Файл: И занятости населения приморского края краевое государственное автономное профессиональное образовательное учреждение.docx
Добавлен: 09.11.2023
Просмотров: 429
Скачиваний: 3
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
СОДЕРЖАНИЕ
Тема 1. Аппаратно-программный комплекс организации
Тема 2. Средства защиты информации
Тема 3. Аппаратное обеспечение компьютерной сети
Тема 4. Настройка и подключение рабочей станции к компьютерной сети предприятия
Тема 5. Организация доступа к ресурсам компьютерной сети.
Тема 7. Обоснование предварительных проектных решений по ИС.
Тема 8. Разработка предварительных проектных решений по ИС в защищенном исполнении.
Способ проведения аудита зависит от задач и уровня угрозы. Чем меньше компания и ниже продвинутость используемых технологий, тем меньше интерес злоумышленников и проще оценка. Важное условие перед началом аудита — составление технического задания на работающую систему информационной безопасности: и руководство компании и аудитор должны представлять, как будет работать идеальная в их понимании служба. Любой аудит состоит из обязательных этапов. Определение границ и глубины оценки — на этом этапе руководство компании решает, в каких областях из перечисленных выше проводить обследование. Оптимальный вариант — сделать оценку по всем направлениям и максимально глубоко, но всегда встает вопрос соответствия затрат и экономической эффективности применения полученных данных. Один из способов сокращения разного вида затрат — сужение зоны оценки до типовых блоков. Например, если в разных подразделениях схожие информационные системы, высока вероятность, что в них присутствуют одинаковые уязвимости.Проверив полностью один филиал компании, остальные можно обследовать уже только на ошибки, обнаруженные в первом. Второй этап — сбор и систематизация данных о видах информации, которая возникает, хранится и передается внутри компании, и которой обмениваются с внешними контрагентами. На этом же этапе проводят инвентаризацию всех технических и программных средств, используемых для генерации, хранения и передачи данных. Далее следует этап обследования информационных процессов. Здесь очень много подпунктов и желательно не упустить ни один из них. Лучше всего, если человек, проводящий аудит, будет обследовать прохождение процессов прямо на рабочих местах, а не со слов исполнителей. В ходе этапа определяют участников информационных процессов, как они проходят, какие ресурсы используют, требуемые согласования. По сути, процедура ничем не отличается от описания других бизнес-процессов в компании. Далее основные пункты этого этапа, которые нужно проанализировать:
Следующим шагом оценивают техническое и программное обеспечение: сетевое оборудование и компьютеры, базы данных, антивирусы и сетевые экраны, операционные системы на сервере и локальных машинах, средства интернет-коммуникации и другие пользовательские программы и приложения. Важно исследовать состояние не только виртуальных хранилищ, но и физических — архивные комнаты, сейфовое оборудование, в том числе, охранные и противопожарные сигнализации и средства. На пятом этапе, когда создана целостная картина «как есть», ее сравнивают с тем, как надо, то есть с техническим заданием на структуру и функции безопасной информационной системы. В ходе этапа выявляют слабые места, ищут уязвимости и определяют риски. Последний этап аудита — отчет для руководства (заказчика) с указанием недостатков и степени их опасности. Возможно составление плана первоочередных мероприятий по борьбе с высокорисковыми угрозами.Для небольших предприятий наибольшую опасность с точки зрения информационных уязвимостей представляют сотрудники и банальная халатность в отношении простых правил. Например, часто предприниматели опасаются передавать ведение собственной бухгалтерии на аутсорс, полагая, что бухгалтер в штате надежнее и безопаснее. Это серьезное заблуждение — узнайте, как бухгалтеры разоряют компании и что делать, чтобы обезопасить себя. Этапы проведения аудитаПроведение аудита информационной безопасности включает в себя несколько этапов:
-
как с информацией работает персонал; -
как происходит обучение сотрудников по обеспечению безопасности; -
кто и как управляет доступом к информации; -
понятие и документальное оформление тайны и конфиденциальной информации на предприятии; -
как обеспечивается защита от вредоносных программ; -
кто и как отслеживает события в сфере безопасности, как на них реагируют; -
алгоритмы шифрования данных, генерация, хранение и ликвидация паролей как происходит архивация, восстановление, дублирование данных; -
как используют мобильные, переносные, съемные устройства хранения данных; -
организация доступа в интернет и использования электронной почты в компании; -
как происходит доступ к информации для лиц, не являющихся сотрудниками; -
как контролируется доступ к сети внутри организации и извне.
