ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 27.03.2025
Просмотров: 1714
Скачиваний: 2
СОДЕРЖАНИЕ
1. Система обеспечения информационной безопасности в Российской Федерации.
1.1 Понятие «система обеспечения информационной безопасности».
1.2 Государственная система обеспечения информационной безопасности рф и ее структура.
2. Значение и цели защиты информации в современной России.
2.1 Общая характеристика целей защиты информации.
3. Угрозы безопасности информации.
3.2 Разработка моделей угроз безопасности информации конкретной организации.
3.3 Определение актуальности угроз.
3.4 Ущерб организации в результате реализации угроз безопасности информации.
3.5 Виды ущерба. Структура прямых и косвенных потерь при реализации угроз безопасности информации.
4. Каналы и методы несанкционированного доступа к информации.
4.2 Методы несанкционированного доступа к информации, применяемые при использовании каждого канала.
4.3 Классификация каналов несанкционированного доступа к информации.
5. Уязвимость информации в информационных системах.
5.2 Классификация уязвимостей информации.
5.4 Порядок оценки уязвимости информации в информационных системах.
6. Риски информационной безопасности.
6.1 Понятие «риск информационной безопасности».
7.1 Понятие «рубеж защиты информации».
7.2 Классификация и особенности видов носителей информации с позиции обеспечения безопасности.
8. Классификация методов и средств защиты информации.
9. Механизмы защиты государственной тайны.
10. Механизмы защиты, основанные на разделении конфиденциальной информации на виды тайны.
Федеральный закон о служебной тайне
2. Порядок обращения с документами, содержащими служебную информацию ограниченного распространения
Глава 3. Права субъекта персональных данных
Глава 4. Обязанности оператора
11. Механизмы защиты информации в информационных системах документооборота.
12. Механизмы управления информационной безопасностью.
1. Первоначальный аудит безопасности
13. Механизмы менеджмента информационной безопасности.
1. Средства защиты информации, встроенные в системное программное обеспечение.
2. Прикладные программные средства защиты информации.
2.5 Средства обнаружения и предотвращения атак. Понятие, классификация и примеры сетевых атак.
3. Программно-аппаратные средства защиты информации.
4. Системы резервного копирования.
5. Обеспечение безопасности информации в «облачных» вычислениях.
16. Обнаружение закладочных устройств в защищаемом помещении предприятия.
1. Общая характеристика каналов утечки информации.
2. Способы и средства инженерно-технической защиты информации.
3. Оценка защищенности объектов информатизации.
4. Аттестация объектов информатизации по требованиям безопасности информации.
2. Моделирование затрат на информационную безопасность.
1. Методы криптографической защиты информации.
2. Симметричные алгоритмы шифрования.
3. Асимметричные алгоритмы шифрования.
1. Управление инцидентами информационной безопасности на предприятии.
5.4 Порядок оценки уязвимости информации в информационных системах.
этап проведения оценки уязвимости проводится по НАПРАВЛЕНИЯМ:
для объектов ИС,
для процессов, процедур и программ обработки информации,
для каналов связи,
для побочных электромагнитных излучений,
для механизмов управление системой защиты.
Изучение и систематизация угроз ЗИ предусматривает следующие этапы:
выбор объектов ИС и информационных ресурсов, для которых будет проведен
анализ;
разработка методологии оценки уязвимостей;
анализ состояния ИС и определение слабых мест в защите;
идентификация уязвимостей и формирование их списка;
формирование детального списка угроз и матрицы угрозы/элементы ИС или информационные ресурсы.
В ходе оценки необходимо понимать, какие части ИС или ресурсы могут стать целью использования уязвимости и их сравнительная или абсолютная стоимость. “Ценность” уязвимости нужно указывать как по каждой паре уязвимость/объект возможной атаки так и по уязвимости в целом.
6. Риски информационной безопасности.
6.1 Понятие «риск информационной безопасности».
риск информационной безопасности – это мера, учитывающая вероятность реализации угрозы и величину потерь (ущерба) от реализации этой угрозы.
Другими словами, любой риск можно разделить на две составляющие – величина угрозы (которую, в свою очередь, можно разделить на угрозы конфиденциальности, целостности и доступности) и величину ущерба (прямого и косвенного, репутационного, финансового и других типов) от реализации этой угрозы.
6.2 Менеджмент рисков информационной безопасности на основе положений стандарта ГОСТ Р ИСО/МЭК 27005-2010: задачи системы менеджмента информационной безопасности организации, процесс управления рисками, критерии оценки риска, порядок оценки рисков, технология обработки рисков.
