Введение 4
1 Актуальность аудита информационной безопасности на предприятии 6
1.1 Основные риски в области информационной безопасности 6
1.2 Описание терминологии и виды аудита информационной безопасности .. 7
1.3 Анализ литературы и интернет-источников 18
1.3.1 Анализ печатных источников 18
1.3.2 Анализ интернет-источников 20
1.3.3 Анализ аналогичных систем и тестов 23
1.4 Анализ международных стандартов информационной безопасности 25
2 Описание системы тестирования 30
2.1 Назначение продукта 30
2.2 Описание банка вопросов 31
2.3 Выбор средства реализации 33
2.4 Описание шаблона и структура меню 36
2.5 Описание интернет-сайта 39
2.6 Описание плагина тестирования 47
2.7 Описание процедуры тестирования 50
2.8 Использование системы тестирования в образовательном процессе 57
2.9 Апробация продукта 58
2.9.1 Апробация продукта в образовательном учреждении 58
2.9.2 Апробация в учебном процессе 60
Заключение 63
Список использованных источников 65
Приложение А 71
Приложение Б 73
Современный мир уже невозможно представить без персональных компьютеров, высокоскоростного Интернета и прочих современных девайсов, с которыми люди взаимодействует каждый день. Они становятся неотъемлемыми атрибутами, которые сопровождают человека в повседневной жизни, как в быту, так и на рабочем месте. Все процессы в современном обществе перетекают в информационные системы, которые играют ключевую роль в обеспечении эффективности работы коммерческих, государственных предприятий и образовательных организаций. Повсеместное использование информационных систем, которые привлекаются для хранения, обработки и передачи информации, обуславливает актуальность проблемы защиты и сохранности информации.
Принимая во внимание тот факт, что с каждым годом возрастает количество атак на предприятия, которые наносят значительный финансовый и материальный урон, становится актуальной еще одна проблема, изучением и работой над которой на сегодняшний день занимаются большое количество фирм, тем самым формируя собственный рынок, со своей конкуренцией и правилами, которые предлагают услуги по объективной оценке состояния уровня безопасности информационной системы, действующей политики информационной безопасности на предприятии. Услуги данных фирм привлекаются для проведения какого-либо одного из существующих видов аудита информационной безопасности, так и для проведения комплексного аудита систем безопасности на предприятии, по результатам которого выдается комплексное заключение о выявленных рисках и практические рекомендации по их предотвращению и предупреждению.
Исходя из вышеизложенных соображений, следует считать, что тема выпускной квалификационной работы «Система тестирования для проведения аудита информационной безопасности на предприятиях на основе стандартов ISO/IEC 27002 и ISO/IEC 15408» является актуальной в силу того, что потребность в такой разработке существует.
Объект исследования — использование международных стандартов в области информационной безопасности для разработки и внедрения организациями системы менеджмента информационной безопасности, в контексте выбора, внедрения, улучшения мер безопасности и управления имеющимися рисками.
Предмет исследования — банк тестовых вопросов на основе рекомендаций международных стандартов ISO/IEC 27002 и ISO/IEC 15408 для проведения аудита информационной безопасности на предприятии на предмет оценки и анализа существующих рисков.
Цель выпускной квалификационной работы — разработать систему тестирования для проведения аудита информационной безопасности на предприятии на предмет оценки рисков на основе данных международных стандартов ISO/IEC 27002 и ISO/IEC 15408.
Для достижения поставленной цели необходимо решить следующие задачи:
• проанализировать литературу и интернет-источники по аудиту и менеджменту информационной безопасности;
• изучить международные стандарты информационной безопасности, для подготовки исходных данных и составления тестовых вопросов;
• подготовить банк тестовых вопросов по выбранным международным стандартам информационной безопасности;
• реализовать интерфейс для проведения интернет-тестирования с возможностью авторизованного доступа и вывода результатов;
• разработать интернет-сайт для представления результата работы над продуктом в среде Интернет и обеспечение доступа представителям различных организаций.
В заключение хотелось бы сказать о том, что все поставленные в выпускной квалификационной работе задачи были решены в полном объеме. Цель достигнута. В результате выполнения выпускной квалификационной работы были разработаны:
1. Веб-приложение (сверстанный шаблон для системы управления содержимым с открытым исходным кодом — Joomla (версия 2.5.17)).
2. Плагин тестирования (исправленный и доработанный функционал плагина тестирования — ARI Quiz).
3. Банк вопросов, состоящий из 325 вопросов (закрытой формы с выбором одного варианта ответа по принципу классификации), распределенными на 10 категорий, на основе данных международных стандартов ISO/IEC 27002 и ISO/IEC 15408, нацеленные на выявление и оценку рисков информационной безопасности в компаниях. Возможности программного продукта предполагают прохождение тестирования как коммерческими предприятиями, так и образовательными организациями, с учетом характерной для них специфики.
