Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Службы ИБ.docx
Скачиваний:
6
Добавлен:
23.09.2019
Размер:
78.95 Кб
Скачать
  1. Принципы и направления инвентаризации информационных систем

Принципы инвентаризации:

  1. Единообразного подхода – каждый объект, каждая часть, элемент и каждый субъект рассматривается с точки зрения технологии ЗИ.

  2. Объективности

  3. Многоуровнего подхода – вся система должна рассматриваться максимально подробно с разбиением на элементы.

  4. Сопряжения – параметры системы, говорящие о взаимодействии элементов.

Направления инвентаризации:

  1. Физическое – описывает непосредственное расположение и размещение элементов системы с учетом разграничения доступа к ним.

  2. Технологическое – использование всех ресурсов.

  3. Функциональное – место и роль элементов системы в бизнес-процессе и выполняемые задачи.

  4. Организационное – описание всех субъектов, работающих с объектами, и перечень их функциональных обязанностей.

  5. Нормативные – все документы, регламентирующие работы системы.

  6. Информационное – все данные и информация (описывается весь производственный процесс)

  1. Объем собираемой информации при инвентаризации информационных систем.

Необходимые данные:

  1. По размещению:

- площадка

- здание

- помещение

- номер телефона для связи с ответственным

- ФИО ответственного лица

- механизм контроля доступа в помещения

- механизм защиты помещения

- место расположения на схеме помещений

  1. По аппаратному обеспечению:

- модель и фирма производитель

- серийный номер

- функциональное назначение в системе

- встроенные механизмы защиты

- адрес портов ввода/вывода

- МАС-адрес и IP-адрес

- номер точки доступа к сети

- ответственный за конкретный объект

  1. По программному обеспечению:

- наименование и производитель

- номер версии

- дата установки

- номер сборки

- контрольные суммы исполняемых файлов

- с чьей санкции было установлено

- встроенные механизмы защиты

- статистика сбоев

  1. По функциональному назначению:

- потребители данной системы

- роль системы в бизнес процессе

- кто занимается тех поддержкой

  1. По организационному обеспечению:

- функциональные обязанности субъектов

- профессиональный уровень подготовки субъекта

- существующие процедуры обеспечения безопасности

- временной график работы в системе

- логика бизнес-процесса

  1. Нормативное обеспечение

- инструкция пользователя

- регламенты, правила

- документы по безопасности

- сертификаты на оборудование и ПО, паспорта изделий

- аттестаты помещений

- дата последнего внесения изменения в документацию

  1. По данным

- откуда поступают данные в систему

- какая работа с данными производится

- куда поступают данные из системы

- вид данных

- формат хранения

- логика движения данных внутри системы

  1. Контроль инвентаризации информационных систем.

Инвентаризационными материалами интересуются: ТОР-менеджеры, проверяющие (аудиторы), бухгалтерия. Результаты инвентаризации м/б как положительными, так и отрицательными.

  1. Постановка задачи классификации информационных систем.

Объект классификации – любая информация, обрабатываемая в ИС. Средства обработки информации- всё, что используется для обработки информации (ПО, железо, сетевые средства). Субъект – сущность, занимающаяся обработкой объектов посредством средств.

  1. Основные регламенты классификации информационных систем.

Документы:

  1. Классификация АС и требования по ЗИ

  2. Показатели защищенности от НСД к информации

  3. Положение по аттестации объектов информатизации по требованиям ЗИ (лицензирование, сертификация)

  1. Контроль классификации информационных систем.

  1. Модель классификации по доступности.

Классификация объектов (элементарная):

- открытая

- закрытая

Параметры классификации:

  1. По доступности и наличию

  2. Целостность и модификация

  3. Конфиденциальность

Классификация по доступности и наличию («Д»):

Д0 – критическая информация (если её нет и если она не доступна, бизнес-процесс останавливается)

Д1 – очень важная информация (можно работать, но очень короткое время)

Д2 – важная информация (можно работать, но без неё «в один прекрасный момент» наступит кризис)

Д3 – полезная информация (не влияет на бизнес-процесс, но её использование позволяет сохранить ресурсы)

Д4 – несущественная информация (устаревшая и неиспользуемая информация)

Д5 – вредная информация (спам)