи с положением организации на рынке товаров и услуг, конкуренцией). Внешние силы для достижения своих целей могут использовать внутренние факторы (проблемы) организации.
Реализация угроз может привести к разглашению информации.
Незаконные получение и разглашение сведений, составляющих коммерческую, налоговую или банковскую тайну (ст. 183 УК РФ), являются уголовно наказуемыми деяниями. По указанной статье предусмотрены следующие составы преступления [182]:
• собирание сведений, составляющих коммерческую, налоговую или
банковскую тайну,
путем похищения документов, обмана, шантажа, принуждения,
подкупа или угроз, а равно
иным незаконным способом;
• незаконные разглашение или использование сведений, составляющих коммерческую, налоговую или банковскую тайну, без согласия их владельца лицом, которому она была доверена или стала известна по службе или работе;
• указанные выше деяния, совершенные группой лиц по предварительному
38
сговору или организованной группой, а равно причинившие крупный ущерб или совершенные из корыстной заинтересованности.
Угрозы безопасности информации в зависимости от характера
деяния, например, состава преступления [182]:
хищение – совершенные с корыстной целью противоправные
безвозмездное изъятие или обращение чужого имущества в пользу виновного или других лиц, причинившие ущерб собственнику или иному владельцу этого имущества (ст. 158 УК РФ);
уничтожение, блокирование, модификация либо копирование компьютерной информации вследствие неправомерного доступа к охраняемой законом компьютерной информации (ст. 272 УК РФ);
создание, распространение или использование компьютерных программ
либо иной компьютерной информации, заведомо предназначенных для несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств защиты компьютерной информации (ст. 273 УК РФ).
Угрозы безопасности информации в зависимости от характера
воздействия на информационные ресурсы [184]:
раскрытие конфиденциальной информации;
компрометация конфиденциальной информации, обуславливается установлением факта доступа постороннего лица к защищаемой информации;
незаконное (ошибочное) использование информационных ресурсов;
несанкционированный обмен информацией;
отказ от информации;
отказ от обслуживания.
Угрозы безопасности информации в зависимости от способов и средств их реализации [184]:
несанкционированный доступ к базам данных;
прослушивание каналов связи;
использование вредоносных программ и др.
Угрозы безопасности информации в зависимости от квалификации нанесённого в результате их реализации ущерба [184]:
моральный ущерб (ущерб деловой репутации организации), может выражаться в стоимостной эквиваленте в качестве упущенной выгоды;
моральный, физический и материальный ущербы физическим лицам вследствие разглашения их персональных данных;
материальный ущерб, получаемый от разглашения конфиденциальной
информации организации;
материальный ущерб, наступающий в результате воздействия на технические, программно-технические средства и технологический процесс обработки и защиты информации;
моральный (ухудшение деловой репутации) и материальный ущербы от невозможности выполнения взятых обязательств;
моральный и материальный ущербы вследствие деструктивного
39
воздействия на систему управления организацией и систему обеспечения информационной безопасности организации.
Любое воздействие на информацию ведет к уменьшению или полной утрате ее ценности. Для того, чтобы сформировать эффективную СОИБ (защитить информационные ресурсы), необходимо установить наиболее полный перечень потенциальных угроз ИБ. Необходимость защиты определенных видов информации или воздействие на определенные угрозы может быть продиктована экономической или политической целесообразностью. В связи с чем принимается решение о принятии отдельных (несущественных) угроз или разработке комплекса мер по их устранению или сглаживанию.
2.2 Анализ и оценка угроз безопасности информации
Полная характеристика угроз безопасности информации необходима для
адекватной оценки их потенциала и принятия эффективных мер по защите информации в АИС. На практике оценка угроз ИБ осуществляется на основании исходных данных, представленных в Методике оценки угроз безопасности информации ФСТЭК России (далее – Методика ФСТЭК России). Общая схема проведения оценки угроз безопасности информации представлена на рисунке в
Методическом документе ФСТЭК России «Методика оценки угроз безопасности информации» [123].
