Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы управления информационной безопасностью. Учебное пособие
.pdf
71
Контрольные вопросы
1. Назовите факторы, влияющие на выбор средств и методов обеспечения
безопасности информации.
2. Охарактеризуйте процесс правовой защиты информации.
3. Охарактеризуйте процесс технической защиты информации.
4. Охарактеризуйте процесс криптографической защиты информации.
5. Охарактеризуйте процесс физической защиты информации.
6. Назовите группу стандартов, применяемых при выборе методов защиты
информации (приведите конкретные примеры).
7. Назовите группу стандартов, применяемых при выборе средств защиты
информации
(приведите конкретные примеры).
8. Охарактеризуйте систему стандартов по защите информации.
9. Назовите национальные стандарты в области управления доступом к
информации и его технического обеспечения, раскройте их содержание.
10. Перечислите и охарактеризуйте требования информационной
безопасности.
11. Назовите требования, являющиеся основой для построения СМИБ.
12. Назовите требования к составу СМИБ.
13. Назовите требования к составу и содержанию процессов СМИБ.
14. Назовите задачи, реализуемые в процессе планирования СМИБ.
15. Назовите требования к проведению мониторинга деятельности
организации по обеспечению ИБ.
16. Назовите требования к проведению внутреннего аудита.
17. Назовите методы обеспечения информационной безопасности,
раскройте их содержание в соответствии с регламентирующими нормативными
документами.
18. Назовите средства обеспечения информационной безопасности, их
состав и назначение в соответствии с национальными стандартами РФ.
19. Приведите примеры СТЗИ, укажите особенности их применения и
назначение.

72
5 Технологии управления информационной безопасностью
Обработка, хранение и другие связанные с информацией процессы
обеспечиваются посредством применения различных технологий. Целями
использования технологий управления ИБ являются аккумулирование и анализ
информации, необходимой для принятия эффективного управленческого
решения. Таким образом, информация одновременно является и предметом, и
продуктом труда, соответственно – основным активом и средством
управленческой деятельности. Применение и использование информационных
активов, их обработка и защита осуществляется посредством информационных
технологий.
Информационная технология – это система взаимосвязанных методов и
способов сбора, хранения, накопления, поиска, преобразования, обработки
информации на основе применения средств вычислительной техники [158].
Принципы применения информационных технологий обеспечения
безопасности информации:
•
применение системного подхода на протяжении всего жизненного
цикла;
•
целеполагание СОИБ;
•
динамичность, возможность постоянного улучшения системы;
•
применение риск-ориентированных подходов;
•
единство методов и средств обеспечения ИБ, их отражение в
политике ИБ организации;
•
интегрированность СМИБ в общую систему управления
организацией;
•
экономическая эффективность применяемых мер;
•
гибкость архитектуры ИТ для ее применения в различных сферах
экономической деятельности;
•
разумное использование запретительных механизмов.
Перечень информационных технологий может быть сформирован на
основании серии стандартов «Информационная технология. Методы и средства
обеспечения безопасности»:
•
технологии менеджмента ИБ (ГОСТ Р ИСО/МЭК 27001-2006
«Информационная технология. Методы и средства обеспечения безопасности.
Системы менеджмента информационной безопасности») [69];
•
оценка безопасности информационных технологий осуществляется
на основании установленных критериев (ГОСТ Р ИСО/МЭК 15408-1-2012
«Информационная технология. Методы и средства обеспечения безопасности.
Критерии оценки безопасности информационных технологий. Часть 1. Введение
и общая модель», ГОСТ Р ИСО/МЭК 15408-2-2013 «Информационная
технология. Методы и средства обеспечения безопасности. Критерии оценки
безопасности информационных технологий. Часть 2. Функциональные
компоненты безопасности», ГОСТ Р ИСО/МЭК 18045-2013 «Информационная
технология. Методы и средства обеспечения безопасности. Методология оценки
безопасности информационных технологий») [64; 65; 72];

