Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы управления информационной безопасностью. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
81
управлению учетными записями и правами субъектов логического доступа. Общие технические требования к мерам по защите от несанкционированного доступа представлены в ГОСТ Р 50739-95. Меры в рамках управления учетными записями и правами доступа должны соответствовать следующим требованиям [14]:
•
организацию и контроль использования учетных записей субъектов
логического доступа;
•
организацию и контроль предоставления (отзыва) и блокирования
логического доступа;
•
регистрацию событий защиты информации, связанных с операциями
с учетными записями и правами логического доступа, и контроль использования предоставленных прав логического доступа;
Базовый состав мер по управления учетными записями и правами доступа
включает следующие группы мер;
•
меры по организации и контролю использования учетных записей субъектов логического доступа основываются на использовании при осуществлении доступа уникальных и персонифицированных учетных записей и контроле использования и блокировки учетных записей;
•
меры по организации, контролю предоставления (отзыва) и блокированию логического доступа применительно к уровням защиты информации включают: документарное определение правил предоставления отзыва; персонифицированный подход к управлению (назначение распорядителя логического доступа) для принятия им соответствующих решений; обеспечение целостности и сохранности и целостности эталонной информации о предоставленных правах логического доступа; осуществление необходимого контроля выполнения требований логического и предотвращение действий, способствующих незаконному получению доступа и др.;
•
меры по регистрации событий защиты информации и контролю использования предоставленных прав логического доступа применительно к уровням защиты информации включают: регистрацию событий защиты информации, связанных с действиями и контроль действий эксплуатационного персонала и пользователей в связи с реализацией, управлением и контролем за реализацией прав доступа; закрепление автоматизированного рабочего места (далее – АРМ) пользователей и эксплуатационного персонала за конкретными субъектами логического доступа.
Подпроцесс «Идентификация, аутентификация, авторизация
(разграничение доступа) при осуществлении логического доступа», реализация которого должна обеспечивать следующее [14]:
•
идентификацию и аутентификацию субъектов логического доступа;
•
организацию управления и организацию защиты
идентификационных и аутентификационных данных;
•
авторизацию (разграничение доступа) при осуществлении логического доступа;
•
регистрацию событий защиты информации, связанных с иденти-
фикацией, аутентификацией и авторизацией при осуществлении логического
82
доступа.
Базовый состав мер по идентификации и аутентификации субъектов логического доступа применительно к уровням защиты информации включает следующие группы мер [14]:
•
идентификация субъектов (пользователей и эксплуатационного
персонала);
•
однофакторная и многофакторная аутентификация пользователей и
эксплуатационного персонала;
•
аутентификация программных сервисов, АРМ пользователей и
эксплуатационного персонала, осуществляющих логический доступ;
•
неотображение паролей при их вводе субъектами доступа;
•
запрет использования учетных записей;
•
временная блокировка учетной записи пользователей;
•
приостановка осуществления логического доступа по истечении
установленного времени бездействия субъекта логического доступа;
•
выполнение процедуры повторной аутентификации для продолжения
осуществления логического доступа после его прерывания;
•
использование на АРМ субъектов логического доступа встроенных механизмов контроля изменения базовой конфигурации оборудования (пароль на изменение параметров конфигурации системы, хранящихся в энергонезависимой памяти).
Стандарт также предлагает ряд мер применительно к уровням защиты информации: по организации управления и защиты идентификационных и аутентификационных данных; по авторизации (разграничению доступа) при осуществлении логического доступа; по регистрации событий; по контролю физического доступа в помещения различного назначения и др. [14].
83
Контрольные вопросы
1. Назовите состав технологии управления ИБ,
2. Назовите и охарактеризуйте принципы применения информационных
технологий обеспечения безопасности информации.
3. Назовите нормативные источники, регламентирующие формирование и
применение информационных технологий, раскройте их содержание.
4. Назовите основные информационные технологии и соответствующие
им нормативные источники.
5. Раскройте содержание и особенности реализации отдельных
информационных технологий.
6. Что собой представляет модель жизненного цикла объекта оценки,
приведите примеры?
7. Дайте определение понятию «объект оценки».
8. Раскройте содержание понятия «функциональные требования
безопасности», приведите функциональные требования безопасности определённого объекта оценки.
9. Дайте определение понятию «политики функций безопасности»,
раскройте его содержание.
10. Раскройте содержание понятия «функции безопасности объекта
оценки», приведите примеры отдельных функций.
11. Назовите элементы системы обеспечения информационной
безопасности, раскройте характер взаимосвязей между ними.
12. Назовите свойства информации, на сохранение которых направлены
усилия по обеспечению ИБ.
13. Назовите требования, которым должны соответствовать контрмеры по
обеспечению ИБ.
14. Раскройте содержание понятия «задание по безопасности».
