Файл: воронежский государственный университет инженерных технологий.pdf
ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 25.10.2023
Просмотров: 1076
Скачиваний: 2
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
3
Министерство науки и высшего образования Российской Федерации
ФЕДЕРАЛЬНОЕ ГОСУДАРСТВЕННОЕ БЮДЖЕТНОЕ ОБРАЗОВАТЕЛЬНОЕ
УЧРЕЖДЕНИЕ ВЫСШЕГО ОБРАЗОВАНИЯ
«ВОРОНЕЖСКИЙ ГОСУДАРСТВЕННЫЙ УНИВЕРСИТЕТ
ИНЖЕНЕРНЫХ ТЕХНОЛОГИЙ»
(ФГБОУ ВО «ВГУИТ»)
Факультет __управления и информатики в технологических системах__
Кафедра ______информационной безопасности_____
КОНСПЕКТ ЛЕКЦИЙ по дисциплине
Информационная безопасность организации
(наименование дисциплины, практики в соответствии с учебным планом)
38.05.01 Экономическая безопасность
(код и наименование направления подготовки/специальности)
Уровень высшего образования
_____________специалитет________________
(Бакалавриат/ Специалитет/ Магистратура/ Подготовка кадров высшей квалификации)
Разработчик: Белокуров С. В., проф., д.т.н.
Воронеж
4
СОДЕРЖАНИЕ
Определения и сокращения ……………….….….…..……….
4
Введение ………...……….………….......…….…..……….......
9
Лекция 1.
Система управления информационной безопасностью органи- зации ……………....…………….
13
Лекция 2.
Назначение и структура систем защиты информации
….................................................................
38
Лекция 3.
Место и роль службы информационной безопасности в си- стеме защиты информации ….….
52
Лекция 4.
Структура и штаты службы информационной безопасности
………….…..…..…..…………….
68
Лекция 5.
Организационные основы и принципы деятельности службы информационной безопасности
……………….….….………………….….
85
Лекция 6.
Подбор, расстановка и обучение сотрудников службы ин- формационной безопасности …..…
99
Лекция 7.
Системы организационного управления ……..
125
Лекция 8.
Принципы и методы управления службой информационной безопасности ……………..…...
145
Лекция 9.
Технология управления службой информационной безопас- ности ……….……..…...…..…….
158
Лекция 10.
Инциденты информационной безопасности ....
188
Лекция 11.
Управление информационными рисками .......
205
Лекция 12.
Управление профилями защиты ……………....
222
Лекция 13.
Мониторинг и контроль защитных мер ….......
238
Список рекомендуемой литературы ………………………...
250
5
ОПРЕДЕЛЕНИЯ И СОКРАЩЕНИЯ
Анализ затрат (выгоды) – стадия в разработке или функционировании систе- мы, на которой определяется стоимость обеспечения требуемого уровня защиты данных в информационной системе; иногда под этой стоимостью подразумевают ущерб, который может быть нанесен в случае утери или компрометации данных, подлежащих защите.
Безопасность персонала– метод обеспечения гарантий того, что весь персо- нал, имеющий возможность доступа к некоторой критичной информации, обладает необходимой авторизацией, равно как и всеми необходимыми разрешениями.
Безопасность предприятия– стабильно прогнозируемое во времени состоя- ние окружения, в котором предприятие может осуществлять свои действия без нарушений и перерывов.
Защита информации: деятельность, направленная на предотвращение утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на защищаемую информацию.
Защищаемая информация: информация, являющаяся предметом собственно- сти и подлежащая защите в соответствии с требованиями правовых документов или требованиями, устанавливаемыми собственником информации.
Защищаемый объект информатизации: объект информатизации, предназна- ченный для обработки защищаемой информации с требуемым уровнем ее защищен- ности.
Идентификация риска: процесс идентификации рисков, при котором рассмат- риваются бизнес-цели, угрозы и уязвимость как основа для дальнейшего анализа.
Концепция защиты информации–система взглядов и общих технических тре- бований по защите информации.
Критерий безопасности информации–показатель, характеризующий без- опасность информации при воздействии различных факторов опасности.
