Файл: Большего внимания. Деятельность любой организации в наше время связана с получением и передачей информации. Информация в настоящее время является стратегически важным товаром.docx
Добавлен: 22.11.2023
Просмотров: 198
Скачиваний: 3
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
отключил антивирус. Как правило, антропогенные проблемы можноспрогнозировать для принятия предупредительных мер. Умышленныеугрозы безопасности приводят к информационным преступлениям.Стихийные источники – непреодолимые обстоятельства, которые имеютнизкую вероятность прогнозирования, и их предотвращение невозможно.Это различные стихийные бедствия, пожары, землетрясения,прекращение подачи электричества из-за ураганов.Также по расположению источника относительно информационнойсистемы угрозы классифицируются на внешние и внутренние. Особенноприменительно такое разделение к масштабным системам государственногоуровня.Если внешний уровень – это атаки со стороны хакеров, компанийконкурентов или враждебно настроенных государств, то внутренние угрозыобусловлены:низким уровнем программно-технического обеспечения;на государственном уровне – плохим развитием технологии передачиданных и ИТ-сектора в целом;низкой компьютерной грамотностью пользователей.Основная цель систем информационной безопасности – ликвидациявнутренних угроз. Они обычно состоят в следующем:происходит изъятие данных злоумышленниками, уничтожаютсяинформационные пакеты, что нарушает работу информационной среды;сотрудники создают бэкдоры или сливают информацию;шпионские программы незаметно воздействуют на рабочий код исистемное оборудование.3. Методы защиты информационных системСмысл информационной защиты в сохранении информации впервозданном виде, исключая доступ посторонних.Системный подход состоит из четырех составляющих обеспечениябезопасности:законы и нормативно-правовые акты;распределение задач между ИБ-подразделениями;политика информационной безопасности;техническое и программное обеспечение.Всем методам защиты на предприятии присущи такие характеристики:применение технических средств, фактическое использование которыхрастет по мере расширения информационного пространства и количестварабочих станций;постоянный мониторинг баз данных;непрерывная разработка новых вычислительных систем с улучшеннымиметодами шифрования, постоянное шифрование уже имеющимисяметодами;ограничение доступа к информации на предприятии.
Наиболее серьезную угрозу для информационных систем представляюткомпьютерные вирусы. Они приносят больше всего убытков информационнойинфраструктуре. Основная проблема состоит в том, что антивирусноепрограммное обеспечение не может полностью предупредить появление новыхугроз. Вследствие этого, так или иначе, происходит повреждениеинформационных пакетов и нарушение работы информационных систем.Устранение проблемы возможно только по факту после нахождениявредоносного вмешательства. Также стоит упомянуть физические методызащиты информации – устройства, мгновенно распознающие стороннеевмешательство в систему.Чтобы защитить определенный объект от внешних и внутренних угроз,необходимо создание Системы обеспечения информационной безопасности(СОИБ).Для построения эффективной и работоспособной системыруководствуются примерным планом:выявляют необходимые данному объекту степени защиты;соотносят их с положениями законов и постановлений, действующих натерритории страны в этом направлении деятельности;обращаются к предыдущим наработкам;назначают ответственные подразделения и распределяютответственность между ними;определяют политику информационной безопасности данного объекта ииспользуют необходимые программно-технические методы для еевнедрения.В итоге происходит создание системы менеджмента информационнойбезопасности на предприятии, при помощи которой производятся постоянный идейственный контроль эффективности средств защиты, своевременнаякоррекция предпринимаемых действий и пересмотр существующих положенийдля обеспечения максимальной безопасности.Политика информационной безопасности оформляется в видедокументированных требований на информационную систему. Документыобычно разделяют по уровням описания (детализации) процесса защиты.Документы верхнего уровня Политики информационной безопасностиотражают позицию организации к деятельности в области защиты информации,её стремление соответствовать государственным, международным требованиями стандартам в этой области. Подобные документы могут называться«Концепция ИБ», «Регламент управления ИБ», «Политика ИБ», «Технический
стандарт ИБ» и т. п. Область распространения документов верхнего уровняобычно не ограничивается, однако данные документы могут выпускаться и вдвух редакциях — для внешнего и внутреннего использования.Согласно ГОСТ Р ИСО/МЭК 17799—2005, на верхнем уровне Политикиинформационной безопасности должны быть оформлены следующиедокументы: «Концепция обеспечения ИБ», «Правила допустимогоиспользования ресурсов информационной системы», «План обеспечениянепрерывности бизнеса».К среднему уровню относят документы, касающиеся отдельных аспектовинформационной безопасности. Это требования на создание и эксплуатациюсредств защиты информации, организацию информационных и бизнеспроцессов организации по конкретному направлению защиты информации.Например: Безопасности данных, Безопасности коммуникаций, Использованиясредств криптографической защиты, контентная фильтрация и т. п. Подобныедокументы обычно издаются в виде внутренних технических иорганизационных политик (стандартов) организации. Все документы среднегоуровня политики информационной безопасности конфиденциальны.В политику информационной безопасности нижнего уровня входятрегламенты работ, руководства по администрированию, инструкции поэксплуатации отдельных сервисов информационной безопасности.
