Разработка методики анализа и оценки угроз информационной безопасности для образовательной организации
|
Введение 6
Глава 1. Современные угрозы информационной безопасности в образовательной организации 10
1.1 Виды угроз информационной безопасности в образовательной
организации и их характеристика 10
2.1 Выявление угроз, уязвимостей и рисков в системе защиты информации
образовательной организации 15
Выводы по первой главе 20
Глава 2. Нормативно-правовая документация в области управления рисками информационной безопасности в образовательной организации 21
2.1. Семейство международных стандартов управления информационной
безопасностью 21
2.2. Методика ФСТЭК определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных 23
Выводы по второй главе 33
Глава 3. Разработка методики оценки риска угроз информационной
безопасности ГБПОУ «Южно-Уральский государственный колледж 34
3.1. Методика оценки риска угроз, концепция, основные этапы 34
3.2. Анализ информационно-телекоммуникационной системы ГБПОУ
«Южно-Уральский государственный колледж 42
Выводы по третьей главе 70
ЗАКЛЮЧЕНИЕ 71
Список использованной литературы 73
Глава 1. Современные угрозы информационной безопасности в образовательной организации 10
1.1 Виды угроз информационной безопасности в образовательной
организации и их характеристика 10
2.1 Выявление угроз, уязвимостей и рисков в системе защиты информации
образовательной организации 15
Выводы по первой главе 20
Глава 2. Нормативно-правовая документация в области управления рисками информационной безопасности в образовательной организации 21
2.1. Семейство международных стандартов управления информационной
безопасностью 21
2.2. Методика ФСТЭК определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных 23
Выводы по второй главе 33
Глава 3. Разработка методики оценки риска угроз информационной
безопасности ГБПОУ «Южно-Уральский государственный колледж 34
3.1. Методика оценки риска угроз, концепция, основные этапы 34
3.2. Анализ информационно-телекоммуникационной системы ГБПОУ
«Южно-Уральский государственный колледж 42
Выводы по третьей главе 70
ЗАКЛЮЧЕНИЕ 71
Список использованной литературы 73
Актуальность исследования. Высокие требования к обеспечению безопасности и надежности информационных систем (ИС), обусловленные характером решаемых задач, а также регулярные изменения информационной среды, требуют тщательного подхода к формированию и постоянному совершенствованию системы защиты информации (СЗИ) информационных систем, состоящей из комплекса технических и организационных защитных мер.
В современных условиях, когда информационные системы пронизывают все сферы деятельности организации, а с учётом необходимости их связи с сетью Интернет они оказываются открытыми для реализации внутренних и внешних угроз, проблемы информационной безопасности становится не менее важной чем экономическая или физическая безопасность.
Основное предназначение информационных систем заключается в повышении эффективности деятельности образовательной организации, следовательно, формируемый комплекс защитных мер для ИС должен быть рациональным с точки зрения выгод и затрат.
Актуальность темы исследования следует из указанной выше необходимости рационального выбора защитных мер для ИС, осуществляемого на основе оценки угроз, возникающих при этом трудностей и противоречий, а также возможностей по совершенствованию применяемых на практике методов и моделей оценки угроз.
Основные теоретические аспекты проблемы оценки рисков и выбора защитных мер для информационных и автоматизированных систем и компьютерных сетей отражены в работах А.Н. Атаманова, Е.В. Дойниковой, И.А. Зикратова, Д.А. Котенко, И.В. Котенко, И.В. Машкиной, А.Г. Остапенко, И.Б. Саенко, Р.М. Юсупова, H. Joh, X. Ou, N. Poolsappasit, I. Ray, A. Singhal.
Разработано большое количество нормативных документов, регламентирующих вопросы оценки угроз и анализа защищенности информационных и автоматизированных систем.
Теоретические основы информационной безопасности отражены в трудах А.А. Варфоломеева, В.А. Герасименко, В.В. Домарева, Д.П. Зегжды, А.А Малюка, Д.С. Черешкина, А.И. Ярочкина.
