РАЗРАБОТКА МЕТОДИКИ АНАЛИЗА И ОЦЕНКИ УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ДЛЯ ОБРАЗОВАТЕЛЬНОЙ ОРГАНИЗАЦИИ
|
Оглавление 3
Введение 4
Глава 1. угрозы информационной безопасности в образовательном учреждении 8
1.1 Виды угроз информационной безопасности в образовательном учреждении и их характеристика 8
1.2 Выявление угроз, уязвимостей и рисков в системе защиты информации образовательной организации 13
Выводы по первой главе 19
Глава 2. нормативная документация в области управления рисками информационной безопасности в образовательном учреждении 20
2.1. Международные стандарты управления информационной безопасностью 20
2.2. Методика ФСТЭК определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных 22
Выводы по второй главе 30
ГЛАВА 3. РАЗРАБОТКА ОЦЕНКИ РИСКА УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ФГБОУ ВО «Южно-Уральский государственный гуманитарно-педагогический университет» 31
3.1. Методика оценивания риска угроз, ее концепция и основные этапы 31
3.2. Анализ информационно-телекоммуникационной системы ФГБОУ ВО «Южно-Уральский государственный гуманитарно-педагогический университет» 38
Выводы по третьей главе 58
Заключение 59
Список использованной литературы
Введение 4
Глава 1. угрозы информационной безопасности в образовательном учреждении 8
1.1 Виды угроз информационной безопасности в образовательном учреждении и их характеристика 8
1.2 Выявление угроз, уязвимостей и рисков в системе защиты информации образовательной организации 13
Выводы по первой главе 19
Глава 2. нормативная документация в области управления рисками информационной безопасности в образовательном учреждении 20
2.1. Международные стандарты управления информационной безопасностью 20
2.2. Методика ФСТЭК определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных 22
Выводы по второй главе 30
ГЛАВА 3. РАЗРАБОТКА ОЦЕНКИ РИСКА УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ФГБОУ ВО «Южно-Уральский государственный гуманитарно-педагогический университет» 31
3.1. Методика оценивания риска угроз, ее концепция и основные этапы 31
3.2. Анализ информационно-телекоммуникационной системы ФГБОУ ВО «Южно-Уральский государственный гуманитарно-педагогический университет» 38
Выводы по третьей главе 58
Заключение 59
Список использованной литературы
Актуальность исследования. В современном мире, где используется множество различных информационных систем, как никогда остро возникла проблема обеспечения информационной безопасности, так как полученную информацию можно использовать для совершения различных преступных действий. Информационные системы используются во всех сферах деятельности, в различных образовательных организациях, используют сеть Интернет для реализации их функционала, и поэтому они оказываются открытыми для реализации внутренних и внешних угроз, поэтому проблемы информационной безопасности становятся не менее важными для образовательного учреждения, чем экономическая или физическая безопасности.
Основное предназначение информационных систем заключается в увеличении эффективности деятельности образовательной организации, упрощения ее работы, а это означает, что меры защиты для информационной системы обязаны быть оптимальными с точки зрения выгоды и затрат на его создание.
Актуальность темы диссертации исходит из важности наилучшего выбора мер защиты для информационных систем, которые выбираются на основе оценки угроз.
Главные точки зрения на проблемы оценки рисков и подбора мер защиты информационных, автоматизированных систем отражены в работах А.Н. Атаманова, Е.В. Дойниковой, И.А. Зикратова, Д.А. Котенко, И.В. Котенко, И.В. Машкиной, А.Г. Остапенко, И.Б. Саенко, Р.М. Юсупова.
Создано множество документов, регулирующих стороны мер оценивания и анализа защиты систем.
Теоретические основы информационной безопасности отражены в трудах А.А. Варфоломеева, В.А. Герасименко, В.В. Домарева, Д.П. Зегжды, А.А Малюка, Д.С. Черешкина, А.И. Ярочкина.
После анализа работ специалистов было выявлено, что несмотря на значимость исследований, проблема оценки и анализа угроз и систем безопасности изучена и проработана не полностью.
Для того чтобы увеличить качество выбора мер защиты, нужно разработать методику анализа и оценки угроз.
