Файл: Разработка рекомендаций по сбору и оценке событий информационной безопасности (Понятие аудита безопасности информационных систем).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 26.05.2023

Просмотров: 707

Скачиваний: 9

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Основные этапы оценки эффективности СОИБ на основе модели TCO включают сбор данных о текущем уровне ТСО, анализ областей обеспечения ИБ, выбор сравнимой модели ТСО в качестве критерия оценки, сравнение показателей с критерием оценки, формирование оценки ИБ.

Однако этот способ оценки требует создания общей информационной базы данных об эффективности СОИБ организаций схожего бизнеса и постоянной поддержки базы данных в актуальном состоянии. Такое информационное взаимодействие организаций, как правило, не соответствует целям бизнеса. Поэтому оценка ИБ на основе показателя TCO практически не применяется[28].

Далее рассмотрим подробнее способ оценки ИБ на основе эталона и способ риск-ориентированной оценки ИБ.

Основные элементы процесса оценки.

Процесс оценки ИБ включает следующие элементы проведения оценки:

– контекст оценки, который определяет входные данные: цели и назначение оценки ИБ, вид оценки (независимая оценка, самооценка), объект и области оценки ИБ, ограничения оценки и роли;

– критерии оценки;

– модель оценки;

– мероприятия процесса оценки: сбор свидетельств оценки и проверка их достоверности, измерение и оценивание атрибутов объекта оценки;

– выходные данные оценки.

Основные элементы процесса оценки ИБ представлены на рисунке 3 в виде процессной модели.

Прежде чем рассмотреть особенности способов оценки ИБ организации, необходимо описать общие для любой оценки ИБ компоненты: контекст оценки, сбор свидетельств оценки и проверка их достоверности, измерение и оценивание атрибутов при проведении оценки различного вида (независимая оценка, самооценка) и выходные данные оценки. Модель оценки и критерии оценки, определяющие особенности способов оценки, будут рассмотрены в других разделах.

Рисунок 4. Основные элементы процесса оценки ИБ

.

2.2 Контекст оценки информационной безопасности организации

Контекст оценки информационной безопасности включает в себя цель и цель оценки информационной безопасности, тип оценки, предметной и информационной безопасности, оценки роли оценки ограничений.

По роли участвующих в осуществлении процесса оценки являются организатор, аналитик, руководитель группы по оценке, оценщик, владелец активов представителя объекта оценки.


Оценка информационной безопасности формирует цель (совершенствование оценки объекта, определение объекта оценки соответствия установленных критериев и т.д.) и определяет критерии оценки, предмет и масштабы оценки. По оценке организаторов, является лицом или организацией, которая является внутренним или внешним по отношению к расчетной оценке проекта, который будет организовывать оценку и предоставлять финансовые и другие ресурсы, необходимые для его выполнения. Организатор должен обеспечить доступ команды оценки (руководитель группы по оценке, оценщик) для объекта оценки активов для исследования, персонал для интервью, инфраструктуры, необходимой на момент проведения оценки. В то время как оценка объекта управления непосредственно не имеет каких-либо конкретных обязанностей по оценке, осознание важности оценки очень важно. Это особенно верно в том случае, когда организатор оценки не является членом оценки управления объекта.[29]

После оценки, организатор отправляет бухгалтерские документы для оценки заинтересованных сторон для их использования в соответствии с заявленной целью оценки.

Аналитик выбирает метод оценки IB для оценки модель оценки информационной безопасности и определяет методы и оценки информационной поддержки, то есть методы для оценки данных. аналитики анализируют результаты оценки и генерирует отчет и рекомендации по итогам оценки информационной безопасности.

Руководитель группы по оценке и мерой оценщик и оценка доказательств оценки, при условии, владельцами активов, а также результаты оценки формы. Руководитель группы должен распределить обязанности между членами группы для оценки конкретных процессов, ведомств, регионов или деятельности объекта оценки. Такое распределение должно учитывать потребность в независимости и компетентности экспертов для оценки и эффективного использования ресурсов. События по измерению и оценке осуществляются исключительно руководителем группы и оценки оценщиком, участвующих в группе оценки. Другие сотрудники (представитель объекта оценки, технического эксперта), могут участвовать в работе группы по оценке для предоставления специальных знаний или консультаций. Они могут обсуждать с оценщиком формулировки решения, но не будет нести ответственность за окончательную оценку.

