ВУЗ: Не указан

Категория: Не указан

Дисциплина: Не указана

Добавлен: 27.03.2025

Просмотров: 1732

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

СОДЕРЖАНИЕ

1. Система обеспечения информационной безопасности в Российской Федерации.

1.1 Понятие «система обеспечения информационной безопасности».

1.2 Государственная система обеспечения информационной безопасности рф и ее структура.

1.4 Общая характеристика деятельности федеральных органов исполнительной власти рф в области обеспечения информационной безопасности: фстэк, фсб, фсо, свр, мо, мвд рф.

2. Значение и цели защиты информации в современной России.

2.1 Общая характеристика целей защиты информации.

2.2 Соответствие целей защиты информации характеру защищаемой информации и характеристикам субъектов информационных отношений.

3. Угрозы безопасности информации.

3.1 Понятие «угроза безопасности информации». Причины возникновения угроз безопасности информации. Классификация и характеристика угроз.

3.2 Разработка моделей угроз безопасности информации конкретной организации.

3.3 Определение актуальности угроз.

3.4 Ущерб организации в результате реализации угроз безопасности информации.

3.5 Виды ущерба. Структура прямых и косвенных потерь при реализации угроз безопасности информации.

4. Каналы и методы несанкционированного доступа к информации.

4.2 Методы несанкционированного доступа к информации, применяемые при использовании каждого канала.

4.3 Классификация каналов несанкционированного доступа к информации.

4.4 Понятие «атаки» на информационную систему. Основные методы реализации атак на информационные системы.

5. Уязвимость информации в информационных системах.

5.1 Понятие уязвимости информации в информационных системах. Причины возникновения уязвимости информации.

5.2 Классификация уязвимостей информации.

5.3 Понятие «утечка информации». Общая характеристика каналов утечки информации из информационных систем.

5.4 Порядок оценки уязвимости информации в информационных системах.

6. Риски информационной безопасности.

6.1 Понятие «риск информационной безопасности».

7. Объекты защиты информации.

7.1 Понятие «рубеж защиты информации».

7.2 Классификация и особенности видов носителей информации с позиции обеспечения безопасности.

8. Классификация методов и средств защиты информации.

8.1 Классификация и общая характеристика методов и средств защиты информации: инженерно-технические, программно-аппаратные, средства аудита информационной безопасности.

9. Механизмы защиты государственной тайны.

9.2 Перечень сведений, отнесенных к государственной тайне в соответствии с требованиями Указа Президента рф № 1203 1995 года «Об утверждении Перечня сведений, отнесенных к государственной тайне».

10. Механизмы защиты, основанные на разделении конфиденциальной информации на виды тайны.

10.2 Основания и методика отнесения сведений к коммерческой тайне на основе требований Указа Президента рф № 188 1997 года «Об утверждении Перечня сведений конфиденциального характера».

10.3 Понятие «служебная тайна» в соответствии с требованиями Указа Президента рф № 188 1997 года «Об утверждении Перечня сведений конфиденциального характера».

Федеральный закон о служебной тайне

2. Порядок обращения с документами, содержащими служебную информацию ограниченного распространения

Глава 3. Права субъекта персональных данных

Глава 4. Обязанности оператора

11. Механизмы защиты информации в информационных системах документооборота.

11.3 Средства и технологии эп: удостоверяющие центры и их функции, сертификаты ключа проверки эп; классы сертификатов и их отличия.

12. Механизмы управления информационной безопасностью.

12.2 Понятие «Политика информационной безопасности организации». Цель Политики. Документальное оформление Политики: структура, основное содержание разделов.

12.3 Последовательность разработки Политики информационной безопасности организации. Пересмотр и оценка Политики.

1. Первоначальный аудит безопасности

2. Разработка

3. Внедрение

4. Аудит и контроль

5. Пересмотр и корректировка

13. Механизмы менеджмента информационной безопасности.

13.1 Управление информационной безопасностью предприятия на основе положений гост р исо/мэк 27001-2006.

13.2 Использование процессного подхода в управлении информационной безопасностью на основе модели pdca: планирование - реализация - проверка - улучшение. Перечень действий на каждой стадии модели.

1. Средства защиты информации, встроенные в системное программное обеспечение.

1.1 Общая характеристика системы защиты информации, встроенной в современную операционную систему. Понятие, сущность и общая характеристика процессов аутентификации, авторизации и аудита.

1.4 Процедура аудита, осуществляемого средствами операционной системы. Сущность аудита, его роль в обеспечении безопасности и выполняемые функции.

1.5 Журналы событий и безопасности Windows. Порядок использования содержания журналов для получения сведений в целях обеспечения безопасности.

2. Прикладные программные средства защиты информации.

2.4 Средства создания виртуальных частных сетей. Понятие, возможности, принцип действия и область использования технологии vpn. Состав сети и основные функциональные возможности vpn.

