Содержание
- 2. Учебные вопросы 1. Общие понятия о принципах информационной защиты. 2. Стратегии и модели информационной защиты .
- 3. Введение Задача повышения безопасности информационных систем (ИС) и технологий в современных условиях характеризуется сложностью, неопределённостью, наличием
- 4. Информационная безопасность – это все аспекты, связанные с определением, достижением и поддержанием конфиденциальности, целостности, доступности, отказоустойчивости,
- 5. 1. Общие понятия о принципах информационной защиты. В основу концепции безопасности необходимо положить контроль над информационными
- 6. Создание и развитие эффективной системы обеспечения ИБ должно основываться на следующих основных принципах: 1. Принцип системности.
- 7. 3. Принцип транспарентности и конфиденциальности. Принцип, с одной стороны, предполагает полную доступность активов и процессов ИС
- 8. 6. Принцип своевременности, оперативного реагирования и адекватности. Принцип предполагает своевременность выявления проблем и угроз, потенциально способных
- 9. Структурную схему решения задачи обеспечения комплексной безопасности ИС можно описать следующим образом: - проблемная область задачи
- 10. Таким образом, проблемная область решения задачи обеспечения комплексной информационной безопасности (совокупность основных понятий, определяющих суть исследования,
- 11. В случае прогнозирования возникновения либо реального возникновения угроз безопасности для активов ИС применяются меры, ослабляющие воздействие
- 12. 2. Стратегии и модели информационной безопасности. ФУНКЦИИ ГОСУДАРСТВА ПО ОБЕСПЕЧЕНИЮ ИБ РФ 1 Проводит объективный и
- 13. 6 Способствует предоставлению физическим и юридическим лицам доступа к мировым информационным ресурсам, глобальным информационным сетям; 7
- 16. Правовое обеспечение ИБ РФ Правовое обеспечение информационной безопасности является самостоятельным комплексным направлением правового регулирования отношений в
- 17. Система защиты государственной тайны Система зашиты государственной тайны - совокупность органов защиты государственной тайны, используемых ими
- 18. Государственная система противодействия техническим разведкам (ПДТР) и технической защиты информации (ТЗИ). Организация деятельности государственной системы противодействия
- 19. Система подготовки кадров в области информационной безопасности. Система подготовки кадров в области информационной безопасности включает: -
- 20. Система защиты интеллектуальной собственности Система защиты интеллектуальной собственности. Образуется совокупностью: - законодательства РФ в области интеллектуальной
- 21. Система защиты информационных прав субъектов и противодействия преступлениям в информационной сфере. Система защиты информационных прав субъектов
- 22. Система экспортного контроля. Руководство указанной государственной системой возложено законодательством РФ на Федеральную службу по техническому и
- 23. Системы лицензирования по видам деятельности в области ИБ. Для регламентации деятельности в области информационной безопасности в
- 24. Системы сертификации средств обеспечения ИБ Сертификация средств защиты информации осуществляется в целях подтверждения их соответствия требованиям
- 27. Говоря о свойствах информационной сферы, необходимо детализировать состав информационных объектов, входящих в нее. Для этого рассмотрим
- 29. Модель (цикл) Деминга – Шухарта. Модель (цикл) Деминга – Шухарта легла в основу большинства современных управленческих
- 31. Рис. 14 иллюстрирует эталонную модель Деминга – Шухарта (модель Деминга), как это представляется экспертами технических комитетов
- 32. В основе практики реализации модели Деминга лежит процессный подход. При этом само практическое наполнение понятия «процесс»
- 35. Скачать презентацию
Слайд 2Учебные вопросы
1. Общие понятия о принципах информационной защиты.
2. Стратегии и модели
Учебные вопросы
1. Общие понятия о принципах информационной защиты.
2. Стратегии и модели
Слайд 3Введение
Задача повышения безопасности информационных систем (ИС) и технологий в современных условиях характеризуется
Введение
Задача повышения безопасности информационных систем (ИС) и технологий в современных условиях характеризуется
Объектами информационной системы (ОИС) являются информационные ресурсы, средства и системы обработки, передачи и хранения информации, используемые в соответствии с заданными информационными технологиями. К ОИС относятся также средства их обеспечения: территории, здания, помещения, технические средства и т. п.