Анализ работ специалистов в области оценки угроз ИБ показал, что при всей значимости проведенных исследований, проблема количественной оценки угроз и анализа безопасности ИС изучена и практически проработана не в полной мере.
В первую очередь, для повышения качества выбора защитных мер необходимо разработать методику анализа и оценки угроз.
Анализ рисков включает в себя мероприятия по обследованию организации с целью определения того, какие ресурсы и от каких угроз надо защищать. По результатам анализа и оценки рисков организация определяет факторы, влияющие на возможность реализации угроз безопасности и степени их воздействия, а также принимает осознанные решения относительно применения защитных мер, обеспечивающие желаемый уровень ИБ организации.
В настоящее время не существует стандартизированной методики анализа и оценки рисков угроз информационной безопасности для образовательных организаций. Все разработанные и активно использующиеся методики являются довольно общими для организаций, работающих в различных секторах, и они носят лишь рекомендательный характер.
В связи с этим проблема исследования заключается в разработке методики оценки угроз информационной безопасности образовательной организации на основе существующих стандартов и методик управления рисками информационной безопасности.
Цель исследования - анализ информационно-телекоммуникационной инфраструктуры образовательно организации и оценка рисков, определяющая основные характеристики рисков информационной системы и ресурсов образовательной организации.
Объект исследования - защитные меры информационных систем, создающих, хранящих и обрабатывающих информацию, важную с точки зрения обеспечения ее конфиденциальности, целостности и доступности.
Предмет исследования - методика оценки рисков угроз и выбора защитных мер для информационных систем.
Гипотеза исследования состоит в разработке методического аппарата, позволяющего осуществлять рациональный выбор защитных мер для информационных систем за счет применения научно-обоснованной методики оценки рисков угроз.
Достижение цели путем решения поставленной гипотезе потребовало ее разделения на следующие задачи:
- изучить виды угроз информационной безопасности в образовательной организации и их характеристику;
- выявить угрозы, уязвимости и риски в системе защиты информации образовательной организации;
- проанализировать существующие методики анализа и оценки рисков ИБ;
- разработать методику анализа и оценки рисков ИБ, связанных с угрозами безопасности информационных ресурсов;
- проанализировать информационные ресурсы колледжа, источники угроз и уязвимостей;
- описать оценку угроз ИБ по разработанной методике.
Методы исследования
Для формирования понятий в работе используются логические приемы, определения, анализ и синтез. Для разработки модели оценки рисков и методики формирования рационального комплекса защитных мер для информационной системы используются методы системного и структурного анализа. Для количественной оценки вероятности реализации угроз нарушителем применяются методы математической статистики.
Научная новизна результатов исследования заключается в разработке методики, позволяющей повысить качество выбора защитных мер для информационной системы, отличающаяся применением предложенного в работе показателя затратоемкости активов.
Обоснованность полученных результатов достигается использованием современного и апробированного математического аппарата, системно- структурным анализом описания объекта исследования, непротиворечивостью полученных выводов и их согласованностью с современными практиками в области информационной безопасности.
Практическую значимость исследования составляет предложенная методика, которая позволит повысить качество выбора защитных мер для информационной системы образовательной организации и может быть реализованы в виде модуля управления рисками безопасности информационной системы.
Базой исследования: Государственное бюджетное образовательное учреждение «Южно-Уральский государственный колледж», расположенный по адресу ул. Курчатова, 7, г. Челябинск.
Апробация исследования: результаты исследования были опубликованы на Международной научно-практической конференции «Технические системы и технологические процессы», 2018г.; Международной научно-практической конференции «Интеграция современных научных исследований в развитие общества», Всероссийской научно-практической конференции «Актуальные проблемы образования Позиция молодых 2017 года».
Структура работы: Магистерская диссертация состоит из введения, трех глав, заключения, библиографического списка, состоящего из 61 наименований. Работа содержит 2 рисунка, 11 таблиц. Общий объем работы составляет 79 страниц.