73
•
реализация отдельных процессов информационной безопасности
также осуществляется в соответствии с установленными стандартными
правилами, например, оценка риска ИБ – на основании ГОСТ Р ИСО/МЭК
27005-2010 «Информационная технология. Методы и средства обеспечения
безопасности. Менеджмент риска информационной безопасности» [68];
•
проведение аудита ИБ организации – ГОСТ Р ИСО/МЭК 27006-
2008
«Информационная технология.
Методы и средства обеспечения
безопасности.
Требования
к органам, осуществляющим аудит и сертификацию
систем менеджмента информационной безопасности», ГОСТ Р ИСО/МЭК
27007-2014 «Информационная технология. Методы и средства обеспечения
безопасности. Руководства по аудиту систем менеджмента информационной
безопасности» [74; 75];
•
защита информации от несанкционированного доступа;
•
идентификация и аутентификация;
•
защита от вирусов и спама;
•
управление доступом и др.
Трансграничный характер и высокая степень информатизации
современных социальных отношений требует создания унифицированных
продуктов (в том числе программных), а также стандартизированной и
структурированной информационной технологии.
5.1 Оценка безопасности информационных технологий
Оценка безопасности информационных технологий осуществляется на
основании положений действующих национальных стандартов, а именно в
соответствии с установленными критериями и предложенной методологией.
ГОСТ Р ИСО/МЭК 15408-1-2012 «Информационная технология. Методы
и средства обеспечения безопасности. Критерии оценки безопасности
информационных технологий. Часть 1. Введение и общая модель» установлена
область действия стандарта, в частности указано, что документ не
распространяется на методы организационной, криптографической и
физической защиты. В стандарте представлена модель жизненного цикла
объекта, то есть состав и описание этапов (их последовательность) обеспечения
ИБ объекта на протяжении его жизненного цикла [64].
Модель жизненного цикла – описание стадий (этапов) и их связей друг с
другом, которые используются при управлении жизненным циклом
определенного объекта, а также описание последовательности этих стадий
(этапов) и их высокоуровневых характеристик [64].
ГОСТ Р ИСО/МЭК 15408-2-2013 «Информационная технология. Методы
и средства обеспечения безопасности. Критерии оценки безопасности
информационных технологий. Часть 2. Функциональные компоненты
безопасности» устанавливает структуру и содержание компонентов
функциональных требований безопасности для оценки выбранной
информационной технологии. Он также включает в себя каталог
функциональных компонентов, отвечающих общим требованиям к

74
функциональным возможностям безопасности многих продуктов ИТ [65].
Стандарт оперирует понятиями объект оценки (далее – ОО), функциональные
требования безопасности (далее – ФТБ), политики функций безопасности
(далее – ПФБ) и функции безопасности объекта оценки (далее – ФБО).
Объект оценки – это набор программных, аппаратно-программных и/или
аппаратных средств, сопровождаемый руководствами пользователя и
администратора. ОО может включать ресурсы в виде электронных носителей
данных (таких, как основная память, дисковое пространство), периферийных
устройств (таких, как принтеры) и вычислительных возможностей (таких, как
процессорное время), которые могут использоваться для обработки и хранения
информации и являются предметом оценки [65].
Функциональные требования безопасности определяют правила, по
которым ОО управляет использованием и доступом к своим ресурсам и, таким
образом, к информации и сервисам, контролируемым ОО [65].
Политики функций безопасности представляет собой совокупность
правил, описывающих конкретный режим безопасности, реализуемых в ФБО и
выраженных в виде совокупности ФТБ [64; 65].
Функции безопасности объекта оценки элементы ОО, которые
направлены на корректную реализацию ФТБ. ФБО объединяют
функциональные возможности всех аппаратных, программных и программноаппаратных средств ОО, на которые как непосредственно, так и косвенно
возложено обеспечение безопасности [65].
ГОСТ Р ИСО/МЭК 15408-3-2013 «Информационная технология. Методы
и средства обеспечения безопасности. Критерии оценки безопасности
информационных технологий. Часть 3. Компоненты доверия к безопасности»
определяет компоненты доверия к безопасности, являющиеся основой для
определения требований доверия к безопасности, которые отражаются в
профиле защиты или в задании по безопасности [66].
ГОСТ Р ИСО/МЭК 18045-2013 «Информационная технология. Методы и
средства обеспечения безопасности. Методология оценки безопасности
информационных технологий» описывает действия, выполняемые оценщиком
при проведении оценки по ИСО/МЭК 15408 с использованием критериев и
свидетельств оценки, определенных в ИСО/МЭК 15408 [72].
Система обеспечения информационной безопасности представляет собой
совокупность элементов, пребывающих в функциональных взаимосвязях, что
продемонстрировано на рисунке 6 (ГОСТ Р ИСО/МЭК 15408-1-2012) [64].
Рассмотрим пример. Организация располагает определенными активами,
которые, предположительно, представляют для нее (владельца) определенную
ценность. За их сохранность несут ответственность непосредственно владельцы,
что и представлено на рисунке 10. Поскольку существует нечто, обладающее
ценностью, на него могут претендовать реальные или предполагаемые
нарушители, которые и являются источником угрозы. К источникам угрозы
ГОСТ Р ИСО/МЭК 15408-1-2012 относит: хакеров, злонамеренных
пользователей, незлонамеренных пользователей (которые иногда делают
ошибки), компьютерные процессы и сбои [64]. Воздействие со стороны

