Скачать 1.18 Mb.
|
Министерство образования и науки Российской Федерации НОВОСИБИРСКИЙ ГОСУДАРСТВЕННЫЙ ТЕХНИЧЕСКИЙ УНИВЕРСИТЕТ __________________________________________________________________ В.В. ДЕНИСОВ АНАЛИЗ СОСТОЯНИЯ ЗАЩИТЫ ДАННЫХ В ИНФОРМАЦИОННЫХ СИСТЕМАХ Новосибирск, 2012 г УДК 004.056 (075.8) Д 999 Рецензенты: А.Ж. Абденов, д-р техн. наук. профессор А.В.Кравченко, канд. техн. наук, доцент Денисов, В.В. Д 999 Анализ состояния защиты данных в информационных системах: учеб. пособие / В.В. Денисов. – Новосибирск: Изд-во НГТУ, 2012. – 80 с. Пособие включает в себя теоретическую часть и описание методики проведения анализа состояния защиты данных на предприятии или в подразделении. Анализ основан экспертном оценивании опасности угроз и эффективности их устранения. Результаты оценивания заносятся в матрицы. Пособие позволяет выполнить расчетно-графическую работу по курсу «Информационная безопасность», предназначено для студентов и магистрантов специальностей 080800 и 080801 - «Прикладная информатика» УДК 004.056 (075.8) Новосибирский государственный технический университет, 2012 Оглавление ВВЕДЕНИЕ……………………………………………………………..1. ИНВЕНТАРИЗАЦИЯ ИНФОРМАЦИОННОЙ СИСТЕМЫ……..…
2.1 Аспекты информационной безопасности……………………...
3. ВЫЯВЛЕНИЕ КАНАЛОВ УТЕЧКИ ИНФОРМАЦИИ……………. 3.1 Перечень вредоносных воздействий…………………………….
4. ИНВЕНТАРИЗАЦИЯ МЕТОДОВ И СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ………………………………………………………… 4.1 Классификация методов и средств защиты информации…… 4.2 Инвентаризация методов и средств защиты информации в информационной системе…………………………………………….
5. АНАЛИЗ ЗАЩИЩЕННОСТИ ДАННЫХ В ИНФОРМАЦИОННОЙ СИСТЕМЕ……………………………………………………………………. ЗАКЛЮЧЕНИЕ……………………………………………………………… РЕКОМЕНДУЕМАЯ ЛИТЕРАТУРА……………………………………... Приложение А………………………………………………………………… ВВЕДЕНИЕРасчетно-графическая работа (РГР) по курсу «Информационная безопасность», специальность «Прикладная информатика в экономике», предполагает всесторонний анализ состояния информационной безопасности, состояния методов и средств защиты данных для конкретного рабочего места (подразделения). В РГР должны быть аргументировано представлены результаты такого квалифицированного анализа. Для этого, во-первых, следует рассмотреть информационные элементы (данные всех видов и на любых носителях, используемые при решении задач в ИС), технические средства (средства ввода, обработки, хранения и вывода данных), которые могут подвергнуться случайному и/или преднамеренному воздействию. Во-вторых, выявить реально существующие и потенциально возможные «каналы утечки информации» (направления несанкционированного воздействия на защищаемые элементы). В-третьих, проанализировать степень защищенности ИС: оценить эффективность работы существующих средств защиты по перекрытию «каналов утечки информации», выработать рекомендации по дополнительным методам и средствам защиты для устранения обнаруженных дефектов в информационной безопасности и надежного перекрытия каналов утечки. 1 ИНВЕНТАРИЗАЦИЯ ИНФОРМАЦИОННОЙ СИСТЕМЫВ Расчетно-графической работе для всестороннего анализа состояния защиты информации в любой ИС, требуется прежде всего выявить элементы, которые подлежат защите – это и является задачей инвентаризации. В качестве элементов могут выступать совокупности данных и технические средства. По данным – защищаемыми элементами могут выступать :
По техническим средствам (ТС) элементами защиты могут быть :
Следует отметить, что при инвентаризации может выясниться, что одни и те же данные могут использоваться различными ТС. В каждом случае следует рассматривать несколько элементов для защиты. Методика проведения инвентаризации ничем не отличается от типового процесса, например, инвентаризации товарно-материальных ценностей: составляется опись всех элементов на основе предварительных бесед с ответственными лицами, визуального осмотра физического размещения, ознакомления с документацией, стандартами и нормами. Отличие заключается в наборе регистрируемых данных по элементам, относящимся к процессам информационного взаимодействия. Примерный перечень параметров заложен в структуре таблиц рассматриваемого примера. 