Легендирование–способ защиты информации от технических разведок, предусматривающий преднамеренное распространение и поддержание ложной ин- формации о функциональном предназначении объекта защиты.
Модель угроз (безопасности информации): физическое, математическое, опи- сательное представление свойств или характеристик угроз безопасности информа- ции.
Морально-этические нормы в области защиты информации–написанные правила поведения субъектов информационных отношений по сохранению секрет- ной или конфиденциальной информации и ее носителей, основанные на чувстве патриотизма, ответственности и поддержании своего престижа.
6
Норма эффективности защиты информации: значение показателя эффектив- ности защиты информации, установленное нормативными и правовыми документа- ми.
Объект защиты информации: информация или носитель информации, или информационный процесс, которые необходимо защищать в соответствии с целью защиты информации.
Организационный контроль эффективности защиты информации–контроль эффективности защиты информации путем проверки соответствия состояния, орга- низации, наличия документов, полноты и обоснованности мероприятий по защите информации требованиям организационно-распорядительных и нормативных доку- ментов.
Оценка риска: процесс идентификации информационных ресурсов системы и угроз этим ресурсам, а также возможных потерь (то есть потенциал потери), осно- ванный на оценке частоты возникновения событий и размере ущерба. Рекомендует- ся перед введением новых информационных ресурсов выбрать контрмеры, позво- ляющие минимизировать возможные потери.
Оценка соответствия требованиям по защите информации: прямое или кос- венное определение степени соблюдения требований по защите информации, предъявляемых к объекту защиты информации.
Показатель эффективности защиты информации: мера или характеристика для оценки эффективности защиты информации.
Риск: ожидаемые потери или возможный результат реализации угрозы при существовании уязвимости и определенных обстоятельств или событий, приводя- щих к реализации угрозы.
Система защиты информации: совокупность органов и (или) исполнителей, используемой ими техники защиты информации, а также объектов защиты инфор- мации, организованная и функционирующая по правилам и нормам, установленным соответствующими документами в области защиты информации.
Страховая форма защиты информации–защита информации, основанная на выдаче страховыми обществами гарантий субъектам информационных отношений по восполнению материального ущерба в случае утечки (рассекречивания) инфор- мации, ее модификации или физического уничтожения. Страховая форма защиты информации аналогична страхованию материального имущества и наиболее успеш- но может быть использована в частном секторе экономики.
Технико-экономическое обоснование защиты информации –определение оп- тимального объема организационных и технических мероприятий в составе системы защиты информации на объекте, необходимого для достижения цели защиты.
7
Требование по защите информации: установленное правило или норма, кото- рая должна быть выполнена при организации и осуществлении защиты информа- ции, или допустимое значение показателя эффективности защиты информации.
Управление информационной безопасностью – способ обеспечения информа- ционной безопасности путем использования механизмов обеспечения ЗИ.
Управление рисками: процесс идентификации, управления, устранения или уменьшения вероятности событий, способных негативно воздействовать на ресурсы системы.
Учет рисков: процесс планирования системы управления рисками, основан- ный на оценке рисков.
Фактор, воздействующий на защищаемую информацию: явление, действие или процесс, результатом которого могут быть утечка, искажение, уничтожение за- щищаемой информации, блокирование доступа к ней.
Физическая безопасность – реализация физических барьеров и контрольных процедур как превентивная или контрмера против физических угроз (взлома, кражи, террористического акта, а также пожара, наводнения и т.д.) ресурсам системы и критичной информации.
Цель защиты информации–заранее намеченный уровень защищенности ин- формации, получаемый в результате реализации системы защиты на объекте.
Эффективность защиты информации–степень соответствия достигнутого уровня защищенности информации поставленной цели.
