Диплом: Программные средства защиты информации в сетях на примере ФБУ "Тульский ЦСМ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
передача национальным органам на голосование. Для того, чтобы проект
приобрел статус Международного Стандарта и был опубликован в данном
статусе, необходимо, чтобы его одобрили минимум три четверти из
участвовавших в голосовании национальных органов. [8]
Представляется необходимым выделить ряд групп стандартов и
спецификаций, между которыми имеются существенные отличия. Данные
группы представлены:
оценочными стандартами - предназначаются, чтобы оценивать и
классифицировать информационные системы и средства защиты по
требованиям безопасности;
спецификациями, регламентирующими разнообразные аспекты
применения средств и методов защиты.
Оценочными стандартами описывается содержание ключевых для
обеспечения информационной безопасности понятий и аспектов ИС. Оценочные
стандарты выступают как организационные и архитектурные спецификации.
Иными спецификациями определяются требования к построению ИС
предусмотренной архитектуры и выполнению организационных требований.
Первым стандартом оценки, получившим международное признание и
оказавшим исключительно сильное влияние на последующие события в области
информационной безопасности, был стандарт Министерства обороны США
«Критерии оценки надежных компьютерных систем», известный как цвет
обложки, озаглавленный «Оранжевая книга». Он содержит концептуальную
основу для информационной безопасности.
После того, как «Оранжевая книга» была выпущена целая серия «Радуга». С
концептуальной точки зрения наиболее значимым документом в нем является
«Интерпретация» Orange Book «для сетевых конфигураций». Он состоит из двух
частей. Первая содержит интерпретацию, вторая описывает службы
безопасности, специфические или особенно важные для сетевых конфигураций.
53
Международный стандарт ISO / IEC 17799: 2000 (BS 7799-1: 2000)
«Управление информационной безопасностью - информационные технологии»
относится к числу наиболее значимых стандартов в сфере информационной
безопасности. Разработка данного стандарта была осуществлена на базе
действовавшего в Великобритании стандарта BS 7799-1: 1995 «Практические
рекомендации по управлению информационной безопасностью». Данный
стандарт входит в число современных стандартов информационной
безопасности для компьютерных ИС.
В первой части ISO/IEC 17799:2000 (BS 7799—1:2000) рассмотрен ряд
актуальных вопросов, связанных с обеспечением информационной безопасности
организаций и предприятий:
необходимость обеспечивать информационную безопасность;
содержание основных понятий и определений;
содержание политики информационной безопасности организации,
предприятия;
организация обеспечения информационной безопасности в компании;
классификации корпоративных информационных ресурсов и особенности
управления ими;
требования информационной безопасности применительно к вопросам
кадрового менеджмента;
обеспечение физической безопасности;
порядок администрирования безопасности КИС;
организация управления доступом;
комплекс требований по безопасности к КИС на таких этапах, как
разработка, эксплуатация, сопровождение;
порядок управления бизнес-процессами в организации, на предприятии в
аспекте информационной безопасности;
порядок внутреннего аудита информационной безопасности.
54
Во второй части стандарта BS 7799—2:2000 «Спецификации систем
управления информационной безопасностью», дано определение возможных
функциональных спецификаций корпоративных систем управления в сфере
информационной безопасности в аспекте проверки данных систем на
соответствие требованиям, которые закрепляет первая часть стандарта.
Комплекс дополнительных рекомендаций по управлению информационной
безопасностью содержат руководства, которые Британский институт стандартов
— British Standards Institution (BSI), издал в 1995-2003 гг.:
«Введение в проблему управления информационной безопасностью»;
«Возможности сертификации на требования стандарта BS 7799»;
«Руководство BS 7799 по оценке и управлению рисками»;
«Руководство для проведения аудита на требования стандарта;
«Практические рекомендации по управлению безопасностью
информационных технологий».
Положения федерального стандарта США FIPS 140-2 "Требования
безопасности для криптографических модулей" носят организующий характер.
В стандарте представлено описание внешнего интерфейса криптографического
модуля. Также стандарт закрепляет содержание общих требований к модулям
подобного типа и их окружению. Данный стандарт обеспечивает упрощение
разработки сервисов безопасности и профилей защиты для данных сервисов.
В Германском «Руководстве по защите информационных технологий для
базового уровня защищенности» детально рассмотрены вопросы, связанные с
управлением информационной безопасностью на уровне компаний.
Германский стандарт BSI содержит:
общую методику управления в сфере информационной безопасности
(организацию менеджмента информационной безопасности);
описание компонентов, которые содержатся в ИТ на современном этапе;
55
описание основных аспектов организации и обеспечения режима
информационной безопасности (организационные и технические уровни
защиты информации, порядок планирования действий при наступлении
чрезвычайных ситуаций, направления поддержки непрерывности ведения
бизнеса);
характеристику объектов, подлежащих информатизации (зданий,
помещений, кабельных сетей, контролируемых зон);
характеристику объектов, относящихся к информационным активам
компании (в т.ч. аппаратного и программного обеспечения, к примеру,
рабочих станций и серверов, которые находятся под управлением ОС
различных типов, в частности, Windows, UNIX);
характеристику компьютерных сетей, основанных на различных сетевых
технология, к примеру, сетей UNIX и Windows, сетей Novell NetWare).