15. Что собой представляет ЗБ?
16. Назовите состав контрмер по обеспечению ИБ, раскройте их
содержание.
17. Назовите состав процесса определения достаточности контрмер и
среды функционирования ОО.
18. Каким образом определяется корректность контрмер?
19. Назовите нормативные источники в области управления
информационной безопасности.
20. Назовите состав мер при осуществлении менеджмента информацион-
ной безопасности.
21. Раскройте содержание процесса идентификации и анализа факторов,
относящихся к средствам связи, в рамках осуществления менеджмента информационной безопасности.
22. Назовите факторы, идентификация которых необходима при
проведении анализа структур сети и их применения.
23. Раскройте содержание понятия «контролируемая зона».
24. Назовите состав организационной инфраструктуры информационной
84
безопасности.
25. Назовите состав информационной инфраструктуры организации.
26. Назовите нормативные источники, регламентирующие применение
организационных мер ЗИ.
27. Назовите элементы программного обеспечения ИБ, приведите
примеры программных средств, применяемых современными организациями в целях обработки и защиты информации.
28. Назовите состав программного обеспечения системы обеспечения
информационной безопасности.
29. Назовите состав информационного обеспечения ИБ.
30. Назовите меры по обеспечению ЗИ согласно ГОСТ Р 57580.1-2017.
85
6 Основы политики информационной безопасности
Политика информационной безопасности (далее – Политика)
организации представляет собой систему взглядов на проблему обеспечения информационной безопасности, а также формально выраженные направления деятельности организации в целях обеспечения ИБ. В организации могут приниматься отдельные (частные) политики в зависимости от целей основной деятельности и целей обеспечения ИБ. Политика является организационным документом, который систематизирует положения по формированию и функционированию СОИБ [62]. Как на организационный документ, на Политику распространяются все действующие требования по делопроизводству. Она
должна быть утверждена руководством организации, издана и доведена до
сведения всех сотрудников организации и соответствующих сторонних организаций (контрагентов и др.), деятельность которых осуществляется в рамках заявленной области действия Политики. Требования к организации СУИБ, в том числе и формированию Политики закреплены в ГОСТ Р ИСО/МЭК 27002-2012 «Информационная технология. Методы и средства обеспечения безопасности. Свод норм и правил менеджмента информационной безопасности» [62]. Политика может включать (примерное содержание Политики информационной безопасности организации) следующие положения [62]:
•
область применения (назначение) Политики;
•
нормативно-правовые акты в области действия Политики
(нормативные ссылки);
•
термины и определения;
•
цели в области информационной безопасности;
•
задачи в области информационной безопасности;
•
принципы обеспечения информационной безопасности;
•
нормативно-методическое обеспечение;
•
описание объекта защиты;
•
описание общих методов обеспечения ИБ;
•
описание общих методов обеспечения ИБ;
•
модель угроз и нарушителя безопасности информации;
•
организационная структура СОИБ;
•
краткое разъяснение наиболее существенных для организации политик
безопасности,
принципов, стандартов и требований соответствия, например: соответствие законодательным требованиям и договорным обязательствам; требования по обеспечению осведомленности, обучения и тренинга в отношении безопасности; менеджмент непрерывности бизнеса и др. [ 62];
•
подходы к установлению мер и средств контроля и управления и целей их применения, включая структуру оценки риска и менеджмента риска (меры обеспечения ИБ);
•
определения общих и конкретных обязанностей сотрудников в
рамках менеджмента информационной безопасности, включая информирование об инцидентах безопасности (порядок взаимодействия);
86
•
установление ссылок на документы, дополняющие политику информационной безопасности, например более детальные политики и процедуры безопасности для определенных информационных систем, а также правила безопасности, которым должны следовать пользователи;
•
ответственность за нарушение Политики;
•
период действия и порядок внесение изменений (пересмотра Политики) и др.
Политика должна соответствовать всем требованиям, предъявляемым к
созданию организационно-распорядительных документов, согласно ГОСТ
7.0.97-2016 «Система стандартов по информации, библиотечному и издательскому делу. Организационно-распорядительная документация. Требования к оформлению документов» [89]. В порядке осуществления делопроизводства Политика должна иметь актуальную, доступную, понятную форму и быть доведена до ведома всех заинтересованных сторон (лиц). Политика ИБ может быть представлена в виде структурного элемента общей политики организации.
6.1 Принципы политики информационной безопасности
Принципы функционирования СОИБ организации должны соответствовать законодательным принципам в области информационной безопасности и защиты информации (ФЗ РФ от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации») [126], а также принципам, применяемым к различным видам конфиденциальной информации (используемой в определенной организации):
•
ФЗ РФ от 29.07.2004 № 98-ФЗ «О коммерческой тайне» [139];
•
ФЗ РФ от 27.07.2006 № 152-ФЗ «О персональных данных» [145];
•
Закон РФ от 21.07.1993 № 5485-1 «О государственной тайне» [126] и
др.