На рисунке 5 показаны роли процесса оценки ИБ и основные функции, выполняемые ролями. А также задачи ИБ отражены в Приложении 2


Рисунок 5. Роли процесса оценки ИБ и их функции  

Важным аспектом при определении контекста оценки является вид оценки: независимая или самооценка. В зависимости от вида оценки различается отношение ролей процесса оценки и объекта оценки.

Независимая оценка достигается путем проведения оценки группой оценки, члены которой независимы от объекта оценки. Организатор оценки может относиться к той же организации, к которой относится объект оценки, но не обязательно к оцениваемому объекту оценки. Степень независимости может варьироваться в соответствии с целью и областью оценки. В случае внешнего организатора оценки предполагается наличие взаимного соглашения между организатором оценки и организацией, к которой относится объект оценки. Представитель объекта оценки принимает участие в формировании свидетельств оценки, обеспечивает взаимодействие группы оценки с владельцами активов. Их участие в проведении оценки дает возможность определить и учесть особенности объекта оценки, обеспечить достоверность результатов оценки.

Самооценка выполняется организацией с целью оценки собственной СОИБ. Организатор самооценки обычно входит в состав объекта оценки, как и члены группы оценки[30].

Полевая оценка может включать в себя, например, один или несколько процессов объекта оценки, например, хост может сосредоточиться на одном или нескольких критических процессов и / или защитных мер. Выбор объекта оценки должны отражать предполагаемое использование организатора оценки выходных данных. Например, если выход предназначен для использования в улучшении деятельности по обеспечению информационной безопасности, область оценки должны соответствовать области планируемой работы по совершенствованию. Область оценки может быть либо от отдельного процесса для всей организации. В контексте оценки должны быть предоставлены подробное описание оценки объекта, включающий оценку размеров объекта, применение объекта продуктов или услуг оценки, основные характеристики (например, объем, критичность, сложность и качество) продуктов или услуг объект оценки.[31]

Для того, чтобы оценить возможные ограничения включают отсутствие доступа к базовым активам, используемых в ходе обычной коммерческой организации; недостаточной временной интервал выделен для проведения оценки; необходимость исключить некоторые части оценки объекта на стадии жизненного цикла. Кроме того, могут существовать ограничения на количество и тип данных, которые должны быть собраны и изучены.


Содержимое контекста оценки должны быть согласованы с руководителем группы оценки и организатора уполномоченного представителя объекта оценки и задокументированы до начала процесса оценки. Закрепление контекст оценки имеет важное значение, так как оно содержит начальные элементы процесса оценки[32].

Во время выполнения изменения оценки могут возникать в контексте оценки. Изменения должны быть одобрены организатором оценки и оценки уполномоченного представителя объекта. Если эти изменения влияют на оценку шкалы времени и ресурсов, план оценки следует соответствующим образом пересмотреть.[33]

Заключение

В заключение данной курсовой работы были сделаны следующие выводы:

В первой главе были рассмотрены теоретические аспекты аудита безопасности информации. Было дано определение, также была проанализирована классификация и этапы аудита. Рассмотрены принципы построения информационной безопасности. Все это дает полную картину о необходимости и целесообразности существования рекомендации и сбора событий ИБ в целом.

Во второй главе была проанализирована оценка ИБ. Цели аудита безопасности информации:

1. определение степени соответствия установленным критериям отдельных областей обеспечения ИБ

2. выявление влияния критических элементов (факторов) и их сочетания на ИБ организации

3. сравнение зрелости различных процессов обеспечения ИБ и сравнение степени соответствия различных защитных мер установленным требованиям

Аудит информационной безопасности - один из наиболее эффективных сегодня инструментов для получения независимой и объективной оценки текущего уровня защищенности предприятия от угроз информационной безопасности. Кроме того, результаты аудита дают основу для формирования стратегии развития системы обеспечения информационной безопасности организации. Однако необходимо понимать, что аудит безопасности - не разовая процедура, он должен проводиться на регулярной основе. Только в этом случае аудит будет приносить реальную отдачу и способствовать повышению уровня информационной безопасности компании

Библиография

1. Бабаш, А.В. Информационная безопасность. Лабораторный практикум: Учебное пособие / А.В. Бабаш, Е.К. Баранова, Ю.Н. Мельников. - М.: КноРус, 2013. - 136 c.


