ВУЗ: Не указан

Категория: Не указан

Дисциплина: Не указана

Добавлен: 27.03.2025

Просмотров: 1720

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

СОДЕРЖАНИЕ

1. Система обеспечения информационной безопасности в Российской Федерации.

1.1 Понятие «система обеспечения информационной безопасности».

1.2 Государственная система обеспечения информационной безопасности рф и ее структура.

1.4 Общая характеристика деятельности федеральных органов исполнительной власти рф в области обеспечения информационной безопасности: фстэк, фсб, фсо, свр, мо, мвд рф.

2. Значение и цели защиты информации в современной России.

2.1 Общая характеристика целей защиты информации.

2.2 Соответствие целей защиты информации характеру защищаемой информации и характеристикам субъектов информационных отношений.

3. Угрозы безопасности информации.

3.1 Понятие «угроза безопасности информации». Причины возникновения угроз безопасности информации. Классификация и характеристика угроз.

3.2 Разработка моделей угроз безопасности информации конкретной организации.

3.3 Определение актуальности угроз.

3.4 Ущерб организации в результате реализации угроз безопасности информации.

3.5 Виды ущерба. Структура прямых и косвенных потерь при реализации угроз безопасности информации.

4. Каналы и методы несанкционированного доступа к информации.

4.2 Методы несанкционированного доступа к информации, применяемые при использовании каждого канала.

4.3 Классификация каналов несанкционированного доступа к информации.

4.4 Понятие «атаки» на информационную систему. Основные методы реализации атак на информационные системы.

5. Уязвимость информации в информационных системах.

5.1 Понятие уязвимости информации в информационных системах. Причины возникновения уязвимости информации.

5.2 Классификация уязвимостей информации.

5.3 Понятие «утечка информации». Общая характеристика каналов утечки информации из информационных систем.

5.4 Порядок оценки уязвимости информации в информационных системах.

6. Риски информационной безопасности.

6.1 Понятие «риск информационной безопасности».

7. Объекты защиты информации.

7.1 Понятие «рубеж защиты информации».

7.2 Классификация и особенности видов носителей информации с позиции обеспечения безопасности.

8. Классификация методов и средств защиты информации.

8.1 Классификация и общая характеристика методов и средств защиты информации: инженерно-технические, программно-аппаратные, средства аудита информационной безопасности.

9. Механизмы защиты государственной тайны.

9.2 Перечень сведений, отнесенных к государственной тайне в соответствии с требованиями Указа Президента рф № 1203 1995 года «Об утверждении Перечня сведений, отнесенных к государственной тайне».

10. Механизмы защиты, основанные на разделении конфиденциальной информации на виды тайны.

10.2 Основания и методика отнесения сведений к коммерческой тайне на основе требований Указа Президента рф № 188 1997 года «Об утверждении Перечня сведений конфиденциального характера».

10.3 Понятие «служебная тайна» в соответствии с требованиями Указа Президента рф № 188 1997 года «Об утверждении Перечня сведений конфиденциального характера».

Федеральный закон о служебной тайне

2. Порядок обращения с документами, содержащими служебную информацию ограниченного распространения

Глава 3. Права субъекта персональных данных

Глава 4. Обязанности оператора

11. Механизмы защиты информации в информационных системах документооборота.

11.3 Средства и технологии эп: удостоверяющие центры и их функции, сертификаты ключа проверки эп; классы сертификатов и их отличия.

12. Механизмы управления информационной безопасностью.

12.2 Понятие «Политика информационной безопасности организации». Цель Политики. Документальное оформление Политики: структура, основное содержание разделов.

12.3 Последовательность разработки Политики информационной безопасности организации. Пересмотр и оценка Политики.

1. Первоначальный аудит безопасности

2. Разработка

3. Внедрение

4. Аудит и контроль

5. Пересмотр и корректировка

13. Механизмы менеджмента информационной безопасности.

13.1 Управление информационной безопасностью предприятия на основе положений гост р исо/мэк 27001-2006.

13.2 Использование процессного подхода в управлении информационной безопасностью на основе модели pdca: планирование - реализация - проверка - улучшение. Перечень действий на каждой стадии модели.

1. Средства защиты информации, встроенные в системное программное обеспечение.

1.1 Общая характеристика системы защиты информации, встроенной в современную операционную систему. Понятие, сущность и общая характеристика процессов аутентификации, авторизации и аудита.

1.4 Процедура аудита, осуществляемого средствами операционной системы. Сущность аудита, его роль в обеспечении безопасности и выполняемые функции.

1.5 Журналы событий и безопасности Windows. Порядок использования содержания журналов для получения сведений в целях обеспечения безопасности.

2. Прикладные программные средства защиты информации.

2.4 Средства создания виртуальных частных сетей. Понятие, возможности, принцип действия и область использования технологии vpn. Состав сети и основные функциональные возможности vpn.

Intranet vpn

Internet vpn

2.5 Средства обнаружения и предотвращения атак. Понятие, классификация и примеры сетевых атак.

3. Программно-аппаратные средства защиты информации.