Таким образом, в зависимости от целей обеспечения ИБ организации, Политика может содержать следующие принципы:
•
законности;
•
разумной достаточности;
•
целесообразности;
•
системности;
•
полноты;
•
эшелонированности;
•
непрерывности;
•
управляемости;
•
персональной ответственности.
Рассмотрим содержание некоторых из приведенных принципов обеспечения информационной безопасности.
Принцип законности предполагает строгое соблюдение законодательных норм, например, конфиденциальность информации устанавливается только
87
федеральными законами (ст. 9 ФЗ РФ «Об информации, информационных технологиях и о защите информации»), поэтому организация может ограничить доступ только к тем видам информации, которые предусмотрены законодательными актами федерального уровня [126].
При выборе и реализации мер обеспечения информационной безопасности
необходимо строго соблюдает применимое законодательство, требования
(регуляторов) нормативных правовых и технических документов в области информационной безопасности.
При построении СУИБ применяется принцип системности, поскольку: при
анализе и оценке рисков и угроз ИБ необходимо рассматривать все активы организации в их взаимосвязи; СМИБ рассматривается в единстве и взаимосвязи со всеми элементами системы управления организацией в целом (бизнес­процессами).
При построении СУИБ применяется комплексный подход (принцип
полноты), как в аспекте применяемых информационных технологий (их согласованности), так и необходимости сохранения тех свойств, которыми должна обладать информация.
Система защиты информации должна быть многоуровневой (принцип
эшелонированности), таким образом, если угрозы пройдут одну линию защиты,
будут
использованы другие уровни безопасности, соответственно, наиболее
защищаемая область
(зона) оказывается внутри другой зоны.
На СУИБ как часть общей системы управления распространяются принцип
непрерывности, то есть обеспечение информационной безопасности в рамках
каждого процесса и на каждом этапе жизненного цикла актива в соответствии с целями ИБ.
СОИБ должна быть эффективной, при ее построении учитываются цели информационной безопасности и экономическая целесообразность применяемых технологий. Меры по защите информации должны быть равно эффективны, чтобы какое- либо отдельное слабое звено не нарушило работу системы в целом.
Ответственность является персональной и распределяется в соответствии с функциональными обязанностями (должностными инструкциями): принятие управленческих решений – руководство организации; нарушение правил обработки, хранения, использования информации (защищаемых активов) – персонал организации в рамках установленных полномочий (работники подразделений документального обеспечения); нарушения в системе защиты информации – руководство и персонал, на который возложены обязанности по обеспечению защиты информации.
Следует также отметить, что при формировании Политики следует соблюдать разумные начала при сочетании гласности и конфиденциальность информации. С этой целью в организации проводится аудит информационных ресурсов и на основании полученных результатов (перечня всех видов обрабатываемой в организации информации) и Перечня сведений конфиденциального характера, утвержденного Указом Президента РФ, составляется документированный перечень сведений, конфиденциального
88
характера организации.
Политика ИБ основывается на характере бизнеса организации,
используемых активов и технологий, применяемых при обработке и защите информации. Политика ИБ должна охватывать следующие аспекты [69]:
•
содержит концепцию, включающую в себя цели, основные
направления и принципы действий в сфере ИБ;
•
принимает во внимание требования бизнеса, нормативно-правовые
требования, а также договорные обязательства по обеспечению безопасности;
•
согласуется со стратегическим содержанием менеджмента рисков организации, в рамках которого будет разрабатываться и поддерживаться СМИБ;
•
устанавливает критерии оценки рисков;
•
утверждается руководством организации.
Таким образом, результативность Политики обеспечивается соблюдением всех предусмотренных принципов, ее непротиворечивостью, разумной достаточностью, как в установлении запретительных мер, так и адекватности обязывающих предписаний. Также необходимым условием результативности и эффективности Политики является установление персональной ответственности за ее реализацию, которая возлагается на специально уполномоченное лицо (возможно наличие структурного подразделения в области ИБ).
6.2 Документирование политики информационной безопасности
Политика ИБ является организационно-распорядительным документом СОИБ первого уровня. Политика и Концепция ИБ принимаются, как правило, собранием акционеров или владельцев компании (ранее указывалось, что индивидуальную ответственность за сохранность активов несет их владелец), частные политики, описывающие отдельные направления информационной безопасности, принимаются единоличным или коллективным управляющим органом (ответственность возлагается на принимающих соответствующие решения управленцев) [112].
Документирование управленческой деятельности – это процесс фиксирования на информационных носителях информации, связанной с управленческой деятельностью [104].
