Аудит информационной безопасности предприятия
Общее понятие, цели и задачи аудита информационной безопасности предприятия. Планирование и этапы работ при проведении аудита. Перечень исходных данных, необходимых для проверки. Рекомендации по совершенствованию обеспечения защиты на предприятии.
Рубрика | Программирование, компьютеры и кибернетика |
Вид | статья |
Язык | русский |
Дата добавления | 25.12.2014 |
Размер файла | 260,1 K |
Отправить свою хорошую работу в базу знаний просто. Используйте форму, расположенную ниже
Студенты, аспиранты, молодые ученые, использующие базу знаний в своей учебе и работе, будут вам очень благодарны.
Размещено на http://www.allbest.ru/
«Амурский гуманитарно-педагогический государственный университет»
\
АУДИТ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ПРЕДПРИЯТИЯ
УДК 004.056.5
Больбат Е.П.
г. Комсомольск-на-Амуре
Для современных предприятий автоматизация бизнес-процессов с использованием средств вычислительной техники и телекоммуникаций являются той неотъемлемой частью их развития. В обеспечении эффективности работы коммерческих и государственных предприятий ключевую роль играют информационные системы (ИС). Это определяется неуклонным ростом информации, которая является одним из ключевых ресурсов любой организации, от которого напрямую зависит успешность и прибыльность предприятий.
За счет использование ИС для хранения, обработки и передачи информации, а также бесконтрольное использование Интернет, переносных носителей, отсутствия мониторинга печатающейся информации на принтерах, увеличиваются шансы кражи особо важной информации предприятий. Самые распространяемые причины кражи информации особо важной для предприятий являются: конкуренция либо возможность наживы. Как нам известно, любая ИС в процессе своей работы эволюционирует и видоизменяется. В некоторых случаях может возникнуть ситуация, в которой система еще работает, но неизвестно, что произойдет в случае возникновения угрозы безопасности. В данном случае для эффективности защиты требуется объективная оценка уровня безопасности ИС.
Решением этой проблемы является аудит информационной безопасности (ИБ). Определение аудита безопасности конкретизировано не устоялось, но исходя из различных источников, его можно описать как процесс сбора и анализа об ИС для качественной или количественной оценки уровня ее защищенности от атак злоумышленников. Иными словами это всесторонние обследование, задачей которого является оценка текущее состояние ИБ, а результатом - построение эффективной системы защиты, которая будет соответствовать текущим целям и задачам, как предприятий, так и отдельных критичных областей ИС [1,3].
Целями аудита ИБ является:
· анализ рисков, связанных с возможностью осуществления угроз безопасности в отношении ресурсов ИС;
· оценка текущего уровня защищенности ИС;
· оценка соответствия ИС существующим стандартам в области ИБ и политике безопасности организации;
· выработка рекомендаций по внедрению новых и повышению эффективности существующих механизмов безопасности ИС [2].
Можно выделить основные виды аудита ИБ:
· экспертный аудит безопасности, в ходе которого выявляются недостатки в системе мер защиты информации на основе опыта экспертов, участвующих в процедуре обследования;
· оценка соответствия рекомендациям международного стандарта ISQ 17799, а также требованиям руководящих документов ФСТЭК (Гостехкомиссии);
· инструментальный анализ защищенности ИС, направленный на выявление и устранение уязвимостей программно-аппаратного обеспечения системы;
· комплексный аудит, включающий в себя все вышеперечисленные формы проведения обследования [1].
Для проведения аудита ИБ привлекаются внешние компании, которые предоставляют консалтинговые услуги в области ИБ, выполняется группой экспертов, численность которых зависит от целей и задач обследования, а также от сложности объекта оценки. Проведение работ по аудиту ИБ предприятия следует проводить поэтапно. У каждой компании, которая имеет право проводить аудит безопасности, выявляются свои этапы работ. Проведя некоторое исследование, были выявлены основные четыре этапы работ проведения аудита ИБ (рис. 1).
Рисунок 1 - Этапы работ при проведение аудита ИБ
При планирование работ определяются границы, в рамках которого будет проводиться обследование; порядок и время проведения инструментального обследования ИС заказчика, им является предприятие, в котором проводится аудит ИБ; определяется рабочая группа проекта; подготавливаются методики проведения аудита [7].
При сборе данных необходимо соблюдать точность и полноту информации. От этих факторов будет зависеть качество аудита ИБ. При тщательном изучении различных источников, можно перечислить необходимые данные для аудита ИБ (табл.1) [1].
