Please enable JavaScript.
Coggle requires JavaScript to display documents.
СИСТЕМА УПРАВЛІННЯ ІНФОРМАЦІЙНОЮ БЕЗПЕКОЮ - Coggle Diagram
СИСТЕМА УПРАВЛІННЯ ІНФОРМАЦІЙНОЮ
БЕЗПЕКОЮ
Термінологія
Система - це сукупність взаємозалежних елементів, що утворюють цілісність, яка виконує певну функцію. Важливо, що елементи системи мають бути взаємозалежними і мають обов'язково взаємодіяти один з іншим. Різні частини можуть бути об'єднані в «ціле», але це ще не система, поки не сформований механізм взаємодії компонентів.
Системний підхід у процесах управління ІБ - це спосіб мислення й аналізу, згідно з яким система управління інформаційною безпекою (СУІБ) розглядається як сукупність взаємопов'язаних елементів, що мають спільну мету, - забезпечити безпеку інформації.
Завдання безпеки інформаційних технологій
проведення аудиту та експертиз стану безпеки інформаційно-комунікаційних систем;
оцінки ефективності заходів щодо інформаційної безпеки;
побудова раціональних методів і моделей оцінки рівня безпеки інформаційних ресурсів;
розроблення ефективних апаратних і програмних засобів для реалізації алгоритмів методів і моделей СУІБ.
Головні питання з практичної точки зору
Як створювати розподілену корпоративну інформаційну систему, щоб
вона відповідала вимогам безпеки інформації?
Як практично сформувати політику безпеки й підтримувати її в умовах постійної зміни конфігурації програмно-апаратних засобів й структури
самої системи?
Властивості створення СУІБ
велику кількість функціональних задач, різних за властивостями, що комплексно взаємодіють і складають велику багаторівневу систему;
складну, багаторівневу організацію взаємодії структурних елементів системи;
глобальну мету функціонування з багаторівневим, складним комплексом взаємопов'язаних цілей;
багаторівневий характер та складну динаміку функціонування СУІБ
3 взаємопов'язані групи складових СУІБ
Як працює (Етапи).
Для чого призначена (Напрямки)
З чого складається (Основи)
СУІБ "Матриця"
СУІБ «Матриця» використовується для організації процесів управління інформаційною безпекою відповідно до вимог стандартів та інших нормативних документів, дозволяє самостійно організувати роботу із створення системи інформаційної безпеки і легко адаптується для вирішення конкретних завдань забезпечення ІБ з урахуванням особливостей бізнес-процесів
СУІБ «Матриця» базується на принципах системного підходу до управління ІБ, вона увібрала в себе знання і кращі практики провідних компаній у сфері забезпечення ІБ.
СУІБ «Матриця» - несистемне рішення, призначене для організації взаємодії керівництва, підрозділів комп'ютерних (інформаційних) технологій, служби інформаційної безпеки, фахівців внутрішнього аудиту та інших підрозділів у процесі управління інформаційною безпекою підприємства.
Використання СУІБ «Матриця» дає можливість заощадити фінансові витрати на залучення зовнішніх аудиторів і консультантів.
СУІБ «Матриця» - це інформаційно-методичний інструмент управління інформаційною безпекою, який є простим, універсальним і ефективним засобом Система інформаційної безпеки створення, управління, контролю й оцінки ефективності процесів забезпечення інформаційної безпеки в інформаційних системах
Впровадження СУІБ «Матриця» на підприємствах України дозволить:
ефективно виявляти найбільш критичні ризики та уникати їх реалізації
розробити ефективну політику ІБ та забезпечити її якісне виконання;
відслідковувати та оцінювати ризики з урахуванням цілей бізнесу;
розробляти, впроваджувати та тестувати плани відновлення бізнесу;
знизити та оптимізувати вартість побудови та підтримки системи;
;забезпечити поетапне раціональне вкладення фінансових коштів;
встановити взаємозв'язок між показниками (вимогами) різних нормативних документів і міжнародних стандартів;
оперативно реагувати на зміни умов функціонування;
задавати різні рінні ІБ залежно від наявних фінансових і матеріальних можливостей;
контролювати стан СУІБ і формувати варіанти рішень з підвищення рівня безпеки;
отримувати кількісні і якісні оцінки ефективності СУІБ;
об'єднати зусилля різних фахівців (ІТ, ІБ, внутрішнього аудиту) єдиним задумом, методичним апаратом, механізмом управління;
застосовувати різні методики оцінки стану ІБ;
забезпечити розуміння питань інформаційної безпеки керівництвом та всіма працівниками;
забезпечити підвищення репутації та ринкової привабливості підприємства
Основні завдання СУІБ "Матриця"
ослаблення негативного впливу наслідків порушення безпеки підприємства;
кадрові питання, виховання та навчання персоналу щодо питань безпеки;
створення умов для локалізації збитків, що наносяться
неправомірними діями.
розробка нормативно-методичної документації ІБ;
мінімізація загроз безпеки на основі правових, організаційних і
програмно-технічних заходів;
аналіз програмно-технічних засобів та рішень ІБ;
вияв негативних тенденцій у функціонуванні електронних технологій підприємства;
формування технічних завдань та управління проектами;
створення механізму й умов оперативного реагування на загрози безпеки;
розподіл обов'язків, відповідальності та управління інформаційними активами і ресурсами;
ідентифікація та оцінювання ризиків безпеки;
аналіз загроз, ризиків та оцінка ефективності заходів ІБ;
виявлення і усунення причин та умов, які сприяють нанесенню матеріальних збитків;
накопичення інформаційно-аналітичних знань та досвіду.
прогнозування, профілактика і попередження загроз безпеці
СУІБ "Матриця" використовується в якості
Моделі СУІБ для проведення досліджень
Інструмента (методики) оцінки СУІБ.
Методики формування показників і вимог до СУІБ.
Посібника зі створення СУІБ
СУІБ "Матриця" дозволяє
контролювати стан СУІБ;
застосовувати різні методики оцінок;
одержувати кількісні оцінки
функціонувати в умовах високої невизначеності вихідної
інформації;
задавати різні рівні захисту;
оперативно реагувати на зміни умов функціонування;
встановити взаємозв'язок між показниками
об'єднувати зусилля різних фахівців ІБ єдиним
задумом
Перспективи розвтку СУІБ "Матриця"
підвищення рівня навчання фахівців з ІБ;
створення інформаційно-довідкової системи;
створення експертної системи;
внесення змін до нових положень і інструкцій ІБ;
покращення методики проведення аудиту ІБ;
легке і зручне налаштування будь-яких звітів, графіків і діаграм.
використання досвіду і знань та наповнення відповідних баз знань ІБ;