Процесс документирования включает ряд взаимозависимых информационных процессов:
•
сбор информации, то есть деятельность субъекта, в ходе которой
он получает сведения об интересующем его объекте;
•
обработка информации представляет собой упорядоченный процесс ее преобразования в соответствии с алгоритмом решения управленческой задачи [108];
•
создание документа, соответствующего целям управления.
Создаваемый документ должен соответствовать установленным
требованиям. Форма документа должна быть унифицированной и включать все необходимые реквизиты, что обеспечит идентификацию документированной
89
информации. Формат документа, создаваемого в электронном виде, зависит от используемого программного обеспечения и носителя информации (бумажный, электронный) [69].
Управленческое решение имеет юридическую силу только после его
надлежащего оформления (документирования), то есть предания ему соответствующей целям управления формы. Эффективность управленческой деятельности также обеспечивается упорядоченностью процессов в рамках документооборота, в том числе систематизацией документированных источников информации.
Документооборот (управление документированной информацией)
включает следующие этапы:
•
накопление информации – это процесс формирования исходного, несистематизированного массива информации [173];
•
хранение документированной информации (передача в архивы) – это процесс поддержания исходной информации (ее свойств) в виде, обеспечивающем выдачу данных по запросам конечных пользователей в установленные сроки [173];
•
уничтожение документированных источников информации
осуществляется с целью предотвращения неоправданных целями управления трудовых и материальных расходов;
•
систематизация документов определяется, как классификация
деловых бумаг по определенным признакам, а также их группировка в соответствующие предметные комплексы, называемые делами. Этот рутинный и трудоемкий процесс позволяет в дальнейшем облегчить доступ к информации, оптимизировать поиск нужных данных и совершенствовать хранение документации [173].
Основные положения о документировании деятельности по обеспечению
информационной безопасности изложены в ГОСТ Р ИСО/МЭК 27001-2006
«Информационная технология. Методы и средства обеспечения безопасности.
Системы менеджмента информационной безопасности». Требования», согласно которому, система менеджмента информационной безопасности организации должна включать [69]:
•
документированную информацию, требуемую в соответствии с настоящим стандартом;
•
документированную информацию, определяемую организацией как
необходимую для обеспечения результативности системы менеджмента информационной безопасности.
Надлежащее документационное обеспечение деятельности в рамках СОИБ способствует эффективности, оптимальности и подконтрольности соответствующих процессов. Систематизация документированной информации предполагает разделение на иерархические уровни. Количество уровней и объем документов зависит от специфики организации, обусловленной следующими факторами [69]:
•
размеров организации и вида ее деятельности, процессов, продуктов
и услуг;
90
•
сложности процессов и их взаимодействия;
•
квалификации персонала.
Документом первого уровня, определяющим перспективное развитие
СОИБ, является концепция (стратегия ИБ) или Политика ИБ. Эти документы должны отражать позицию руководства организации по вопросах обеспечения ИБ и определять цели, задачи и общие принципы СОИБ. СОИБ встраивается в общую систему управления организацией, поэтому все ее элементы формируются исходя из организационной структуры организации, структуры обрабатываемой информации и ИС (АИС), а также особенностей технологического процесса [112].
Организация должна идентифицировать и управлять необходимой для
осуществления
планирования и функционирования системы менеджмента
информационной безопасности
внутренней документированной информацией и
информацией из внешних источников. Управление документированной информацией в системе менеджмента информационной безопасности, согласно ГОСТ Р ИСО/МЭК 27001-2006, включает следующие действия [69]:
•
распространение, обеспечение доступа (при наличии полномочий на соответствующие действия: просмотр, внесение изменений и др.), поиска и использования;
•
хранение и обеспечение сохранности, включая сохранение разборчивости;
•
управление изменениями (например, управление версиями);
•
архивное хранение и уничтожение.
На втором уровне иерархической структуры документации находятся документы, применяемые к отдельным областям ИБ, видам информации или технологическим процессам, например: Политика безопасности персональных данных, регламенты реализации отдельных технологических процессов и др.
6.3 Жизненный цикл политики информационной безопасности
Политика ИБ является основным комплексным документом по информационной безопасности, который включает концептуальные основы ИБ (целеполагающие) и прямые организационные аспекты (установление мер ЗИ). Политика, в качестве механизма управления, формализирует функционирование СОИБ организации, способствуя ее упорядоченности и контролируемости. При ее разработке должны быть учтены особенности основной деятельности организации, принципы управления и цели информационной безопасности, представлено на рисунке 7.
Политика разрабатывается коллективом специалистов или отдельным лицом (в зависимости от организационной структуры организации) – ответственным за обеспечение безопасности ИС или возглавляющим и координирующим деятельность группы работников. Указанное лицо (руководитель отдела ИБ, директор по безопасности) несет индивидуальную ответственность за результативность и эффективность предусмотренных в
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]