Таблица 1 - Перечень исходных данных, необходимых для аудита ИБ
Тип информации |
Состав исходных данных |
|
Организационно-распорядительная документация по вопросам информационной безопасности |
· политика информационной безопасности ИС; · руководящие документы (приказы, распоряжения, инструкции) по вопросам хранения, порядка доступа и передачи информации; · регламенты работы пользователей с информационными ресурсами ИС. |
|
Информация об аппаратном обеспечении хостов |
· перечень серверов, рабочих станций и коммуникационного оборудования, установленного в ИС; · аппаратные конфигурации серверов и рабочих станций; · сведения о периферийном оборудовании |
|
Информация об общесистемном ПО |
· сведения об ОС, установленных на рабочих станциях и серверах; · сведения о СУБД, установленных в ИС |
|
Информация о прикладном ПО |
· перечень прикладного ПО общего и специального назначения, установленного в ИС; · описание функциональных задач, решаемых с помощью прикладного ПО |
|
Информация о средствах защиты, установленных в ИС |
· производитель средства защиты; · конфигурационные настройки средства защиты; · схема установки средства защиты |
|
Информация о топологии ИС |
· карта локальной вычислительной сети, включая схему распределения серверов и рабочих станций по сегментам сети; · типы каналов связи, используемых в ИС; · используемые в ИС сетевые протоколы; · схема информационных потоков ИС |
Анализ и оценка уровня защищенности включают в себя:
· анализ полноты и содержания существующей организационно-распорядительной документации по защите информации [7];
· определение вероятности проведения атаки, а также уровней их ущерба;
· выделение основных информационных активов;
· определение уровня защищенности ИС;
· моделирование действий внешнего и внутреннего нарушителя [7].
На заключительном этапе проведения работ аудита ИБ разрабатываются рекомендации по совершенствованию организационно-технического обеспечения защиты на предприятии. Данные рекомендации в основном содержат типы действий, которые направлены на минимизацию выявленных рисков. Такими действиями являются: уменьшение риска, уклонение то риска, изменение характера риски и в частности понятие риска.
аудит информационный безопасность
Рисунок 2 - Схема проведения аудита ИБ
Для заключающего момента проведении аудита ИБ необходимо подвести итоги по проведенным этапам работ. Из схемы проведения аудита ИБ (рис. 2) мы можем увидеть, что результатом аудита является создание документа, который содержит детальную информацию о [4]:
· Всех выявленных уязвимостях объекта аудита;
· Критичности найденных уязвимостях;
· Качественная и количественная оценка рисков ИБ [6];
· Стратегия обеспечения ИБ;
· Последствие в случае реализации угроз;
· Рекомендации по устранению уязвимостей [5].
При достижении цели аудита безопасности предприятия, основываясь на предложенных рекомендациях, имеют возможность произвести оптимизацию структуры информационных технологий (ИТ) и совершенствование процессов ИС. Иными словами возможность построить оптимальную по эффективности и затратам систему защиты информации, соответствующую текущим задачам и целям предприятия. В противном же случае необходимо провести дополнительный анализ данных и с вновь внесенными изменениями создать результирующий отчет по проведенному аудиту [5].
Аудит ИБ - один из наиболее эффективных на сегодняшний день инструментов для получения независимой и объективной оценки текущего уровня защищенности предприятия от угроз ИБ. Благодаря результатам аудита появляется основа формирования стратегии, развития системы обеспечения ИБ предприятий. Но следует заметить, что аудит безопасности должен осуществляться на регулярной основе, это зависит не только от того что любая ИС имеет возможность видоизменятся в ходе работы, но и от увеличения разновидностей угроз безопасности. Только в этом случае аудит ИБ будет приносить пользу и способствовать повышению уровня ИБ предприятий.
Список литературы
1. Сердюк В.Д. Аудит информационной безопасности (ИБ) [Электронный ресурс]. URL: http://www.bytemag.ru/articles/detail.php?ID=6781 (Дата обращения 02.12.2014 г.)
2. Научно-испытательный институт систем обеспечения комплексной безопасности (НИИ СОКБ). Аудит ИБ [Электронный ресурс]. URL: http://www.niisokb.ru/services/information_security_audit/ (Дата обращения 02.12.2014 г.)
3. ProtectMi - лаборатория безопасности. Аудит и управление ИБ [Электронный ресурс]. URL: http://www.infosecurity.ru/iprotect/audit/ (Дата обращения 02.12.2014 г.)
4. EFSOL - эффективные решения. Аудит ИБ [Электронный ресурс]. URL: http://efsol.ru/promo/info-security-audit.html (Дата обращения 03.12.2014 г.)
5. Pointlane - информационная безопасность. Аудит ИБ [Электронный ресурс]. URL: http://www.pointlane.ru/security_a/ (Дата обращения 03.12.2014 г.)
6. LETA - IT Company. Аудит ИБ [Электронный ресурс]. URL: http://www.leta.ru/services/information-security-management/audit-information-security.html (Дата обращения 04.12.2014 г.)
7. АйТи. Система ИБ. Аудит ИБ [Электронный ресурс]. URL: http://www.it.ru/services/sub/sud_detail.php?ID=383&SUB_ID=6916 (Дата обращения 04.12.2014 г.)
Размещено на Allbest.ru
...Подобные документы
Сущность информации, ее классификации и виды. Анализ информационной безопасности в эпоху постиндустриального общества. Исследование проблем и угроз обеспечения информационной безопасности современного предприятия. Задачи обеспечения защиты от вирусов.
курсовая работа [269,0 K], добавлен 24.04.2015Сущность информации, ее классификация. Основные проблемы обеспечения и угрозы информационной безопасности предприятия. Анализ рисков и принципы информационной безопасности предприятия. Разработка комплекса мер по обеспечению информационной безопасности.
