Файл: Разработка рекомендаций по сбору и оценке событий информационной безопасности (Понятие аудита безопасности информационных систем).pdf
Добавлен: 26.05.2023
Просмотров: 702
Скачиваний: 9
СОДЕРЖАНИЕ
1. Аудит безопасности, проверка аудита оценка уровня безопасности ИС
1.1 Понятие аудита безопасности информационных систем
1.2 Результаты аудита безопасности
2. Оценка информационной безопасности
2.1 Способы оценки информационной безопасности
Введение
Политика безопасности - набор законов, правил и норм поведения, определяющих, как организация обрабатывает, защищает и распространяет информацию. В частности, правила определяют, в каких случаях пользователь имеет право оперировать с определенными наборами данных. Чем надежнее система, тем строже и многообразнее должна быть политика безопасности. В зависимости от сформулированной политики можно выбирать конкретные механизмы, обеспечивающие безопасность системы. Политика безопасности — это активный компонент защиты, включающий в себя анализ возможных угроз и выбор мер противодействия.
Значимость темы курсовой работы определяется тем, что роль защиты информации в различных структурах как финансово, так и юридического плана, сегодня чрезвычайно высока. Российская Федерация, как и все государства в реализации политики безопасности информации ( в последующем ИБ), а так же оценки уровня безопасности, используют различные системы для определения качества.
Таким образом, этим и определяется актуальность выбранной темы данной курсовой работы «Разработка рекомендаций по сбору и оценке событий информационной безопасности».
Объектом курсового исследования является система информационной безопасности.
Предметом курсового исследования это теоретическая сущность системы, её оценка и практическое применение в реализации налоговой политики государства.
В соответствии с этим целью курсовой работы является рассмотрение и исследование, как с теоретической, так и с практической стороны аспектов разработки плана безопасности в целом.
Исходя из данной цели, в работе ставятся и решаются следующие задачи:
В первой главе планируется рассмотреть теоретическую сущность аудита ИБ. Для этого необходимо провести подробное исследование по следующим вопросам:
- рассмотреть понятие аудита безопасности;
- рассмотреть способы оценивания безопасности ИС;
- изучить результаты аудита.
Во второй главе планируется рассмотреть практическое применение рекомендации в рамках ИБ. Для этого необходимо провести подробное исследование по следующим вопросам:
- рассмотреть подробно оценку эффективности безопасности ИБ;
- изучить контекст ИБ;
- сделать соответствующие выводы по результатам исследований.
Прикладная значимость данного исследования определяется возможностью использования выводов работы в дальнейших разработках по дисциплине «Информационная безопасность».
При написании курсовой работы были использованы различные материалы по теме «информационная безопасность». Также теоретическую базу написания данной курсовой работы составили книги, изданные в период 2005-2014 годов, такими известными издательствами, как Юнити, Юрайт.
Цели и задачи курсовой работы обусловили следующую её структуру. Работа состоит из содержания, введения, двух глав («Аудит безопасности, проверка аудита оценка уровня безопасности ИС», «Оценка информационной безопасности»), заключения, библиографии, приложений.
1. Аудит безопасности, проверка аудита оценка уровня безопасности ИС
1.1 Понятие аудита безопасности информационных систем
Сегодня информационные системы (ИС) играют ключевую роль в обеспечении эффективности коммерческих и государственных предприятий. Широкое использование для хранения IP, обработки и передачи информации, делает актуальные проблемы их защиты, особенно с учетом глобальной тенденцией к увеличению числа фишинговых атак, которые приводят к значительным финансовым и материальным потерям. Для эффективной защиты от атак компаниям необходимо дать объективную оценку безопасности ИС - для этих целей и используется аудит безопасности.[1]
Определение аудита безопасности до сих пор не решен, но в целом его можно охарактеризовать как процесс сбора и анализа информации ИС для качественной или количественной оценки уровня ее защиты от вредоносных атак. Есть много случаев, когда целесообразно проводить аудит безопасности. Это делается, в частности, при подготовке технических условий для проектирования и разработки систем информационной безопасности и после внедрения системы безопасности для оценки его эффективности. Возможен аудит, направленный на приведение существующей системы безопасности в соответствии с российскими и международными законами. Кроме того, аудит может быть предназначена для организации и упорядочения существующей защиты информации, или для расследования инцидента мер, связанных с нарушением информационной безопасности.[2]
Как правило, аудит участвуют внешние компании, которые предоставляют консультационные услуги в области информационной безопасности. Инициатором проведения аудиторских процедур может быть управление службы безопасности предприятия, автоматизации делопроизводства и информации. В некоторых случаях аудит проводится также по просьбе страховых компаний и регулирующих органов. аудит безопасности осуществляется группой экспертов, размер и состав которых зависит от целей и задач исследования, а также от сложности объекта оценки.
Виды аудита безопасности
Основные виды аудита информационной безопасности можно выделить следующие:
• аудит эксперт по вопросам безопасности, в ходе которой выявлены недостатки в системе на основе опыта защиты информации экспертов, участвующих в процедуре обследования;
• Оценка наилучшей практики ISO 17799, а также требованиям директив ФСТЭК (технической комиссии);
• Инструментальный анализ защиты интеллектуальной собственности, с целью выявления и устранения уязвимостей в программно-аппаратной системе;
• комплексный аудит, который включает в себя все вышеперечисленные формы опроса. Приложение 3[3]
Любой из этих видов аудита может проводиться по отдельности или в комбинации, в зависимости от задач, решаемых на предприятии. В качестве объекта может выступать аудиторская компания ИС в целом и его отдельных сегментов, в которых информация обрабатывается, чтобы быть защищенной[4].