Анализ рисков состоит из мероприятий по обследованию организаций с целью определения ресурсов, которые нужно защищать, и видов угроз для образовательной организации. По результатам исследований организации необходимо определить факторы, которые влияют на реализацию угроз безопасности и их воздействия.
В данный момент нет стандартизированной методики для анализа и оценки угроз информационной безопасности для образовательных учреждений. Все разработанные методики оценки угроз являются всего лишь рекомендательными, но не обязательными для исполнения организациями.
Главная проблема исследования - создать методику оценки угроз информационной безопасности образовательного учреждения, приняв за основу существующие стандарты и методики управления рисками информационной безопасности.
Цель исследования - проведения анализа информационной структуры образовательной организации и оценивание рисков и угроз информационной системы и ресурсов образовательной организации.
Объект исследования - меры защиты информационных систем, которые хранят, создают информацию, которая важна со стороны обеспечения ее конфиденциальности, сохранения целостности и доступности.
Предмет исследования - методика оценки рисков угроз и выбора защитных мер для информационных систем.
Гипотеза исследования - создание методического аппарата, который позволяет делать разумный выбор защитных мер для информационных систем, применяя научно-обоснованной методики оценки рисков угроз.
Цель достигается путем разрешения установленной гипотезы, поэтому требуется разделить ее на подзадачи:
- Рассмотрение видов угроз и составление их характеристик;
- Определение угроз, рисков и уязвимостей в защитной системе образовательного учреждения;
- Анализ методик и методов оценки рисков информационной безопасности;
- Создание способов анализа и оценки рисков информационной безопасности, которые связаны с угрозами безопасности информационных ресурсов;
- Анализ информационных ресурсов университета, уязвимостей и источников угроз;
- Создать описание угроз информационной безопасности по ранее созданным способам анализа и оценки.
Методы исследования
Для создания понятий в диссертации применяются приемы логики, анализа, синтеза и определения. Так же применяется структурный и системный анализ для создания комплекса мер защиты. Еще используются методы математической статистики.
Научная новизна результатов исследования - создать методику которая улучшит выбор мер защиты информационных систем, различия которых разнятся использованием показателя затратоемкости.
Обоснованность полученных результатов возможна при использовании современного математического аппарата и должны быть согласованы с современными практиками в области информационной безопасности.
Практическая значимость исследования - выбранная методика, которая позволяет увеличить качество подбора защитных мер для информационной системы образовательного учреждения и реализована в виде модуля управления рисками безопасности ИС.
База исследования: Федеральное государственное бюджетное образовательное учреждение высшего образования «Южно-Уральский государственный гуманитарно-педагогический университет»,
расположенный по адресу: г. Челябинск, пр. Ленина 61.
Основное предназначение информационных систем заключается в увеличении эффективности деятельности образовательной организации, упрощения ее работы, а это означает, что меры защиты для информационной системы обязаны быть оптимальными с точки зрения выгоды и затрат на его создание.
Актуальность темы диссертации исходит из важности наилучшего выбора мер защиты для информационных систем, которые выбираются на основе оценки угроз.
Главные точки зрения на проблемы оценки рисков и подбора мер защиты информационных, автоматизированных систем отражены в работах А.Н. Атаманова, Е.В. Дойниковой, И.А. Зикратова, Д.А. Котенко, И.В. Котенко, И.В. Машкиной, А.Г. Остапенко, И.Б. Саенко, Р.М. Юсупова.
Создано множество документов, регулирующих стороны мер оценивания и анализа защиты систем.
Теоретические основы информационной безопасности отражены в трудах А.А. Варфоломеева, В.А. Герасименко, В.В. Домарева, Д.П. Зегжды, А.А Малюка, Д.С. Черешкина, А.И. Ярочкина.
После анализа работ специалистов было выявлено, что несмотря на значимость исследований, проблема оценки и анализа угроз и систем безопасности изучена и проработана не полностью.
Для того чтобы увеличить качество выбора мер защиты, нужно разработать методику анализа и оценки угроз.
Анализ рисков состоит из мероприятий по обследованию организаций с целью определения ресурсов, которые нужно защищать, и видов угроз для образовательной организации. По результатам исследований организации необходимо определить факторы, которые влияют на реализацию угроз безопасности и их воздействия.