Следующим шагом оценивают техническое и программное обеспечение: сетевое оборудование и компьютеры, базы данных, антивирусы и сетевые экраны, операционные системы на сервере и локальных машинах, средства интернет-коммуникации и другие пользовательские программы и приложения. Важно исследовать состояние не только виртуальных хранилищ, но и физических — архивные комнаты, сейфовое оборудование, в том числе, охранные и противопожарные сигнализации и средства. На пятом этапе, когда создана целостная картина «как есть», ее сравнивают с тем, как надо, то есть с техническим заданием на структуру и функции безопасной информационной системы. В ходе этапа выявляют слабые места, ищут уязвимости и определяют риски. Последний этап аудита — отчет для руководства (заказчика) с указанием недостатков и степени их опасности. Возможно составление плана первоочередных мероприятий по борьбе с высокорисковыми угрозами.Для небольших предприятий наибольшую опасность с точки зрения информационных уязвимостей представляют сотрудники и банальная халатность в отношении простых правил. Например, часто предприниматели опасаются передавать ведение собственной бухгалтерии на аутсорс, полагая, что бухгалтер в штате надежнее и безопаснее. Это серьезное заблуждение — узнайте, как бухгалтеры разоряют компании и что делать, чтобы обезопасить себя. Этапы проведения аудитаПроведение аудита информационной безопасности включает в себя несколько этапов:
-
Подготовительный этап. На этом этапе определяются цели и задачи аудита, а также формируется команда, которая будет проводить аудит. -
Сбор информации. На этом этапе аудиторы собирают информацию о системе защиты информации, изучают документацию, протоколы и журналы системы, а также проводят интервью с сотрудниками, ответственными за информационную безопасность. -
Анализ собранной информации. На этом этапе аудиторы анализируют собранную информацию и оценивают эффективность системы защиты информации. -
Проверка соответствия законодательству и стандартам. На этом этапе проводится проверка соответствия системы защиты информации законодательству и стандартам безопасности. -
Выявление уязвимостей и возможных угроз безопасности. На этом этапе аудиторы выявляют уязвимости и возможные угрозы безопасности системы защиты информации. -
Подготовка отчета. По результатам аудита составляется отчет, в котором указываются выявленные уязвимости и возможные угрозы безопасности, а также рекомендации по усовершенствованию системы защиты информации. -
Дополнительные рекомендации: -
Важно выбрать правильных аудиторов, которые обладают опытом и знаниями в области информационной безопасности. -
Проведение аудита должно быть регулярным процессом, который позволяет поддерживать систему защиты информации в актуальном состоянии. -
Отчет по результатам аудита должен быть доступен только ответственным лицам, чтобы предотвратить утечку информации. -
После проведения аудита следует принять меры для устранения выявленных уязвимостей и угроз безопасности. -
В итоге, проведение аудита информационной безопасности является необходимым процессом для обеспечения безопасности информационных систем и защиты конфиденциальной информации.
Тема 7. Обоснование предварительных проектных решений по ИС.
Информационное обеспечение (ИО) включает в себя:систему классификации и кодирования;систему унифицированной документации, используемой в ИО;информационную базу.Классификатор - это систематизированных свод наименований группировок объектов, признаков и их кодовых обозначений. Классификаторы служат средством описания данных, обуславливают единство классификации и кодирования информации и предназначены для обеспечения машинной обработки и выдачи данных в удобной форме потребителям при решении различных задач. В зависимости от применения они делятся на три группы:-
общегосударственные классификаторы, -
отраслевые (ведомственные) классификаторы, используемые в пределах определенной отрасли (ведомства); -
локальные классификаторы, используемые в пределах организации или группы организации.
-
достаточная полнота информации для решения задачи; -
исключение избыточности информации; -
достоверность и своевременность информации; -
согласованность форм первичных документов с макетами размещения информации на машинном носителе; -
логичность построения документа;