Менеджмент риска ИБ должен способствовать:
- идентификации рисков;
- оценке рисков, исходя из последствий их реализации для бизнеса и вероятности их возникновения;
- осознанию и информированию о вероятности и последствиях рисков;
- установлению приоритетов в рамках обработки рисков;
- установлению приоритетов мероприятий по снижению имеющих место рисков;
- привлечению причастных сторон к принятию решений о менеджменте риска и поддержанию их информированности о состоянии менеджмента риска;
- эффективности проводимого мониторинга обработки рисков;
- проведению регулярного мониторинга и пересмотра процесса менеджмента риска;
- сбору информации для совершенствования менеджмента риска;
-
подготовке менеджеров и персонала по
вопросам рисков и необходимых действий,
предпринимаемых для их уменьшения.
Сначала устанавливается контекст, а затем проводится оценка риска. Если при этом удается получить достаточную информацию для эффективного определения действий, требуемых для снижения риска до приемлемого уровня, то задача выполнена, после чего следует обработка риска. Если информация является недостаточной, то проводится очередная итерация оценки риска в условиях пересмотренного контекста (например, критериев оценки рисков, критериев принятия рисков или критериев влияния), возможно в ограниченной части полной предметной области (см. рисунок 1, первая точка принятия решения).
Эффективность обработки риска зависит от результатов оценки риска. Обработка риска может не обеспечить сразу же приемлемый уровень остаточного риска. В этой ситуации потребуется, если необходимо, еще одна итерация оценки риска с измененными параметрами контекста (например, критериев оценки риска, принятия риска и влияния), за которой последует очередная процедура обработки риска (см. рисунок 1, вторая точка принятия решения).
Процедура принятия риска должна обеспечивать однозначное принятие остаточных рисков руководством организации. Это особенно важно в ситуации, когда корректирующие меры не предпринимаются или их принятие откладывается, например, из-за стоимости.
В процессе менеджмента риска ИБ важно, чтобы о рисках и их обработке информировались соответствующие руководители и операционные сотрудники. Даже до обработки рисков информация об идентифицированных рисках может быть очень ценной для менеджмента инцидентов и может способствовать снижению потенциального ущерба. Осведомленность руководства и персонала о рисках, о характере мер и средств, применяемых для снижения рисков, и о проблемных областях в организации помогает максимально эффективно отреагировать на инциденты и непредвиденные события. Детализированные результаты каждого вида деятельности, входящего в процесс менеджмента риска ИБ, а также результаты, полученные из двух точек принятия решений о рисках, должны быть документированы.
В процессе оценки риска устанавливается ценность информационных активов, выявляются потенциальные угрозы и уязвимости, которые существуют или могут существовать, определяются существующие меры и средства контроля и управления и их воздействие на идентифицированные риски, определяются возможные последствия и, наконец, назначаются приоритеты установленным рискам, а также осуществляется их ранжирование по критериям оценки риска, зафиксированным при установлении контекста.
Оценка риска часто проводится за две (или более) итерации. Сначала проводится высокоуровневая оценка для идентификации потенциально высоких рисков, служащих основанием для дальнейшей оценки. Следующая итерация может включать дальнейшее углубленное рассмотрение потенциально высоких рисков. В тех случаях, когда полученная информация недостаточна для оценки риска, проводится более детальный анализ, возможно, по отдельным частям сферы действия, и, возможно, с использованием иного метода.
Выбор подхода к оценке риска в зависимости от задач и целей оценки риска осуществляет руководство организации.
Варианты обработки риска должны выбираться исходя из результатов оценки риска, предполагаемой стоимости реализации этих вариантов и их ожидаемой эффективности.
Должны реализовываться такие варианты, при которых значительное снижение риска может быть достигнуто при относительно небольших затратах. Дополнительные варианты повышения эффективности могут быть неэкономичными, и необходимо принимать решение о целесообразности их применения.
7. Объекты защиты информации.
7.1 Понятие «рубеж защиты информации».
Рассмотренные методы защиты на практике реализуются применением
различных средств защиты. На сегодняшний день существуют две группы
средств защиты: формальные и неформальные.
Первые выполняют
функции по защите формально, то есть преимущественно без участия
человека (технические). К неформальным относятся средства, основу
которых составляет целенаправленная деятельность людей
(законодательные, организационные, морально-этические). Названные
средства рассматриваются как последовательность барьеров или рубежей
защиты информации, последовательно преодолевая которые можно получить
доступ к защищаемым объектам системы.
