Please enable JavaScript.
Coggle requires JavaScript to display documents.
СИСТЕМА УПРАВЛІННЯ ІНФОРМАЦІЙНОЮ БЕЗПЕКОЮ - Coggle Diagram
СИСТЕМА УПРАВЛІННЯ ІНФОРМАЦІЙНОЮ
БЕЗПЕКОЮ
Теорія управління інформаційною безпекою
Система
це сукупність взаємозалежних елементів, що утворюють цілісність, яка виконує певну функцію
Системний підхід у процесах управління ІБ
це спосіб мислення й аналізу, згідно з яким система управління інформаційною безпекою (СУІБ) розглядається як сукупність взаємопов'язаних елементів, що мають спільну мету, - забезпечити безпеку інформації
Завдання побудови системи ІБ
побудови раціональних методів і моделей оцінки рівня безпеки інформаційних ресурсів
проведення аудиту та експертиз стану безпеки інформаційно-ко- мунікаційних систем
оцінки ефективності заходів щодо інформаційної безпеки
розроблення ефективних апаратних і програмних засобів для реалізації алгоритмів методів і моделей СУІБ
ці рекомендації не дають відповідей на
Як створювати розподілену корпоративну інформаційну систему, щоб вона відповідала вимогам безпеки інформації
Як практично сформувати політику безпеки й підтримувати її в умо- вах постійної зміни конфігурації програмно-апаратних засобів й структури самої системи
Створення СУІБ має свої відмінні властивості, а саме:
глобальну мету функціонування з багаторівневим, складним ком- плексом взаємопов'язаних цілей
велику кількість функціональних задач, різних за властивостями, що комплексно взаємодіють і складають велику багаторівневу систему
складну, багаторівневу організацію взаємодії структурних елементів системи;
багаторівневий характер та складну динаміку функціонування СУІБ
Система управління інформаційною безпекою «Матриця»
Розгляньмо три «координати вимірів» - три взаємопов'язані групи складових СУІБ
З чого складається (Основи).
Як працює (Етапи).
Для чого призначена (Напрямки
ЩО ЦЕ?
це інформаційно-методичний інструмент управління інформаційною безпекою
несистемне рішення, призначене для організації взаємодії керівництва, підрозділів комп'ютерних (інформаційних) технологій, служби інформаційної безпеки, фахівців внутрішнього аудиту та інших підрозділів у процесі управління інформаційною безпекою підприємства.
використовується для організації процесів управління інформаційною безпекою відповідно до вимог стандартів та інших нормативних документів
Впровадження СУІБ «Матриця» на підприємствах України дозволить
забезпечити розуміння питань інформаційної безпеки керівництвом та всіма працівниками
об'єднати зусилля різних фахівців (ІТ, ІБ, внутрішнього аудиту) єдиним задумом, методичним апаратом, механізмом управління
контролювати стан СУІБ і формувати варіанти рішень з підвищення рівня безпеки;
оперативно реагувати на зміни умов функціонування
забезпечити поетапне раціональне вкладення фінансових коштів
знизити та оптимізувати вартість побудови та підтримки системи
відслідковувати та оцінювати ризики з урахуванням цілей бізнесу
ефективно виявляти найбільш критичні ризики та уникати їх реалізації;
розробити ефективну політику ІБ та забезпечити її якісне виконання
Основні завдання СУІБ «Матриця».
прогнозування, профілактика і попередження загроз безпеці
виявлення і усунення причин та умов, які сприяють нанесенню матеріальних збитків;
ідентифікація та оцінювання ризиків безпеки
створення механізму й умов оперативного реагування на загрози безпеки;
вияв негативних тенденцій у функціонуванні електронних технологій підприємства
мінімізація загроз безпеки на основі правових, організаційних і програмно-технічних заходів
Розглянемо методичні модулі СУІБ «Матриця»
Група модулів «Основи»:
Модуль «001 Нормативна база». Законодавча, нормативно-правова і наукова база
Модуль «002 Структура органів». Структура і задачі органів (під- розділів) ІБ
Модуль «003 Політика безпеки». Організаційно-технічні й режимні заходи (політика ІБ).
Модуль «004 Засоби безпеки». Засоби та методи забезпечення ІБ (рішення).
Група модулів «Етапи»:
Модуль «100 Активи, інформація». Визначення активів, що підлягають захисту (інформаційні та технічні ресурси).
Модуль «200 Загрози». Виявлення загроз і каналів витоку інформації
Модуль «300 Оцінка ризиків». Оцінка ризиків
Модуль «400 Вимоги безпеки». Формування вимог до СУІБ
Модуль «500 Проект захисту». Визначення засобів та заходів ІБ (пошук рішень
Модуль «600 Впровадження». Впровадження, навчання та організація використання СУІБ
Група модулів «Напрямки»:
Модуль «010 Об‘єкти». Захист об‘єктів корпоративних систем.
Модуль «020 Процеси». Захист процесів, процедур та програм обробки інформації
Модуль «030 Канали зв‘язку». Захист каналів зв‘язку
Модуль «040 Випромінювання». Придушення побічних електромагнітних випромінювань
Модуль «050 Елементи захисту». Управління системою захисту