Материал: Слайд 1 Титульный лист Слайд 2 Содержание Слайд 3

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
цветных корпусах и имеющих световые индикаторы работы. Каждый идентификатор имеет прошиваемый при изготовлении уникальный номер.
Бесконтактные идентификаторы разделяются на идентификаторы
Proximity [проксимити] и смарт-карты. Конструктивно они изготавливаются в виде пластиковых карточек, брелоков, дисков. Основными компонентами являются чип и антенна. Каждый идентификатор имеет уникальный номер.
Достоинством радиочастотных идентификаторов, смарт-карт и USB- ключей являются защищенная энергонезависимая память и криптографический процессор, позволяющие повысить уровень защиты.
Повышенному интересу к программно-аппаратным решениям, совмещающим в себе удобство использования и усиленную защиту, способствует несколько факторов. Это понимание участниками рынка необходимости внедрения надежных систем аутентификации и цифровой подписи,
изменение законодательства в области защиты персональных данных. А также реализация электронных проектов на уровне Правительства и развитие дистанционного банковского обслуживания и интернет-банкинга.
Слайд 41
Принципы и этапы создания системы защиты экономической
информации
Практика разработки систем защиты информации позволила выделить ряд основных принципов защиты информации в автоматизированных системах.
Итак, первым принципом выступает комплексность защиты информации.
Комплексность механизма защиты информации подразумевает, что надежная защита информации от несанкционированного доступа обеспечивается сочетанием определённых организационных мер. В том числе использованием программных, криптографических и аппаратных средств защиты.
Организационные меры играют ведущую роль в системе защиты от
несанкционированного доступа.
Они являются самостоятельным инструментом защиты. Организационные меры одновременно объединяют абсолютно все средства и методы в целостный механизм защиты информации в системе.
Второй принцип – это принцип персональной ответственности.
Он заключается в том, что каждый пользователь должен нести персональную ответственность за свою деятельность в системе, включая любые операции с конфиденциальной информацией и возможные нарушения ее защиты.
Третий принцип – это минимизация и разделение полномочий по доступу к обрабатываемой информации и процедурам обработки.
Согласно данному принципу, каждому сотруднику должен предоставляться наименьший набор полномочий по доступу к обрабатываемой конфиденциальной информации и процедурам ее обработки.
В то же время эти полномочия должны быть достаточными для успешного выполнения сотрудниками своих служебных обязанностей. Положение, при котором одно лицо становится ответственным за полную отработку любой деловой операции, недопустимо.
Четвёртый принцип – это полнота контроля и регистрации попыток несанкционированного доступа.
Этот принцип означает, что данные должны быть защищены на любом технологическом участке в каждый момент времени. Доступ абонентов в систему и их действия должны контролироваться и фиксироваться для проведения возможного расследования. Меры и средства защиты должны исключать возможность совершения неавторизованных операций.
Любая операция должна совершаться от имени конкретного пользователя и регистрироваться соответствующим образом до ее завершения.
Анализ зарегистрированных попыток нарушения защиты должен служить основой для выработки рекомендаций по совершенствованию системы защиты.

Пятый принцип – это несекретность проектирования.
Задача сокрытия деталей реализации системы защиты, которая предназначена для эксплуатации в течение продолжительного периода времени, является практически невыполнимой. Поэтому механизм защиты должен быть эффективен даже в том случае, когда его структура и принципы функционирования становятся известными нарушителям.
Слайд 42
Принципы и этапы создания системы защиты экономической
информации. Окончание
Шестой принцип – это равнопрочность механизма защиты.
Данный принцип означает, что вероятности получения одинакового ущерба в случае обхода средств защиты или их несанкционированного отключения на различных технологических участках должны быть равны.
Принцип равнопрочности механизма защиты подразумевает дифференциацию требований к мерам и средствам защиты в зависимости от величины ущерба, который может быть понесен в случае их обхода или отключения.
В частности, критические операции в автоматизированных информационных системах должны проходить дополнительную проверку на правомочность их выполнения. К критическим операциям относят те, ущерб от которых в случае их несанкционированного совершения превышает определенный, заранее зафиксированный уровень.
Седьмым принципом выступает контроль над функционированием системы защиты.
Данный принцип связан, с одной стороны, с необходимостью создания специальных средств и методов, направленных на предотвращение попыток несанкционированного вмешательства в работу механизмов защиты. С другой стороны, он связан с необходимостью разработки мероприятий по проверке работоспособности и корректности этого механизма.
Мероприятия по контролю над функционированием системы защиты
могут быть достаточно эффективными только тогда, когда система защиты имеет достаточно простую логическую структуру. При этом для каждого ее компонента можно доказать, в том числе и качественно, функциональную пригодность и корректность функционирования, в смысле объявленных функций и спецификаций.
Восьмой принцип – это экономичность механизма защиты.
Данный принцип заключается в том, что стоимость разработки и эксплуатации мер и средств защиты не должна превышать величины возможного ущерба. Здесь речь идёт о создании и эксплуатации автоматизированных информационных систем без соответствующих мер и средств защиты.
Девятый принцип – это документированность системы защиты.
Данный принцип означает, что атрибуты безопасности должны включаться во все документы по системе, касающиеся ее программных и аппаратных средств, их проектирования, приобретения, эксплуатации и обслуживания.
Создавая систему защиты информации, необходимо определить ее ориентировочную стоимость и дать разностороннюю оценку предполагаемых методов и средств защиты.
Процесс создания системы защиты информации состоит из нескольких этапов.
Первый этап – это инженерно-техническое обследование и описание информационных ресурсов системы.
Второй этап – определение наиболее критичных, уязвимых мест системы.
На третьем этапе проводится вероятностная оценка угроз безопасности информационным ресурсам.
Четвертый этап – это экономическая оценка возможного ущерба.
Пятый этап заключается в ценовом анализе возможных методов и средств защиты информации.