4. Информационная безопасность предприятияИнформационная безопасность предприятия — это состояниезащищённости корпоративных данных, при которой обеспечивается ихконфиденциальность, целостность, аутентичность и доступность.Задачи систем информационной безопасности предприятия различны:обеспечение защищённого хранения информации на носителях;защита данных, передаваемых по каналам связи;создание резервных копий, послеаварийное восстановление и т. д.Обеспечение информационной безопасности предприятия возможнотолько при системном и комплексном подходе к защите. Полноценная ИБПподразумевает непрерывный контроль всех важных событий и состояний,влияющих на безопасность данных и осуществляется круглогодично.Информационная безопасность предприятия достигается целымкомплексом организационных и технических мер, направленных на защитукорпоративных данных. Организационные меры включают документированныепроцедуры и правила работы с разными видами информации, IТ-сервисами,средствами защиты и т. д. Технические меры заключаются в использованииаппаратных и программных средств контроля доступа, мониторинга утечек,антивирусной защиты, межсетевого экранирования, защиты отэлектромагнитных излучений и прочее.Обеспечение информационной безопасности — это непрерывныйпроцесс, включающий в себя, пять ключевых этапов:Оценка стоимостиРазработка политики безопасностиРеализация политикиКвалифицированная подготовка специалистовАудитС оценки имущества начинается процесс обеспечения информационнойбезопасности, определения информационных активов организации, факторов,угрожающих этой информации, и её уязвимости, значимости общего риска дляорганизации. В зависимости от имущества и будет составляться программазащиты этих активов. После того, как риск будет выявлен и будет составленаего количественная оценка, можно будет выбрать рентабельную контрмеру для
уменьшения этого риска.Цели оценки информационной безопасности:определить ценность информационных активов;определить угрозы для конфиденциальности, целостности, доступностии/или идентифицируемости этих активов;определить существующие уязвимые места в практической деятельностиорганизации;установить риски организации в отношении информационных активов;предложить изменения в существующей практике работы, которыепозволят сократить величину рисков до допустимого уровня;обеспечить базу для создания проекта обеспечения безопасности.Пять основных видов оценки:Оценка уязвимых мест на системном уровне. Компьютерные системыисследованы на известные уязвимости и простейшие политикисоответствия техническим требованиям.Оценка на сетевом уровне. Произведена оценка существующейкомпьютерной сети и информационной инфраструктуры, выявлены зоныриска.Общая оценка риска в рамках организации. Произведен анализ всейорганизации с целью выявления угроз для её информационных активов.Аудит. Исследована существующая политика и соответствие организацииэтой политике.Испытание на возможность проникновения. Исследована способностьорганизации реагировать на смоделированное проникновение.При проведении оценки должны быть исследованы такие документы, как:политика безопасности;информационная политика;политика и процедуры резервного копирования;справочное руководство работника или инструкции;процедуры найма-увольнения работников;методология разработки программного обеспечения;методология смены программного обеспечения;телекоммуникационные политики;диаграммы сети.Получив вышеуказанные политики и процедуры, каждая из нихисследуется на предмет значимости, правомерности, завершенности иактуальности, так как политики и процедуры должны соответствовать цели,определённой в документе.После оценки необходимо заняться разработкой политик и процедур,которые определяют предполагаемое состояние безопасности и переченьнеобходимых работ. Нет политики — нет плана, на основании которогоорганизация разработает и выполнит эффективную программу ИБП.