CIO
Директор службы автоматизации
CISO
Руководитель службы информационной безопасности
АС
Автоматизированная система
ГРИИБ
Группа расследования инцендентов информационной безопасности
ИБ
Информационная безопасность
ИС
Информационная система
ИТ
Информационные технологии
МТС
Материально-технические средства
НСД
Несанкционированный доступ
ОБИ
Обеспечение безопасности информации
ОКП
Оперативно-календарное планирование
ОС
Операционная система
РД
Руководящий документ
СЗИ
Система защиты информации
СИБ
Система информационной безопасности
СИТ
Система информационных технологий
СМИБ
Система менеджмента информационной безопасности
СлИБ
Служба информационной безопасности
СУИБ
Система управления информационной безопасностью
ТБ
Техника безопасности
ЧОП
Частное охранное предприятие
8
ВВЕДЕНИЕ
По мере расширения сферы использования информационных технологий и их усложнения проблема защиты информации обостряется. Безопасность информации уже невозможно обеспечить одним лишь набором технических средств и поддержи- вать только силами службы защиты информации. Отсутствие регулярной оценки информационных рисков, недостаточная информированность сотрудников о прави- лах работы с защищаемой информацией и соблюдении режима защиты информа- ции, отсутствие формализованной классификации информации по степени ее ценно- сти и представлений о том, сколько стоят информационные активы, – все это может свести на нет усилия по обеспечению защиты информации. С повышением роли ин- формационных технологий в поддержке основных бизнес-процессов к этим пробле- мам добавляются вопросы обеспечения непрерывности работы в критических ситу- ациях. Игнорирование проблем защиты информации, практика «латания дыр» сего- дня могут обойтись очень дорого. Решить эти вопросы можно путем построения эффективной системы управления информационной безопасностью.
Организация этого процесса усложняется тем, что обеспечение защиты ин- формации связано не только с защитой информационных технологий и бизнес- процессами, которые поддерживаются этими технологиями. Существуют бизнес- процессы, не связанные с защитой информации, но попадающие в сферу ее обеспе- чения, такие, например, как процессы кадровой службы по найму и подготовке пер- сонала.
Как построить эффективную систему управления защитой информации, кото- рая интегрировалась бы в общую систему управления информационными техноло- гиями? Как выделить и описать процессы защиты информации? Как обеспечить об- наружение инцидентов в системе защиты информации и как на них реагировать? И, самое главное, кто, в соответствии со своей профессиональной подготовкой, спосо- бен найти эффективные решения на эти и подобные вопросы?
В данном пособии суммировано множество исследований видных специали- стов по защите информации с данными, полученными другими специалистами в об- ластях охраны, социологии, психологии, управления. Все это позволит будущим специалистам эффективно решать проблемы организации и управления службой защиты информации.
Целями изучения дисциплины «Управление информационной безопасностью» являются:
овладение теоретическими и прикладными профессиональными знаниями и умениями в области развития форм и методов управления системой информаци- онной безопасности на предприятии в условиях рыночной экономики;
9
приобретение навыков самостоятельного инициативного и творческого ис- пользования теоретических знаний в практической деятельности.
В результате изучения дисциплины выпускник должен:
знать:
методы, способы, средства, последовательность и содержание этапов раз- работки автоматизированных систем и подсистем безопасности автоматизирован- ных систем;
основные нормативные правовые акты в области обеспечения информаци- онной безопасности и нормативные методические документы ФСБ России и ФСТЭК
России в области защиты информации;
методы концептуального проектирования технологий обеспечения инфор- мационной безопасности;
методы аттестации уровня защищенности автоматизированных систем;
содержание и порядок деятельности персонала по эксплуатации защищен- ных автоматизированных систем и подсистем безопасности автоматизированных систем;
уметь:
определять комплекс мер (правила, процедуры, практические приемы, ру- ководящие принципы, методы, средства) для обеспечения информационной без- опасности автоматизированных систем;
применять основные методики анализа информационных рисков;
контролировать эффективность принятых мер по реализации частных по- литик информационной безопасности автоматизированных систем;
разрабатывать предложения по совершенствованию системы управления информационной безопасностью автоматизированных систем;
владеть:
навыками анализа информационной инфраструктуры автоматизированной системы и ее безопасности;
методами расчета и инструментального контроля показателей технической защиты информации;
навыками проведения предварительного технико-экономического обосно- вания проектных расчетов;
методами управления информационной безопасностью автоматизирован- ных систем;
навыками выбора и обоснования критериев эффективности функциониро- вания защищенных автоматизированных информационных систем.