3.2 Электронная подпись (эп). Контроль целостности информации с использованием эп. Процессы формирования и проверки эп. Технология использования эп.

4. Системы резервного копирования.

5. Обеспечение безопасности информации в «облачных» вычислениях.

Практика

11. Управление параметрами логического входа в операционную систему ms Windows с использованием программно-аппаратных средств биометрической аутентификации.

12. Защита ресурсов операционной системы ms Windows от нсд с использованием программно-аппаратного средства.

16. Обнаружение закладочных устройств в защищаемом помещении предприятия.

16.1 Практическое обнаружение излучающих закладочных устройств в защищаемом помещении предприятия с использованием поискового комплекса «Крона».

16.2 Практическое обнаружение неизлучающих закладочных устройств в защищаемом помещении предприятия с использованием нелинейного локатора nr-900ems.

17. Разработка плана расследования инцидента информационной безопасности в должности руководителя (сотрудника) группы реагирования.

1. Общая характеристика каналов утечки информации.

2. Способы и средства инженерно-технической защиты информации.

2.4 Общая характеристика средств нейтрализации угроз. Средства управления системами защиты. Интегрированные системы защиты.

3. Оценка защищенности объектов информатизации.

4. Аттестация объектов информатизации по требованиям безопасности информации.

1. Реализация проекта создания системы защиты информации (приобретения технических, программно-аппаратных средств защиты информации).

2. Моделирование затрат на информационную безопасность.

1. Методы криптографической защиты информации.

2. Симметричные алгоритмы шифрования.

2.1 Модель симметричной криптосистемы. Примеры алгоритмов симметричного шифрования: des, Triple des, aes и их основные характеристики.

3. Асимметричные алгоритмы шифрования.

4. Электронная подпись.

1. Управление инцидентами информационной безопасности на предприятии.

1.1 Менеджмент инцидентов информационной безопасности на основе требований нормативных документов. Общая характеристика и краткое содержание этапов менеджмента инцидентов информационной безопасности.

12. Механизмы управления информационной безопасностью.

12.1 Обеспечение конфиденциальности, доступности и целостности информационных активов организации на основе положений стандарта  ГОСТ Р ИСО/МЭК 17799-2005: классификация и управление активами; вопросы безопасности, связанные с персоналом организации; управление информационной безопасностью организации; контроль доступа к информационным активам; управление непрерывностью бизнеса.

Информацию следует классифицировать в зависимости от её ценности и чувствительности для организации.

С юзерами: обучение, проверка при приеме, ИБ в договоре, соглашение о конфиденциальности, информирование юзеров о проблемах.

У юзеров должны быть минимально необходимые права на доступ к активам.

12.2 Понятие «Политика информационной безопасности организации». Цель Политики. Документальное оформление Политики: структура, основное содержание разделов.

Политика ИБ организации.

Термин "Политика" в ЗИ может рассматриваться как:

1.      Широкое значение - политика ИБ - совокупность технических, организационных, административных, юридических, физических мер, методов, средств, правил и инструкций, четко регламентирующих все вопросы обечпечения ИБ.

2.      Узкое - политика ИБ - документ в системе упарвления ИБ опганизации, который может рассматриватся в качестве одного из ключевых  механизмов ИБ.

           В соответствии с ГОСТ 27001 в оргенизации вводятся регламентные документы по обеспечению ИБ 4х уровней:

1.      Концептуальные документы, в которыхрассматриваются общие вопросы обеспечения ИБ организации вцелом. Рассматривается область действия документа, область действия и т.д.

2.      Частные политики по обеспечению ИБ - рассматриваются отдельные направления обеспечения ИБ, документ является более подробным и более детальным. Пример - частная политики антивирусной защиты, ...предоставления доступа к ИР, ...использования сети интернет, ...обеспечения работы с персоналом при работе с ИС.

3.      Регламенты по обеспечению ИБ - конкретный документ(инструкция, методика), в котором четко описываются действия пользователя или администратора системы при работе с определенным ТС или процессом.

4.      "Свидительства о выполненной работе" по обеспечению ИБ - справки, отчеты, акты, аналитические справки.

В 27001 приведено около 68 документов из всех групп.


           Политика ИБ - документ, в котором описываются правила обеспечения ИБ.

           Обычно, в политике ИБ описываются:

1.      Термины и определения.

2.      Общие положения - назначение документа, цели, задачи, правовая основа. Здесь же - ответственность.

3.      Объекты защиты (структура,состав, размещение обхектов защиты), категории ИР, которые подлежат защите.

4.      Угрозы ИБ. Основные угрозы, источники угроз, пути реализации угроз, модель нарушителя, каналы утечки и тд.

5.      Основные принципы построения системы обеспечения ИБ.

6.      Меры, методы и средства обеспечения ИБ - описываются технические мероприятия и средства их обеспечения.

7.      Контроль защищенности инфы.

8.      Изменения (как вносятся).


12.3 Последовательность разработки Политики информационной безопасности организации. Пересмотр и оценка Политики.

