Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы управления информационной безопасностью. Учебное пособие
.pdf
61
средства обеспечения безопасности. Проектирование систем безопасности.
Модель зрелости процесса» [77].
ГОСТ Р ИСО/МЭК 27005-2010 «Информационная технология. Методы и
средства обеспечения безопасности. Менеджмент риска информационной
безопасности» [68].
ГОСТ Р ИСО/МЭК 27033-1-2011 «Информационная технология. Методы
и средства обеспечения безопасности. Безопасность сетей. Часть 1. Обзор и
концепции» [57].
ГОСТ Р 57628-2017 «Информационная технология. Методы и средства
обеспечения безопасности. Руководство по разработке профилей защиты и
заданий по безопасности» [61].
ГОСТ Р 58142-2018 «Информационная технология. Методы и средства
обеспечения безопасности. Детализация анализа уязвимостей программного
обеспечения в соответствии с ГОСТ Р ИСО/МЭК 15408 и ГОСТ Р ИСО/МЭК
18045. Часть 1. Использование доступных источников для идентификации
потенциальных уязвимостей» [59].
ГОСТ Р 58143-2018 «Информационная технология. Методы и средства
обеспечения безопасности. Детализация анализа уязвимостей программного
обеспечения в соответствии с ГОСТ Р ИСО/МЭК 15408 и ГОСТ Р ИСО/МЭК
18045. Часть 2. Тестирование проникновения» [60].
ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Методы и
средства обеспечения безопасности. Системы менеджмента информационной
безопасности. Требования» [69] является источником лучших практик при
проектировании систем управления, применим практически к любой
организации, независимо от формы собственности, вида деятельности, размера
и внешних условий, позволяет обеспечить единый подход при
функционировании СМИБ. Он нейтрален в технологическом плане и всегда
оставляет возможность выбора технологий. ISO/IEC 27001 является одним из
наиболее известных стандартов данной серии, отвечающим требованиям систем
управления информационной безопасностью [109]. ГОСТ Р ИСО/МЭК 270012021 обеспечивает установление процессов (мероприятий в соответствии с их
значимостью) СМИБ, определение подходов к оценке и управлению рисками.
Национальные стандарты в области установления и оценки угроз
безопасности информации.
ГОСТ Р 58412-2019 «Защита информации. Разработка безопасного
программного обеспечения. Угрозы безопасности информации при разработке
программного обеспечения» [31].
ГОСТ Р 56093-2014 «Защита информации. Автоматизированные системы
в защищенном исполнении. Средства обнаружения преднамеренных силовых
электромагнитных воздействий. Общие требования» [21].
ГОСТ Р 56103-2014 «Защита информации. Автоматизированные системы
в защищенном исполнении. Организация и содержание работ по защите от
преднамеренных силовых электромагнитных воздействий. Общие
положения» [20].
ГОСТ Р 56545-2015 «Защита информации. Уязвимости

62
информационных систем. Правила описания уязвимостей» [43].
ГОСТ Р 58412-2019 «Защита информации. Разработка безопасного
программного обеспечения. Угрозы безопасности информации при разработке
программного обеспечения» [31].
ГОСТ Р 59548-2022 «Защита информации. Регистрация событий
безопасности. Требования к регистрируемой информации» [32] (является
недействующим, носит рекомендательный характер).
ГОСТ Р 56546-2015 «Защита информации. Уязвимости
информационных систем.
Классификация уязвимостей информационных систем» [42].
Национальные стандарты, рекомендующие апробированные методы
контроля и повышения эффективности ИБ.
ГОСТ Р 53111-2008 «Устойчивость функционирования сети связи общего
пользования. Требования и методы проверки» [98].
ГОСТ Р 59547-2021 «Защита информации. Мониторинг информационной
безопасности. Общие положения» [25].
Методы информационной безопасности, соответственно, регулирующие
документы, могут быть направлены на ограничение программной среды, защиту
технических средств, систем и сетей связи, антивирусную защиту и др. Далее
вопросы методов обеспечения информационной безопасности будут
рассмотрены в контексте положений национальных стандартов и требований
органов-регуляторов.
4.2 Требования информационной безопасности
Требования к деятельности по обеспечению информационной
безопасности могут быть рассмотрены в контексте трех видов мер:
организационных (система управления (менеджмента) информационной
безопасности), технических, физических.
Скоординированная деятельность по управлению процессами обеспечения
ИБ (организационные меры обеспечения ИБ) образует основу СМИБ. Стандарты
СМИБ закреплены в ГОСТ Р ИСО/МЭК 27001-2021 «Информационная
технология. Методы и средства обеспечения безопасности. Системы
менеджмента информационной безопасности. Требования» [69]. Требования к
СМИБ основываются на использовании системного подхода к управлению
рисками организации (в том числе ИБ) в целях создания, внедрения,
использования, контроля, анализа и постоянного улучшения применяемых
практик системы защиты информации.
Построение СМИБ согласно ГОСТ Р ИСО/МЭК 27001-2021
осуществляется на следующих основах [69]:
• соблюдение нормативных предписаний и договорных обязательств;
• формирование основ (принципов, целей, требований) использования
информационных ресурсов и их защиты;
• оценка рисков организации (определение угроз ИБ, уязвимостей