2. Гафнер, В.В. Информационная безопасность: Учебное пособие / В.В. Гафнер. - Рн/Д: Феникс, 2010. - 324 c.

3. Громов, Ю.Ю. Информационная безопасность и защита информации: Учебное пособие / Ю.Ю. Громов, В.О. Драчев, О.Г. Иванова. - Ст. Оскол: ТНТ, 2010. - 384 c.

4. Ефимова, Л.Л. Информационная безопасность детей. Российский и зарубежный опыт: Монография / Л.Л. Ефимова, С.А. Кочерга. - М.: ЮНИТИ-ДАНА, 2013. - 239 c.

5. Партыка, Т.Л. Информационная безопасность: Учебное пособие / Т.Л. Партыка, И.И. Попов. - М.: Форум, 2012. - 432 c.

6. Петров, С.В. Информационная безопасность: Учебное пособие / С.В. Петров, И.П. Слинькова, В.В. Гафнер. - М.: АРТА, 2012. - 296 c.

7. Семененко, В.А. Информационная безопасность: Учебное пособие / В.А. Семененко. - М.: МГИУ, 2010. - 277 c.

8. Шаньгин, В.Ф. Информационная безопасность компьютерных систем и сетей: Учебное пособие / В.Ф. Шаньгин. - М.: ИД ФОРУМ, НИЦ ИНФРА-М, 2013. - 416 c.

9. Ярочкин, В.И. Информационная безопасность: Учебник для вузов / В.И. Ярочкин. - М.: Акад. Проект, 2008. - 544 c.

10. Железняк В.К. Защита информации от утечки по техническим каналам: Учебное пособие. - СПб.: ГУАП, 2006. - 188 с.

11. Корнюшин П.Н., Костерин А.С. Информационная безопасность: Учебное пособие. - Владивосток, 2003. - 154 с.

12. Пазизин С.В. Основы защиты информации в компьютерных системах (учебное пособие). - М.: 2003. - 178 с.

Приложение 1

Приложение 2

Приложение 3

  1. Громов, Ю.Ю. Информационная безопасность и защита информации: Учебное пособие / Ю.Ю. Громов, В.О. Драчев, О.Г. Иванова. - Ст. Оскол: ТНТ, 2010. - 384 c.

  2. Бабаш, А.В. Информационная безопасность. Лабораторный практикум: Учебное пособие / А.В. Бабаш, Е.К. Баранова, Ю.Н. Мельников. - М.: КноРус, 2013. - 136 c

  3. Бабаш, А.В. Информационная безопасность. Лабораторный практикум: Учебное пособие / А.В. Бабаш, Е.К. Баранова, Ю.Н. Мельников. - М.: КноРус, 2013. - 136 c

  4. Громов, Ю.Ю. Информационная безопасность и защита информации: Учебное пособие / Ю.Ю. Громов, В.О. Драчев, О.Г. Иванова. - Ст. Оскол: ТНТ, 2010. - 384 c.

  5. Громов, Ю.Ю. Информационная безопасность и защита информации: Учебное пособие / Ю.Ю. Громов, В.О. Драчев, О.Г. Иванова. - Ст. Оскол: ТНТ, 2010. - 384 c.

  6. Громов, Ю.Ю. Информационная безопасность и защита информации: Учебное пособие / Ю.Ю. Громов, В.О. Драчев, О.Г. Иванова. - Ст. Оскол: ТНТ, 2010. - 384 c.

  7. Гафнер, В.В. Информационная безопасность: Учебное пособие / В.В. Гафнер. - Рн/Д: Феникс, 2010. - 324 c.

  8. Гафнер, В.В. Информационная безопасность: Учебное пособие / В.В. Гафнер. - Рн/Д: Феникс, 2010. - 324 c.