И на шестом этапе определяется рентабельность применения системы защиты информации.
Слайд 43
Практика управления информационной безопасностью
Далее обратимся к практике управления информационной безопасностью.
Для этого рассмотрим различные методы успешного управления информационной безопасностью и предложим набор решений, которые позволят построить эффективную систему управления информационной безопасностью. Вместе с тем следует отметить, что эти решения являются всего лишь одним из аспектов стратегии управления информационными технологиями организации. Практически невозможно успешно управлять информационной безопасностью при неудовлетворительном менеджменте информационных технологий.
Деятельность финансовых организаций прежде всего нацелена на получение как можно большей прибыли. Поэтому информационная безопасность должна быть направлена на предоставление безопасных, эффективных и заслуживающих доверия продуктов и услуг клиентам и бизнес-партнерам. А также на предотвращение мошенничества и разглашения конфиденциальной информации. Кроме того, она должна обеспечивать соответствие законам и регулирующим актам.
Несмотря на разные операции, продукты и услуги, практика показывает, что компании в большинстве своём используют пять принципов управления рисками информационной безопасности.
Первый принцип – оценить риск и определить потребности.
Второй – установить централизованное управление.
Третий – внедрить необходимые политики и соответствующие средства контроля.
Четвертый принцип – содействовать осведомленности сотрудников.
И пятый принцип – контролировать и оценивать эффективность политик и механизмов контроля.

Существенным фактором эффективного осуществления этих принципов является связующий цикл деятельности, который гарантирует, что управление информационной безопасностью постоянно нацелено на текущие риски. Важно, чтобы высший менеджмент организации признал наличие рисков нарушения бизнес-процессов, связанных с безопасностью информационных систем. Основанием для разработки и внедрения политик и выбора необходимых средств контроля является оценка рисков отдельных бизнес-приложений. Принятые шаги позволят увеличить осведомленность пользователей о рисках и соответствующих политиках. Эффективность средств контроля подлежит оценке путем различных исследований и аудиторских проверок. Полученные результаты обеспечивают подход к последующей оценке рисков и определяют необходимые изменения в политиках и средствах контроля. Все эти действия централизованно координируются службой безопасности или штатом специалистов, состоящим из консультантов, представителей бизнес-подразделений и менеджмента организации.
Цикл управления рисками наглядно проиллюстрирован на слайде 43.
Слайд 44
Методы реализации программы информационной безопасности
На основе выявленных пяти принципов управления рисками информационной безопасности рассмотрим методы реализации программы информационной безопасности. Эти методы являются ключевыми для эффективной реализации программы информационной безопасности организации. Их шестнадцать.
Итак, в первую очередь необходимо оценить риск и определить потребности. Оценка риска является первым шагом реализации программы обеспечения информационной безопасности. Безопасность рассматривается как набор политик и соответствующих средств контроля, предназначенных для обеспечения бизнес-процессов и уменьшения соответствующих рисков.