63
ресурсов (объектов защиты), оценка вероятности возникновения угроз и
возможного ущерба в случае их реализации). Регулярность проведения оценки
рисков ИБ, реализация планов по их обработке, а также соответствующее
документирование (хранение документированной информации) способствует
обеспечению эффективного функционирования системы управления ИБ.
Требования к составу СМИБ согласно ГОСТ Р ИСО/МЭК 27001-2021 [69]:
• организационная структура (установление функциональных
обязанностей, распределение полномочий);
• политики ИБ;
• планирование мероприятий по обеспечению ИБ;
• установление ответственности;
• аудит ресурсов;
• формирование процессов и процедур ОИБ.
Требования к составу и содержанию процессов СМИБ организации
устанавливаются в соответствии с ГОСТ Р ИСО/МЭК 27001-2006 на основании
системного подхода путем планирования, функционирования, контроля
(оценивание исполнения) и улучшения.
Этап планирования должен включать установление целей
информационной безопасности организации, рассмотрение рисков и
возможностей, формирование планов по достижению целей организации. При
этом цели и содержание основной деятельности организации должны
согласовываться с целями и содержанием деятельности по обеспечению ИБ.
При планировании и осуществлении ИБ организации необходимо
учитывать состав и особенности используемых средств, активов (трудовые,
материальные, информационное, в том числе документационные ресурсы). При
планировании и разработке СМИБ должны быть реализованы следующие
задачи [69]:
•
определение области и границ действия СМИБ;
•
определение политики СМИБ, ее документальное закрепление;
•
определение подходов (методологии, критерии принятия) к оценке
рисков ИБ организации;
•
идентификация риска (аудит активов, установление угроз и
уязвимостей активов, определение последствий от нарушения системы защиты
информации);
•
оценка риска (ущерба, вероятность сбоя в функционировании
системы защиты информации, уровней приемлемости рисков);
•
оценка и определение приемлемых вариантов обработки рисков
(меры управления, сохранение или избежание рисков, делегирование рисков,
меры обработки рисков).
Перечень мер по обеспечению ИБ организации, а также целей их
применения приводится в приложении А к ГОСТ Р ИСО/МЭК 27001-2006 и
рекомендуется к использованию в качестве исходных данных, позволяющих
выбрать рациональный вариант мер управления и контроля.
Процесс функционирования СМИБ должен включать этапы оперативного
планирования и контроля, а также оценки и обработки рисков ИБ организации.

64
При функционировании СМИБ должны быть реализованы следующие задачи:
•
реализация планов по достижению целей ИБ организации;
•
хранение документированной информации в объеме, необходимом
для обеспечения контроля реализации запланированных процессов;
•
управление запланированными изменениями;
•
анализ последствий незапланированных изменений;
•
принятие мер по снижению любых неблагоприятных последствий.
Этап оценивания исполнения поставленных в рамках СМИБ задач
включает мониторинг, анализ и оценку полученных данных, внутренний аудит
и контроль со стороны руководства организации. Функционирование СМИБ
может обеспечиваться по средством аутсорсинга путем передачи
субконтрактору полномочий на проведение соответствующих работ.
Проведение мониторинга деятельности организации по обеспечению ИБ
осуществляется с целью определения результативности СМИБ (процессов
СМИБ) и должно отвечать следующим требованиям [69]:
•
определение объектов мониторинга СМИБ;
•
выбор методов проведения мониторинга, обеспечивающих
уверенность в достоверности результатов (методы должны давать сопоставимые
и воспроизводимые результаты);
•
определение времени и сроков проведения и анализа мониторинга;
•
определение исполнителей и ответственных;
•
обеспечение документирования процессов в рамках мониторинга
СМИБ.
Помимо постоянного наблюдения за процессами функционирования
СМИБ требуется периодическое (через запланированные интервалы времени)
проведение внутреннего аудита. Внутренний аудит призван обеспечить
установление соответствия СМИБ требованиям нормативно-правовых
документов и собственным требованиям организации, а также ее эффективность.
Требования к обеспечению и реализации этапа внутреннего аудита [69]:
•
формирование программы аудита, определение исполнителей
(ответственных), периодичности и методов его проведения, установление
требований к его документированию;
•
определение критериев и области проведения аудита;
•
обеспечение объективности и беспристрастности аудита;
•
документирование (хранение документированной информации) и
передача результатов аудитов.
Эффективность управленческой деятельности обеспечивается контролем
со стороны руководства организации в отношении выполнения принятых по
результатам проверок решений, а также установления соответствия СМИБ
внутренним и внешним факторам. При проведении контроля учитывается
мнение (отзывы) заинтересованных сторон в отношении процессов обеспечения
ИБ.
При выявлении несоответствия функционирования СМИБ установленным
целям требуются корректирующие действия, которые включают: устранение
несоответствия; анализ несоответствия; определение причин; разработку и