75
источника угрозы на активы наносит прямой или косвенный ущерб владельцу
активов. Значимый для ИБ ущерб приводит к нарушению свойств защищаемой
информации: нарушению целостности, потере конфиденциальности и др.
Владелец принимает решение о приемлемости, создаваемого угрозами, риска
для активов. В случае принятия решения о несохранении риска, с целью его
уменьшения реализуются контрмеры, например, устанавливаются межсетевые
экраны и др.
Рисунок 6 – Элементы СОИБ во взаимосвязи [64]
Состав контрмер (организация и нормативное обеспечение (процедуры),
физическая безопасность, технические меры (ИТ)), а также способы их
реализации и управления представлены в ГОСТ Р ИСО/МЭК 27001-2006 и
ГОСТ Р ИСО/МЭК 27002-2012 [64].
Контрмеры должны обладать необходимыми свойствами [64]:
•
достаточность – обеспечение должного противостояния угрозам;
•
корректность – соответствие заявленным показателям и
требованиям, оценивается только для ИТ-контрмер, при необходимости
проведения оценки компонентов среды функционирования, не являющихся ИТ
проводится дополнительная оценка.
Оценка задания по безопасности (далее – ЗБ) может осуществляться как
посредством внутренних ресурсов организации (владельца), так и с
привлечением сторонних компетентных организаций. Критерии оценки

76
содержатся в ГОСТ Р ИСО/МЭК 18045-2013. И позволяют установить,
существует ли достаточное доверие к объекту, то есть ОО удовлетворяет ФТБ и
ЗБ. При необходимости контрмеры могут быть доработаны. Признается два типа
оценки: оценка задания по безопасности (далее – ЗБ) объекта оценки (ЗБ/ОО),
оценка профиля защиты (далее –- ПЗ) (ГОСТ Р ИСО/МЭК 15408-3-2013) [64].
1.
Определение достаточности контрмер и среды функционирования
ОО. ЗБ включает состав и описание контрмер, в том числе [64]:
•
состав и описание активов;
•
состав и описание угроз ИБ;
•
состав (в форме целей безопасности для ОО и для среды
функционирования) и описание контрмер, их обоснование (способности
противостоять угрозам).
•
описание функциональных требованиях безопасности (ГОСТ Р
ИСО/МЭК 15408-2- 2013), обоснование соответствия ФТБ целям безопасности
для ОО.
Достаточность контрмер при условии корректности ОО
(удовлетворяющим ФТБ) в сочетании с корректностью среды
функционирования (удовлетворяющей целям безопасности для среды
функционирования) гарантирует способность ОО противостоять угрозам.
2.
Определение корректности ОО (не включает среду
функционирования) достигается посредством тестирования ОО, исследования
различных проектных представлений ОО и исследования физической
безопасности среды разработки ОО.
Задание по безопасности обеспечивает структурированное описание этих
видов деятельности для определения корректности в форме требований доверия
к безопасности (далее – ТДБ). Эти ТДБ формулируются на стандартном языке
(описанном в ИСО/МЭК 15408-3 [66]), чтобы обеспечить точность и облегчить
сопоставимость. Если ТДБ удовлетворяются, то существует доверие к
корректности ОО, и, таким образом, меньше вероятность того, что объект
содержит уязвимости, которые могут быть использованы нарушителем.
Величина доверия, которое существует по отношению к корректности объекта
оценки, определяется самими ТДБ: несколько «слабых» ТДБ приведут к малому
доверию, большое число «сильных» ТДБ приведет к большему доверию [64].
Результаты, полученные в ходе оценки ОО, сравниваются с
представленными в ГОСТ Р ИСО/МЭК 15408-3-2013 критериями и выносится
решение о достаточности доверия к тому, что ОО удовлетворяет ФТБ из ЗБ.
Таким образом, результат оценки формулируется как
«соответствие/несоответствие» по отношению к ЗБ. Если и для ЗБ, и для ОО
результат оценки – «соответствует», то соответствующий продукт получает
право включения в реестр [64].
5.2 Менеджмент безопасности сети
В современном деловом мире наиболее значимым активом организации
(органа) является информация. Сохранение в неизменном, установленном виде