Первый рубеж защиты, встающий на пути злоумышленника, является
чисто правовым и связан с необходимостью соблюдения юридических норм
при передаче, обработке и хранении информации. К законодательным
средствам защиты относятся действующие в стране нормативные правовые
акты, регламентирующие вопросы защиты информации. Этим они
препятствуют несанкционированному использованию информации и
являются сдерживающим фактором для потенциальных нарушителей.
Второй рубеж защиты образуют морально-этические средства.
Этический момент при соблюдении требований защиты играет большую
роль. Важно, чтобы люди, имеющие доступ к компьютерам, работали в
здоровом морально-этическом климате. К морально-этическим средствам
относятся нормы поведения, которые традиционно складываются в обществе
по мере развития информационных технологий. Они не являются
обязательными, но их игнорирование ведет к падению престижа человека,
группы лиц или организации.
Третьим рубежом защиты являются организационные средства
защиты, регламентирующие процесс функционирования КИС, использования
ее ресурсов, деятельность персонала, порядок взаимодействия пользователей
с системой с целью затруднения или исключения возможности реализации
угроз безопасности. Важно отметить, что пока не будут разработаны и
реализованы действенные средства организационной защиты применение
другие средств будет неэффективным. Организационные средства защиты
представляют мощный барьер на пути незаконного использования ресурсов
системы и надежную базу для других уровней защиты.
Четвертый рубеж защиты — технические средства защиты,
реализуемы посредством физических, аппаратных, программных,
криптографических устройств, выполняющие такие функции защиты, как
создание физического препятствия на пути злоумышленника, идентификация
и аутентификация субъектов и объектов системы, разграничение доступа к
ресурсам, контроль целостности данных, обеспечение конфиденциальности,
регистрация и анализ событий, резервирование ресурсов и компонентов
системы электронного документооборота.
7.2 Классификация и особенности видов носителей информации с позиции обеспечения безопасности.
Носитель информации - физическое лицо, или материальный объект,
в том числе физическое поле, в которых информация находит свое
отображение в виде символов, образов, сигналов, технических решений
и процессов.
Носители защищаемой информации можно классифицировать следующим образом:
человек;
документы;
изделия (предметы);
вещества и материалы;
электромагнитные, тепловые, радиационные и другие излучения;
гидроакустические, сейсмические и другие поля;
геометрические формы строений, их размеры и т.п.
Также защищенные носители информации в сфере IT
Защищенные носители информации позволяют организовать двухфакторную аутентификацию пользователя, когда для входа в систему необходимо предоставить пароль или pin-код от носителя и само устройство.Выделяют следующие возможности использования носителей информации:
Аутентификация пользователя в операционной системе, службах каталога и сетях (операционные системы Microsoft, Linux, Unix, Novell).
Защита компьютеров от несанкционированной загрузки.
Строгая аутентификация пользователей, разграничение доступа, защита передаваемых по сети данных в Web-ресурсах (Интернет-магазины, электронная коммерция).
Электронная почта – формирование ЭЦП и шифрование данных, контроль доступа, защита паролей.
Системы шифрования с открытым ключом (PKI), удостоверяющие центры – хранение сертификатов X.509, надежное и безопасное хранение ключевой информации, значительное снижение риска компрометации закрытого ключа.
Организация защищенных каналов передачи данных (технология VPN, протоколы IPSec и SSL) – аутентификация пользователей, генерация ключей, обмен ключами.
Системы документооборота – создание юридически значимого защищенного документооборота с использованием ЭЦП и шифрования (передача налоговой отчетности, договоров и прочей коммерческой информации по сети Интернет).
Бизнес-приложения, базы данных, ERP системы – аутентификация пользователей, хранение конфигурационной информации, ЭЦП и шифрование передаваемых и хранящихся данных.
Системы «Клиент-Банк», электронные платежи – обеспечение юридической значимости совершенных транзакций, строгая взаимная аутентификация и авторизация клиентов.
Криптография − обеспечение удобного использования и безопасного хранения ключевой информации в сертифицированных средствах криптографической защиты информации(криптопровайдеры и криптобиблиотеки).
Терминальный доступ и тонкие клиенты – аутентификация пользователей, хранение параметров и настроек сеанса работы.
Шифрование дисков – разграничение и контроль доступа к защищенным данным, аутентификация пользователей, хранение ключей шифрования.
Шифрование данных на дисках – аутентификация пользователей, генерация ключей шифрования, хранение ключевой информации.
Поддержка унаследованных приложений и замены парольной защиты на более надежную двухфакторную аутентификацию.