Intranet vpn

Internet vpn

2.5 Средства обнаружения и предотвращения атак. Понятие, классификация и примеры сетевых атак.

3. Программно-аппаратные средства защиты информации.

3.2 Электронная подпись (эп). Контроль целостности информации с использованием эп. Процессы формирования и проверки эп. Технология использования эп.

4. Системы резервного копирования.

5. Обеспечение безопасности информации в «облачных» вычислениях.

Практика

11. Управление параметрами логического входа в операционную систему ms Windows с использованием программно-аппаратных средств биометрической аутентификации.

12. Защита ресурсов операционной системы ms Windows от нсд с использованием программно-аппаратного средства.

16. Обнаружение закладочных устройств в защищаемом помещении предприятия.

16.1 Практическое обнаружение излучающих закладочных устройств в защищаемом помещении предприятия с использованием поискового комплекса «Крона».

16.2 Практическое обнаружение неизлучающих закладочных устройств в защищаемом помещении предприятия с использованием нелинейного локатора nr-900ems.

17. Разработка плана расследования инцидента информационной безопасности в должности руководителя (сотрудника) группы реагирования.

1. Общая характеристика каналов утечки информации.

2. Способы и средства инженерно-технической защиты информации.

2.4 Общая характеристика средств нейтрализации угроз. Средства управления системами защиты. Интегрированные системы защиты.

3. Оценка защищенности объектов информатизации.

4. Аттестация объектов информатизации по требованиям безопасности информации.

1. Реализация проекта создания системы защиты информации (приобретения технических, программно-аппаратных средств защиты информации).

2. Моделирование затрат на информационную безопасность.

1. Методы криптографической защиты информации.

2. Симметричные алгоритмы шифрования.

2.1 Модель симметричной криптосистемы. Примеры алгоритмов симметричного шифрования: des, Triple des, aes и их основные характеристики.

3. Асимметричные алгоритмы шифрования.

4. Электронная подпись.

1. Управление инцидентами информационной безопасности на предприятии.

1.1 Менеджмент инцидентов информационной безопасности на основе требований нормативных документов. Общая характеристика и краткое содержание этапов менеджмента инцидентов информационной безопасности.

В основе PKI лежит использование криптографической системы с открытым ключом и несколько основных принципов:

  1. закрытый ключ известен только его владельцу;

  2. удостоверяющий центр создает сертификат открытого ключа, таким образом удостоверяя этот ключ;

  3. никто не доверяет друг другу, но все доверяют удостоверяющему центру;

  4. удостоверяющий центр подтверждает или опровергает принадлежность открытого ключа заданному лицу, которое владеет соответствующим закрытым ключом.

Основные компоненты PKI

  • Удостоверяющий центр (УЦ) является основной структурой, формирующей цифровые сертификаты подчиненных центров сертификации и конечных пользователей. УЦ является главным управляющим компонентом PKI:

  1. он является доверенной третьей стороной (trusted third party)

  2. это сервер, который осуществляет управление сертификатами.

  • Сертификат открытого ключа (чаще всего просто сертификат) — это данные пользователя и его открытый ключ, скрепленные подписью удостоверяющего центра. Выпуская сертификат открытого ключа, удостоверяющий центр тем самым подтверждает, что лицо, поименованное в сертификате, владеет секретным ключом, который соответствует этому открытому ключу.

  • Регистрационный центр (РЦ) — необязательный компонент системы, предназначенный для регистрации пользователей. Для этих целей РЦ обычно предоставляет web-интерфейс. Удостоверяющий центр доверяет регистрационному центру проверку информации о субъекте. Регистрационный центр, проверив правильность информации, подписывает её своим ключом и передаёт удостоверяющему центру, который, проверив ключ регистрационного центра, выписывает сертификат. Один регистрационный центр может работать с несколькими удостоверяющими центрами (то есть состоять в нескольких PKI), один удостоверяющий центр может работать с несколькими регистрационными центрами. Иногда, удостоверяющий центр выполняет функции регистрационного центра.

  • Репозиторий — хранилище, содержащее сертификаты и списки отозванных сертификатов (СОС) и служащее для распространения этих объектов среди пользователей. В Федеральном Законе РФ № 63 «Об электронной подписи» он называется реестр сертификатов ключей подписей.

  • Архив сертификатов — хранилище всех изданных когда-либо сертификатов (включая сертификаты с закончившимся сроком действия). Архив используется для проверки подлинности электронной подписи, которой заверялись документы.

  • Центр запросов — необязательный компонент системы, где конечные пользователи могут запросить или отозвать сертификат.

  • Конечные пользователи — пользователи, приложения или системы, являющиеся владельцами сертификата и использующие инфраструктуру управления открытыми ключами.


