Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Управление инцидентами информационной безопасности на объектах информатизации с учетом нейтрализации воздействия человеческого фактора. Учебное пособи

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
О.М. Голембиовская, Е.В. Кондрашова,
М.Ю. Рытов, К.Е. Шинаков,
М.М. Голембиовский, В.С. Бачурин,
М.М. Ксандопуло
УПРАВЛЕНИЕ ИНЦИДЕНТАМИ
НА ОБЪЕКТАХ ИНФОРМАТИЗАЦИИ
С УЧЕТОМ НЕЙТРАЛИЗАЦИИ
ВОЗДЕЙСТВИЯ ЧЕЛОВЕЧЕСКОГО
ФАКТОРА
Учебное пособие
Москва
Ай Пи Ар Медиа
2025
УДК 004.056 ББК 16.8 У67
Авторский коллектив кафедры систем информационной безопасности
Брянского государственного технического университета:
Голембиовская О.М. канд. техн. наук, доц. кафедры;
Кондрашова Е.В. студент кафедры;
Рытов М.Ю. канд. техн. наук, зав. кафедрой;
Шинаков К.Е. канд. техн. наук, доц. кафедры;
Голембиовский М.М. — ассистент кафедры;
Бачурин В.С. магистр кафедры;
Ксандопуло М.М. магистр кафедры
Рецензенты:
Еременко В.Т. — д-р техн. наук, проф., проф. кафедры
информационной безопасности Орловского государственного
университета имени И.С. Тургенева;
Громов Ю.Ю. — д-р техн. наук, проф., директор института
автоматики и информационных технологий
Тамбовского государственного технического университета
У67 Управление инцидентами информационной безопасности на объ-
ектах информатизации с учетом нейтрализации воздействия челове­ческого фактора : учебное пособие / О.М. Голембиовская, Е.В. Кондра-
шова, М.Ю. Рытов [и др.]. — Москва : Ай Пи Ар Медиа, 2025. — 121 с. — Текст : электронный.
ISBN 978-5-4497-4323-7
В учебном пособии рассматриваются стандарты и нормативно-правовые акты в
области управления инцидентами информационной безопасности. Описаны порядок
управления инцидентами информационной безопасности на объекте информатиза-
ции и методика нейтрализации влияния человеческого фактора на информационную безопасность объекта, включающая подходы к оценке набора элементов (эмоции и
чувства, забывчивость или незнание, корыстные цели, несогласованность действий,
случайность).
Подготовлено в соответствии с Федеральным государственным образователь-
ным стандартом высшего образования.
Учебное пособие предназначено для преподавателей, аспирантов и студентов,
обучающихся по специальностям, связанным с информационной безопасностью,
изучающих дисциплины «Информационная безопасность», «Защита информации». Может быть полезно руководителям и сотрудникам службы безопасности и служб защиты информации при создании систем защиты информации на объекте защиты.
Учебное электронное издание
ISBN 978-5-4497-4323-7 © Оригинал-макет, оформление. ООО Компания «Ай Пи Ар Медиа», 2025
Учебное издание
Голембиовская Оксана Михайловна
Кондрашова Екатерина Владимировна
Рытов Михаил Юрьевич
Шинаков Кирилл Евгеньевич
Голембиовский Максим Михайлович
Бачурин Вячеслав Сергеевич
Ксандопуло Михаил Матевич
Редактор М.В. Половникова
Технический редактор, компьютерная верстка А.А. Балакирева
Корректор М.В. Сигарева
Обложка Я.А. Кирсанов, С.С. Сизиумова, фотобанк Freepik
Подписано к использованию 11.04.2025. Объем данных 6,5 Мб.
