Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы управления информационной безопасностью. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
61
средства обеспечения безопасности. Проектирование систем безопасности. Модель зрелости процесса» [77].
ГОСТ Р ИСО/МЭК 27005-2010 «Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности» [68].
ГОСТ Р ИСО/МЭК 27033-1-2011 «Информационная технология. Методы и средства обеспечения безопасности. Безопасность сетей. Часть 1. Обзор и концепции» [57].
ГОСТ Р 57628-2017 «Информационная технология. Методы и средства обеспечения безопасности. Руководство по разработке профилей защиты и заданий по безопасности» [61].
ГОСТ Р 58142-2018 «Информационная технология. Методы и средства обеспечения безопасности. Детализация анализа уязвимостей программного обеспечения в соответствии с ГОСТ Р ИСО/МЭК 15408 и ГОСТ Р ИСО/МЭК
18045. Часть 1. Использование доступных источников для идентификации потенциальных уязвимостей» [59].
ГОСТ Р 58143-2018 «Информационная технология. Методы и средства обеспечения безопасности. Детализация анализа уязвимостей программного обеспечения в соответствии с ГОСТ Р ИСО/МЭК 15408 и ГОСТ Р ИСО/МЭК
18045. Часть 2. Тестирование проникновения» [60].
ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования» [69] является источником лучших практик при проектировании систем управления, применим практически к любой организации, независимо от формы собственности, вида деятельности, размера и внешних условий, позволяет обеспечить единый подход при функционировании СМИБ. Он нейтрален в технологическом плане и всегда оставляет возможность выбора технологий. ISO/IEC 27001 является одним из наиболее известных стандартов данной серии, отвечающим требованиям систем управления информационной безопасностью [109]. ГОСТ Р ИСО/МЭК 27001­2021 обеспечивает установление процессов (мероприятий в соответствии с их значимостью) СМИБ, определение подходов к оценке и управлению рисками.
Национальные стандарты в области установления и оценки угроз
безопасности информации.
ГОСТ Р 58412-2019 «Защита информации. Разработка безопасного программного обеспечения. Угрозы безопасности информации при разработке программного обеспечения» [31].
ГОСТ Р 56093-2014 «Защита информации. Автоматизированные системы в защищенном исполнении. Средства обнаружения преднамеренных силовых электромагнитных воздействий. Общие требования» [21].
ГОСТ Р 56103-2014 «Защита информации. Автоматизированные системы в защищенном исполнении. Организация и содержание работ по защите от преднамеренных силовых электромагнитных воздействий. Общие положения» [20].
ГОСТ Р 56545-2015 «Защита информации. Уязвимости
62
информационных систем. Правила описания уязвимостей» [43].
ГОСТ Р 58412-2019 «Защита информации. Разработка безопасного программного обеспечения. Угрозы безопасности информации при разработке программного обеспечения» [31].
ГОСТ Р 59548-2022 «Защита информации. Регистрация событий безопасности. Требования к регистрируемой информации» [32] (является недействующим, носит рекомендательный характер).
ГОСТ Р 56546-2015 «Защита информации. Уязвимости информационных систем.
Классификация уязвимостей информационных систем» [42].
Национальные стандарты, рекомендующие апробированные методы
контроля и повышения эффективности ИБ.
ГОСТ Р 53111-2008 «Устойчивость функционирования сети связи общего пользования. Требования и методы проверки» [98].
ГОСТ Р 59547-2021 «Защита информации. Мониторинг информационной безопасности. Общие положения» [25].
Методы информационной безопасности, соответственно, регулирующие документы, могут быть направлены на ограничение программной среды, защиту технических средств, систем и сетей связи, антивирусную защиту и др. Далее вопросы методов обеспечения информационной безопасности будут рассмотрены в контексте положений национальных стандартов и требований органов-регуляторов.
4.2 Требования информационной безопасности
Требования к деятельности по обеспечению информационной
безопасности могут быть рассмотрены в контексте трех видов мер: организационных (система управления (менеджмента) информационной безопасности), технических, физических.
Скоординированная деятельность по управлению процессами обеспечения ИБ (организационные меры обеспечения ИБ) образует основу СМИБ. Стандарты СМИБ закреплены в ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования» [69]. Требования к СМИБ основываются на использовании системного подхода к управлению рисками организации (в том числе ИБ) в целях создания, внедрения, использования, контроля, анализа и постоянного улучшения применяемых практик системы защиты информации.