характеристику активных и пассивных телекоммуникационных
технических средств основных поставщиков, к примеру, Cisco Systems;
детализированные перечни угроз безопасности и контрольные процедуры
(число которых превышает шестьсот в каждом из перечней (каталогов).
[18]
Международные Стандарты на Системы Управления Информационной
Безопасностью 27000 разрабатывает ISO/IEC JTC 1/SC 27. Данное семейство
стандартов представлено Международными стандартами, которые определяют
комплекс требований к системам, обеспечивающим процессы управления
информационной безопасностью, управления рисками. Помимо этого,
стандарты включают метрики и измерения, и руководство по внедрению.
Таблица 8. Международные Стандарты
ISO/IEC 27000:2009
Определения и основные принципы. Выпущен в июле 2009 г.
ISO/IEC
27001:2005/BS 7799-
2:2005
Информационные технологии (ИТ). Методы обеспечения
безопасности. Системы управления информационной
безопасностью. Требования. Выпущен в октябре 2005 г.
56
ISO/IEC 27002:2005,
BS 7799-1:2005,BS
ISO/IEC 17799:2005
ИТ. Методы обеспечения безопасности. Практические
правила управления информационной безопасностью.
Выпущен в июне 2005 г.
ISO/IEC 27003:2010
Руководство по внедрению системы управления
информационной безопасностью. Выпущен в январе 2010 г.
ISO/IEC 27004:2009
Измерение эффективности системы управления
информационной безопасностью. Выпущен в январе 2010 г.
ISO/IEC 27005:2008
ИТ. Методы обеспечения безопасности. Управление рисками
информационной безопасности. Выпущен в июне 2008 г.
ISO/IEC 27006:2007
ИТ. Методы обеспечения безопасности. Требования к
органам аудита и сертификации систем управления
информационной безопасностью. Выпущен в марте 2007 г
ISO/IEC 27007
Руководство для аудитора СУИБ. Проект находится в
финальной стадии. Выпуск запланирован на 2011 год.
ISO/IEC 27008
Руководство по аудиту механизмов контроля СУИБ. Будет
служить дополнением к стандарту ISO 27007. Выпуск
запланирован в конце 2011 года.
ISO/IEC 27010
Управление информационной безопасностью при
коммуникациях между секторами. Стандарт будет состоять
из нескольких частей, предоставляющих руководство по
совместному использованию информации о рисках
информационной безопасности, механизмах контроля,
проблемах и/или инцидентах, выходящей за границы
отдельных секторов экономики и государств, особенно в
части, касающейся "критичных инфраструктур".
ISO/IEC 27011:2008
Руководство по управлению информационной
безопасностью для телекоммуникаций. Выпущен в мае 2009
г.
ISO/IEC 27013
Руководство по интегрированному внедрению ISO 20000 и
ISO 27001. Выпуск запланирован в 2011 году.
ISO/IEC 27014
Базовая структура управления информационной
безопасностью. Проект находится в разработке.
57
ISO/IEC 27015
Руководство по внедрению систем управления
информационной безопасностью в финансовом и страховом
секторе. Проект проходит начальную стадию обсуждения.
ISO/IEC 27031
Руководство по обеспечению готовности информационных и
коммуникационных технологий к их
использованию для управления непрерывностью бизнеса.
Проект находится в финальной стадии. Выпуск запланирован
в начале 2011 года.
ISO/IEC 27032
Руководство по обеспечению кибербезопасности. Проект
находится в начальной стадии разработки.
ISO/IEC 27033
ISO 27033 заменит известный международный стандарт
сетевой безопасности ISO 18028, состоящий из пяти частей.
Новый стандарт возможно будет включать в себя более 7
частей. Проекты частей 2-7 ISO 27033 надятся в разной стадии
готовности.
ISO/IEC 27033-1:2009 – Основные концепции управления
сетевой безопасностью. Выпущен в январе 2010 года.
ISO/IEC 27033-2 – Руководство по проектированию и
внедрению системы обеспечения сетевой безопасности.
ISO/IEC 27033-3 Базовые сетевые сценарии - угрозы, методы
проектирования и механизмы контроля.
ISO/IEC 27033-4 – Обеспечение безопасности межсетевых
взаимодействий при помощи шлюзов безопасности - угрозы,
методы проектирования и механизмы контроля.
ISO/IEC 27033-5 – Обеспечение безопасности Виртуальных
Частных Сетей - угрозы, методы проектирования и
механизмы контроля.
58
ISO/IEC 27034
ISO/IEC 27034 - Безопасность приложений. Проекты
различных частей стандарта ISO 27034 находятся в различной
стадии разработки.
ISO/IEC 27035
Управление инцидентами безопасности. Проект находится в
разработке и, после выпуска, заменит технический отчет ISO
TR 18044.
ISO/IEC 27036
Руководство по аутсорсингу безопасности. Выпуск
запланирован на 2012 год.