ООО Компания «Ай Пи Ар Медиа»
8 800 555 22 35 (бесплатный звонок по России)
E-mail: sales@iprmedia.ru
4
СОДЕРЖАНИЕ
ВВЕДЕНИЕ ................................................................................................................. 6
ГЛАВА 1. АНАЛИЗ НОРМАТИВНО-ПРАВОВОЙ БАЗЫ И НАУЧНОЙ ЛИТЕРАТУРЫ В ОБЛАСТИ
УПРАВЛЕНИЯ ИНЦИДЕНТАМИ ИБ .................................................................. 8
1.1. Анализ нормативно-правовой базы в области управления
инцидентами информационной безопасности ..................................................... 8
1.2. Анализ международной нормативно-правовой базы в области
управления инцидентами информационной безопасности .............................. 11
1.3. Анализ научных публикаций в области управления
инцидентами информационной безопасности ................................................... 13
1.4. Анализ диссертационных работ в области управления
инцидентами информационной безопасности ................................................... 16
1.5. Вывод к первой главе ..................................................................................... 19
ГЛ АВА 2. РАЗРАБОТКА МЕТОДИКИ УПРАВЛЕНИЯ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
НА ОБЪЕКТЕ ИНФОРМАТИЗАЦИИ ................................................................ 20
2.1. Детализированное описание Этапа 1 методики управления
инцидентами ИБ .................................................................................................... 22
2.2. Детализированное описание Этапа 2 методики управления
инцидентами ИБ .................................................................................................... 34
2.3. Детализированное описание Этапа 3 методики управления
инцидентами ИБ .................................................................................................... 39
2.4. Детализированное описание Этапа 4 методики управления
инцидентами ИБ .................................................................................................... 52
2.5. Вывод ко второй главе .................................................................................... 54
ГЛАВА 3. РАЗРАБОТКА МЕТОДИКИ НЕЙТРАЛИЗАЦИИ ВЛИЯНИЯ ЧЕЛОВЕЧЕСКОГО ФАКТОРА
НА ИНФОРМАЦИОННУЮ БЕЗОПАСНОСТЬ ОБЪЕКТА ......................... 55
3.1. Оценка элемента «Эмоции и чувства» (А) .................................................. 56
3.2. Оценка элемента «Забывчивость или незнание» (Z) .................................. 62
3.3. Оценка элемента «Корыстные цели» (K) ..................................................... 66
3.4. Оценка элемента «Несогласованность действий» (N)................................ 71
5
3.5. Оценка элемента «Случайность» (S) ............................................................ 73
3.6. Вывод к третьей главе .................................................................................... 76
ЗАКЛЮЧЕНИЕ ....................................................................................................... 77
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ .......................................... 78
ПРИЛОЖЕНИЕ 1 .................................................................................................... 81
6
ВВЕДЕНИЕ
На протяжении последних лет в сфере информационной безопасности от-
дельное внимание уделяется предотвращению кибератак и управлению инци-
дентами информационной безопасности. За последние годы (2022–2024) важ­ность данного вопроса лишь продолжает расти.
Эти года ознаменованы растущей тенденцией массовых кибератак. Боль-
шинство атак проводят политически мотивированные специалисты [18]. Фи­нансовая выгода перестала быть основной мотивацией проведения кибератак,
злоумышленники нацелены на привлечение внимания и нанесение репутацион-
ного ущерба.
Также одним из возможных каналов реализации инцидентов ИБ, который часто не учитывается при проработке вопроса защиты, является человеческий фактор.
Команда SearchInform собрала актуальную статистику по влиянию человеческого фактора и выделила следующие показатели [20]:
- 95 % всех утечек происходят из-за «человеческого фактора» (DLP
Statistics 2024, Webinarcare);
- 75 % всех инсайдерских инцидентов произошло из-за человеческой
ошибки: 50 % связаны с халатностью, а оставшиеся 25 % с действиями третьих
лиц, которые обманом получили информацию от инсайдера. Действия злонаме-
ренных инсайдеров были менее частыми (25 %), но более дорогостоящими. Они оцениваются, в среднем, в 700 тыс. долларов за инцидент (Cost of Insider
Risks Global Report, Ponemon and DTEX);
- процент компаний, которые сталкиваются с большим количеством ин- сайдерских инцидентов (от 21–40) вырос с 67 % в 2022 г. до 71 % в 2023 г. (Cost of Insider Risks Global Report, Ponemon and DTEX);
- 66 % компаний сталкивались с утечками информации по вине сотрудни- ков в 2023 г. В 2022 г. их доля составляла 44 % (Исследование «СерчИнформ»
2023).