Хочется отметить, что прохождение тестирования на основе использования данного программного продукта не является «внутренним» аудитом информационной безопасности. Его возможности прежде всего нацелены на выявление «слабых» мест в системе безопасности организации, с целью проверки качества информационной безопасности в организации. Полученная информация впоследствии может быть использована для проведения каких-либо дополнительных мер по улучшению как комплексной, так и отдельных систем защиты, политики информационной безопасности в организации или самостоятельной подготовки к аудиту, поскольку продукт основан на используемых аудиторами международных стандартах в области информационной безопасности
ISO/IEC 27002 и ISO/IEC 15408 и проверяет часть предъявляемых стандартами и проверяемых аудиторами требований, и критериев в организации.
В процессе работы над выпускной квалификационной работой были решены следующие задачи:
• была проанализирована литература и интернет-источники по аудиту и менеджменту информационной безопасности, анализу и управлению рисками на предприятиях;
• были изучены международные стандарты в области информационной безопасности;
• был разработан банк тестовых вопросов по международным стандартам информационной безопасности ISO/IEC 27002 и ISO/IEC 15408;
• было разработано веб-приложение и доработан функционал существующего плагина тестирования для проведения интернет-тестирования с возможностью авторизированного доступа, вывода результатов тестирования и круглосуточного доступа к нему.
Проведение оценки рисков информационной безопасности в организации является одним из наиболее эффективных инструментов по получению объективной информации о текущем уровне защищенности от всевозможных угроз, с целью их предупреждения и избежание ущерба. Именно поэтому оценка рисков на предприятиях различного уровня должна проводится на регулярной основе специалистами или руководством организации для достижения максимальной отдачи и повышения уровня информационной безопасности организации.
1. Anti-Malware — информационная безопасность для профессионалов // Anti-Malware [Электронный ресурс] — Режим доступа — http://www.anti- malware.ru (дата обращения: 26.05.2018).
2. ARI Quiz Lite — Мощный компонент для организации тестов на сайте // Alekseygen [Электронный ресурс] — Режим доступа — http://alekseygen.ru/joomla-2-5/komponenty/15-ari-quiz-lite-moshchnyj-komponent- dlya-organizatsii-testov-na-sajte-rusifikatsiya.html (дата обращения: 03.06.2018).
3. Drupal // Википедия [Электронный ресурс] — Режим доступа — https://ru.wikipedia.org/wiki/Drupal (дата обращения: 27.05.2018).
4. Joomla // Википедия [Электронный ресурс] — Режим доступа — https://ru.wikipedia.org/wiki/Joomla! (дата обращения: 27.05.2018).
5. Joomla! Quiz Deluxe компонент для создания тестов, онлайн-
опросников и викторин // Центр обучения Joomla [Электронный ресурс] — Режим доступа — https://alex-kurteev.ru/extensions/full/26-oprosy/1201-joomla-quiz- deluxe-joomla-komponent-dlya-sozdaniya-testov.html (дата обращения:
03.06.2018).
6. WordPress // Википедия [Электронный ресурс] — Режим доступа — https://ru.wikipedia.org/wiki/WordPress (дата обращения: 27.05.2018).
7. Аверченков В.И. Аудит информационной безопасности [Текст]: учебное пособие для вузов / В.И. Аверченков. — 3-е изд., стереотип. — Москва: ФЛИНТА, 2016. — 269 с.
8. Анализ рисков в управлении информационной безопасностью // Искусство управления информационной безопасностью ISO27000 [Электронный ресурс] — Режим доступа — http://www.iso27000.ru/chitalnyi-zai/upravlenie- riskami-informacionnoi-bezopasnosti/analiz-riskov-v-upravlenii-informacionnoi- bezopasnostyu (дата обращения: 22.05.2018).
9. Аудит безопасности информационных систем // Искусство управления информационной безопасностью ISO27000 [Электронный ресурс] — Режим доступа — http://www.iso27000.ru/chitalnyi-zai/audit-informacionnoi-bezopasnosti (дата обращения: 22.05.2018).
10. Аудит информационной безопасности — основа эффективной защиты предприятия // ДиалогНаука [Электронный ресурс] — Режим доступа — https://dialognauka.ru/press-center/article/4753/ (дата обращения: 01.04.2018).
11. Аудит информационной безопасности // IBS [электронный ресурс] — Режим доступа — https://www.ibs.ru/it-infrastructure/information-security/audit- informatsionnoy-bezopasnosti/ (дата обращения: 23.05.2018).
12. Аудит информационной безопасности // Википедия [Электронный ресурс] — Режим доступа —
https://ru.wikipedia.org/wiki/Аудит_информационной_безопасности (дата обращения: 22.05.2018).
13. Аудит информационной безопасности // Контур [Электронный ресурс] — Режим доступа — https://kontur.ru/security/features/audit-ib/ (дата обращения: 23.05.2018).
14. Аудит информационной безопасности. Анализ защищенности систем и приложений // Pentestit [Электронный ресурс] — Режим доступа — https://www.pentestit.ru/audit/ (дата обращения: 23.05.2018).
15. Аудит корпоративной безопасности // Group-IB [Электронный ресурс] — Режим доступа — https://www.group-ib.ru/audit.html (дата обращения: 23.05.2018)....38