  9. Бабаш, А.В. Информационная безопасность. Лабораторный практикум: Учебное пособие / А.В. Бабаш, Е.К. Баранова, Ю.Н. Мельников. - М.: КноРус, 2013. - 136 c

  10. Ефимова, Л.Л. Информационная безопасность детей. Российский и зарубежный опыт: Монография / Л.Л. Ефимова, С.А. Кочерга. - М.: ЮНИТИ-ДАНА, 2013. - 239 c

  11. Гафнер, В.В. Информационная безопасность: Учебное пособие / В.В. Гафнер. - Рн/Д: Феникс, 2010. - 324 c.

  12. Ефимова, Л.Л. Информационная безопасность детей. Российский и зарубежный опыт: Монография / Л.Л. Ефимова, С.А. Кочерга. - М.: ЮНИТИ-ДАНА, 2013. - 239 c

  13. Ефимова, Л.Л. Информационная безопасность детей. Российский и зарубежный опыт: Монография / Л.Л. Ефимова, С.А. Кочерга. - М.: ЮНИТИ-ДАНА, 2013. - 239 c

  14. Партыка, Т.Л. Информационная безопасность: Учебное пособие / Т.Л. Партыка, И.И. Попов. - М.: Форум, 2012. - 432 c.

  15. Ефимова, Л.Л. Информационная безопасность детей. Российский и зарубежный опыт: Монография / Л.Л. Ефимова, С.А. Кочерга. - М.: ЮНИТИ-ДАНА, 2013. - 239 c

  16. Партыка, Т.Л. Информационная безопасность: Учебное пособие / Т.Л. Партыка, И.И. Попов. - М.: Форум, 2012. - 432 c.

  17. Партыка, Т.Л. Информационная безопасность: Учебное пособие / Т.Л. Партыка, И.И. Попов. - М.: Форум, 2012. - 432 c.

  18. Семененко, В.А. Информационная безопасность: Учебное пособие / В.А. Семененко. - М.: МГИУ, 2010. - 277 c.

  19. Громов, Ю.Ю. Информационная безопасность и защита информации: Учебное пособие / Ю.Ю. Громов, В.О. Драчев, О.Г. Иванова. - Ст. Оскол: ТНТ, 2010. - 384 c

  20. Семененко, В.А. Информационная безопасность: Учебное пособие / В.А. Семененко. - М.: МГИУ, 2010. - 277 c.

  21. Семененко, В.А. Информационная безопасность: Учебное пособие / В.А. Семененко. - М.: МГИУ, 2010. - 277 c.

  22. Корнюшин П.Н., Костерин А.С. Информационная безопасность: Учебное пособие. - Владивосток, 2003. - 154 с.

  23. Корнюшин П.Н., Костерин А.С. Информационная безопасность: Учебное пособие. - Владивосток, 2003. - 154 с.

  24. Громов, Ю.Ю. Информационная безопасность и защита информации: Учебное пособие / Ю.Ю. Громов, В.О. Драчев, О.Г. Иванова. - Ст. Оскол: ТНТ, 2010. - 384 c

  25. Громов, Ю.Ю. Информационная безопасность и защита информации: Учебное пособие / Ю.Ю. Громов, В.О. Драчев, О.Г. Иванова. - Ст. Оскол: ТНТ, 2010. - 384 c

  26. Громов, Ю.Ю. Информационная безопасность и защита информации: Учебное пособие / Ю.Ю. Громов, В.О. Драчев, О.Г. Иванова. - Ст. Оскол: ТНТ, 2010. - 384 c

  27. Ярочкин, В.И. Информационная безопасность: Учебник для вузов / В.И. Ярочкин. - М.: Акад. Проект, 2008. - 544 c.

  28. Пазизин С.В. Основы защиты информации в компьютерных системах (учебное пособие). - М.: 2003. - 178 с.

  29. Пазизин С.В. Основы защиты информации в компьютерных системах (учебное пособие). - М.: 2003. - 178 с.

  30. Ярочкин, В.И. Информационная безопасность: Учебник для вузов / В.И. Ярочкин. - М.: Акад. Проект, 2008. - 544 c.

  31. Пазизин С.В. Основы защиты информации в компьютерных системах (учебное пособие). - М.: 2003. - 178 с.

  32. Корнюшин П.Н., Костерин А.С. Информационная безопасность: Учебное пособие. - Владивосток, 2003. - 154 с.

  33. Ярочкин, В.И. Информационная безопасность: Учебник для вузов / В.И. Ярочкин. - М.: Акад. Проект, 2008. - 544 c.