Диплом: Разработка политики информационной безопасности организации на примере ООО «СЖКХ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
15
Политики среднего уровня детально описывают отношение руководства
к отдельным информационным системам, технологиям, методам и подходам к
работе с информацией. Здесь могут быть освещены вопросы использования
домашних устройств на рабочем месте, использование стороннего программного
обеспечения. На среднем уровне также находятся документы, содержащие
требования к сотрудникам предприятия как к участникам процессов обработки
информации, от которых напрямую зависит эффективность многих процессов и
защищенность информационных ресурсов. Примерами политик
информационной безопасности среднего уровня являются инструкции
пользователей информационных систем, инструкции специалистов по
информационной безопасности, политика использования и учета съемных
машинных носителей.
Политиками нижнего уровня безопасности являются отчётные
документы о выполнении требований документов верхних уровней и
инструкции по использованию программного обеспечения и информационных
систем, используемых на территории компании. Примерами политик нижнего
уровня служат: журналы планируемых мероприятий по обеспечению
информационной безопасности, журналы учета выданных персональных
идентификаторов, инструкции по использованию информационных систем с
разбором наиболее часто задаваемых вопросов пользователей.
Трехуровневая структура политики безопасности представлена на
рисунке 2.
16
Рисунок 2. Структура информационной безопасности предприятия.
Источник: [24]
В труде [24] так же отмечается факт существования нескольких
основополагающих правил трехуровневой политики безопасности:
1. Политики безопасности низших уровней должны подчиняться
соответствующим политикам верхнего уровня, законодательным актам.
2. Весь текст политик должен быть однозначным и понятным, без
использования формулировок с двойным толкованием.
3. Текст политик должен быть доступен для понимания тех
сотрудников, которым он адресован.
Итогом параграфа является знакомство с информационной безопасностью,
заключающееся в представлении основных терминов и определений,
рассмотрении подходов к обеспечению информационной безопасности и
определения структуры политики информационной безопасности.
1.2. Роль политики безопасности в системе менеджмента
информационной безопасности.
Политика информационной безопасности является ключевым звеном
системы менеджмента информационной безопасности. Данная система
определяется как ветвь системы менеджмента, основывающаяся на анализе,
принятии, управлении уровнями риска при разработке, внедрении, мониторинге,
аудите, улучшении информационной безопасности [8] и правовой основой ей
17
служит ГОСТ Р ИСО/МЭК 27001-2006. Отметим, что стандарт является
сборником лучших практик по обеспечению информационной безопасности и
следование стандарту не обязательно, а сертификация проводится только по
решению высшего руководства. Однако, специалисты ассоциации по
сертификации «Русский регистр» [25] отмечают следующие выгоды от
внедрения и сертификации системы менеджмента информационной
безопасности согласно данного стандарта:
Демонстрация высокого уровня зрелости предприятия;
Повышение доверия клиентов и партнеров;
Повышение стабильности функционирования организации;
Достижение высокого уровня защиты от реальных угроз
информационной безопасности;
Предотвращение и(или) снижение ущерба от инцидентов
информационной безопасности;
Возможность выхода на международный рынок.
Система менеджмента состоит из политики безопасности, планирования
действий, методов, процедур, процессов обеспечения безопасности и управления
рисками информационной безопасности [8].
Система менеджмента информационной безопасности основывается на
процессном подходе, согласно которого работа по достижению целей является
не единовременным действием, а серией непрерывных взаимосвязанных
операций [19]. В государственном стандарте [7] отмечено, что основной
моделью обеспечения организационного управления является цикл Шухарта-
Деминга или цикл «PDCA (сокращенно от Plan-Do-Check-Act)». Согласно этой
модели менеджмент информационной безопасности должен циклически
проходить 4 этапа: планирование (plan), осуществление (do), проверка (check),
действие (act). Цикл системы менеджмента информационной безопасности
представлен на рисунке 3.
18
Рисунок 3. Цикл Шухарта-Деминга (DPCA) системы менеджмента
информационной безопасности организации. Источник: [7].
Модель, изображенная выше, является основой японской философии
кайдзен (改善, Kaizen), фокусирующейся на непрерывном совершенствовании
процессов производства и управления. По сути, данный цикл отражает
главенство здравого смысла при внедрении какого-либо процесса: сначала
проводится анализ текущей ситуации и планирование действий, затем
происходит реализация намеченных действий. Далее проходит проверка
результата на соответствие изначальной идеи и в завершении устраняются
недостатки. Для постоянно развивающейся сферы информационных технологий
применение такой модели является обоснованным и, вероятно, лучшим
решением.