Построение СМИБ согласно ГОСТ Р ИСО/МЭК 27001-2021 осуществляется на следующих основах [69]:
• соблюдение нормативных предписаний и договорных обязательств;
• формирование основ (принципов, целей, требований) использования
информационных ресурсов и их защиты;
• оценка рисков организации (определение угроз ИБ, уязвимостей
63
ресурсов (объектов защиты), оценка вероятности возникновения угроз и возможного ущерба в случае их реализации). Регулярность проведения оценки рисков ИБ, реализация планов по их обработке, а также соответствующее документирование (хранение документированной информации) способствует обеспечению эффективного функционирования системы управления ИБ.
Требования к составу СМИБ согласно ГОСТ Р ИСО/МЭК 27001-2021 [69]:
• организационная структура (установление функциональных
обязанностей, распределение полномочий);
• политики ИБ;
• планирование мероприятий по обеспечению ИБ;
• установление ответственности;
• аудит ресурсов;
• формирование процессов и процедур ОИБ.
Требования к составу и содержанию процессов СМИБ организации
устанавливаются в соответствии с ГОСТ Р ИСО/МЭК 27001-2006 на основании системного подхода путем планирования, функционирования, контроля (оценивание исполнения) и улучшения.
Этап планирования должен включать установление целей информационной безопасности организации, рассмотрение рисков и возможностей, формирование планов по достижению целей организации. При этом цели и содержание основной деятельности организации должны согласовываться с целями и содержанием деятельности по обеспечению ИБ.
При планировании и осуществлении ИБ организации необходимо
учитывать состав и особенности используемых средств, активов (трудовые, материальные, информационное, в том числе документационные ресурсы). При планировании и разработке СМИБ должны быть реализованы следующие задачи [69]:
•
определение области и границ действия СМИБ;
•
определение политики СМИБ, ее документальное закрепление;
•
определение подходов (методологии, критерии принятия) к оценке
рисков ИБ организации;
•
идентификация риска (аудит активов, установление угроз и уязвимостей активов, определение последствий от нарушения системы защиты информации);
•
оценка риска (ущерба, вероятность сбоя в функционировании системы защиты информации, уровней приемлемости рисков);
•
оценка и определение приемлемых вариантов обработки рисков (меры управления, сохранение или избежание рисков, делегирование рисков, меры обработки рисков).
Перечень мер по обеспечению ИБ организации, а также целей их применения приводится в приложении А к ГОСТ Р ИСО/МЭК 27001-2006 и рекомендуется к использованию в качестве исходных данных, позволяющих выбрать рациональный вариант мер управления и контроля.
Процесс функционирования СМИБ должен включать этапы оперативного планирования и контроля, а также оценки и обработки рисков ИБ организации.
64
При функционировании СМИБ должны быть реализованы следующие задачи:
•
реализация планов по достижению целей ИБ организации;
•
хранение документированной информации в объеме, необходимом
для обеспечения контроля реализации запланированных процессов;
•
управление запланированными изменениями;
•
анализ последствий незапланированных изменений;
•
принятие мер по снижению любых неблагоприятных последствий.
Этап оценивания исполнения поставленных в рамках СМИБ задач включает мониторинг, анализ и оценку полученных данных, внутренний аудит и контроль со стороны руководства организации. Функционирование СМИБ может обеспечиваться по средством аутсорсинга путем передачи субконтрактору полномочий на проведение соответствующих работ.
Проведение мониторинга деятельности организации по обеспечению ИБ осуществляется с целью определения результативности СМИБ (процессов СМИБ) и должно отвечать следующим требованиям [69]:
•
определение объектов мониторинга СМИБ;
•
выбор методов проведения мониторинга, обеспечивающих уверенность в достоверности результатов (методы должны давать сопоставимые и воспроизводимые результаты);
•
определение времени и сроков проведения и анализа мониторинга;
•
определение исполнителей и ответственных;
•
обеспечение документирования процессов в рамках мониторинга СМИБ.
Помимо постоянного наблюдения за процессами функционирования СМИБ требуется периодическое (через запланированные интервалы времени) проведение внутреннего аудита. Внутренний аудит призван обеспечить
установление соответствия СМИБ требованиям нормативно-правовых документов и собственным требованиям организации, а также ее эффективность.