65
принятие корректирующих мер по предупреждению возникновения подобных
несоответствий; внесение изменений в СМИБ (при необходимости);
документирование соответствующих действий. Целью организации является
постоянное улучшение приемлемости, адекватности и результативности
системы менеджмента информационной безопасности [69].
4.3 Методы обеспечения информационной безопасности
Обеспечение безопасности информации осуществляется посредством
методов правовой (организационной), технической, криптографической и
физической защиты информации. Правовая защита информации предполагает
наличие и применение в организации нормативно-правовых актов государства и
регулирующих органов. Организационно-технические методы формируются в
рамках СМИБ основываются на надлежащем документационном обеспечении
управленческой деятельности. Исходя из принятых управленческих решений
осуществляется выбор мер, технологий и средств
технической защиты
информации (далее
– СТЗИ), при необходимости криптографической
ЗИ.
Физическая защита информации (применение соответствующих методов)
осуществляется посредством организационных решений и применения
соответствующих им технических средств.
Стандартизация ИБ является одним из методов формирования СОИБ.
Нормативной основой для осуществления стандартизации являются
федеральные законы от 27.12.2002 № 184-ФЗ «О техническом регулировании»,
от 29.06.2015 № 162-ФЗ «О стандартизации в Российской Федерации»,
Рекомендации по стандартизации Р 50.1.050-2004 «Защита информации.
Система обеспечения качества техники защиты информации. Общие
положения» и др. При этом следует учитывать, что использование стандартов в
области информационной безопасности требует высокой формализации и
выстроенного структурного подхода к соответствующим процессам [164].
Методы обеспечения информационной безопасности устанавливаются
исходя из поставленных задач в соответствии с национальными стандартами РФ.
В системе стандартов выделяется группа ГОСТ под общим названием
«Информационная технология. Методы и средства обеспечения безопасности».
Далее рассмотрим методы, применяемые в рамках определенной
информационной технологии.
Оценка и установление доверия к безопасности ИТ осуществляется в
соответствии с ГОСТ Р в трех частях: ГОСТ Р 54581-2011 / ISO/IEC TR 154431:2005 «Информационная технология. Методы и средства обеспечения
безопасности. Основы доверия к безопасности ИТ. Часть 1. Обзор и основы»,
ГОСТ Р 54582-2011 / ISO/IEC TR 15443- 2:2005 «Информационная технология.
Методы и средства обеспечения безопасности. Основы доверия к безопасности
информационных технологий. Часть 2. Методы доверия», ГОСТ Р 54583-2011 /
ISO/IEC TR 15443-3:2007 «Информационная технология. Методы и средства
обеспечения безопасности. Основы доверия к безопасности информационных
технологий. Часть 3. Анализ методов доверия» [52; 53; 54].