Рассмотрим методы реализации программы информационной безопасности, позволяющие реализовать первый принцип управления рисками, а именно оценить риск и определить потребности. Их четыре.
Первый метод – это необходимость признать информационные ресурсы в качестве существенных активов организации. Признание менеджментом организации рисков информационной безопасности, а также набора мер, направленных на определение и управление этими рисками, является важным фактором развития программы обеспечения информационной безопасности. Такой подход позволяет гарантировать, что информационная безопасность серьезно рассматривается и на более низких уровнях организации, а специалисты обеспечены ресурсами, необходимыми для эффективного осуществления программы.
Второй метод предусматривает необходимость разработать практические процедуры оценки рисков, связывающие безопасность и требования бизнеса. Существуют различные методологии оценки риска, начиная от неформального обсуждения риска и заканчивая достаточно сложными методами, предусматривающими использование особых программных средств. Однако мировой опыт успешных процедур управления рисками описывает относительно простой процесс. Он предусматривает участие различных подразделений организаций с привлечением специалистов со знаниями бизнес-процессов, технических специалистов и специалистов в области защиты информации.
Стоит подчеркнуть, что понимание рисков не предусматривает их точного количественного определения, включая вероятность инцидента или стоимость ущерба. Такие данные недоступны, так как потери могут быть не обнаружены, а менеджмент не поставлен в известность. Кроме того, данные о полных затратах на устранение ущерба, вызванного слабыми механизмами контроля безопасности, а также об операционной стоимости этих механизмов, то есть механизмов контроля, ограничены. Из-за постоянных изменений технологий, а также программных средств и инструментов,
доступных злоумышленникам, применение статистических данных, собранных в предыдущие годы, сомнительно. В результате трудно, если это вообще возможно, точно сравнить стоимость средств контроля с риском потери, чтобы определить, какое средство контроля является наиболее рентабельным. В любом случае менеджеры бизнес-подразделений и специалисты в области информационной безопасности должны полагаться на наиболее полную информацию, доступную им при принятии решения о выборе необходимых средств или методов контроля.
Третий метод реализации программы информационной безопасности связан с необходимостью установить ответственность менеджеров бизнес- подразделений и менеджеров, участвующих в программе обеспечения безопасности. Так, менеджеры бизнес-подразделения должны нести первичную ответственность за определение уровня безопасности, или конфиденциальности, информационных ресурсов, обеспечивающих бизнес- процессы. Именно менеджеры бизнес-подразделений в наибольшей степени способны определить, какой из информационных ресурсов является наиболее критичным. Также они способны определить возможное влияние на бизнес в случае нарушения его целостности, конфиденциальности или доступности.
Кроме того, менеджеры бизнес-подразделений могут указать на средства и механизмы контроля, способные нанести вред бизнес-процессам. Таким образом, привлекая их к выбору средств контроля, можно гарантировать, что средства контроля удовлетворяют необходимым требованиям и будут успешно внедрены.
Четвёртый метод говорит о необходимости непрерывно управлять рисками. Информационной безопасности стоит уделять постоянное внимание, чтобы гарантировать адекватность и эффективность средств контроля. Как было отмечено ранее, современные информационные и смежные технологии, так же как и факторы, относящиеся к информационной безопасности, постоянно изменяются. Такие факторы включают в себя угрозы, технологии и системные конфигурации, известные уязвимости в
программном обеспечении, уровень надежности автоматизированных систем и электронных данных, критичность данных и операций.
Слайд 45
Методы реализации программы информационной безопасности.
Продолжение
Далее рассмотрим методы реализации программы информационной безопасности, позволяющие реализовать второй принцип управления рисками, а именно установить централизованное управление. Их тоже четыре.
Руководящая группа выступает прежде всего в роли советника или консультанта бизнес-подразделений и не может навязывать методы или средства информационной безопасности.
Итак, первый метод – это выбор руководящей группы для выполнения ключевых действий.
В целом, руководящая группа должна являться, во-первых, катализатором, или ускорителем, процесса, гарантирующим, что риски информационной безопасности рассматриваются непрерывно. Во-вторых, она должна быть центральным консультационным ресурсом для подразделений организаций. В-третьих, выступать средством доведения до руководства организации информации о состоянии информационной безопасности и принимаемых мерах.
Кроме того, руководящая группа позволяет централизованно управлять поставленными задачами, в противном случае эти задачи могут дублироваться различными подразделениями организации.
Второй метод – это предоставление руководящей группе простого и независимого доступа к высшему менеджменту организации.
Отметим необходимость обсуждения проблем информационной безопасности менеджерами руководящей группы с высшим менеджментом организации. Такой диалог позволит действовать эффективно и избежать разногласий. В противном случае возможны конфликтные ситуации с
менеджерами бизнес-подразделений и разработчиками систем, желающими скорейшего внедрения новых программных продуктов. Они оспаривают применение средств контроля, которые могут препятствовать эффективности и «комфортности» работы с программным обеспечением. Таким образом, возможность обсуждения проблем информационной безопасности на высшем уровне сможет гарантировать полное понимание рисков и их допустимость до принятия окончательных решений.
Третий метод – это определение и выделение бюджета и персонала.
Бюджет позволит планировать и устанавливать цели программы информационной безопасности. Как минимум, бюджет включает заработную плату сотрудников и затраты на обучение. Штатная численность руководящей группы, то есть подразделения безопасности, может варьироваться и зависеть как от поставленных целей, так и от проектов, находящихся на рассмотрении. Как было отмечено ранее, к работе в группе могут привлекаться как технические специалисты, так и сотрудники бизнес- подразделений.
Четвёртый метод – это повышение профессионализма и технических знаний сотрудников.
Так, сотрудники организации должны участвовать в различных аспектах программы информационной безопасности и обладать соответствующими навыками и знаниями. Необходимый уровень профессионализма сотрудников может быть достигнут с помощью тренингов, проводить которые могут как специалисты организации, так и внешние консультанты.
Слайд 46
Методы реализации программы информационной безопасности.
Продолжение
Следующая группа методов реализации программы информационной безопасности позволяет реализовать третий принцип управления рисками, а
Источник: https://tut-files.ru/previewfile/42719