Проведение аудита безопасности
В общем случае аудит безопасности, вне зависимости от формы его проведения, состоит из четырех основных этапов, на каждом из которых выполняется определенный круг работ (см. рисунок 1).
Рисунок 1. Основные этапы работ при проведении аудита безопасности 
.
На первом этапе, вместе с клиентами разработать правила, устанавливающие состав и порядок работы. Основная задача правил - определить границы, в которых будут проводиться экзамены. Регулирование предотвращает взаимные претензии при заключении аудита, поскольку четко определяет обязанности сторон. Как правило, правила содержат следующую основную информацию:
• Рабочие группы художника и заказчика для проверки;
• список клиента и расположения объектов, подлежащих проверке;
• перечень информации, подлежащей предоставлению исполнительной властью;
• перечень ресурсов, которые рассматриваются в качестве защиты объектов (данных, программное обеспечение, физические ресурсы и т.д. ...);
• модель угроз информационной безопасности, на основании которого осуществляется аудит;
• категории пользователей, которые рассматриваются в качестве потенциальных преступников;
• порядок и сроки инструмента IP клиента обследования.
На втором этапе, в соответствии с согласованными правилами процедуры, исходная информация, собранная. Методы сбора информации включают в себя интервью с сотрудниками заказчика, заполнение анкет, предоставляемые анализа организационной и административной и технической документации, использование специализированных инструментов.[5]
Третий этап работы включает в себя анализ собранной информации для оценки текущего уровня безопасности предприятия IP. По результатам анализа на четвертом этапе разработанных рекомендаций по повышению уровня защиты интеллектуальной собственности от угроз информационной безопасности.[6]
Ниже мы подробнее рассмотрим этапы аудита, связанных со сбором информации, ее анализ и развитие, чтобы повысить уровень рекомендаций по защите интеллектуальной собственности.[7]
Сбор исходных данных
Интервью с сотрудниками заказчика с необходимой информацией. Интервью обычно проводятся с обоими техническими экспертами и представителями менеджеров компании. Перечень вопросов, которые будут обсуждаться в процессе интервью, согласованные заранее.
Оценка уровня безопасности ИС.
После сбора необходимой информации проводится ее анализ с целью оценки текущего уровня защищенности системы. В процессе такого анализа определяются риски информационной безопасности, которые отражены в Приложении 1, которым подвержена компания. Фактически риск представляет собой интегральную оценку того, насколько эффективно существующие средства защиты способны противостоять информационным атакам.[8]
Обычно выделяют две основные группы методов расчета рисков безопасности. Первая группа позволяет установить уровень риска путем оценки степени соответствия определенному набору требований к информационной безопасности. В качестве источников таких требований могут выступать:
- нормативно-правовые документы предприятия, касающиеся вопросов информационной безопасности (политика безопасности, регламенты, приказы, распоряжения);
- требования действующего российского законодательства - руководящие документы ФСТЭК (Гостехкомиссии), СТР-К, требования ФСБ РФ, ГОСТы и т. д.;
- рекомендации международных стандартов - ISO 17799, OCTAVE, CoBIT, BS 7799-2 и т. д.;
- рекомендации компаний-производителей программного и аппаратного обеспечения - Microsoft, Oracle, Cisco и т. д.[9]
Вторая группа методов оценки рисков информационной безопасности на основе определения вероятности атак, а также уровни повреждений. величина риска рассчитывается отдельно для каждой атаки, и, как правило, представляется в виде произведения вероятности нападения на величину возможного ущерба от этой атаки - риск (а) = Р (а). Удара (а). Величина ущерба определяется владельцем информационного ресурса, а вероятность атаки рассчитывается путем экспертной группы, проведение процедуры аудита. Вероятность того, в данном случае рассматривается как мера того факта, что в результате атаки нарушителей достигли своих целей и повредили компанию.[10]
При расчете значения вероятности атаки, а также степень возможного ущерба с использованием статистических методов, экспертных заключений или элементов теории принятия решений. Статистические методы включают анализ уже собранных данных о фактических инцидентах, связанных с нарушением информационной безопасности. На основе результатов этого анализа основаны на предположении о вероятности атаки и уровни ущерба, причиненного их другим IP. Тем не менее, статистические методы не всегда могут быть применены из-за отсутствия статистических данных о предыдущих атак на IP-ресурсов, аналогичной той, которая служит в качестве объекта оценки[11].
При использовании экспертных оценок машины проанализированы результаты группы экспертов, компетентных в области информационной безопасности, которые основаны на имеющемся опыте определить количественные или качественные уровни риска. Элементы теории принятия решений позволяют применять для вычисления значения риска безопасности более сложные алгоритмы обработки результатов экспертной группы[12].
Существуют специализированные программные пакеты, которые автоматизируют процесс анализа исходных данных и расчет рисков значений аудита безопасности. Примеры таких комплексов - "Гриф" и "Кондор" компании Digital Security, а также как «авангард», разработанного в Институте системного анализа РАН.
1.2 Результаты аудита безопасности
На последнем этапе аудита информационной безопасности были разработаны рекомендации по совершенствованию организационной и технической поддержки, чтобы защитить предприятие. Такие рекомендации могут включать в себя различные типы действий, направленных на минимизацию выявленных рисков[13].