В современных условиях, когда информационные системы пронизывают все сферы деятельности организации, а с учётом необходимости их связи с сетью Интернет они оказываются открытыми для реализации внутренних и внешних угроз, проблемы информационной безопасности становится не менее важной чем экономическая или физическая безопасность.
Основное предназначение информационных систем заключается в повышении эффективности деятельности образовательной организации, следовательно, формируемый комплекс защитных мер для ИС должен быть рациональным с точки зрения выгод и затрат.
Актуальность темы исследования следует из указанной выше необходимости рационального выбора защитных мер для ИС, осуществляемого на основе оценки угроз, возникающих при этом трудностей и противоречий, а также возможностей по совершенствованию применяемых на практике методов и моделей оценки угроз.
Основные теоретические аспекты проблемы оценки рисков и выбора защитных мер для информационных и автоматизированных систем и компьютерных сетей отражены в работах А.Н. Атаманова, Е.В. Дойниковой, И.А. Зикратова, Д.А. Котенко, И.В. Котенко, И.В. Машкиной, А.Г. Остапенко, И.Б. Саенко, Р.М. Юсупова, H. Joh, X. Ou, N. Poolsappasit, I. Ray, A. Singhal.
Разработано большое количество нормативных документов, регламентирующих вопросы оценки угроз и анализа защищенности информационных и автоматизированных систем.
Теоретические основы информационной безопасности отражены в трудах А.А. Варфоломеева, В.А. Герасименко, В.В. Домарева, Д.П. Зегжды, А.А Малюка, Д.С. Черешкина, А.И. Ярочкина.
Анализ работ специалистов в области оценки угроз ИБ показал, что при всей значимости проведенных исследований, проблема количественной оценки угроз и анализа безопасности ИС изучена и практически проработана не в полной мере.
В первую очередь, для повышения качества выбора защитных мер необходимо разработать методику анализа и оценки угроз.
Анализ рисков включает в себя мероприятия по обследованию организации с целью определения того, какие ресурсы и от каких угроз надо защищать. По результатам анализа и оценки рисков организация определяет факторы, влияющие на возможность реализации угроз безопасности и степени их воздействия, а также принимает осознанные решения относительно применения защитных мер, обеспечивающие желаемый уровень ИБ организации.
В настоящее время не существует стандартизированной методики анализа и оценки рисков угроз информационной безопасности для образовательных организаций. Все разработанные и активно использующиеся методики являются довольно общими для организаций, работающих в различных секторах, и они носят лишь рекомендательный характер.
В связи с этим проблема исследования заключается в разработке методики оценки угроз информационной безопасности образовательной организации на основе существующих стандартов и методик управления рисками информационной безопасности.
Цель исследования - анализ информационно-телекоммуникационной инфраструктуры образовательно организации и оценка рисков, определяющая основные характеристики рисков информационной системы и ресурсов образовательной организации.
Объект исследования - защитные меры информационных систем, создающих, хранящих и обрабатывающих информацию, важную с точки зрения обеспечения ее конфиденциальности, целостности и доступности.
Предмет исследования - методика оценки рисков угроз и выбора защитных мер для информационных систем.
Гипотеза исследования состоит в разработке методического аппарата, позволяющего осуществлять рациональный выбор защитных мер для информационных систем за счет применения научно-обоснованной методики оценки рисков угроз.
Достижение цели путем решения поставленной гипотезе потребовало ее разделения на следующие задачи:
- изучить виды угроз информационной безопасности в образовательной организации и их характеристику;
- выявить угрозы, уязвимости и риски в системе защиты информации образовательной организации;
- проанализировать существующие методики анализа и оценки рисков ИБ;
- разработать методику анализа и оценки рисков ИБ, связанных с угрозами безопасности информационных ресурсов;
- проанализировать информационные ресурсы колледжа, источники угроз и уязвимостей;
- описать оценку угроз ИБ по разработанной методике.