77
ее свойств (конфиденциальность, целостность, доступность, неотказуемость,
подотчетность, аутентичность и достоверность) является залогом
непрерывности бизнес-процессов и в целом эффективности деятельности
организации. Многие элементы автоматизированной информационной системы
как внутри организации, так и вовне (между структурными подразделениями
организации, с другими организациями, межведомственными
информационными системами и др.) объединены в сети, поэтому все большее
значение придается обеспечению безопасности сетей.
Руководством к осуществлению менеджмента безопасности сетей является
ГОСТ Р ИСО/МЭК ТО 13335-5-2006 «Информационная технология. Методы и
средства обеспечения безопасности. Часть 5. Руководство по менеджменту
безопасности сети» [70]. Менеджмент безопасности сети (установление
требований к безопасности сети) проводится в следующей
последовательности [70]:
•
анализ политики информационной безопасности организации;
•
анализ структур сети и их применения;
•
идентификация факторов, влияющих на средства связи;
•
анализ факторов, влияющих на средства связи (включаются в
политику информационной безопасности организации);
•
установление требований по сетевой безопасности;
•
определение потенциальных контролируемых зон;
•
описание потенциальных контролируемых зон с указанием
источников, где они характеризуются более подробно.
Идентификация факторов, влияющих на средства связи, проводится в
соответствии с критериями потенциальных контролируемых зон. Таким
образом, с помощью критериев распознаются разные типы сетевых соединений;
характеристики разной организации сети, соответствующие доверительные
отношения; потенциальные виды рисков обеспечения безопасности, связанного
с сетевыми соединениями (использованием услуг, предоставляемых через эти
соединения). Общий процесс идентификации и анализа факторов, относящихся
к средствам связи, включает [70]:
• анализ политики безопасности ИТ организации;
• анализ структур сети и их применения;
• идентификация типов соединения сети;
• анализ характеристик организации сети и доверительные отношения;
• определение видов рисков безопасности;
• определение потенциальных безопасных зон;
• документация и анализ структур безопасности;
• подготовка к распределению задач по выбору защитных мер.
Анализ политики информационной безопасности организации необходим,
поскольку именно этот документ устанавливает статус различных видов
информации, а также обусловленные целями организации (бизнес-процессами)
принципы, порядок ее обработки и передачи. Так, например, для защиты
информационной среды организации (сохранения целостности информации, в
том числе и общедоступной), все соединения с сетью Интернет должны

78
реализовываться через переход межсетевого экрана, с применением конкретного
типа перехода.
Анализ структур сети и их применения позволяет составить список
контролируемых зон и предполагает необходимость идентификации следующих
факторов [70]:
•
назначение сети;
•
типов сети (локальные, региональные, глобальные), типов
соединения сети, которые планируется использовать;
•
характеристик сети и соответствующих вовлеченных доверительных
отношений;
• видов риска обеспечения безопасности.
Выбор типов сетевого соединения зависит от типа сети. Рассмотрим
отдельные примеры, представленные в таблице 2 ГОСТ Р ИСО/МЭК ТО 133355-2006. Для частной (локальной) сети требуется тип соединения в пределах одной
контролируемой территории организации. Таким образом, обеспечивается
взаимная связь между разными частями одной и той же организации в пределах
одной и той же контролируемой территории, то есть одиночное контролируемое
здание или помещение. Соединение между разными территориально
удаленными частями одной и той же организации (тип сетевого соединения)
осуществляется через сети общего пользования. Взаимная связь между
региональными офисами (и/или региональных офисов с местом расположения
головного офиса компании). В этом типе соединения большинство
пользователей (если не все) имеют возможность подключения к системам ИТ,
доступным через сеть. Однако не все пользователи в пределах организации
наделены полномочиями доступа ко всем приложениям или информации
(каждое подключение пользователя осуществляется в соответствии с
предоставленными привилегиями) [70].
5.3 Организационная инфраструктура информационной безопасности
Инфраструктура, в контексте информационной безопасности,
представляет собой комплекс средств (обслуживающих структур и объектов),
обеспечивающих основу применения информационных технологий и
обеспечения информационной безопасности. Условно могут быть выделены
следующие виды инфраструктурных комплексов: инфраструктура ИС,
инфраструктура систем связи, инфраструктура безопасности информации [116].
Информационная инфраструктура, согласно ГОСТ Р 53114-2008
«Защита информации. Обеспечение информационной безопасности в
организации. Основные термины и определения», состоит из объектов
информатизации и предназначена для обеспечения доступа потребителей к
информационным ресурсам [26].
Объект информатизации – совокупность информационных ресурсов,
средств и систем обработки информации, используемых в соответствии с
заданной информационной технологией, а также средств их обеспечения,
помещений или объектов (зданий, сооружений, технических средств), в которых

