
- •Классификация информации по её виду.
- •Классификация информации по уровню ценности.
- •Информационная безопасность, схема обеспечения информационной безопасности.
- •Комплексная система защиты информации. Основные свойства информации. Процесс реализации угрозы.
- •Составляющие элементы комплексной системы защиты информации. Организационный элемент.
- •Составляющие элементы комплексной системы защиты информации. Правовой и инженерно технический элементы.
- •Составляющие элементы комплексной системы защиты информации. Программно-аппаратный и криптографический элементы.
- •Этапы проектирования комплексной системы защиты информации (ксзи).
- •1.Разработка технико-экономического обоснования, создание комплексной системы (кс) обеспечения информационной безопасности (иб) информационной системы (ис).
- •2.Формирование требований по обеспечению безопасности конфиденциальной информации.
- •Уязвимости. Классификация уязвимостей в соответствии с техническими отчетами проекта risos и pa Report (отчет “Анализ защиты”).
- •См. Вопрос 3
- •Уязвимости. Классификация уязвимостей ос Landwehr`a: по возникновению, по времени проявления, по местонахождению.
- •См. Вопрос 3
- •Классификация по местонахождению:
- •Уязвимости. Обобщенная классификация уязвимостей.
- •Угрозы. Классификация по источнику.
- •Способы защиты информации.
- •Средства защиты информации.
- •Аттестация объектов информатизации. Цель проведения аттестации отсс и втсс, категории объектов информатизации.
- •Порядок проведения аттестации.
- •18. Этапы работ по обеспечению режима информационной безопасности организации (краткое описание содержания всех этапов).
- •19. Последовательность определения политики безопасности.
- •20. Способы управления рисками.
- •21. Шкалы и критерии измерения информационных рисков.
- •22. Объективные и субъективные вероятности. Способы получения субъективных вероятностей.
- •23. Оценка рисков по двум факторам.
- •24. Оценка рисков по трем факторам.
- •25. Технологии оценки угроз и уязвимостей.
- •26. Подходы к выбору допустимого уровня риска.
Информационная безопасность, схема обеспечения информационной безопасности.
Инф. безопасность - такое состояние рассматриваемой системы, при котором она с одной стороны способна противостоять дестабилизирующему воздействию внешних и внутренних угроз, а с другой - ее функционирование не создает инф. угроз для элементов самой системы и внешней среды. Это понятие вложено в основу доктрины инф. безопасности и законодательства РФ.
Обеспечение инф. безопасности в общей постановке проблемы:
Защита в системе от дестабилизирующего воздействия внешних и внутренних угроз.
Защита элементов системы от дестабилизирующего воздействия
Защита внешней среды от инф. угроз со стороны системы.
Схема информационной безопасности:
Комплексная система защиты информации. Основные свойства информации. Процесс реализации угрозы.
ИС– организационно упорядоченная совокупность документов и информационных технологий, в том числе с использованием средств вычислительной техники и связи, реализующая процесс сбора, накопления, обработки, поиска и распространения инф.
КСЗИ – комплекс организационных, инженерных, технических и программно-аппаратных мер, направленных на поддержку защищаемой информации. КСЗИ внедряется в ИС (технические средства, программы), создает и выполняет правила функционирования ИС (политика безопасности).
Любая КСЗИ содержит недостатки, позволяющие реализовать угрозу.
Уязвимость системы защиты – возможность возникновения на каком-либо этапе жизненного цикла ИС такого ее состояния, при котором создаются условия для реализации угроз безопасности ее информации.
Реализация угрозы в ИС:
1.Источник угрозы.
2.Уязвимость КСЗИ.
3. Реализация угрозы
Источник угрозы порождает некоторое действие, которое используя уязвимости КСЗИ приводит к реализации угрозы безопасности инфы.
Свойства информации:
Конфиденциальность.- св-во определяющее ограниченность круга лиц имеющих доступ к информации. Данное св-во важно только для инфы, которая не является общедоступной.
Целостность.- данное св-во определяет существование инфы в не искаженном виде
Доступность.- характеризующая способность обеспечивать своевременный и беспрепятственный доступ пользователей к интересующей инфе.
Составляющие элементы комплексной системы защиты информации. Организационный элемент.
Основной характеристикой КСЗИ является ее комплексность, т.е. наличие в ней обязательных элементов, охватывающих все направления защиты информации.
Элементами являются: организационный, правовой, инженерно-технический, программно-аппаратный и криптографический.
Организационный элемент КСЗИ содержит меры управленческого, ограничительного (режимного) и технологического характера, определяющие основы и содержание системы защиты, а также побуждающие персонал соблюдать правила защиты конфиденциальной информации. Данный элемент включает в себя регламентацию:
формирования и организации деятельности службы безопасности и службы конфиденциального документооборота, обеспечения деятельности этих служб нормативно-методическими документами, по организации и технологии ЗИ;
составление и регулярное обновление состава (перечня, списка) защищаемой инф-ции, составление и ведения перечня защищаемых бумажных, машинописных и электронных документов;
разрешительные системы разграничения доступа персонала к защищаемой информации;
методов отбора персонала для работы с защищаемой инф-цией; методика обучения и структурирования сотрудников;
направлений и методов воспитательной работы с персоналом, контроля соблюдения сотрудниками порядка ЗИ;
технологии защиты, обработки и хранения бумажных, машинописных и электронной внемашинной технологии электронной защиты документов;
регламентация порядка защиты ценной информации от случайных или умышленных несанкционированных действий персонала:
ведение всех видов аналитической работы
порядка ЗИ при проведении совещаний, заседаний, приеме посетителей;
оборудование и аттестация рабочих зон, выделенных для работы с конфиденциальной инф-ей, рецензировании тех.средств ЗИ, сертификация ИС.
проведения оценочных мероприятий по установлению степени регламентация пропускного режима на территории, в здании и помещениях, предназначенных для обработки защищаемой информации;
регламентация системы охраны территории, здания, помещения, оборудования и т.д.
действия персонала в экстремальных ситуациях;
организационных вопросов преображения, установки и эксплуатации тех.средств ЗИ;
организационных вопросов защиты ПК, ИС и лок.сетей;
организационных вопросов по управлению СЗИ;
критериев и порядка эффективности СЗИ (аудит).