Методы исследования
Для формирования понятий в работе используются логические приемы, определения, анализ и синтез. Для разработки модели оценки рисков и методики формирования рационального комплекса защитных мер для информационной системы используются методы системного и структурного анализа. Для количественной оценки вероятности реализации угроз нарушителем применяются методы математической статистики.
Научная новизна результатов исследования заключается в разработке методики, позволяющей повысить качество выбора защитных мер для информационной системы, отличающаяся применением предложенного в работе показателя затратоемкости активов.
Обоснованность полученных результатов достигается использованием современного и апробированного математического аппарата, системно- структурным анализом описания объекта исследования, непротиворечивостью полученных выводов и их согласованностью с современными практиками в области информационной безопасности.
Практическую значимость исследования составляет предложенная методика, которая позволит повысить качество выбора защитных мер для информационной системы образовательной организации и может быть реализованы в виде модуля управления рисками безопасности информационной системы.
Базой исследования: Государственное бюджетное образовательное учреждение «Южно-Уральский государственный колледж», расположенный по адресу ул. Курчатова, 7, г. Челябинск.
Апробация исследования: результаты исследования были опубликованы на Международной научно-практической конференции «Технические системы и технологические процессы», 2018г.; Международной научно-практической конференции «Интеграция современных научных исследований в развитие общества», Всероссийской научно-практической конференции «Актуальные проблемы образования Позиция молодых 2017 года».
Структура работы: Магистерская диссертация состоит из введения, трех глав, заключения, библиографического списка, состоящего из 61 наименований. Работа содержит 2 рисунка, 11 таблиц. Общий объем работы составляет 79 страниц.
Магистерское диссертационное исследование решает проблему разработки методики оценки угроз информационной безопасности образовательной организации на основе существующих стандартов и методик управления рисками информационной безопасности. Результаты проведенного исследования позволили сделать следующие общие выводы:
1. Проблема выбора защитных мер для ИС образовательной организации СПО.
Угроза безопасности ИС - потенциальная возможность нарушения основных качественных характеристик (свойств) ИС при её обработке техническими средствами: конфиденциальности, целостности, доступности.
Все источники угроз безопасности ИС можно разделить на три основные группы:
- обусловленные действиями субъекта (антропогенные источники угроз);
- обусловленные техническими средствами (техногенные источники угрозы);
- обусловленные стихийными источниками.
Как правило, защита от угроз, в основном регламентируется инструкциями, разработанными и утвержденными в образовательной организации с учетом особенностей эксплуатации информационных систем организации и действующей нормативной базой учреждения.
2. Нормативно-правовая документация в области управления рисками информационной безопасности в образовательной организации.
Описаны международные стандарты управления информационной безопасностью, а также Методика ФСТЭК определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных.
Основным стандартом по оценке рисков выбран ГОСТ Р ИСО/МЭК 27005-2010, так как он описывает все основные этапы управления рисками и подходит под специфику образовательной организации.
3. Проведённый анализ и оценка рисков, связанные с угрозами безопасности информационных ресурсов ГБПОУ «Южно-Уральский государственный колледж» выявил риски информационной безопасности для их последующей обработки.
Для достижения поставленных целей были реализованы следующие задачи:
- разработана методика оценки рисков ИБ для образовательной организации на основе проанализированных стандартов в области управления рисками ИБ;
- проанализирована информационно-телекоммуникационная инфраструктура колледжа с целью выявления информационных активов, угроз и уязвимостей;
- проведена оценка информационных активов, угроз и уязвимостей и по результатам выведена общая оценка рисков в виде сводной таблицы.
Проведенное исследование не исчерпывает всей полноты рассмотренной проблемы и обусловливает появление новых вопросов, которые требуют своего решения.
1. Проблема выбора защитных мер для ИС образовательной организации СПО.
Угроза безопасности ИС - потенциальная возможность нарушения основных качественных характеристик (свойств) ИС при её обработке техническими средствами: конфиденциальности, целостности, доступности.
Все источники угроз безопасности ИС можно разделить на три основные группы:
- обусловленные действиями субъекта (антропогенные источники угроз);
- обусловленные техническими средствами (техногенные источники угрозы);
- обусловленные стихийными источниками.