В данный момент нет стандартизированной методики для анализа и оценки угроз информационной безопасности для образовательных учреждений. Все разработанные методики оценки угроз являются всего лишь рекомендательными, но не обязательными для исполнения организациями.
Главная проблема исследования - создать методику оценки угроз информационной безопасности образовательного учреждения, приняв за основу существующие стандарты и методики управления рисками информационной безопасности.
Цель исследования - проведения анализа информационной структуры образовательной организации и оценивание рисков и угроз информационной системы и ресурсов образовательной организации.
Объект исследования - меры защиты информационных систем, которые хранят, создают информацию, которая важна со стороны обеспечения ее конфиденциальности, сохранения целостности и доступности.
Предмет исследования - методика оценки рисков угроз и выбора защитных мер для информационных систем.
Гипотеза исследования - создание методического аппарата, который позволяет делать разумный выбор защитных мер для информационных систем, применяя научно-обоснованной методики оценки рисков угроз.
Цель достигается путем разрешения установленной гипотезы, поэтому требуется разделить ее на подзадачи:
- Рассмотрение видов угроз и составление их характеристик;
- Определение угроз, рисков и уязвимостей в защитной системе образовательного учреждения;
- Анализ методик и методов оценки рисков информационной безопасности;
- Создание способов анализа и оценки рисков информационной безопасности, которые связаны с угрозами безопасности информационных ресурсов;
- Анализ информационных ресурсов университета, уязвимостей и источников угроз;
- Создать описание угроз информационной безопасности по ранее созданным способам анализа и оценки.
Методы исследования
Для создания понятий в диссертации применяются приемы логики, анализа, синтеза и определения. Так же применяется структурный и системный анализ для создания комплекса мер защиты. Еще используются методы математической статистики.
Научная новизна результатов исследования - создать методику которая улучшит выбор мер защиты информационных систем, различия которых разнятся использованием показателя затратоемкости.
Обоснованность полученных результатов возможна при использовании современного математического аппарата и должны быть согласованы с современными практиками в области информационной безопасности.
Практическая значимость исследования - выбранная методика, которая позволяет увеличить качество подбора защитных мер для информационной системы образовательного учреждения и реализована в виде модуля управления рисками безопасности ИС.
База исследования: Федеральное государственное бюджетное образовательное учреждение высшего образования «Южно-Уральский государственный гуманитарно-педагогический университет»,
расположенный по адресу: г. Челябинск, пр. Ленина 61.
Магистерская диссертация разрешает проблему создания методики оценки угроз информационной безопасности, основываясь на современных стандартах и методиках. Результаты проведенного исследования позволили мне сделать следующие общие выводы:
1. Проблема выбора мер защиты для информационных систем образовательного учреждения
Угроза безопасности информации - возможность нарушения основных качественных характеристик (свойств) информации при её обработке техническими средствами: конфиденциальности, целостности, доступности.
Угрозы информационной безопасности делятся на три группы:
- Вызванные действиями субъекта (антропогенные источники угроз);
- Вызванные техническими средствами (техногенные источники угрозы);
- Вызванные стихийными источниками.
Как правило, защита от угроз определяется действующими инструкциями образовательного учреждения.
2. Документация в сфере управления рисками информационной безопасности в образовательном учреждении.
Описаны международные стандарты управления информационной безопасностью, а также Методика ФСТЭК определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных.
Стандартом, который будет использоваться, выбран ГОСТ Р ИСО/МЭК 27005-2010, потому что он полностью применим под особенности образовательного учреждения.
3. Проведены анализ, оценивание рисков, которые связаны с угрозами безопасности информационных ресурсов ФГБОУ «Южно-Уральский государственный гуманитарно-педагогический университет» которые обнаружили риски для их обработки в дальнейшем.
Для того, чтобы достичь установленные цели, были выполнены следующие задачи:
- создана методика оценивания рисков информационной безопасности для образовательного учреждения. Основа для методики - стандарты в области информационной безопасности;
- проведен анализ информационной-телекоммуникационной структуры университета. Цель анализа - выявление угроз, уязвимостей и информационных активов;
- оценены информационные активы, угрозы и уязвимости. На их основе создана общая оценка рисков.