1-й шаг. Описание информационного взаимодействия на основе физической структуры ИС. Например, рассмотрим в качестве объекта автоматизации процесс обработки заказа на предприятии, занимающегося изготовлением изделий из металла. Организационная структура объекта представлена на рисунке 1. Должны быть определены рабочие места, участвующие в процессе. Учитываются только те, на которых происходит обработка данных, относящихся к рассматриваемому процессу. Рисунок 1 - Организационная структура 2-й шаг. Выявление информационных потоков. На рисунке 2 представлена информационная модель процесса, в котором отражены информационные элементы. Данная модель разрабатывается на основе анализа информационного и технического обеспечения рабочих мест, либо на основе анализа описание документооборота предприятия (подразделения). 3-й шаг. Регистрация технических средств. В таблице 1 представлены результаты инвентаризации технических средств. 4-й шаг. Регистрация информационных элементов. В таблице 2 представлены результаты инвентаризации информационных элементов Рисунок 2 - Информационная модель процесса Таблица 1 - Инвентаризация по техническому (аппаратному) обеспечению процесса
Таблица 1 – Продолжение 1
Таблица 1 – Продолжение 2
Таблица2 - Инвентаризация данных
Таблица 2 – Продолжение 1
Таблица 2 – Продолжение 2
Таблица 2 – Продолжение 3
|
Инструкция по организации антивирусной защиты информационных систем... «Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных... |
Методические рекомендации по обеспечению информационной безопасности... По обеспечению информационной безопасности в государственных информационных системах и защиты персональных данных в государственных... |
||
Овсянниковского сельского поселения распоряжени е Российской федерации от 01. 11. 2012 №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных... |
Приказ о назначении ответственного лица в области обработки и защиты... Постановление Правительства Российской Федерации от 1 ноября 2012 г. №1119 «Об утверждении требований к защите персональных данных... |
||
Об организации и проведении работ по обеспечению безопасности персональных... Х обеспечения безопасности персональных данных при обработке в информационных системах Управления Министерства юстиции Российской... |
Положение по организации и проведению работ по обеспечению безопасности... Федеральной службы по техническому и экспортному контролю от 18 февраля 2013 г. №21 «Об утверждении Состава и содержания организационных... |
||
Инструкция пользователей и технология обработки персональных данных... Настоящая Инструкция определяет требования, права, обязанности, а так же порядок реализации задач и функций пользователей информационных... |
Обработки персональных данных и реализуемых требованиях к защите персональных данных Целью настоящей Политики является обеспечение безопасности объектов защиты оператора в информационных системах от всех видов угроз,... |
||
Методические рекомендации исполнительным органам государственной... Приказ о назначении сотрудников, ответственных за обеспечение безопасности персональных данных при их обработке в информационных... |
Приказ 30 декабря 2010 года №217 Об утверждении Инструкции по работе... В целях защиты персональных данных, используемых в министерстве финансов и налоговой политики Новосибирской области и реализации... |
||
Инструкция по организации антивирусной защиты в информационных системах... ПО, и устанавливает ответственность руководителей и сотрудников подразделений, эксплуатирующих и сопровождающих информационные системы... |
Администрация муниципального образования В целях обеспечения защиты персональных данных в информационных системах персональных данных администрации мо «Ахтубинский район»... |
||
Рекомендации по проведению работ в подведомственных Рособразованию... В соответствии с рекомендациями фстэк россии обеспечение защиты информационных систем персональных данных (ПДн) включает следующие... |
Руководство пользователя по обеспечению безопасности информационной... Правительства Российской Федерации от 1 ноября 2012 г. №1119 «Об утверждении требований к защите персональных данных при их обработке... |
||
Инструкция по защите персональных данных, содержащихся в автоматизированных... Настоящая инструкция по защите персональных данных, содержащихся в автоматизированных информационных системах органов внутренних... |
Приказ о назначении должностного лица, ответственного за организацию... О назначении должностного лица, ответственного за организацию обработки персональных данных в информационных системах |
Поиск |