Данные статистики объективно свидетельствуют о том, что вопрос
управления инцидентами информационной безопасности становится актуален
для объекта любой направленности и масштаба, одновременно с этим проблема
человеческого фактора нарастает с каждым годом в виду того, что на нее не де-
7
лается акцент при проведении мероприятий по обеспечению информационной
безопасности объекта.
Для стабильного осуществления деятельности и снижения вероятности
реализации киберугроз на объекте, необходимо разработать подход, позволяю­щий осуществлять системное и комплексное управление инцидентами ИБ, учи­тывающий аспекты воздействия на человеческий фактор.
В ходе изучения материалов пособия студентом приобретаются знания об основных видах инцидентов ИБ и их отличий, понимание методов и средств управления информационными инцидентами, умение разрабатывать корпора­тивную методику управления инцидентами ИБ на объекте, навыки выбирать и разрабатывать меры защиты информации и оценивать их эффективность.
8
ГЛАВА 1. АНАЛИЗ НОРМАТИВНО-ПРАВОВОЙ БАЗЫ
И НАУЧНОЙ ЛИТЕРАТУРЫ В ОБЛАСТИ УПРАВЛЕНИЯ
ИНЦИДЕНТАМИ ИБ
1.1. АНАЛИЗ НОРМАТИВНО-ПРАВОВОЙ БАЗЫ В ОБЛАСТИ
УПРАВЛЕНИЯ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Управление инцидентами информационной безопасности — это часть общего комплекса мер по обеспечению информационной безопасности пред-
приятия. Оно основывается на наличии политик безопасности, в отношении ко­торых регистрируются инциденты, и развернутой системы защиты, которая ре-
гистрирует события и нарушения политик. В свою очередь, инцидент инфор- мационной безопасности это появление нежелательных событий информа-
ционной безопасности, с которыми связана значительная вероятность создания угрозы информационной безопасности и реализации компьютерного преступ­ления. Данные события наиболее часто связаны с вмешательством человека в
систему через эксплуатацию существующих уязвимостей [17].
Построение комплексной системы управления инцидентами ИБ на объек­те позволит значительно сократить вероятность их реализации и причинения
ущерба активам организации.
На момент 2024 г. действуют следующие нормативно-правовые докумен- ты, затрагивающие сферу инцидентов информационной безопасности (табл. 1).