Слайд 4Информационная безопасность – это все аспекты, связанные с определением, достижением и поддержанием
Информационная безопасность – это все аспекты, связанные с определением, достижением и поддержанием
Информационные активы (information asset): Информационные ресурсы или средства обработки информации организации. Источник: ГОСТ Р ИСО/ТО 13569 2007:
Обеспечение ИБ активов ИС требует выполнения защитных мероприятий: действий, процедур и механизмов, способных обеспечить безопасность при возникновении проблем и угроз, уменьшить уязвимость и ограничить воздействие на ИС, облегчить восстановление активов.
Эффективность ИБ повышается при использовании комбинации различных защитных мероприятий. Конкретное мероприятие по обеспечению ИБ может выполнять много функций безопасности, однако может оказаться, что одна функция безопасности потребует нескольких защитных мер.
Защитные мероприятия по ИБ могут выполнять одну или несколько следующих функций: предотвращение, сдерживание, обнаружение, ограничение угроз, исправление ошибок, восстановление активов системы, мониторинг состояния; уведомление о событиях в системе.
Слайд 51. Общие понятия о принципах информационной защиты.
В основу концепции безопасности необходимо положить
1. Общие понятия о принципах информационной защиты.
В основу концепции безопасности необходимо положить
Прежде всего, нужно выполнить идентификацию активов и установить начальный уровень безопасности, которому отвечает ИС. В процессе идентификации следует рассмотреть основные характеристики активов: информационную ценность, чувствительность активов к угрозам, наличие защитных мер. При этом необходимо учесть, что в числе факторов, влияющих на безопасность, особое место занимают субъективные факторы, которые являются наименее прогнозируемыми.
К активам ИС можно отнести: материальные ресурсы; информационные ресурсы (аналитическая, служебная, управляющая информация на всех этапах ее жизненного цикла: создание, обработка, хранение, передача, уничтожение); информационные технологические процессы жизненного цикла автоматизированных систем; предоставляемые информационные услуги.
Слайд 6 Создание и развитие эффективной системы обеспечения ИБ должно основываться на следующих
Создание и развитие эффективной системы обеспечения ИБ должно основываться на следующих
1. Принцип системности.
Активы представляют собой совокупность консолидированных и взаимосвязанных элементов, служащих для обеспечения эффективного функционирования ИС. Такие системы выступают как единое и сложное целое. При их оптимальной консолидации наблюдается так называемый синергетический эффект: результат функционирования элементов в системе выше суммы результатов функционирования каждого элемента в отдельности.
2. Принцип рациональности.
Принцип предполагает целесообразную деятельность, направленную на эффективное обеспечение безопасности, рациональный охват управленческими и организационными решениями информационных, ресурсных, технологических, экологических, финансово-экономических, нормативно-метрологических и социальных требований к активам ИС.
Слайд 73. Принцип транспарентности и конфиденциальности.
Принцип, с одной стороны, предполагает полную доступность
3. Принцип транспарентности и конфиденциальности.
Принцип, с одной стороны, предполагает полную доступность
4. Принцип непрерывности, обучаемости и накопления опыта.
Информационная система должна обеспечить непрерывность реализации безопасного функционирования всех своих элементов и объектов. Это, в свою очередь, предполагает необходимость накопления, обобщения и использования всего имеющегося в сфере ИБ опыта.
5. Принцип прогнозируемости и функциональной взаимосвязанности.
Безопасность неотделима от общих проблем функционирования активов ИС, в том числе в области информационно-технологических процессов, процессов потребления ресурсов, финансово-экономических, социальных, экологических и т. д. Принцип предполагает выявление причинно-следственных связей возникновения возможных проблем и угроз и построение на этой основе наиболее точного прогноза развития ситуации.
Слайд 86. Принцип своевременности, оперативного реагирования и адекватности.
Принцип предполагает своевременность выявления проблем
6. Принцип своевременности, оперативного реагирования и адекватности.
Принцип предполагает своевременность выявления проблем
7. Принцип контролируемости.
Для обеспечения безопасности необходимо применять только те защитные меры и технологии, правильность работы которых может быть проверена. При этом необходимо регулярно оценивать адекватность защитных мер и эффективность применяемых технологий.