10
Лекция 1. СИСТЕМА УПРАВЛЕНИЯ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ
ОРГАНИЗАЦИИ
План
1. Базовые определения и основные модели систем.
2. Понятия, характеризующие строение и функционирование систем.
3. Классификация систем.
4. Основные закономерности систем.
5. Факторы, определяющие конкретную структуру системы защиты инфор- мации.
Многообразие и возрастающий объем задач обеспечения информационной безопасности требует их взаимной увязки, обеспечения общей целенаправленности.
Но этого трудно достичь, если не учитывать сложной зависимости между отдель- ными подразделениями организации, клиентами, между различными отраслями экономики и государственного управления, между всеми сферами общественной жизни. Например, 40% информации специалисту необходимо получать из смежных областей, часто весьма отдаленных. Развитие узкоспециальных дисциплин часто стало выходить на обобщающий уровень. Появилась потребность в специалистах широкого профиля, обладающих знаниями не только в своей области, но и в смеж- ных областях и умеющих эти знания обобщать, использовать аналогии, формиро- вать комплексные модели. Поэтому, наряду с аналитическими методами, эффектив- ными при изучении частных процессов, нужен подход, принцип, который помог бы разобраться в логических связях между отдельными разнородными фактами. Такой принцип получил название системного подхода
1
Обобщающее научное направление, названное теорией систем, возникло в
1940-50 годы. Австрийский биолог и философ Л. фон Берталанфи, считающийся ос- новоположником этого направления, обобщил идеи, содержащиеся в теории откры- тых систем, и выдвинул программу общей теории систем. Общая теория систем в широком смысле (по Берталанфи) – фундаментальная наука, охватывающая всю со- вокупность проблем, связанных с исследованием и конструированием систем
2
1. Центральной концепцией теории систем, системного подхода, всей систе- мологии является понятие системы.
1
ТырсинА.Н. Теория систем и системный анализ: Учебное пособие. – Челябинск, 2002. – 128 с.
2
Лекторский В.А., Садовский В.Н. О принципах исследования систем // Вопросы философии. –
1960. – № 8.
11
В настоящее время нет единства в определении понятия «система», в подходах к классификации систем, в трактовке основных системных закономерностей. Опре- деление понятия «система» изменялось не только по форме, но и по содержанию.
Первое определение системы. Система как средство достижения цели. Рас- смотрим искусственную, то есть создаваемую человеком систему. Цели, которые ставит перед собой человек, редко достижимы только за счет его собственных воз- можностей или внешних средств, имеющихся у него на данный момент. Такое сте- чение обстоятельств называется проблемной ситуацией.
Проблемность существующего положения осознается в несколько «стадий»: от смутного ощущения, что «что-то не так», к осознанию потребности, затем к вы- явлению проблемы и, наконец, к формулировке цели. Цель – это субъективный об- раз (абстрактная модель) несуществующего, но желаемого состояния среды, которое решило бы возникшую проблему.
Вся последующая деятельность, способствующая решению этой проблемы, направлена на достижение поставленной цели, то есть это работа по созданию того, что мы будем называть системой. Другими словами, система есть средство до-
стижения цели. Это и есть первое определение системы
1
. Приведем несколько упрощенных примеров систем, предназначенных для реализации определенных це- лей (табл. 1).
Таблица 1
Системы, предназначенные для реализации
определенных целей
Цель
Система
В произвольный момент указать время
Часы
Обеспечить контроль доступа персонала и сотрудников на охраняемую территорию
Контрольно-про- пускная служба
Практически мгновенно передать зрительную информацию в звуковом сопровождении на большие расстояния
Охранное телевидение
Обеспечить быстрое перемещение информации
Связь
Модель «черного ящика». В определении системы, приведенном в предыду- щем пункте, сделан акцент на назначении системы, а об ее устройстве говорится лишь косвенно. Перейдем от первого определения системы к его визуальному экви- валенту.
Во-первых, данное определение ничего не говорит о внутреннем устройстве системы. Поэтому изобразим ее в виде непрозрачного «ящика», выделенного из окружающей среды.
1
Перегудов Ф.И., Тарасенко Ф.П. Введение в системный анализ: Учебное пособие. – М.: Высшая школа, 1989.