Разработка и реализация процесса управления инцидентами иб в со­ответствии с лучшими практиками обеспечивает следующее


Download 1.2 Mb.
bet2/43
Sana30.03.2023
Hajmi1.2 Mb.
#1309469
1   2   3   4   5   6   7   8   9   ...   43
Bog'liq
текст лекции

1. Нормативная база управления инцидентами ИБ и непрерывность бизнеса 19 стандарты будут внедряться, а также ее партнерам убедиться в том, что процессы работают правильно и эффективно. Это особенно важно в том случае, если организация работает с большими объемами ценной ин­формации или обрабатывает и хранит важную информацию своих кли­ентов.
В последующих разделах учебного пособия рассмотрение основных подходов к управлению инцидентами ИБ и ОНБ будет базироваться на рекомендациях существующих стандартов и нормативных документов.
Вопросы для самоконтроля

  1. Какой стандарт (серия стандартов) стал основоположником стандартизации систем управления ИБ?

  2. Каковы основные цели следования модели Деминга при построении процес­са управления инцидентами ИБ в соответствии с требованиями ГОСТ Р ИСО/МЭК ТО 18044?

  3. Какие основные вопросы рассматриваются в стандарте ISO/IEC 27035:2011? Какой стандарт он заменяет?

  4. Каковы основные цели построения системы УНБ, соответствующей требо­ваниям стандартов BS 25999 и 25777 и ГОСТ Р 53647?

  5. В чем согласно соответствующим стандартам может заключаться различие между требованиями к системам управления НБ и к процессу УНБ?

  6. Какова область действия стандарта ISO/IEC 27035:2011? Рассмотрите его основные положения.

  1. УПРАВЛЕНИЕ ИНЦИДЕНТАМИ ИБ

Ни одна самая совершенная мера по снижению рисков ИБ, будь это досконально проработанная политика ИБ (ПолИБ) или самый совре­менный межсетевой экран (МЭ), не может полностью предотвратить возникновение в информационной среде событий, потенциально несу­щих угрозу бизнесу организации [3-5]. Сложность и разнообразие сре­ды деятельности современного бизнеса предопределяют наличие оста­точных рисков ИБ вне зависимости от качества подготовки и внедрения мер противодействия. Также всегда существует вероятность реализации новых, не известных до настоящего времени, угроз ИБ. Неготовность организации к обработке подобного рода ситуаций может существенно затруднить восстановление нормального функционирования организа­ции и потенциально усилить нанесенный ущерб от реализации инци­дентов ИБ, оказывающих прямое или косвенное негативное воздействие на бизнес организации. Таким образом, любой организации, серьезно относящейся к вопросам ОИБ, необходимо реализовать комплексный подход для решения следующих задач:

  • обнаружения, оповещения и учета инцидентов ИБ;

  • реагирования на инциденты ИБ, включая применение необходимых средств для предотвращения и уменьшения последствий и/или вос­становления после нанесенного ущерба (например, в областях под­держки и планирования ОНБ);

  • анализа и расследования произошедших инцидентов ИБ с целью из­влечения уроков из них и планирования превентивных защитных мер и улучшения процесса управления инцидентами ИБ и всего ОИБ организации в целом.

Решение всех этих задач можно получить, разработав и реализовав эффективный процесс управления инцидентами ИБ.
В данной главе рассматривается процесс управления инцидентами ИБ, для чего вводятся понятия события и инцидента ИБ, а также выде­ляются цели и задачи управления инцидентами ИБ. Дается системати­ческое и всестороннее описание системы управления инцидентами ИБ (СУИИБ) и ее функций. Анализируются этапы процесса управления ин­цидентами ИБ, разбиваемого на планирование и подготовку, использо­вание, анализ и улучшение. С необходимыми обоснованиями детальных практических рекомендаций для каждого шага изучаются подпроцессы обнаружения событий и инцидентов ИБ и оповещения о них, а также обработка событий и инцидентов ИБ, включая первую оценку и предва­рительное решение по событию ИБ и вторую оценку и подтверждение инцидента ИБ. Отдельно исследуется подпроцесс реагирования на ин­циденты ИБ и его составляющие: немедленное реагирование, контроль, последующее реагирование, антикризисные действия, правовая экспер-
тиза, передача информации, расширение области принятия решений, ре­гистрация деятельности и контроль за внесением изменений и техниче­ская поддержка реагирования на инциденты ИБ. Описывается докумен­тация системы управления инцидентами ИБ, включая политику и про­грамму. Анализируется деятельность группы реагирования на инциденты ИБ. Подчеркивается необходимость обеспечения осведомленности и обу­чения в области инцидентов ИБ. Значительное внимание уделяется сохра­нению доказательств инцидента ИБ и кратко определяются функции инст­рументальных средств управления событиями ИБ. Воспользовавшись представленным материалом, обучающиеся смогут самостоятельно раз­работать в деталях для конкретной организации изученные подпроцес­сы управления инцидентами ИБ и документацию для них.
2.1. Событие и инцидент ИБ
Прежде чем приступать к определению целей процесса управления инцидентами ИБ и задач, которые необходимо решить для достижения этих целей, проанализируем понятия, введенные в выше названных стандартах - «событие ИБ» и «инцидент ИБ».
Обобщенно рассматриваемые стандарты вводят следующее опреде­ление события ИБ как идентифицированное появление определенно­го состояния актива организации (системы, сервиса или сети), ука­зывающего на возможное нарушение ПолИБ или нарушения в работе средств защиты, либо возникновение ранее неизвестной ситуации, которая может иметь отношение к ИБ [1-5, 7].
Существует несколько моментов, которые в связи с этим необходи­мо выделить.
Во-первых, для того, чтобы событие ИБ имело место, необходимо, чтобы субъектом (или агентом) было совершено какое-то действие, на­правленное на какой-либо объект (в соответствии с рис. 2.1).
Действие субъекта, направленное на объект, имеет определенный результат. Но это действие не обязательно должно изменить состояние объекта, на который оно направлено. Например, если пользователь не­верно вводит свое регистрационное имя или пароль, то имеет место со­бытие, но оно заключается в том, что проверка пользователя на право доступа к данной учетной записи, завершилась неудачей. Таким обра­зом, событие ИБ представляет собой логическую связь между субъек­том, действием и объектом, на который направлено данное действие, и результатом этого действия, связанным с ИБ.
Во-вторых, данное определение события ИБ не делает различия ме­жду авторизованными и неавторизованными действиями. Иногда обна­руживаемые события ИБ могут быть частью инцидента ИБ или просто иметь отношение к ИБ. Например, если пользователь верно вводит ре­гистрационное имя и пароль, тогда ему дается доступ к данной учетной записи. Но может оказаться, что была осуществлена подмена пользова­теля - «маскарад».


Download 1.2 Mb.

Do'stlaringiz bilan baham:
1   2   3   4   5   6   7   8   9   ...   43




Ma'lumotlar bazasi mualliflik huquqi bilan himoyalangan ©fayllar.org 2024
ma'muriyatiga murojaat qiling