Разработка ПБ – длительный и трудоемкий процесс, требующего высокого профессионализма, отличного знания нормативной базы в области ИБ и, помимо всего прочего, писательского таланта. Этот процесс обычно занимает многие месяцы и не всегда завершается успешно. Координатором этого процесса является специалист, на которого руководство организации возлагает ответственность за обеспечение ИБ. Эта ответственность обычно концентрируется на руководителе Отдела информационной безопасности, Главном офицере по информационной безопасности (CISO), Главном офицере безопасности (CSO), ИТ-директоре (CIO), либо на руководителе Отдела внутреннего аудита. Этот специалист координирует деятельность рабочей группы по разработке и внедрению ПБ на протяжении всего жизненного цикла, который состоит из пяти последовательных этапов, описанных ниже.

1. Первоначальный аудит безопасности

Аудит безопасности – это процесс, с которого начинаются любые планомерные действия по обеспечению ИБ в организации. Он включает в себя проведение обследования, идентификацию угроз безопасности, ресурсов, нуждающихся в защите и оценку рисков. В ходе аудита производится анализ текущего состояния ИБ, выявляются существующие уязвимости, наиболее критичные области функционирования и наиболее чувствительные к угрозам ИБ бизнес процессы.

2. Разработка

Аудит безопасности позволяет собрать и обобщить сведения, необходимые для разработки ПБ. На основании результатов аудита определяются основные условия, требования и базовая система мер по обеспечению ИБ в организации, позволяющих уменьшить риски до приемлемой величины, которые оформляются в виде согласованных в рамках рабочей группы решений и утверждаются руководством организации.

Разработка ПБ с нуля не всегда является хорошей идеей. Во многих случаях можно воспользоваться существующими наработками (3), ограничившись адаптацией типового комплекта ПБ к специфическим условиям своей организации. Этот путь позволяет сэкономить многие месяцы работы и повысить качество разрабатываемых документов. Кроме того, он является единственно приемлемым в случае отсутствия в организации собственных ресурсов для квалифицированной разработки ПБ.

3. Внедрение

С наибольшими трудностями приходится сталкиваться на этапе внедрения ПБ, которое, как правило, связано с необходимостью решения технических, организационных и дисциплинарных проблем. Часть пользователей могут сознательно, либо бессознательно сопротивляться введению новых правил поведения, которым теперь необходимо следовать, а также программно-технических механизмов защиты информации, в той или иной степени неизбежно ограничивающих их свободный доступ к информации. Администраторов ИС может раздражать необходимость выполнения требований ПБ, усложняющих задачи администрирования. Помимо этого могут возникать и чисто технические проблемы, связанные, например, с отсутствием в используемом ПО функциональности, необходимой для реализации отдельных положений ПБ.


На этапе внедрения необходимо не просто довести содержание ПБ до сведения всех сотрудников организации, но также провести обучение и дать необходимые разъяснения сомневающимся, которые пытаются обойти новые правила и продолжать работать по старому.

Чтобы внедрение завершилось успешно, должна быть создана проектная группа по внедрению ПБ, действующая по согласованному плану в соответствии с установленными сроками выполнения работ.


4. Аудит и контроль

Соблюдение положений ПБ должно являться обязательным для всех сотрудников организации и должно непрерывно контролироваться. Рассмотрение различных форм и методов контроля, позволяющих оперативно выявлять нарушения безопасности и своевременно реагировать на них, выходят за рамки данной статьи.

Проведение планового аудита безопасности является одним из основных методов контроля  работоспособности ПБ, позволяющего оценить эффективность внедрения. Результаты аудита могут служить основанием для пересмотра некоторых положений ПБ и внесение в них необходимых корректировок.

5. Пересмотр и корректировка

Первая версия ПБ обычно не в полной мере отвечает потребностям организации, однако понимание этого приходит с опытом. Скорее всего, после наблюдения за процессом внедрения ПБ и оценки эффективности ее применения потребуется осуществить ряд доработок. В дополнение к этому, используемые технологии и организация бизнес процессов непрерывно изменяются, что приводит к необходимости корректировать существующие подходы к обеспечению ИБ. В большинстве случаев ежегодный пересмотр ПБ является нормой, которая устанавливается самой политикой.

13. Механизмы менеджмента информационной безопасности.

13.1 Управление информационной безопасностью предприятия на основе положений гост р исо/мэк 27001-2006.

ГОСТ Р ИСО/МЭК 27001-2006 является копипастой международного стандарта управления безопасностью ISO/IEC 27001 и предназначен для разработки Системы Менеджмента Информационной Безопасности (СМИБ) организации вне зависимости от ее сферы деятельности. В данном стандарте собраны описания лучших мировых практик в области управления информационной безопасностью. 27001 устанавливает требования к системе менеджмента информационной безопасности для демонстрации способности организации защищать свои информационные ресурсы.

Стандарт 27001 определяет процессы, представляющие возможность бизнесу устанавливать, применять, пересматривать, контролировать и поддерживать эффективную систему менеджмента информационной безопасности; устанавливает требования к разработке, внедрению, функционированию, мониторингу, анализу, поддержке и совершенствованию документированной системы менеджмента информационной безопасности в контексте существующих бизнес рисков организации.