Наиболее серьезную угрозу для информационных систем представляюткомпьютерные вирусы. Они приносят больше всего убытков информационнойинфраструктуре. Основная проблема состоит в том, что антивирусноепрограммное обеспечение не может полностью предупредить появление новыхугроз. Вследствие этого, так или иначе, происходит повреждениеинформационных пакетов и нарушение работы информационных систем.Устранение проблемы возможно только по факту после нахождениявредоносного вмешательства. Также стоит упомянуть физические методызащиты информации – устройства, мгновенно распознающие стороннеевмешательство в систему.Чтобы защитить определенный объект от внешних и внутренних угроз,необходимо создание Системы обеспечения информационной безопасности(СОИБ).Для построения эффективной и работоспособной системыруководствуются примерным планом:выявляют необходимые данному объекту степени защиты;соотносят их с положениями законов и постановлений, действующих натерритории страны в этом направлении деятельности;обращаются к предыдущим наработкам;назначают ответственные подразделения и распределяютответственность между ними;определяют политику информационной безопасности данного объекта ииспользуют необходимые программно-технические методы для еевнедрения.В итоге происходит создание системы менеджмента информационнойбезопасности на предприятии, при помощи которой производятся постоянный идейственный контроль эффективности средств защиты, своевременнаякоррекция предпринимаемых действий и пересмотр существующих положенийдля обеспечения максимальной безопасности.Политика информационной безопасности оформляется в видедокументированных требований на информационную систему. Документыобычно разделяют по уровням описания (детализации) процесса защиты.Документы верхнего уровня Политики информационной безопасностиотражают позицию организации к деятельности в области защиты информации,её стремление соответствовать государственным, международным требованиями стандартам в этой области. Подобные документы могут называться«Концепция ИБ», «Регламент управления ИБ», «Политика ИБ», «Технический
стандарт ИБ» и т. п. Область распространения документов верхнего уровняобычно не ограничивается, однако данные документы могут выпускаться и вдвух редакциях — для внешнего и внутреннего использования.Согласно ГОСТ Р ИСО/МЭК 17799—2005, на верхнем уровне Политикиинформационной безопасности должны быть оформлены следующиедокументы: «Концепция обеспечения ИБ», «Правила допустимогоиспользования ресурсов информационной системы», «План обеспечениянепрерывности бизнеса».К среднему уровню относят документы, касающиеся отдельных аспектовинформационной безопасности. Это требования на создание и эксплуатациюсредств защиты информации, организацию информационных и бизнеспроцессов организации по конкретному направлению защиты информации.Например: Безопасности данных, Безопасности коммуникаций, Использованиясредств криптографической защиты, контентная фильтрация и т. п. Подобныедокументы обычно издаются в виде внутренних технических иорганизационных политик (стандартов) организации. Все документы среднегоуровня политики информационной безопасности конфиденциальны.В политику информационной безопасности нижнего уровня входятрегламенты работ, руководства по администрированию, инструкции поэксплуатации отдельных сервисов информационной безопасности.
4. Информационная безопасность предприятияИнформационная безопасность предприятия — это состояниезащищённости корпоративных данных, при которой обеспечивается ихконфиденциальность, целостность, аутентичность и доступность.Задачи систем информационной безопасности предприятия различны:обеспечение защищённого хранения информации на носителях;защита данных, передаваемых по каналам связи;создание резервных копий, послеаварийное восстановление и т. д.Обеспечение информационной безопасности предприятия возможнотолько при системном и комплексном подходе к защите. Полноценная ИБПподразумевает непрерывный контроль всех важных событий и состояний,влияющих на безопасность данных и осуществляется круглогодично.Информационная безопасность предприятия достигается целымкомплексом организационных и технических мер, направленных на защитукорпоративных данных. Организационные меры включают документированныепроцедуры и правила работы с разными видами информации, IТ-сервисами,средствами защиты и т. д. Технические меры заключаются в использованииаппаратных и программных средств контроля доступа, мониторинга утечек,антивирусной защиты, межсетевого экранирования, защиты отэлектромагнитных излучений и прочее.Обеспечение информационной безопасности — это непрерывныйпроцесс, включающий в себя, пять ключевых этапов:Оценка стоимостиРазработка политики безопасностиРеализация политикиКвалифицированная подготовка специалистовАудитС оценки имущества начинается процесс обеспечения информационнойбезопасности, определения информационных активов организации, факторов,угрожающих этой информации, и её уязвимости, значимости общего риска дляорганизации. В зависимости от имущества и будет составляться программазащиты этих активов. После того, как риск будет выявлен и будет составленаего количественная оценка, можно будет выбрать рентабельную контрмеру для
уменьшения этого риска.Цели оценки информационной безопасности:определить ценность информационных активов;определить угрозы для конфиденциальности, целостности, доступностии/или идентифицируемости этих активов;определить существующие уязвимые места в практической деятельностиорганизации;установить риски организации в отношении информационных активов;предложить изменения в существующей практике работы, которыепозволят сократить величину рисков до допустимого уровня;обеспечить базу для создания проекта обеспечения безопасности.Пять основных видов оценки:Оценка уязвимых мест на системном уровне. Компьютерные системыисследованы на известные уязвимости и простейшие политикисоответствия техническим требованиям.Оценка на сетевом уровне. Произведена оценка существующейкомпьютерной сети и информационной инфраструктуры, выявлены зоныриска.Общая оценка риска в рамках организации. Произведен анализ всейорганизации с целью выявления угроз для её информационных активов.Аудит. Исследована существующая политика и соответствие организацииэтой политике.Испытание на возможность проникновения. Исследована способностьорганизации реагировать на смоделированное проникновение.При проведении оценки должны быть исследованы такие документы, как:политика безопасности;информационная политика;политика и процедуры резервного копирования;справочное руководство работника или инструкции;процедуры найма-увольнения работников;методология разработки программного обеспечения;методология смены программного обеспечения;телекоммуникационные политики;диаграммы сети.Получив вышеуказанные политики и процедуры, каждая из нихисследуется на предмет значимости, правомерности, завершенности иактуальности, так как политики и процедуры должны соответствовать цели,определённой в документе.После оценки необходимо заняться разработкой политик и процедур,которые определяют предполагаемое состояние безопасности и переченьнеобходимых работ. Нет политики — нет плана, на основании которогоорганизация разработает и выполнит эффективную программу ИБП.