курсовая работа [28,2 K], добавлен 17.05.2016Виды внутренних и внешних умышленных угроз безопасности информации. Общее понятие защиты и безопасности информации. Основные цели и задачи информационной защиты. Понятие экономической целесообразности обеспечения сохранности информации предприятия.
контрольная работа [26,6 K], добавлен 26.05.2010Анализ рисков информационной безопасности. Оценка существующих и планируемых средств защиты. Комплекс организационных мер обеспечения информационной безопасности и защиты информации предприятия. Контрольный пример реализации проекта и его описание.
дипломная работа [4,5 M], добавлен 19.12.2012Характеристика комплекса задач и обоснование необходимости совершенствования системы обеспечения информационной безопасности и защиты информации на предприятии. Разработка проекта применения СУБД, информационной безопасности и защиты персональных данных.
дипломная работа [2,6 M], добавлен 17.11.2012Основные принципы и условия обеспечения информационной безопасности. Защита информации от несанкционированного и преднамеренного воздействия, от утечки, разглашения и иностранной разведки. Цели, задачи и принципы системы ИБ. Понятие политики безопасности.
презентация [118,4 K], добавлен 19.01.2014Постоянный рост темпов развития и распространения информационных технологий. Концепции информационной безопасности. Объектами защиты на предприятии. Структура, состав и принципы обеспечения информационной безопасности. Постоянный визуальный мониторинг.
реферат [78,4 K], добавлен 23.07.2013Общие сведения о деятельности предприятия. Объекты информационной безопасности на предприятии. Меры и средства защиты информации. Копирование данных на сменный носитель. Установка внутреннего Backup-сервера. Эффективность совершенствования системы ИБ.
контрольная работа [34,1 K], добавлен 29.08.2013Стратегия информационной безопасности предприятия в виде системы эффективных политик, которые определяли бы эффективный и достаточный набор требований безопасности. Выявление угроз информационной безопасности. Внутренний контроль и управление рисками.
курсовая работа [351,0 K], добавлен 14.06.2015Исследование системы безопасности предприятия ООО "Информационное партнерство". Организационная структура компании, направления обеспечения информационной безопасности. Используемые средства защиты; методы нейтрализации и устранения основных угроз.
курсовая работа [149,1 K], добавлен 18.08.2014Существенные признаки понятия конфиденциальности. Понятие информационной безопасности государства. Нормативные документы в данной области. Органы, обеспечивающие ИБ. Направления защиты информационной системы. Этапы создания средств защиты информации.
презентация [63,6 K], добавлен 21.05.2015Понятие, значение и направления информационной безопасности. Системный подход к организации информационной безопасности, защита информации от несанкционированного доступа. Средства защиты информации. Методы и системы информационной безопасности.
реферат [30,0 K], добавлен 15.11.2011Обеспечение информационной безопасности в современной России. Анализ методов защиты информации от случайного или преднамеренного вмешательства, наносящего ущерб ее владельцам или пользователям. Изучение правового обеспечения информационной безопасности.
контрольная работа [27,8 K], добавлен 26.02.2016Характеристика информационных ресурсов агрохолдинга "Ашатли". Угрозы информационной безопасности, характерные для предприятия. Меры, методы и средства защиты информации. Анализ недостатков существующей и преимущества обновленной системы безопасности.
курсовая работа [30,4 K], добавлен 03.02.2011Сущность и основное предназначение Доктрины информационной безопасности Российской Федерации (РФ). Виды и источники угроз информационной безопасности РФ. Основные положения государственной политики обеспечения информационной безопасности России.
статья [15,9 K], добавлен 24.09.2010Предпосылки создания системы безопасности персональных данных. Угрозы информационной безопасности. Источники несанкционированного доступа в ИСПДн. Устройство информационных систем персональных данных. Средства защиты информации. Политика безопасности.
курсовая работа [319,1 K], добавлен 07.10.2016Модель обеспечения информационной безопасности в сфере обороны РФ. Оценка состояния систем защиты информации в правоохранительной и судебной сферах, рекомендации по их обеспечению. Анализ угроз информационной безопасности России и рисков от их реализации.
курсовая работа [57,4 K], добавлен 13.11.2009Законодательные основы защиты персональных данных. Классификация угроз информационной безопасности. База персональных данных. Устройство и угрозы ЛВС предприятия. Основные программные и аппаратные средства защиты ПЭВМ. Базовая политика безопасности.
дипломная работа [2,5 M], добавлен 10.06.2011Разработка политики безопасности компании в условиях информационной борьбы. Повышение информационной безопасности в системах обработки данных. Обеспечение устойчивости к противодействию диверсионной и технической разведке. Защита локальной сети.
курсовая работа [841,2 K], добавлен 13.06.2012Понятие информации и информатизации. Современная концепция безопасности и характеристика средств обеспечения информационной безопасности. Особенности обеспечения информационной безопасности в образовательных учреждениях в зависимости от их вида.
дипломная работа [208,6 K], добавлен 26.01.2013