Требования к обеспечению и реализации этапа внутреннего аудита [69]:
•
формирование программы аудита, определение исполнителей (ответственных), периодичности и методов его проведения, установление требований к его документированию;
•
определение критериев и области проведения аудита;
•
обеспечение объективности и беспристрастности аудита;
•
документирование (хранение документированной информации) и передача результатов аудитов.
Эффективность управленческой деятельности обеспечивается контролем
со стороны руководства организации в отношении выполнения принятых по результатам проверок решений, а также установления соответствия СМИБ внутренним и внешним факторам. При проведении контроля учитывается мнение (отзывы) заинтересованных сторон в отношении процессов обеспечения ИБ.
При выявлении несоответствия функционирования СМИБ установленным целям требуются корректирующие действия, которые включают: устранение несоответствия; анализ несоответствия; определение причин; разработку и
65
принятие корректирующих мер по предупреждению возникновения подобных несоответствий; внесение изменений в СМИБ (при необходимости); документирование соответствующих действий. Целью организации является постоянное улучшение приемлемости, адекватности и результативности системы менеджмента информационной безопасности [69].
4.3 Методы обеспечения информационной безопасности
Обеспечение безопасности информации осуществляется посредством методов правовой (организационной), технической, криптографической и физической защиты информации. Правовая защита информации предполагает наличие и применение в организации нормативно-правовых актов государства и регулирующих органов. Организационно-технические методы формируются в рамках СМИБ основываются на надлежащем документационном обеспечении управленческой деятельности. Исходя из принятых управленческих решений осуществляется выбор мер, технологий и средств
технической защиты
информации (далее
– СТЗИ), при необходимости криптографической
ЗИ.
Физическая защита информации (применение соответствующих методов)
осуществляется посредством организационных решений и применения
соответствующих им технических средств.
Стандартизация ИБ является одним из методов формирования СОИБ.
Нормативной основой для осуществления стандартизации являются федеральные законы от 27.12.2002 № 184-ФЗ «О техническом регулировании», от 29.06.2015 № 162-ФЗ «О стандартизации в Российской Федерации», Рекомендации по стандартизации Р 50.1.050-2004 «Защита информации. Система обеспечения качества техники защиты информации. Общие
положения» и др. При этом следует учитывать, что использование стандартов в
области информационной безопасности требует высокой формализации и выстроенного структурного подхода к соответствующим процессам [164].
Методы обеспечения информационной безопасности устанавливаются исходя из поставленных задач в соответствии с национальными стандартами РФ. В системе стандартов выделяется группа ГОСТ под общим названием «Информационная технология. Методы и средства обеспечения безопасности». Далее рассмотрим методы, применяемые в рамках определенной информационной технологии.
Оценка и установление доверия к безопасности ИТ осуществляется в
соответствии с ГОСТ Р в трех частях: ГОСТ Р 54581-2011 / ISO/IEC TR 15443­1:2005 «Информационная технология. Методы и средства обеспечения безопасности. Основы доверия к безопасности ИТ. Часть 1. Обзор и основы», ГОСТ Р 54582-2011 / ISO/IEC TR 15443- 2:2005 «Информационная технология. Методы и средства обеспечения безопасности. Основы доверия к безопасности информационных технологий. Часть 2. Методы доверия», ГОСТ Р 54583-2011 / ISO/IEC TR 15443-3:2007 «Информационная технология. Методы и средства обеспечения безопасности. Основы доверия к безопасности информационных технологий. Часть 3. Анализ методов доверия» [52; 53; 54].
66
Методом обеспечения доверия является общепризнанная спецификация
получения воспроизводимых результатов обеспечения доверия [52].
Доверие формируется посредством выполнения соответствующих
действий (оценки доверия) или процедур для обеспечения уверенности в том, что оцениваемый объект соответствует своим целям безопасности, то есть вырабатываются аргументы доверия [52]. Доверие к объекту, то есть уверенность в его соответствии требованиям безопасности, формируется в процессе его разработки, ввода в действие, функционирования, а также опыта, полученного при фактическом использовании объекта на основании согласованного и полного набора характеристик безопасности [52]. Также доверие к объекту может формироваться посредством оценки процессов проектирования безопасности в организации. Более полный перечень методов обеспечения доверия будет представлен в частях 2 и 3 ГОСТ Р 54581-2011, в которых будут рассматриваться технические подробности и их сравнение [52].