ISO/IEC 27037
Руководство по идентификации, сбору и/или получению и
обеспечению сохранности цифровых свидетельств. Проект
разрабатывается на базе британского стандарта BS
10008:2008
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты
информации предприятия.
Правила могут быть написаны для защиты аппаратных средств,
программного обеспечения, средств доступа к информации, людей,
правоприменения, сети, телекоммуникаций, внутренних коммуникаций и т.д.
Правила информационной безопасности не должны быть единым
документом. Чтобы упростить пользование ими, правила могут быть включены
в несколько документов. На рисунке 7 представлен примерный перечень
разрабатываемых правил информационной безопасности.
59
Правила управления доступом
Управление регистрацией и доступом
Шифрование
Инфраструктура открытого ключа
Правила внешнего доступа
Безопасность Internet
Доступ к виртуальной частной сети
Web и Internet
Электронная почта
Пользователи и правила физической защиты
Надежная работа
Архитектура сети и адресация
Физическая защита
Рисунок 7. Список систем, для которых разрабатываются правила безопасности.
Добиться высокого уровня безопасности без принятия должных
организационных мер невозможно. Для достижения наилучшего результата эти
меры должны быть направлены как на обеспечение правильности
функционирования механизмов защиты и выполняться администратором
безопасности системы, так и на то, что руководство организации,
эксплуатирующей средства автоматизации, должно регламентировать правила
автоматизированной обработки информации, включая и правила ее защиты, а
также установить меру ответственности за нарушение этих правил.
Организационная структура, основные функции службы компьютерной
безопасности
Непосредственная организация (построение) и эффективное
функционирование системы, обеспечивающей защиту информации в рамках
автоматизированных систем могут (а в случае значительных объемов
информации, подлежащей защите - должны) осуществляться специальной
штатной службой защиты (службой компьютерной безопасности).
Данная служба является штатным или нештатным подразделением, которое
создается для того, чтобы квалифицированно разработать систему защиты
информации и обеспечивать ее функционирование.
Указанная служба:
- Организует и координирует работы, связанные с защитой информации
в организации;
60
- Исследует технологии обработки информации, выявляет возможные
каналы утечки и иные угрозы безопасности информации, формирует
модель угроз, разрабатывает политику безопасности данных,
определяет мероприятия, направленные на реализацию данной
политики;
- Разрабатывает нормативные, распорядительные документы,
действующие в организации, согласно которым должно
осуществляться обеспечение защиты информации в организации;
- Выявляет и обезвреживает угрозы;
- Регистрирует, собирает, хранит, обрабатывает данные о каждом
событии в системе, относящемся к безопасности информации;
- Формирует у сотрудников и пользователей понимание необходимости
выполнять требования, которые закреплены нормативно-правовыми
актами, нормативными и распорядительными документами,
относящимися к защите информации.
Порядок определения организационно-правового статуса службы
предполагает учет следующих параметров:
количественный состав службы должен быть достаточным, чтобы служба
могла выполнять перечисленные ранее функции;
данная служба должна находиться в подчинении того лица, которое в
организации является персонально ответственным за соблюдение правил
обращения с информацией, подлежащей защите;
для персонала данной службы не должны устанавливаться иные
обязанности, связанные с работой автоматизированной системы;
сотрудникам службы необходимо обладать правом доступа в каждое
помещение, где имеется оборудование автоматизированных систем, кроме
того, они должны обладать правом прекратить обработку информации в
случае, если возникает непосредственная угроза защищаемой
информации;
61
руководитель службы должен иметь право вводить запрет на ввод в
действие новых элементов автоматизированной системы, если им будет
выявлено несоответствие их требованиям защиты информации;
служба должна иметь все условия, которые требуются, чтобы она
эффективно выполняла предусмотренные функции.
В рамках службы, как правило, имеются следующие группы сотрудников (в
порядке возрастания иерархии):
Сотрудники группы безопасности. Их обязанности состоят в том, чтобы
обеспечивать должны контроль за защитой наборов данных, защитой
программ, помогать пользователям и организовывать общую поддержку
групп управления защитой в собственной зоне ответственности. В случае
децентрализованного управления в каждой подсистеме АС присутствует
свой сотрудник группы безопасности.
Администратор безопасности системы. Ежемесячно публикует
нововведения в сфере защиты, новые стандарты, контролирует
выполнение планов непрерывной работы, хранение резервных копий.
Администратор безопасности данных. Реализует и изменяет средства
защиты данных, контролирует состояние защиты наборов данных,
предпринимает действия по ужесточению защиты, если возникает
соответствующая необходимость, координирует работу с иными
администраторами.
Руководитель (начальник) группы, управляющей обработкой информации
и защитой. Разрабатывает и поддерживает эффективные меры защиты в
процессе обработки информации, чтобы обеспечить сохранность
информации, оборудования и ПО; контролирует выполнение плана
восстановления.
К основным организационным и опрганизационно-техническим
мероприятиям в рамка создания и поддержания работы системы защиты
относятся:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)