66
Методом обеспечения доверия является общепризнанная спецификация
получения воспроизводимых результатов обеспечения доверия [52].
Доверие формируется посредством выполнения соответствующих
действий (оценки доверия) или процедур для обеспечения уверенности в том, что
оцениваемый объект соответствует своим целям безопасности, то есть
вырабатываются аргументы доверия [52]. Доверие к объекту, то есть
уверенность в его соответствии требованиям безопасности, формируется в
процессе его разработки, ввода в действие, функционирования, а также опыта,
полученного при фактическом использовании объекта на основании
согласованного и полного набора характеристик безопасности [52]. Также
доверие к объекту может формироваться посредством оценки процессов
проектирования безопасности в организации. Более полный перечень методов
обеспечения доверия будет представлен в частях 2 и 3 ГОСТ Р 54581-2011, в
которых будут рассматриваться технические подробности и их сравнение [52].
В силу множества объективных и субъективных факторов не может
существовать абсолютно эффективной СОИБ. Только по причине высокой
динамики развития информационных технологий любая, казалось бы, самая
безукоризненная защита в определенный период времени и стечении
обстоятельств может быть преодолена, то есть обладает определенной
уязвимостью. После внедрения мер ЗИ вероятно останутся некие слабые места,
уязвимости. Таким образом, риск наступления инцидента ИБ всегда
присутствует с определенной долей вероятности. Анализ и оценка рисков
информационной безопасности является одним из методов, применяемых в
процессе обеспечения ИБ, и осуществляется на основании ГОСТ Р ИСО/МЭК
27005-2010 «Информационная технология. Методы и средства обеспечения
безопасности. Менеджмент риска информационной безопасности» [68].
Согласно ГОСТ Р ИСО/МЭК 27005-2010, процесс управления риском
состоит из нескольких этапов (процесс оценки риска представлен на рисунке 5):
непосредственно оценка риска, его обработка, принятие, коммуникация, а также
мониторинг и переоценка. Так, одним из этапов оценки риска является его
идентификация, позволяющая определить последствия реализации риска, то
есть установить возможные события, их причины, способы и время
возникновения, вид и размер ущерба [68].
Выбор методов обеспечения информационной безопасности зависит от
объекта защиты. Одним из таких объектов является сетевая среда, которая
формируется в соответствии с целями и задачами организации (бизнеса). Для
эффективной реализации защитных мер в отношении сетей связи необходимо
четкое понимание структуры и характера взаимосвязей внутри сетевой среды
(наличие схематического изображения). Далее осуществляется планирование и
менеджмент безопасности сетей связи, идентификация рисков и подготовка к
идентификации мер и средств контроля и управления безопасностью,
полученная информация формализуется (отражается в политике ИБ) и др.
Нормативной основой для обеспечения безопасности сетей связи является
серия стандартов ГОСТ Р ИСО/МЭК 27033 «Информационная технология.
Методы и средства обеспечения безопасности сетей связи. Безопасность

67
сетей» [57; 58]. В ГОСТ Р ИСО/МЭК 27033-1-2011 «Информационная
технология. Методы и средства обеспечения безопасности. Безопасность сетей.
Часть 1. Обзор и концепции» представлен пример схематического
изображения сетевой среды, характерной для многих организаций [57].
Рисунок 5 – Процесс оценки риска [68]
Таким образом, выбор методов обеспечения информационной
безопасности, обусловлен целями и задачами организации, составом и
характеристиками активов, в том числе информационных, спецификой
технологии обработки информации, ее хранения и др., характером
информационной среды, целями защиты информации и др. Различают
следующие виды методов обеспечения информационной безопасности:
•
правовые;
•
экономические;
•
организационно-технические;
•
специальные методы обеспечения информационной безопасности.

68
К правовым методам обеспечения ИБ относятся: стандартизация и
регламентация, нормативно-правовое регулирование лицензирования,
сертификации, аттестации объектов информатизации (далее – ОИ),
аккредитации испытательных лабораторий и органов по сертификации,
аттестации персонала.
Основными методами обеспечения функционирования СОИБ организации
являются организационно-технические методы. Выбор технических методов
защиты коррелируется с характером объекта защиты. Так, защита данных,
которые обрабатываются и передаются с помощью технических средств,
осуществляется посредством программно-аппаратных средств, например,
антивирусов, сетевых фильтров, генераторов шума и др. В качестве объекта
защиты рассматривается не только защищаемая информация (основной объект),
но и технические средства, и технологические процессы.
Организационные методы применяются в процессе обеспечения как
технической, так и физической защиты информации. К ним относятся:
организация режима конфиденциальности информации (управление доступом);
организация режима физической охраны помещений, зданий, территорий
охраняемого объекта; работа с персоналом (установление функциональных
обязанностей, полномочий, в том числе в
связи с предоставлением или
аннулированием допуска к конфиденциальной информации); установление правил
документирования информации и документооборота, регламентация
использования
технических средств и др.
4.4 Средства обеспечения информационной безопасности
Выбор средств обеспечения информационной безопасности
осуществляется в зависимости от применяемых информационных технологий и
соответствующих им методов ОИБ. В рамках СОИБ различают средства защиты
информации и средства контроля эффективности защиты информации.
К средствам защиты информации согласно ГОСТ Р 50922-2006 «Защита
информации. Основные термины и определения» относятся технические,
программные, программно-технические средства, а также вещества или
материалы, предназначенные или используемые для защиты информации [28]. В
состав средств ЗИ входят следующие средства:
•
средства технической защиты информации (далее – СТЗИ);
•
средство физической защиты информации – средство защиты
информации, предназначенное или используемое для обеспечения физической
защиты объекта защиты информации [28];
•
криптографическое средство защиты информации – средство
защиты информации, реализующее алгоритмы криптографического
преобразования информации [28].
Так как обязательными методами установления эффективности СОИБ
является мониторинг и различные виды контроля, в целях реализации указанных
методов широко применяются средства контроля эффективности защиты

