ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 27.03.2025
Просмотров: 1718
Скачиваний: 2
СОДЕРЖАНИЕ
1. Система обеспечения информационной безопасности в Российской Федерации.
1.1 Понятие «система обеспечения информационной безопасности».
1.2 Государственная система обеспечения информационной безопасности рф и ее структура.
2. Значение и цели защиты информации в современной России.
2.1 Общая характеристика целей защиты информации.
3. Угрозы безопасности информации.
3.2 Разработка моделей угроз безопасности информации конкретной организации.
3.3 Определение актуальности угроз.
3.4 Ущерб организации в результате реализации угроз безопасности информации.
3.5 Виды ущерба. Структура прямых и косвенных потерь при реализации угроз безопасности информации.
4. Каналы и методы несанкционированного доступа к информации.
4.2 Методы несанкционированного доступа к информации, применяемые при использовании каждого канала.
4.3 Классификация каналов несанкционированного доступа к информации.
5. Уязвимость информации в информационных системах.
5.2 Классификация уязвимостей информации.
5.4 Порядок оценки уязвимости информации в информационных системах.
6. Риски информационной безопасности.
6.1 Понятие «риск информационной безопасности».
7.1 Понятие «рубеж защиты информации».
7.2 Классификация и особенности видов носителей информации с позиции обеспечения безопасности.
8. Классификация методов и средств защиты информации.
9. Механизмы защиты государственной тайны.
10. Механизмы защиты, основанные на разделении конфиденциальной информации на виды тайны.
Федеральный закон о служебной тайне
2. Порядок обращения с документами, содержащими служебную информацию ограниченного распространения
Глава 3. Права субъекта персональных данных
Глава 4. Обязанности оператора
11. Механизмы защиты информации в информационных системах документооборота.
12. Механизмы управления информационной безопасностью.
1. Первоначальный аудит безопасности
13. Механизмы менеджмента информационной безопасности.
1. Средства защиты информации, встроенные в системное программное обеспечение.
2. Прикладные программные средства защиты информации.
2.5 Средства обнаружения и предотвращения атак. Понятие, классификация и примеры сетевых атак.
3. Программно-аппаратные средства защиты информации.
4. Системы резервного копирования.
5. Обеспечение безопасности информации в «облачных» вычислениях.
16. Обнаружение закладочных устройств в защищаемом помещении предприятия.
1. Общая характеристика каналов утечки информации.
2. Способы и средства инженерно-технической защиты информации.
3. Оценка защищенности объектов информатизации.
4. Аттестация объектов информатизации по требованиям безопасности информации.
2. Моделирование затрат на информационную безопасность.
1. Методы криптографической защиты информации.
2. Симметричные алгоритмы шифрования.
3. Асимметричные алгоритмы шифрования.
1. Управление инцидентами информационной безопасности на предприятии.
Для экранирования электромагнитных полей применяются специальные конструкции (экранные сооружения, помещения и камеры) и разнообразные материалы.
3. Оценка защищенности объектов информатизации.
3.1 Последовательность оценки защищенности конфиденциальной информации от утечки по техническим каналам. Требования сборника временных методик по оценке защищенности помещений от утечки информации по акустическому и виброакустическому каналам: порядок проведения оценки защищенности, перечень средств измерения и их размещение, порядок расчета коэффициентов звуко- (вибро)изоляции.
Виброаккустика:
Средства
измерения - датчик вибрации, ПК для сбора
данных с него и наушники. Вычисляется
словесная разборчивость.
4. Аттестация объектов информатизации по требованиям безопасности информации.
4.1 Понятие аттестации объектов, состав комплекса мероприятий по аттестации. Органы, проводящие аттестацию объектов информатизации. Порядок проведения аттестационных испытаний защищаемого помещения, объекта информатизации, автоматизированной системы. Документальное оформление результатов аттестационных испытаний.
Аттестация объектов информатизации – это комплекс организационно-технических мероприятий, в результате выполнения которых посредством специального документа – «Аттестата соответствия» подтверждается, что объект информатизации соответствует требованиям стандартов и иных нормативных и методических документов по безопасности информации, утвержденных ФСТЭК (Гостехкомиссией) России.
При аттестации объекта информатизации подтверждается его соответствие требованиям по защите информации:
1. от несанкционированного доступа (в том числе от компьютерных вирусов);
2. от утечки за счет побочных электромагнитных излучений и наводок при специальных воздействиях на объект (высокочастотное навязывание и облучение, электромагнитное и радиационное воздействие);
3. от утечки или воздействия за счет встроенных специальных устройств.
перечня работ:
- анализ исходных данных по аттестуемому объекту информатизации;
- предварительное ознакомление с аттестуемым объектом информатизации;
- проведение экспертного обследования объекта информатизации и анализ разработанной документации по защите информации на этом объекте с точки зрения ее соответствия требованиям нормативной и методической документации;
- проведение испытаний отдельных средств и систем защиты информации на аттестуемом объекте информатизации с помощью специальной контрольной аппаратуры и тестовых средств;
- проведение испытаний отдельных средств и систем защиты информации в испытательных центрах (лабораториях) по сертификации средств защиты информации по требованиям безопасности информации;
- проведение комплексных аттестационных испытаний объекта информатизации в реальных условиях эксплуатации;
- анализ результатов экспертного обследования и комплексных аттестационных испытаний объекта информатизации и утверждение заключения по результатам аттестации.