К исходным данным для описания и осуществления оценки угроз безопасности информации относятся следующие [123]:
• общий перечень угроз безопасности информации, содержащийся в банке данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru), модели угроз безопасности информации, разрабатываемые ФСТЭК России, а также отраслевые (ведомственные, корпоративные) модели угроз безопасности информации;
• описания векторов (шаблоны) компьютерных атак, содержащиеся в базах данных и иных источниках, опубликованных в сети Интернет (CAPEC, ATT&CK, OWASP, STIX, WASC и др.);
• документация на системы и сети (а именно: техническое задание на создание систем и сетей, частное техническое задание на создание системы защиты, программная (конструкторская) и эксплуатационная (руководства, инструкции) документация, содержащая сведения о назначении и функциях, составе и архитектуре систем и сетей, о группах пользователей и уровне их полномочий и типах доступа, о внешних и внутренних интерфейсах, а также иные документы на системы и сети, разработка которых предусмотрена требованиями по защите информации (обеспечению безопасности) или национальными стандартами);
• договоры, соглашения или иные документы, содержащие условия использования информационно-телекоммуникационной инфраструктуры центра обработки данных или облачной инфраструктуры поставщика услуг;
• нормативные правовые акты Российской Федерации, в соответствии с которыми создаются и функционируют системы и сети, содержащие в том числе
40
описание назначения, задач (функций) систем и сетей, состав обрабатываемой информации и ее правовой режим;
• технологические, производственные карты или иные документы, содержащие описание управленческих, организационных, производственных и иных основных процессов (бизнес-процессов) в рамках выполнения функций (полномочий) или осуществления видов деятельности обладателя информации, оператора (далее – основные (критические) процессы);
• результаты оценки рисков (ущерба), проведенной обладателем информации или оператором.
Понимание сущности угрозы ИБ необходимо для установления уязвимостей технических и программно-технических средств (объектов воздействия), потенциальных нарушителей, оценки последствий от реализации угрозы ИБ, а также принятия решений о целесообразности принятия мер по ее устранению и, соответственно, установления состава таких мер. Угроза ИБ может быть охарактеризована по следующим основаниям [4]:
• способы реализации угрозы – возможности внедрения и запуска вредоносного кода от имени доверенного процесса на любом из ресурсных центров грид-системы и его автоматического распространения на все узлы грид­системы;
• объект воздействия – ресурсные центры грид-системы;
• уязвимости АИС (недостаток (слабость) программного (программно­технического) средства или информационной системы в целом, который может быть использован для реализации угроз безопасности информации [42]), которые могут быть использованы при реализации угрозы ИБ, – слабости технологий грид-вычислений (высокий уровень автоматизации при малой администрируемости грид-системы);
• характер потенциального нарушителя – реализация угрозы возможна при условии наличия у нарушителя привилегий легального пользователя грид­системы;
• источники угрозы (внешний и внутренний нарушители) – внешний и внутренний нарушители со средним потенциалом;
• последствия реализации угрозы – нарушение конфиденциальности, целостности и доступности информации.
Оценка СОИБ (выявление угроз ИБ) осуществляется с использование
формализованных технологий (БДУ, приведенной выше Методики ФСТЭК и
др.), что является обязательным для лицензиатов ФСТЭК России. Она должна носить систематический характер и осуществляться как на этапе создания систем и сетей, так и в ходе их эксплуатации и развития (модернизации).
Систематический подход к оценке угроз безопасности информации позволит
поддерживать адекватную и эффективную систему защиты в условиях изменения угроз безопасности информации, а также информационных ресурсов и компонентов систем и сетей [123].
На этапе создания систем и сетей оценка угроз безопасности информации проводится на основе их предполагаемых архитектуры и условий функционирования, определенных в результате изучения и анализа
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]