69
информации [28].
Состав технических средств защиты информации:
•
оптические;
•
электронные;
•
электрические;
•
программные;
•
аппаратные (механические, электро-механические, электронные);
•
смешанные (программно-аппаратные) реализуют функции тех
средств, которые входят в их состав в комплексе.
Программные средства образуют совокупность программ системы
обработки информации и программных документов, необходимых для
эксплуатации этих программ [30]. К программным также относятся
инструментальные средства, представляющие собой компьютерную программу,
используемую как средство разработки, тестирования, анализа, производства
или модификации других программ или документов на них [30];
«Аппаратные средства – это различные по типу устройства
(механические, электромеханические, электронные и др.), которые аппаратными
средствами решают задачи защиты информации. Они препятствуют доступу к
информации, в том числе с помощью её маскировки. К аппаратным средствам
относятся: генераторы шума, сетевые фильтры, сканирующие радиоприемники
и множество других устройств, «перекрывающих» потенциальные каналы
утечки информации или позволяющих их обнаружить» [2]. Аппаратные средства
ЗИ используются для проведение специальных исследований технических
средств обеспечения производственной деятельности на наличие возможных
каналов утечки информации, в том числе для контроля эффективности системы
защиты информации, выявления и локализации каналов утечки информации и
др. [2].
По техническим возможностям средства защиты информации могут быть
общего назначения, рассчитанные на использование непрофессионалами с
целью получения предварительных (общих) оценок, и профессиональные
комплексы, позволяющие проводить тщательный поиск, обнаружение и
прецизионные измерения всех характеристик средств промышленного
шпионажа [2]. Наиболее надежными и эффективными являются
сертифицированные средства защиты информации. Перечень таких средств
размещен на сайте ФСТЭК России в разделе «Документы по сертификации
средств защиты информации и аттестации объектов информатизации по
требованиям безопасности информации» в Государственном реестре
сертифицированных средств защиты информации [101].
В соответствии с особенностями решаемых задач выделяют средства
биометрической (высоконадежной) аутентификации. Высоконадежными такие
средства являются в том случае, если в их состав введены криптографические
механизмы аутентификации, работающие совместно с биометрическими
механизмами.
Средство биометрической аутентификации (далее – СБА) – средство
биометрической аутентификации, способное принимать аутентификационное

70
решение неопределенного уровня надежности [39].
Средство высоконадежной биометрической аутентификации (далее –
СВБА) – средство биометрической аутентификации, способное принимать
аутентификационное решение высокой надежности, имеющее в своем составе:
биометрические механизмы преобразования биометрических данных в векторы
биометрических параметров большой размерности, преобразователь
«биометрия-код», механизм криптографической аутентификации [39].
Пользователю таких систем нет необходимости организовывать хранение
ключей или составлять и запоминать длинные пароли, поскольку он сам является
ключом (паролем) доступа (аутентификации). В современных СВБА
используются механизмы анализ кровеносных сосудов глазного дна, анализ
радужной оболочки глаза, анализ особенностей голоса и др. Применение СБА и
СВБА осуществляется в соответствии с ГОСТ Р 52633.0- 2006 «Защита
информации. Техника защиты информации. Требования к средствам
высоконадежной биометрической аутентификации» [39].
Нормативное обеспечение применения средств защиты информации
обеспечивается группой стандартов «Защита информации. Техника защиты
информации». Выбор средств (групп средств) зависит от целей обработки
информации и решаемых в процессе ее защиты задач. Кроме того, действует
стандарт (ГОСТ Р 52447-2005 «Защита информации. Техника защиты
информации. Номенклатура показателей качества»), устанавливающий
номенклатуру основных показателей качества средств защиты информации (от
утечки по техническим каналам, от несанкционированного доступа), а также
средств контроля эффективности защиты информации [37].
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