В силу множества объективных и субъективных факторов не может
существовать абсолютно эффективной СОИБ. Только по причине высокой динамики развития информационных технологий любая, казалось бы, самая безукоризненная защита в определенный период времени и стечении обстоятельств может быть преодолена, то есть обладает определенной уязвимостью. После внедрения мер ЗИ вероятно останутся некие слабые места, уязвимости. Таким образом, риск наступления инцидента ИБ всегда присутствует с определенной долей вероятности. Анализ и оценка рисков информационной безопасности является одним из методов, применяемых в процессе обеспечения ИБ, и осуществляется на основании ГОСТ Р ИСО/МЭК 27005-2010 «Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности» [68].
Согласно ГОСТ Р ИСО/МЭК 27005-2010, процесс управления риском состоит из нескольких этапов (процесс оценки риска представлен на рисунке 5): непосредственно оценка риска, его обработка, принятие, коммуникация, а также мониторинг и переоценка. Так, одним из этапов оценки риска является его идентификация, позволяющая определить последствия реализации риска, то есть установить возможные события, их причины, способы и время возникновения, вид и размер ущерба [68].
Выбор методов обеспечения информационной безопасности зависит от объекта защиты. Одним из таких объектов является сетевая среда, которая формируется в соответствии с целями и задачами организации (бизнеса). Для эффективной реализации защитных мер в отношении сетей связи необходимо четкое понимание структуры и характера взаимосвязей внутри сетевой среды (наличие схематического изображения). Далее осуществляется планирование и менеджмент безопасности сетей связи, идентификация рисков и подготовка к идентификации мер и средств контроля и управления безопасностью, полученная информация формализуется (отражается в политике ИБ) и др.
Нормативной основой для обеспечения безопасности сетей связи является серия стандартов ГОСТ Р ИСО/МЭК 27033 «Информационная технология. Методы и средства обеспечения безопасности сетей связи. Безопасность
67
сетей» [57; 58]. В ГОСТ Р ИСО/МЭК 27033-1-2011 «Информационная технология. Методы и средства обеспечения безопасности. Безопасность сетей. Часть 1. Обзор и концепции» представлен пример схематического изображения сетевой среды, характерной для многих организаций [57].
Рисунок 5 – Процесс оценки риска [68]
Таким образом, выбор методов обеспечения информационной безопасности, обусловлен целями и задачами организации, составом и характеристиками активов, в том числе информационных, спецификой технологии обработки информации, ее хранения и др., характером информационной среды, целями защиты информации и др. Различают следующие виды методов обеспечения информационной безопасности:
•
правовые;
•
экономические;
•
организационно-технические;
•
специальные методы обеспечения информационной безопасности.
68
К правовым методам обеспечения ИБ относятся: стандартизация и
регламентация, нормативно-правовое регулирование лицензирования, сертификации, аттестации объектов информатизации (далее – ОИ), аккредитации испытательных лабораторий и органов по сертификации, аттестации персонала.
Основными методами обеспечения функционирования СОИБ организации
являются организационно-технические методы. Выбор технических методов защиты коррелируется с характером объекта защиты. Так, защита данных, которые обрабатываются и передаются с помощью технических средств, осуществляется посредством программно-аппаратных средств, например, антивирусов, сетевых фильтров, генераторов шума и др. В качестве объекта защиты рассматривается не только защищаемая информация (основной объект), но и технические средства, и технологические процессы.
Организационные методы применяются в процессе обеспечения как
технической, так и физической защиты информации. К ним относятся: организация режима конфиденциальности информации (управление доступом); организация режима физической охраны помещений, зданий, территорий охраняемого объекта; работа с персоналом (установление функциональных обязанностей, полномочий, в том числе в
связи с предоставлением или
аннулированием допуска к конфиденциальной информации); установление правил документирования информации и документооборота, регламентация
использования
технических средств и др.
4.4 Средства обеспечения информационной безопасности
Выбор средств обеспечения информационной безопасности осуществляется в зависимости от применяемых информационных технологий и соответствующих им методов ОИБ. В рамках СОИБ различают средства защиты информации и средства контроля эффективности защиты информации.