Как правило, защита от угроз, в основном регламентируется инструкциями, разработанными и утвержденными в образовательной организации с учетом особенностей эксплуатации информационных систем организации и действующей нормативной базой учреждения.
2. Нормативно-правовая документация в области управления рисками информационной безопасности в образовательной организации.
Описаны международные стандарты управления информационной безопасностью, а также Методика ФСТЭК определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных.
Основным стандартом по оценке рисков выбран ГОСТ Р ИСО/МЭК 27005-2010, так как он описывает все основные этапы управления рисками и подходит под специфику образовательной организации.
3. Проведённый анализ и оценка рисков, связанные с угрозами безопасности информационных ресурсов ГБПОУ «Южно-Уральский государственный колледж» выявил риски информационной безопасности для их последующей обработки.
Для достижения поставленных целей были реализованы следующие задачи:
- разработана методика оценки рисков ИБ для образовательной организации на основе проанализированных стандартов в области управления рисками ИБ;
- проанализирована информационно-телекоммуникационная инфраструктура колледжа с целью выявления информационных активов, угроз и уязвимостей;
- проведена оценка информационных активов, угроз и уязвимостей и по результатам выведена общая оценка рисков в виде сводной таблицы.
Проведенное исследование не исчерпывает всей полноты рассмотренной проблемы и обусловливает появление новых вопросов, которые требуют своего решения.
Подобные работы
- РАЗРАБОТКА МЕТОДИКИ АНАЛИЗА И ОЦЕНКИ УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ДЛЯ ОБРАЗОВАТЕЛЬНОЙ ОРГАНИЗАЦИИ
Магистерская диссертация, педагогика. Язык работы: Русский. Цена: 4820 р. Год сдачи: 2020 - АНАЛИЗ И ОЦЕНКА ИНФОРМАЦИОННОЙ СОСТАВЛЯЮЩЕЙ ЭКОНОМИЧЕСКОЙ БЕЗОПАСНОСТИ НА ПРИМЕРЕ КРЕДИТНОЙ ОРГАНИЗАЦИИ
Дипломные работы, ВКР, экономика. Язык работы: Русский. Цена: 6300 р. Год сдачи: 2018 - Организация и управление службой информационной безопасности в образовательной организации СПО
Магистерская диссертация, информационная безопасность. Язык работы: Русский. Цена: 4800 р. Год сдачи: 2019 - УПРАВЛЕНИЕ СЛУЖБОЙ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ В ОБРАЗОВАТЕЛЬНОЙ ОРГАНИЗАЦИИ
Магистерская диссертация, педагогика. Язык работы: Русский. Цена: 4930 р. Год сдачи: 2020 - Разработка мультимедийной системы обучения студентов профессиональной образовательной организации в условиях обеспечения информационной безопасности
Магистерская диссертация, педагогика. Язык работы: Русский. Цена: 4840 р. Год сдачи: 2019 - Программно-методическое обеспечение самостоятельной работы студентов в условиях обеспечения информационной безопасности
Магистерская диссертация, педагогика. Язык работы: Русский. Цена: 4940 р. Год сдачи: 2019 - Совершенствование системы защиты информации в образовательной организации СПО
Магистерская диссертация, педагогика. Язык работы: Русский. Цена: 4880 р. Год сдачи: 2019 - ЭКСПЕРТНАЯ СИСТЕМА ОЦЕНКИ РИСКОВ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Дипломные работы, ВКР, информационная безопасность. Язык работы: Русский. Цена: 6300 р. Год сдачи: 2018 - РАЗРАБОТКА МНОГОПОЛЬЗОВАТЕЛЬСКИХ ТРЕНАЖЕРОВ В УСЛОВИЯХ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОБРАЗОВАТЕЛЬНОЙ ОРГАНИЗАЦИИ
Магистерская диссертация, педагогика. Язык работы: Русский. Цена: 4815 р. Год сдачи: 2019