Слайд 9Структурную схему решения задачи обеспечения комплексной безопасности ИС можно описать следующим образом:
-
Структурную схему решения задачи обеспечения комплексной безопасности ИС можно описать следующим образом:
-
- факторы, влияющие на безопасность ИС (внешние объективные факторы, внутренние объективные факторы, внешние субъективные факторы, внутренние субъективные факторы);
- мероприятия и технологии обеспечения комплексной безопасности ИС;
- методология обеспечения комплексной безопасности ИС (эвристические знания о состоянии безопасности ИС, стратегии обеспечения комплексной безопасности);
- решаемые задачи (идентификация активов ИС, определение критерия и показателей эффективности обеспечения безопасности; разработка процедур оценок этих критериев и показателей; разработка модели комплексного обеспечения ИБ и др.);
- принципы комплексного обеспечения безопасности ИС (системности, рациональности, транспарентности и конфиденциальности, непрерывности, обучаемости и накопления опыта, прогнозируемости и функциональной взаимосвязанности, своевременности, оперативного реагирования и адекватности, контролируемости);
- экономические, организационно-технологические, информационные решения.
Слайд 10Таким образом, проблемная область решения задачи обеспечения комплексной информационной безопасности (совокупность основных
Таким образом, проблемная область решения задачи обеспечения комплексной информационной безопасности (совокупность основных
Применительно к рассматриваемым задачам предметную область можно определить как ИС со всем комплексом понятий и знаний о ее функционировании. При исследовании проблемной области необходимы знания о задачах, решаемых в ИС, и целях ее создания. Нужно также определить возможные стратегии управления на основе эвристических знаний о процессах обеспечения комплексной безопасности ИС.
Слайд 11В случае прогнозирования возникновения либо реального возникновения угроз безопасности для активов ИС
В случае прогнозирования возникновения либо реального возникновения угроз безопасности для активов ИС
После реализации соответствующих защитных мероприятий уровень безопасности повышается, что позволяет сохранить активы системы и обеспечить ее функциональность.
Слайд 122. Стратегии и модели информационной безопасности.
ФУНКЦИИ ГОСУДАРСТВА ПО ОБЕСПЕЧЕНИЮ ИБ РФ
1
2. Стратегии и модели информационной безопасности.
ФУНКЦИИ ГОСУДАРСТВА ПО ОБЕСПЕЧЕНИЮ ИБ РФ
1
2 Организует работу законодательных (представительных) и исполнительных органов государственной власти РФ по реализации комплекса мер. направленных на предотвращение, отражение и нейтрализацию угроз ИБ РФ;
3 Поддерживает деятельность общественных объединений, направленную на объективное информирование населения о социально значимых явлениях общественной жизни, защиту общества от искаженной и недостоверной информации;
4 Осуществляет контроль за разработкой, созданием, развитием, использованием, экспортом и импортом средств защиты информации посредством их сертификации и лицензирования деятельности в области зашиты информации;
5 Проводит необходимую протекционистскую политику в отношении производителей средств информатизации и зашиты информации на территории РФ;
Слайд 13 6 Способствует предоставлению физическим и юридическим лицам доступа к мировым информационным
6 Способствует предоставлению физическим и юридическим лицам доступа к мировым информационным
7 Организует разработку федеральной программы обеспечения ИБ РФ. Объединяющей усилия государственных и негосударственных организаций в данной области;
8 Способствует интернационализации глобальных информационных сетей и систем, а также вхождению России в мировое информационное сообщество на условиях равноправного партнерства.
9 Совершенствование правовых механизмов регулирования общественных отношений, возникающих в информационной сфере, являе тся приоритетным направлением государственной политики в области ПБ РФ!!!
Слайд 16Правовое обеспечение ИБ РФ
Правовое обеспечение информационной безопасности является самостоятельным комплексным направлением правового
Правовое обеспечение ИБ РФ
Правовое обеспечение информационной безопасности является самостоятельным комплексным направлением правового
Система правового обеспечения И Б РФ. Включает отдельные нормативные правовые акты, специально предназначенные для регулирования отношений в области обеспечения информационной безопасности, и отдельные нормы в этой области, содержащиеся в нормативных правовых актах различных отраслей законодательства. К нормативным правовым актам относятся:
- федеральные законы РФ и законы субъектов РФ. в том числе технические регламенты:
- Указы Президента РФ:
- Постановления Правительства РФ;
- нормативные правовые акты федеральных органов исполнительной власти уполномоченных осуществлять правовое регулирование в области информационной безопасности и защиты информации.
Правовое обеспечение создаёт правовую основу для функционирования всех других систем в области ИБ и управления ими со стороны Президента РФ и Правительства РФ.
