Автор: Пользователь скрыл имя, 07 Декабря 2011 в 17:18, доклад
Современная лицензионная политика в области безопасности информации определяет наличие у организаций, разрабатывающих средства защиты информации (СЗИ) или оказывающих услуги по защите информации, документа, в котором определены концептуальные и общеорганизационные вопросы информационной безопасности (ИБ). Традиционно в мировой практике такой документ называется политикой безопасности (ПБ) организации, однако в нашей стране до недавнего времени отсутствовали какие-либо четкие требования к документу такого рода. Актуальность разработки ПБ возникла с формированием новейшей нормативной базы в области ИБ, в первую очередь ГОСТ 15408-02, ГОСТ 15.002-00, а также ожидаемой отечественной редакцией ISO 17799. Структура и общие вопросы разработки ПБ с учетом новейшей нормативной базы по ИБ и рассматриваются в данной статье.
Введение 2
1. Политика безопасности: основное содержание 2
1.1. Новые нормативные требования, касающиеся политики безопасности организации 2
1.2. ГОСТ 15408 - «Критерии оценки безопасности информационных технологий» 3
1.3. ISO 17799-неформальный подход к разработке политики безопасности 3
1.4. Пример структуры неформальной политики безопасности 5
1.5. Формализация положений политики безопасности 6
2. Идентификация системы. 7
3. Средства управления. 7
4. Функциональные средства. 7
5. Технические средства. 8
2. Разработка политики безопасности организации: средства автоматизации 10
2.1. Особенности разработки политики безопасности 10
2.2. COBRA: неформальные советы мудрой змеи 10
2.3. КОНДОР: ISO 17799 с высоты птичьего полета 12
2.4. CC Toolbox: автоматизация разработки формальной политики безопасности 13
Заключение 14
Список использованной литературы 14
Разработка ПБ организации, как формальной, так и неформальной, - безусловно, нетривиальная задача. Эксперт должен не только владеть соответствующими стандартами и хорошо разбираться в комплексных подходах к обеспечению ИБ организации, но и, например, проявлять недюжинные детективные способности при выявлении особенностей построения информационной системы и существующих мер по организации защиты информации. Сходная проблема возникает в дальнейшем при необходимости анализа соответствия рекомендаций ПБ реальному положению вещей: необходимо по некоторому критерию отобрать своего рода «контрольные точки» и сравнить их практическую реализацию с эталоном, задаваемым ПБ.
В общем случае можно выделить следующие процессы, связанные с разработкой и реализацией ПБ и поддающиеся автоматизации.
1. Комплекс мероприятий,
связанных с проведением
• учет материальных или информационных ценностей;
• моделирование угроз ИБ системы;
• собственно анализ рисков с использованием того или иного подхода - например, стоимостный анализ рисков.
2. Мероприятия по
оценке соответствия мер по
обеспечению ИБ системы
3. Действия, связанные с разработкой разного рода документов, в частности отчетов, диаграмм, профилей защиты, заданий по безопасности.
4. Действия, связанные
со сбором, хранением и обработкой
статистики по событиям
В настоящее
время на рынке отсутствуют
системы, которые
Наиболее известный программный продукт, предназначенный для проверки выполнения требований стандарта ISO 17799, - это система COBRA производства компании С&A Systems Security Ltd. Помимо анализа соответствия информационной системы компании положениям стандарта, система обеспечивает также автоматизацию проведения анализа рисков.
Оценка соответствия
системы положениям стандарта
ISO 17799 производится следующим
1. Классификация
активов и управление ими. Под
активами в данном случае
2. Планирование непрерывности
ведения бизнеса.
3. Управление компьютерными операциями. Выделяется широкий перечень вопросов, связанных с управлением процессами и сервисами безопасности.
4. Соответствие. Рассматриваются
вопросы соответствия
5. Безопасность персонала.
Рассматриваются вопросы
6. Физическая безопасность среды. Рассматриваются вопросы организации физической защиты на территории предприятия, охраны, контроля физического доступа, энергетической и противопожарной безопасности.
7. Организация безопасности. Рассматриваются вопросы организации службы ИБ на предприятии – в частности, создания форумов по безопасности, а также порядок взаимодействия со сторонними экспертами по безопасности и распределение ролей в ходе реализации мероприятий по защите информации между сотрудниками.
8. Политика безопасности.
Вопросы данного раздела
9. Управление доступом
к системе. Рассматриваются
10. Разработка и
поддержка системы.
Для ответа
на очередной вопрос
Для значительной
части вопросов имеются
На основании
сведений, полученных в ходе выполнения
всех вопросников или
Структура отчета.
1. Введение. Содержит
общую информацию о
2. Обзор проверки соответствия. В разделе детализируется информация об использованном вопроснике, выделяются использованные модули и категории вопросов.
3. Анализ несоответствий.
Раздел содержит исчерпывающий
анализ выявленных
4. Требования по
улучшению. Приводятся
5. Перечень вопросов и ответов. Раздел содержит перечень вопросов, которые были использованы при построении отчета, и соответствующих ответов.
Проведенный анализ
показывает, что система COBRA действительно
позволяет реализовать
Спартанский интерфейс программы не отличается особой изысканностью, однако навигация в большинстве случаев достаточно удобна и интуитивно понятна. Наиболее серьезным препятствием для распространения системы в России является ее англоязычность, которая во многих случаях исключает возможность непосредственного использования сгенерированных отчетов.
Программный комплекс КОНДОР (разработчик – компания Digital Security) является русскоязычным аналогом COBRA-подобной системы, также предназначенной для оценки соответствия информационной системы положениям стандарта ISO 17799. Концепции этих двух пакетов совершенно аналогичны: на основании ответов на вопросы генерируется отчет.
Вопросы
• политика безопасности;
• организационные меры;
• управление ресурсами;
• безопасность персонала;
• физическая безопасность;
• управление процессами;
• контроль доступа;
• непрерывность бизнеса;
• соответствие системы;
• разработка систем.
По глубине
анализа (числу вопросов) КОНДОР
несколько проще, чем COBRA. Кроме
того, возможности по анализу
рисков у текущей версии
Наименее
Отдельной критики
заслуживает интерфейс
При всем при
этом, к очевидному достоинству
системы КОНДОР по сравнению
с COBRA является русскоязычный
интерфейс. Остается надеяться,
Рассмотренные нами
системы ориентированы
Общий вид
Система
• профилей защиты;
• заданий по безопасности.
Порядок работы с CC Toolbox во многом аналогичен продуктам COBRA и КОНДОР. Пользователю предлагается ответить на ряд вопросов, полностью специфицирующих все разделы профиля защиты или задания по безопасности. На основании информации, полученной из анализа ответов на вопросы, генерируется соответствующий документ, который может быть экспортирован в html-формат или распечатан.
Поскольку
Итак, пакет CC Toolbox может быть с успехом использован при формализации ПБ. Единственным ограничением является опять-таки англоязычность пакета. Однако с учетом аутентичности перевода отечественной версии КОБИТ можно предположить, что разработка русскоязычной версии не составит особого труда. Разработка такой версии продукта могла бы самым благоприятным образом повлиять на ход внедрения ГОСТ Р ИСО/МЭК 15408-2002 в нашей стране.