К средствам защиты информации согласно ГОСТ Р 50922-2006 «Защита
информации. Основные термины и определения» относятся технические,
программные, программно-технические средства, а также вещества или материалы, предназначенные или используемые для защиты информации [28]. В состав средств ЗИ входят следующие средства:
•
средства технической защиты информации (далее – СТЗИ);
•
средство физической защиты информации – средство защиты информации, предназначенное или используемое для обеспечения физической защиты объекта защиты информации [28];
•
криптографическое средство защиты информации – средство защиты информации, реализующее алгоритмы криптографического преобразования информации [28].
Так как обязательными методами установления эффективности СОИБ является мониторинг и различные виды контроля, в целях реализации указанных методов широко применяются средства контроля эффективности защиты
69
информации [28].
Состав технических средств защиты информации:
•
оптические;
•
электронные;
•
электрические;
•
программные;
•
аппаратные (механические, электро-механические, электронные);
•
смешанные (программно-аппаратные) реализуют функции тех
средств, которые входят в их состав в комплексе.
Программные средства образуют совокупность программ системы обработки информации и программных документов, необходимых для эксплуатации этих программ [30]. К программным также относятся инструментальные средства, представляющие собой компьютерную программу, используемую как средство разработки, тестирования, анализа, производства или модификации других программ или документов на них [30];
«Аппаратные средства – это различные по типу устройства (механические, электромеханические, электронные и др.), которые аппаратными средствами решают задачи защиты информации. Они препятствуют доступу к информации, в том числе с помощью её маскировки. К аппаратным средствам относятся: генераторы шума, сетевые фильтры, сканирующие радиоприемники и множество других устройств, «перекрывающих» потенциальные каналы утечки информации или позволяющих их обнаружить» [2]. Аппаратные средства ЗИ используются для проведение специальных исследований технических средств обеспечения производственной деятельности на наличие возможных каналов утечки информации, в том числе для контроля эффективности системы защиты информации, выявления и локализации каналов утечки информации и др. [2].
По техническим возможностям средства защиты информации могут быть общего назначения, рассчитанные на использование непрофессионалами с целью получения предварительных (общих) оценок, и профессиональные комплексы, позволяющие проводить тщательный поиск, обнаружение и прецизионные измерения всех характеристик средств промышленного шпионажа [2]. Наиболее надежными и эффективными являются сертифицированные средства защиты информации. Перечень таких средств размещен на сайте ФСТЭК России в разделе «Документы по сертификации
средств защиты информации и аттестации объектов информатизации по
требованиям безопасности информации» в Государственном реестре сертифицированных средств защиты информации [101].
В соответствии с особенностями решаемых задач выделяют средства
биометрической (высоконадежной) аутентификации. Высоконадежными такие средства являются в том случае, если в их состав введены криптографические механизмы аутентификации, работающие совместно с биометрическими механизмами.
Средство биометрической аутентификации (далее – СБА) – средство
биометрической аутентификации, способное принимать аутентификационное
70
решение неопределенного уровня надежности [39].
Средство высоконадежной биометрической аутентификации (далее – СВБА) – средство биометрической аутентификации, способное принимать аутентификационное решение высокой надежности, имеющее в своем составе: биометрические механизмы преобразования биометрических данных в векторы биометрических параметров большой размерности, преобразователь «биометрия-код», механизм криптографической аутентификации [39].
Пользователю таких систем нет необходимости организовывать хранение ключей или составлять и запоминать длинные пароли, поскольку он сам является ключом (паролем) доступа (аутентификации). В современных СВБА используются механизмы анализ кровеносных сосудов глазного дна, анализ радужной оболочки глаза, анализ особенностей голоса и др. Применение СБА и СВБА осуществляется в соответствии с ГОСТ Р 52633.0- 2006 «Защита информации. Техника защиты информации. Требования к средствам высоконадежной биометрической аутентификации» [39].
Нормативное обеспечение применения средств защиты информации
обеспечивается группой стандартов «Защита информации. Техника защиты информации». Выбор средств (групп средств) зависит от целей обработки информации и решаемых в процессе ее защиты задач. Кроме того, действует стандарт (ГОСТ Р 52447-2005 «Защита информации. Техника защиты информации. Номенклатура показателей качества»), устанавливающий
номенклатуру основных показателей качества средств защиты информации (от
утечки по техническим каналам, от несанкционированного доступа), а также средств контроля эффективности защиты информации [37].
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]