Слайд 17Система защиты государственной тайны
Система зашиты государственной тайны - совокупность органов защиты
Система защиты государственной тайны
Система зашиты государственной тайны - совокупность органов защиты
Коллегиальным органом, координирующим деятельность органов государственной власти по защите государственной тайны в интересах разработки и выполнения государственных программ, нормативных и методических документов, обеспечивающих реализацию законодательства Российской Федерации о государственной тайне, является Межведомственная комиссия по защите государственной тайны. Руководство деятельностью Межведомственной комиссии осуществляет Президент Российской Федерации.
Слайд 18Государственная система противодействия техническим разведкам (ПДТР) и технической защиты информации (ТЗИ). Организация
Государственная система противодействия техническим разведкам (ПДТР) и технической защиты информации (ТЗИ). Организация
Государственная система противодействия техническим разведкам (ПДТР) и технической защиты информации (ТЗИ).
Слайд 19Система подготовки кадров в области информационной безопасности.
Система подготовки кадров в области информационной
Система подготовки кадров в области информационной безопасности.
Система подготовки кадров в области информационной
- учреждения высшего и среднего профессионального образования, ведущие подготовку по направлению Информационная безопасность с уровнем подготовки: техник, бакалавр, специалист, магистр:
- государственные образовательные стандарты высшего (ГОС ВО) и среднего специального образования в области информационной безопасности;
- научную специальность 05.13.19 ≪Методы и системы защиты информации, информационная безопасность≫, для подготовки кадров высшей квалификации (кандидат наук, доктор наук), включающей физико-математические науки, технические науки, юридические науки;
- учебно-методическое объединение (УМО) вузов по образованию в области информационной безопасности и учебно-методический совет ( в структуре УМО в области истории и архивоведения).
- курсы переподготовки и повышения квалификации в этой области, действующие на базе вузов и центров информационной безопасности.
Слайд 20Система защиты интеллектуальной собственности
Система защиты интеллектуальной собственности. Образуется совокупностью:
- законодательства РФ в
Система защиты интеллектуальной собственности
Система защиты интеллектуальной собственности. Образуется совокупностью:
- законодательства РФ в
- федерального органа исполнительной власти уполномоченного в области интеллектуальной собственности (Роспатент);
- органами МВД, осуществляющими борьбу с нарушениями в области интеллектуальной собственности;
- общественными организациями в области коллективного управления авторскими правами (Российское авторское общество и др.).
Слайд 21Система защиты информационных прав субъектов и противодействия преступлениям в информационной сфере.
Система защиты
Система защиты информационных прав субъектов и противодействия преступлениям в информационной сфере.
Система защиты
- нормы Конституции РФ и нормы федеральных законов, содержащие информационные права:
- суды различных инстанций, органы прокуратуры, осуществляющие защиту информационных прав граждан, общественных организаций:
- общественные институты (общественная палата при Президенте РФ) и специальные институты по правам человека (уполномоченные по п р авам человека) и др.;
- специальные органы в системе МВД России (Управление ≪К≫) по борьбе с преступлениями в сфере высоких технологий.
Слайд 22Система экспортного контроля.
Руководство указанной государственной системой возложено законодательством РФ на Федеральную
Система экспортного контроля.
Руководство указанной государственной системой возложено законодательством РФ на Федеральную
Система научно-исследовательских институтов ( НИИ), научных и научно-исследовательских центров в области ИБ предназначена для осуществления фундаментальных и прикладных научных исследований в области обеспечения ИБ РФ. Она включает:
- специализированные в области ИБ научно-исследовательские институты при Академии наук РФ, вузах, ведомствах и ведомственных вузах (ФСБ России, ФСТЭК России);
- специализированные научные и научно - исследовательские центры в области ИБ, как при государственных учреждениях и органах государственной власти, так и негосударственных;
- учебно-научные центры при ведущих вузах России.
Слайд 23Системы лицензирования по видам деятельности в области ИБ.
Для регламентации деятельности в
Системы лицензирования по видам деятельности в области ИБ.
Для регламентации деятельности в
- система лицензирования в области защиты государственной тайны (регламентируется законодательством ≪О государственной тайне≫):
- система лицензирования в области защиты конфиденциальной информации (регламентируется законом ≪О лицензировании отдельных видов деятельности≫ и нормативными актами Правительства РФ);
- система лицензирования в области криптографической зашиты информации (регламентируется законом ≪О лицензировании отдельных видов деятельности≫ и нормативными актами Правительства РФ).