Деятельность системы аттестации организует федеральный орган по сертификации продукции и аттестации объектов информатизации по требованиям безопасности информации (далее - федеральный орган по сертификации и аттестации), которым является Гостехкомиссия России.
Экономика защиты информации
1. Реализация проекта создания системы защиты информации (приобретения технических, программно-аппаратных средств защиты информации).
Варианты реализации проектов и привлекаемые организации. Выбор организации-исполнителя проекта. Анализ единовременных и периодических затрат на реализацию проекта. Принятие решения о выборе исполнителя.
см. экономический вопрос практики - ТСО, по нему рассказать и ок.
есть еще ROI - разница стартовой прибыли (обозн. Пс) и ТСО.
хз что тут еще писать, экономики не было
2. Моделирование затрат на информационную безопасность.
Применение классических моделей: совокупная стоимость владения (ТСО), оценка возврата инвестиций (ROI), порядок определения показателей. Модель затрат, основанная на превентивных затратах. Модель затрат, основанная на превентивных и ликвидационных затратах. Обоснование системы защиты информации, основанное на использовании многофакторных моделей рисков информационной безопасности.
Криптографическая защита информации
1. Методы криптографической защиты информации.
Методы криптографического преобразования информации. Классификация и характеристика методов: шифрование, кодирование, стеганография, сжатие информации. Требования к современным методам шифрования: по стойкости, объему шифртекста; времени и стоимости шифрования. Правило Керкхоффа.
Шифрова́ние — обратимое преобразование информации в целях сокрытия от неавторизованных лиц, с предоставлением, в это же время, авторизованным пользователям доступа к ней. Главным образом, шифрование служит задачей соблюдения конфиденциальности передаваемой информации. Важной особенностью любого алгоритма шифрования является использование ключа, который утверждает выбор конкретного преобразования из совокупности возможных для данного алгоритма.
Методы:
Симметричное шифрование использует один ключ для шифрования и расшифрования.
Асимметричное шифрование использует два
Криптографическая стойкость — свойство криптографического шифра противостоять криптоанализу, то есть анализу, направленному на изучение шифра с целью его дешифрования.
Кодирование информации — процесс преобразования сигнала из формы, удобной для непосредственного использования информации, в форму, удобную для передачи, хранения или автоматической переработки.
Сетевое кодирование — раздел теории информации, изучающий вопрос оптимизации передачи данных по сети с использованием техник изменения пакетов данных на промежуточных узлах.
Энтропийное кодирование — кодирование последовательности значений с возможностью однозначного восстановления с целью уменьшения объёма данных (длины последовательности) с помощью усреднения вероятностей появления элементов в закодированной последовательности.
Дельта-кодирование — способ представления данных в виде разницы (дельты) между последовательными данными вместо самих данных.
Стеганогра́фия — это наука о скрытой передаче информации путём сохранения в тайне самого факта передачи. Как правило, сообщение будет выглядеть как что-либо иное, например, как изображение, статья, список покупок, письмо или судоку.
Классическая стеганография (прозрачные чернила, внутри яйца и пр.)
Компьютерная стеганография (скрытие данных в неиспользуемых областях форматов файлов, подмена символов в названиях файлов, текстовая стеганография и т. д)
Цифровая стеганография (сокрытие или внедрение дополнительной информации в цифровые объекты, вызывая при этом некоторые искажения этих объектов. как правило, данные объекты являются мультимедиа-объектами (изображения, видео, аудио, текстуры 3D-объектов))
Сжатие данных (англ. data compression) — алгоритмическое преобразование данных, производимое с целью уменьшения занимаемого ими объёма.
Современные методы шифрования должны отвечать следующим требованиям:
• способность шифра противостоять криптоанализу (криптостойкость) должна быть такой, чтобы его вскрытие могло быть осуществлено только путем решения задачи полного перебора ключей;
• криптостойкость обеспечивается не секретностью алгоритма шифрования, а секретностью ключа;
• шифртекст не должен существенно превосходить по объему исходную информацию;
• ошибки, возникающие при шифровании, не должны приводить к искажениям и потерям информации;
• время шифрования не должно быть большим;
• стоимость шифрования должна быть согласована со стоимостью закрываемой информации.
Криптостойкость шифра является основным показателем его эффективности. Она измеряется временем или стоимостью средств, необходимых криптоаналитику для получения исходной информации по шифртексту, при условии, что ему неизвестен ключ.
Правило Керкхоффа: стойкость шифра должна определяться только секретностью ключа. Иными словами, правило Керкхоффа состоит в том, что весь механизм шифрования, кроме значения секретного ключа априори считается известным противнику.