Основная работа удостоверяющего центра заключается в идентификации пользователей и их запросов на сертификаты, в выдаче пользователям сертификатов, в проверке подлиности сертификатов, в проверке по сертификату, не выдаёт ли пользователь сертификата себя за другого, в аннулировании или отзыве сертификатов, в ведении списка отозванных сертификатов.


4. Системы резервного копирования.

4.1 Понятие системы резервного копирования и требования, предъявляемые к ним. Основы политики резервного копирования. Виды резервирования. Общая характеристика программных и программно-аппаратных средств резервного копирования. Практическая организация резервного копирования в информационной системе организации.

Резервное копирование — процесс создания копии данных на носителе (жёстком диске, дискете и т. д.), предназначенном для восстановления данных в оригинальном или новом месте их расположения в случае их повреждения или разрушения.

Виды:

Полное резервное копирование. Полное копирование обычно затрагивает всю вашу систему и все файлы. Еженедельное, ежемесячное и ежеквартальное резервное копирование подразумевает создание полной копии всех данных. Полное резервное копирование следует проводить, по крайней мере, еженедельно.

Дифференциальное резервное копирование (Разностное). При разностном (дифференциальном) резервном копировании каждый файл, который был изменен с момента последнего полного резервного копирования, копируется каждый раз заново. Дифференциальное копирование ускоряет процесс восстановления. Все, что вам необходимо - это последняя полная и последняя дифференциальная резервная копия. Занимает больше места, по сравнению с инкрементальным.

Инкрементное резервное копирование (Добавочное). При добавочном («инкрементном») резервном копировании происходит копирование только тех файлов, которые были изменены с тех пор, как в последний раз выполнялось полное или добавочное резервное копирование. Последующее инкрементное резервное копирование добавляет только файлы, которые были изменены с момента предыдущего. В среднем, инкрементное резервное копирование занимает меньше времени, так как копируется меньшее количество файлов. Однако процесс восстановления данных занимает больше времени, так как должны быть восстановлены данные последнего полного резервного копирования, плюс данные всех последующих инкрементных резервных копирований.

5. Обеспечение безопасности информации в «облачных» вычислениях.

5.1 Понятие «облачных» сервисов и вычислений. Анализ преимуществ и недостатков в использовании «облачных» сервисов и вычислений. Методы и программные средства обеспечения безопасности информации пользователей при использовании ими «облачных» сервисов и «облачных» вычислений.


Облачные сервисы – это технология обработки данных, в которой программное обеспечение предоставляется пользователю как интернет-сервис, при котором от пользователя скрыта инфраструктура «облака» (облачной системы) и, поэтому, ему не требуются специальные знания и навыки для управления и использования данной «облачной» технологии.

Облачные вычисления – это вычисления, которые представляют собой динамически масштабируемый способ доступа к внешним вычислительным ресурсам в виде сервиса, предоставляемого посредством Интернета.

Преимущества:

  • количество процессоров, объем оперативной памяти и дискового пространства в облачных системах теоретически ничем не ограничен;

  • пользователям не нужно самостоятельно устанавливать и настраивать ПО, т.к. для доступа к облачным сервисам достаточно обычного web-браузера;

  • пользователям не нужно покупать дорогое оборудование;

  • экономия времени и энергии на выполнение некоторых задач, а также, в особых случаях, и площадей, занимаемых оборудованием;

  • возможность производить оплату только за потребленные вычислительные мощности и произведенные операции;

  • в организациях отсутствуют затраты на развёртывание инфраструктуры;

  • организации получают сокращение затрат на техническую поддержку и обновление развернутых систем, а также высокую скорость внедрения, обусловленную отсутствием временных затрат на развертывание системы;

  • отсутствует необходимость обучения – большинство пользователей уже умеют пользоваться web-браузерами и интернет-сервисами как классом услуг;

  • обычно облачные системы обслуживаются высококвалифицированными профессионалами, что дает более высокий уровень качества обслуживания ПО.

Недостатки:

  • из-за вопросов безопасности не все данные можно доверить стороннему провайдеру, тем более, не только для хранения, но и для обработки;

  • далеко не каждое облачное приложение позволяет сохранить полученные результаты в удобном для пользователя виде на нужный носитель данных;

  • риск массовой потери данных многими пользователями из-за технического сбоя у поставщика облачных услуг;

  • потеря свободы – большая часть облачных сервисов не имеет четких стандартов, и поэтому при переходе от одного поставщика облачных услуг к другому могут возникнуть серьезные проблемы. Они же могут возникнуть и при обновлении провайдером собственных облачных сервисов – если, например, он пожелает внедрить новый интерфейс, то подписчикам придётся им пользоваться.

  • Необходимость доступа в интернет, что в некоторых случаях ведет к потере свободы перемещений. А главное, благодаря тому, что все данные находятся в руках провайдера, нельзя исключать того, что недобросовестные компании могут воспользоваться этим.