Таким образом, политика информационной безопасности лежит в основе
менеджмента информационной безопасности и необходимым принципом ее
существования является постоянная актуализация и совершенствование.
1.3. Основные этапы менеджмента риска при разработке политики
информационной безопасности.
19
1.3.1. Определение менеджмента риска
Краеугольным камнем системы менеджмента информационной
безопасности и, соответственно, политики информационной безопасности
является менеджмент риска (risk-management) особый вид деятельности по
принятию и выполнению управленческих решений, направленных на снижение
вероятности возникновения неблагоприятного результата и минимизацию
возможных потерь, вызванных его реализацией [20]. Менеджмент риска
является частью системы менеджмента информационной безопасности, на
основании результатов которого происходит разработка политики безопасности
и управление рисками. Государственным стандартом по менеджменту риска
выступает ГОСТ Р ИСО/МЭК 27005-2012.
Для корректного понимания риска обратимся к работе Калитко С.А. [17],
в которой риск описывается двумя взаимодополняющими определениями: в
первом случае риск определяется вероятностью потери организацией
собственных ресурсов или недополучением прибыли вследствие реализации
определенной деятельности, а во втором случае риск описывается понятием
«ситуация риска». Ситуация риска – совокупность различных условий и
ситуаций, способствующих или препятствующих возникновению проведению
определенной деятельности организации. [17] Заметим, что ситуация риска
отличается от ситуации неопределенности, так как в условии ситуации риска
возможно оценить вероятность наступления того или иного события. Целью
менеджмента риска является полное или частичное сохранение ресурсов
организации, либо получение ожидаемой прибыли при приемлемом уровне
риска.
Относительно информационной безопасности риском определяется
возможность того, что данная угроза сможет воспользоваться уязвимостью
актива или группы активов и тем самым нанесет ущерб организации [12].
Процесс менеджмента риска информационной безопасности может проводиться
итеративно, позволяя с каждой итерацией детализировать информационные
активы и их уязвимости, качественнее оценить риски и угрозы.
20
Согласно [12] менеджмент риска информационной безопасности состоит
из следующих этапов:
Установление контекста и границ аудита информационных активов;
Идентификация и оценка информационных активов;
Определение угроз;
Определение текущих средств защиты активов;
Идентификация уязвимостей и оценка последствий;
Определение и оценка риска,
Обработка и принятие риска.
Как отмечается в [12], до принятия решения о том, что и когда должно быть
сделано для снижения риска до приемлемого уровня, в рамках менеджмента
риска анализируются возможные уязвимости, угрозы и происшествия, а также
возможные последствия.
Общая структура процесса менеджмента риска информационной
безопасности графически изображена в приложении 2. В труде [15] менеджмент
риска представлен иначе – вышеуказанные этапы сгруппированы относительно
основных этапов риска. На рисунке 4 изображена структура менеджмента риска
относительно основных этапов обработки риска.
Рисунок 4. Оценка риска информационной безопасности.
Источник: [15]
21
1.3.2. Основные этапы менеджмента риска
Определение области политики информационной безопасности
Областью действия политики безопасности может быть информационная
инфраструктура организации, определенные бизнес-процессы или структурные
подразделения организации [12]. Разработка политики информационной
безопасности невозможна без предварительного определения структуры
организации [11].
Важнейшим фактором защиты информации является соответствие целей,
политик и процедур безопасности целям бизнеса [8]. Все работы на данном этапе
проводится совместно с руководством предприятия. Основные задачи этапа:
Определение, отношение и требования руководства организации к
менеджменту информационной безопасности;
Список целей политики информационной безопасности;
Область функционирования организации;
Перечень организационных структур и подразделений организации;
Описание взаимодействия структур и подразделений организации;
Перечень лиц, координирующих процесс обеспечения
информационной безопасности.
Определение области, целей разработки и внедрения политики
безопасности является первостепенной задачей, от точности выполнения
которой будет зависеть процедура идентификации информационных активов и
результат разработки политики в целом. Определение области
функционирования организации означает указание границ организации и ее
бизнес-процессов. Определяются требования к информационной безопасности,
процессу обучения пользователей, процедуре пересмотра и актуализации
политики безопасности.