Каждая из систем имеет сеть аккредитованных лицензионных центров в субъектах РФ. Виды деятельности и условия лицензирования по ним в рамках каждой системы определены нормативными актами Правительства РФ.
Слайд 24Системы сертификации средств обеспечения ИБ
Сертификация средств защиты информации осуществляется в целях
Системы сертификации средств обеспечения ИБ
Сертификация средств защиты информации осуществляется в целях
Системы сертификации:
1.Система сертификации средств защиты информации по требованиям безопасности информации РОСС RU. 0001. 01БИ00:
2. Система сертификации средств криптографической защиты информации РОСС.R.U.0001.030001;
3. Система сертификации средств защиты информации по требованиям безопасности для сведений, составляющих государственную тайну (СЗП-ГТ).
Слайд 27Говоря о свойствах информационной сферы, необходимо детализировать состав информационных объектов, входящих в
Говоря о свойствах информационной сферы, необходимо детализировать состав информационных объектов, входящих в
— правовая среда бизнеса, находящаяся, как правило, за рамками конечных пользователей, предприятий и организаций;
— учредительная и лицензионная база организации (предприятия);
— специфичная информация бизнеса, которая, в свою очередь, может быть классифицирована на несколько видов, наиболее важные из них показаны в нижней части рис. 4.
Входные информационные потоки (информация о состоянии, предполагаемые последствия деятельности в виде прогнозов) превращаются менеджментом в управляющую информацию: оперативную — планы, распоряжения; стратегическую — цели, концепции, политики. Отношения субъект / субъект и субъект / объект, включая управление, обозначены на рисунке 4 синими линиями.
В нижней части рис. 4 приведен перечень видов информационных объектов. Совсем необязательно, чтобы любые объекты этих видов хранились в виде компьютерных баз данных или файлов. Это могут быть и бумажные документы, и даже просто договоренности между субъектами, например владельцами бизнеса, но все равно это остается информацией. Вопрос лишь в том, насколько эта информация приспособлена для автоматизированной обработки, какие следы остались на материальных носителях, имеет ли эта информация юридическую силу.
Слайд 29Модель (цикл) Деминга – Шухарта.
Модель (цикл) Деминга – Шухарта легла в
Модель (цикл) Деминга – Шухарта.
Модель (цикл) Деминга – Шухарта легла в
“Цикл Деминга” известен еще и как “Цикл Шухарта”, цикл “PDCA” или цикл “PDSA”». Аббревиатура циклов «PDCA» и «PDSA» раскрывается как «планируй – сделай – проверь – действуй» для PDCA и «планируй – сделай – изучи – действуй» для PDSA. Аббревиатура PDCA является наиболее распространенной, хотя сам Деминг более предпочитает использовать PDSA».
В практической деятельности при работе над внедрением в различных организациях систем менеджмента информационной безопасности, систем менеджмента информационными активами организации, систем менеджмента рисками информационной безопасности и прочих систем менеджмента в области информационной безопасности нередко приходится слышать применительно к модели Деминга – Шухарта фразу «волшебный цикл». По большому счету это не преувеличение, а лишь отражение того, что теория системного и процессного подходов попала в цель и практика многократно подтвердила эту теорию.
Слайд 31Рис. 14 иллюстрирует эталонную модель Деминга – Шухарта (модель Деминга), как это
Рис. 14 иллюстрирует эталонную модель Деминга – Шухарта (модель Деминга), как это
Основные фазы модели следующие:
– «планирование»: установление целей и процессов, необходимых для выработки результатов в соответствии с требованиями клиентов и политиками организации;
– «выполнение» («реализация»): реализация запланированных процессов и решений;
– «проверка»: контроль и измерение процессов и производимых продуктов относительно политик, целей и требований к продукции и отчетность о результатах;
– «действие» («совершенствование»): принятие корректирующих и превентивных мер для постоянного совершенствования функционирования процесса.
Слайд 32В основе практики реализации модели Деминга лежит процессный подход. При этом само
В основе практики реализации модели Деминга лежит процессный подход. При этом само
Процессный подход вводит горизонтальный менеджмент, пересекающий барьеры между различными функциональными единицами и консолидирующий их внимание на основных целях деятельности организации.