Please enable JavaScript.
Coggle requires JavaScript to display documents.
ОЦІНЮВАННЯЗАХИЩЕНОСТІІНФОРМАЦІЙНОКОМУНІКАЦІЙНИХСИСТЕМ - Coggle Diagram
ОЦІНЮВАННЯЗАХИЩЕНОСТІІНФОРМАЦІЙНОКОМУНІКАЦІЙНИХСИСТЕМ
Система стандартів комплексних систем захисту інформації та управління інформаційною безпекою
Міжнародні стандарти у сфері інформаційної безпеки (ІБ) є орієнтиром під час побудови управління інформаційною безпекою (СУІБ).
Вони допомагають вирішувати пов’язані з цією діяльністю завдання усіх рівнів: стратегічних, тактичних, операційних.
ISO (International Organization for Standardization), Міжнародна організація стандартизації – міжнародна організація, яка займається випуском стандартів.
COBIT (Control Objectives for Information and Related Technology), завдання інформаційних і суміжних технологій, являє собою пакет документів, який складається з понад 40 міжнародних та національних стандартів і настанов у сфері управління IT, аудиту та IT-безпек
ITIL (The IT Infrastructure Library), бібліотека інфраструктури інформаційних технологій – це набір публікацій (бібліотека), що описує загальні принципи ефективного використання ІТ-сервісів.
NIST (National Institute of Standards and Technology) – це американський національний інститут стандартизації, аналог вітчизняного Держстандарту.
Переваги застосування
Міжнародних стандартів ISO 27000:
забезпечення безперервності бізнес-процесів, забезпечення комплексного контролю рівня захисту інформації, мінімізація ризиків, забезпечення цілісності, конфіденційності та доступності критичних інформаційних ресурсів інформаційно-комунікаційних систем (ІКС) та мереж, зниження витрат на інформаційну безпеку.
Використання стандартів для проектування та оцінювання комплексних систем захисту інформації
Упродовж останніх років у законодавстві України відбулись зміни, пов’язані із захистом інформації в ІКС та кіберзахистом об’єктів критичної інфраструктури. Так, Законом України про захист інформації було дозволено використовувати міжнародний підхід у сфері забезпечення захисту інформації. Єдиним методом кіберзахисту об’єктів критичної інфраструктури та систем, де обробляється державна таємниця і службова інформація, є побудова комплексних систем захисту інформації (КСЗІ).
ISO 15408
Стандарт складається з декількох частин, що визначають Загальні критерії оцінювання безпеки інформаційних технологій
Вступу та загальної моделі (Introduction and general model), що містить єдині критерії оцінювання безпеки ІТ систем на програмно-апаратному рівні та визначає повний перелік об’єктів аналізу і вимог до них, не загострюючи уваги на методах створення, управління та оцінюванні системи безпеки;
функціональних компонентів безпеки (Security functional components model), що містять вимоги до функціональності засобів захисту, які можуть бути використані під час аналізу захищеності для оцінювання повноти реалізованих функцій безпеки;
компонентів довіри до безпеки (Security assurance components), що містять обґрунтування загроз, політик і вимог.
Прикладні аспекти завдання
оцінювання захищеності ІКС
Модель оцінювання захищеності ІКС
У нормативному документі НД ТЗІ 2.5-004-99 Критерії оцінки захищеності інформації в комп’ютерних системах від несанкціонованого доступу, визначений перелік стандартних профілів захищеності (ПЗ).
Модель нечіткого логічного виведення
фазифікація результатів перевірки необхідних умов та тестувань на проникнення; процедура нечіткого логічного виведення послідовно для кожного рівня ієрархії; дефазифікація результатів оцінювання.
Алгоритм нечіткого логічного виведення
Фіксується вектор значень вхідних змінних.
Визначається значення функцій належності термівоцінок вхідних змінних
обчислюються функції належності термів-оцінок вихідної величини, яка відповідає вектору значень вхідних змінних
Визначається оцінка, функція належності якої максимальна