79
эти средства и системы установлены, или помещений и объектов,
предназначенных для ведения конфиденциальных переговоров [26].
Распределим элементы информационной инфраструктуры по видам
обеспечения автоматизированных систем, представленным в ГОСТ Р 53114-
2008 [26].
Организационное обеспечение ИБ (организационная инфраструктура)
реализуется структурными подразделениями организации (персоналом) с целью
установление временных, территориальных, пространственных, правовых,
методических и иных ограничений на условия использования и режимы работы
ОИ или иных связанных с ним объектов (ГОСТ Р 57580.1-2017) [14]:
•
руководство организацией;
•
основные подразделения, осуществляющие обработку и др.
действия в отношении информации;
•
ИТ-подразделения;
•
подразделения защиты информации;
•
вспомогательные подразделения.
Техническое обеспечение информационной безопасности (техническая
инфраструктура) – комплекс технических средств (обработки, защиты, контроля
защищенности информации, криптографических и средств физической защиты),
используемых в процессе функционирования информационной системы. В
зависимости от характера и назначения отдельных применяемых средств
различают несколько видов технической инфраструктуры [26]:
•
инфраструктура обработки информации;
•
инфраструктура связи;
•
инфраструктура безопасности информации.
Программное обеспечение ИБ (далее – ПО) (программная
инфраструктура) – совокупность программ на носителях данных и программных
документов, предназначенных для отладки, функционирования и проверки
работоспособности АС [26].
Программное обеспечение ПО – совокупность компьютерных программ
и программных документов, необходимых для эксплуатации этих программ [84].
Программное средство и связанные с ним документы, вновь созданные,
модифицированные или сгруппированные для удовлетворения установленных
требованиям [84].
Состав программного обеспечения:
•
операционные системы (далее – ОС);
•
сетевое ПО;
•
утилиты;
•
сервисные программы;
•
средства разработки программ (редакторы кода, компиляторы,
отладчики и др.).
Основные функции ОС заключаются в управлении ресурсами
(физическими и логическими) и процессами вычислительных систем.
Физическими ресурсами являются: оперативная память, процессор, монитор,
печатающее устройство, магнитные и оптические диски. К логическим ресурсам

80
можно отнести программы, файлы, события и др. В настоящее время существует
большое количество ОС, разработанных для ЭВМ различных типов, наиболее
распространенные среди них – это ОС семейства Windows и Linux [159].
Утилиты (программы контроля, тестирования и диагностики компьютера)
позволяют проверить конфигурацию компьютера (количество памяти, ее
использование, типы дисков и др.), проверить работоспособность и
правильность функционирования устройств компьютера (прежде всего
накопитель данных) и предотвратить потерю информации, а также обнаружить
неисправность в процессе эксплуатации, указать причину и место
неисправности. К ним относятся: драйверы; архиваторы; антивирусные
программы, программы для оптимизации и контроля целостности дискового
пространства, программы восстановления информации, форматирования,
защиты данных предназначены для восстановления удаленной или
поврежденной информации с других накопителей, форматирования жестких
дисков, твердотельных накопителей, криптографической защиты данных от
несанкционированного доступа, коммуникационные программы, программы
управления памятью, программы обслуживания сети, программы для создания
резервных копий [159].
Информационное обеспечение ИБ (информационная инфраструктура) –
совокупность форм документов, классификаторов, нормативной базы и
реализованных решений по объемам, размещению и формам существования
информации, применяемой в АС при ее функционировании [26]:
•
политика информационной безопасности организации;
•
организационно-распорядительные документы;
•
информационно-справочные документы.
Таким образом, организационная инфраструктура включает комплекс
средств, предназначенных для использования информационных ресурсов
(активов) при выполнении основных задач организации и задач по защите
информации.
5.4 Меры по обеспечению информационной безопасности
Рассмотренные ранее технологические элементы ИБ реализовываются в
мерах, которые предпринимаются организацией для защиты ее
информационных активов. Действующие стандарты (ГОСТ Р 57580.1-2017)
устанавливают меры и требования к защите информации. Применение мер по ЗИ
обусловлено законодательством РФ целями и задачами основной деятельности
организации, ее техническими возможностями и экономической
целесообразностью.
В ГОСТ Р 57580.1-2017 меры по обеспечению защиты информации
рассматриваются в рамках выделенных процессов и подпроцессов, рассмотрим
один из них [14].
Процесс 1 «Обеспечение защиты информации при управлении доступом».
Подпроцесс «Управление учетными записями и правами субъектов
логического доступа» включает организационные и технические меры по
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