Исследование не полностью раскрывают существующую проблему. Обязательно появятся новые вопросы, которые тоже в дальнейшем потребует решения.
1. Проблема выбора мер защиты для информационных систем образовательного учреждения
Угроза безопасности информации - возможность нарушения основных качественных характеристик (свойств) информации при её обработке техническими средствами: конфиденциальности, целостности, доступности.
Угрозы информационной безопасности делятся на три группы:
- Вызванные действиями субъекта (антропогенные источники угроз);
- Вызванные техническими средствами (техногенные источники угрозы);
- Вызванные стихийными источниками.
Как правило, защита от угроз определяется действующими инструкциями образовательного учреждения.
2. Документация в сфере управления рисками информационной безопасности в образовательном учреждении.
Описаны международные стандарты управления информационной безопасностью, а также Методика ФСТЭК определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных.
Стандартом, который будет использоваться, выбран ГОСТ Р ИСО/МЭК 27005-2010, потому что он полностью применим под особенности образовательного учреждения.
3. Проведены анализ, оценивание рисков, которые связаны с угрозами безопасности информационных ресурсов ФГБОУ «Южно-Уральский государственный гуманитарно-педагогический университет» которые обнаружили риски для их обработки в дальнейшем.
Для того, чтобы достичь установленные цели, были выполнены следующие задачи:
- создана методика оценивания рисков информационной безопасности для образовательного учреждения. Основа для методики - стандарты в области информационной безопасности;
- проведен анализ информационной-телекоммуникационной структуры университета. Цель анализа - выявление угроз, уязвимостей и информационных активов;
- оценены информационные активы, угрозы и уязвимости. На их основе создана общая оценка рисков.
Исследование не полностью раскрывают существующую проблему. Обязательно появятся новые вопросы, которые тоже в дальнейшем потребует решения.
Подобные работы
- Разработка методики анализа и оценки угроз информационной безопасности для образовательной организации
Магистерская диссертация, педагогика. Язык работы: Русский. Цена: 4850 р. Год сдачи: 2019 - АНАЛИЗ И ОЦЕНКА ИНФОРМАЦИОННОЙ СОСТАВЛЯЮЩЕЙ ЭКОНОМИЧЕСКОЙ БЕЗОПАСНОСТИ НА ПРИМЕРЕ КРЕДИТНОЙ ОРГАНИЗАЦИИ
Дипломные работы, ВКР, экономика. Язык работы: Русский. Цена: 6300 р. Год сдачи: 2018 - Организация и управление службой информационной безопасности в образовательной организации СПО
Магистерская диссертация, информационная безопасность. Язык работы: Русский. Цена: 4800 р. Год сдачи: 2019 - УПРАВЛЕНИЕ СЛУЖБОЙ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ В ОБРАЗОВАТЕЛЬНОЙ ОРГАНИЗАЦИИ
Магистерская диссертация, педагогика. Язык работы: Русский. Цена: 4930 р. Год сдачи: 2020 - Разработка мультимедийной системы обучения студентов профессиональной образовательной организации в условиях обеспечения информационной безопасности
Магистерская диссертация, педагогика. Язык работы: Русский. Цена: 4840 р. Год сдачи: 2019 - Программно-методическое обеспечение самостоятельной работы студентов в условиях обеспечения информационной безопасности
Магистерская диссертация, педагогика. Язык работы: Русский. Цена: 4940 р. Год сдачи: 2019 - Совершенствование системы защиты информации в образовательной организации СПО
Магистерская диссертация, педагогика. Язык работы: Русский. Цена: 4880 р. Год сдачи: 2019 - ЭКСПЕРТНАЯ СИСТЕМА ОЦЕНКИ РИСКОВ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Дипломные работы, ВКР, информационная безопасность. Язык работы: Русский. Цена: 6300 р. Год сдачи: 2018 - РАЗРАБОТКА МНОГОПОЛЬЗОВАТЕЛЬСКИХ ТРЕНАЖЕРОВ В УСЛОВИЯХ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОБРАЗОВАТЕЛЬНОЙ ОРГАНИЗАЦИИ
Магистерская диссертация, педагогика. Язык работы: Русский. Цена: 4815 р. Год сдачи: 2019