Таблица 1
Обзор нормативно-правовой базы
Наименование НПА
(дата принятия)
Статьи, возможные
к рассмотрению
в рамках тематики
Примечание
Национальный стандарт
Российской Федерации ГОСТ Р ИСО/МЭК ТО
18044-2007 «Информаци-
онная технология. Методы и средства обеспечения без­опасности. Менеджмент инцидентов информацион-
ной безопасности» [1]
(01.07.2008)
В рамках работы рассматривается весь текст документа с целью комплексно-
го анализа
В документе содержатся рекомендации по менеджменту инцидентов информа­ционной безопасности в организациях для руководителей подразделений по обеспечению информационной без­опасности при применении информа­ционных технологий, информацион-
ных систем, сервисов и сетей. Отдель-
ное внимание уделено определению
целей структурного подхода
9
Наименование НПА
(дата принятия)
Статьи, возможные
к рассмотрению
в рамках тематики
Примечание
к менеджменту и подробной поэтапной структуре процесса менеджмента ин-
цидентов ИБ. Целями такого подхода является обес­печение следующих условий:
- события ИБ должны быть обнаруже-
ны и эффективно обработаны, в част­ности определены как относящиеся
или не относящиеся к инцидентам ИБ;
- идентифицированные инциденты ИБ
должны быть оценены, и реагирование
на них должно быть осуществлено наиболее целесообразным и результа­тивным способом;
- воздействия инцидентов ИБ на орга­низацию и ее бизнес-операции необхо-
димо минимизировать соответствую­щими защитными мерами, являющи­мися частью процесса реагирования на инцидент, иногда наряду с применени­ем соответствующих элементов плана
обеспечения непрерывности бизнеса;
- из инцидентов ИБ и их менеджмента
необходимо быстро извлечь уроки. Это делается с целью повышения шансов предотвращения инцидентов ИБ в бу-
дущем, улучшения внедрения и ис-
пользования защитных мер ИБ, улуч­шения общей системы менеджмента
инцидентов ИБ
Приказ ФСБ России от
24.07.2018 № 368 «Об
утверждении Порядка об­мена информацией о ком­пьютерных инцидентах между субъектами критиче­ской информационной ин­фраструктуры Российской Федерации, между субъек­тами критической инфор­мационной инфраструктуры
Раздел «Порядок
получения субъекта­ми критической ин­формационной ин­фраструктуры Рос­сийской Федерации информации о сред­ствах и способах проведения компью­терных атак и о мето­дах их предупрежде-
В документе утвержден
Порядок получения российскими субъ­ектами информации о средствах и спо­собах проведения компьютерных атак
и о методах их предупреждения и об­наружения.
Среди путей получения информации об
инцидентах субъектами — обращение
к сайту http://cert.gov.ru, направление запросов в Национальный координаци­онный центр по компьютерным инци-
10
Наименование НПА
(дата принятия)
Статьи, возможные
к рассмотрению
в рамках тематики
Примечание
Российской Федерации и уполномоченными органа­ми иностранных госу­дарств, международными, международными неправи­тельственными организаци­ями и иностранными орга­низациями, осуществляю­щими деятельность в области реагирования на компьютерные инциденты, и Порядка получения субъ­ектами критической ин­формационной инфраструк­туры Российской Федера­ции информации о средствах и способах про­ведения компьютерных атак и о методах их предупре-
ждения и обнаружения» [2]
(24.07.2018)
ния и обнаружения»
дентам (НКЦКИ), направление обра­щений в ФСБ России.
НКЦКИ осуществляет направление субъектам критической информацион­ной инфраструктуры информации о средствах и способах проведения ком­пьютерных атак и о методах их преду­преждения и обнаружения с учетом особенностей функционирования объ-
ектов критической информационной
инфраструктуры, принадлежащих дан­ным субъектам критической информа­ционной инфраструктуры на праве собственности, аренды или ином за-
конном основании
Приказ Федеральной служ­бы по надзору в сфере свя-
зи, информационных тех-
нологий и массовых комму­никаций № 187 «Об утверждении Порядка и условий взаимодействия Федеральной службы по надзору в сфере связи, ин-
формационных технологий и массовых коммуникаций с
операторами в рамках веде­ния реестра учета инциден-
тов в области персональных данных» [3]
(14.11.2022)
В рамках работы рассматривается весь текст документа с целью комплексно-
го анализа
В документе утвержден порядок уве­домления Роскомнадзора о случаях не­правомерной или случайной передачи персональных данных, повлекшей нарушение прав субъектов. Операторы направляют в Роскомнадзор первичное уведомление с информацией о произо­шедшем инциденте в течение 24 часов.
Дополнительное уведомление с резуль-
татами внутреннего расследования представляется в течение 72 часов. При пропуске этого срока Роскомнадзор направит требование о предоставлении сведений. Ответить на него надо в те-
чение одного рабочего дня.
Если Роскомнадзор выявит факт не­правомерного распространения ском­прометированной базы данных, указы­вающей на ее принадлежность к кон­кретному оператору, направляется
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]