Также определяются ответственные за безопасность информации при
использовании компьютерной техники, сетевой инфраструктуры, приложений.
22
Все полученные результаты должны быть документированы и
утверждены руководством предприятия
Идентификация и оценка информационных активов
Целью данного этапа является проведение процедуры выявления
(инвентаризации) всех информационных активов, входящих в область действия
разрабатываемой политики информационной безопасности. Выбор процедуры
идентификация подбирается индивидуально для каждой организации и может
выполняться в форме анкетирования, интервьюирования, на общем собрании.
Возможно проведение полного физического осмотра организации.
К информационным активам предприятия можно отнести системное и
программное обеспечение, информационные системы и базы данных,
электронная почта, серверное и клиентское оборудование и т.д. Детализация
информационных активов должна быть достаточной для корректной оценки
рисков и при необходимости процесс идентификации может быть повторен.
Результатом проведения идентификации активов является список
активов. Далее необходимо провести процедуру оценки активов. Наиболее
наглядным методом оценки является количественный денежный,
заключающийся в присвоении денежного значения активу, основываясь на
стоимости его приобретения или стоимости восстановления актива в случае его
выхода из строя.
Иные методы оценки активов:
Количественный с определенной балльной шкалой, например от 0 до
8, где 8 – наивысший балл значимости актива;
Качественный со шкалой качественных значений, например
«Низкий», «Средний», «Высокий» уровень значимости. Параллельно с оценкой
активов производится процедура ранжирования активов, в результате которой
проводится сортировка активов по значимости.
Ценность, определенная для каждого актива, должна выражаться
способом, наилучшим образом соответствующему данному активу [20].
23
Определение угроз информационной безопасности
Угроза может причинить ущерб активам организации, таким как
информация, процессы и системы. Принято выделять три основных направления
угроз – связанные с нарушением конфиденциальности, целостности и
доступности. Угроза конфиденциальности подразумевает несанкционированное
копирование, хищение информационных активов; нарушение целостности –
искажение и модификацию информации; нарушение доступности –
блокирование доступа к информации, уничтожение информации и средств ее
обработки.
Классификация угроз. Самая наглядная и подробная классификация
приведена в труде профессора Ясенева, она представлена на рисунке 5.
Рисунок 5. Классификация угроз информационной безопасности.
Источник: [24]
Естественные факторы – это в основном стихийные бедствия, такие как
наводнение, молния, землетрясение, ураган и т.д.
Человеческий фактор подразделяется на умышленный и
непреднамеренный. Непреднамеренная угроза выражается в нарушении уровня
24
безопасности вследствие ошибки пользователя, недостаточного уровня его
знаний и бдительности. Преднамеренная угроза является умышленным
причинением вреда безопасности – причиной служит личная выгода или
сатисфакция (причинение вреда несправедливо наказанным работником).
Преднамеренные угрозы по отношению к организации бывают внутренние и
внешние, т.е. злоумышленник является либо сотрудником предприятия и
действует внутри информационной инфраструктуры, либо это злоумышленник
из внешней по отношению к организации среды. Пассивная преднамеренная
угроза – это несанкционированное получение информации без причинения ей
вреда. Обычно это прослушивание информации и чтение документов, имеющих
определенную ценность и гриф конфиденциальности. Активная преднамеренная
угроза – важнейший вариант угрозы, результатом которого может быть
искажение, потеря, разглашение, компрометация информации. Источниками
активных угроз могут быть как прямые действия злоумышленников, так и
всевозможные компьютерные вирусы, программы.
Вероятность реализации угрозы определяется путем опроса владельца
информационного актива, специалистов по информационной безопасности,
возможно привлечение страховых компаний.
Определение текущих средств защиты активов
Цель этапа – определить текущие средства обеспечения информационной
безопасности. Среди низ можно выделить следующие группы:
Средства физической защиты. Здесь описываются инженерно-
технические средства защиты, система контроля и управления доступом, режим
доступа на территорию организации;
Технические средства обеспечения безопасности информационной
инфраструктуры – брандмауэры и прокси-серверы, средства антивирусной
защиты и прочее;
Организационные меры защиты – политики безопасности,
инструкции и алгоритмы реагирования на инциденты безопасности.

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)