Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Эк-безоп_информации_.doc
Скачиваний:
69
Добавлен:
22.08.2019
Размер:
3.22 Mб
Скачать

Оценка рисков иб

-       Безопасность среды ИС (пример, механизмы контроля влажности, воды, энергии, выбросов, температуры и химических веществ).

Для систем в фазе проектирования, информация может быть получена из проектной документации. Для ИС находящихся в стадии разработки – необходимо определить ключевые правила и атрибуты безопасности, планируемые для внедрения. Проектная документация системы и планы безопасности системы могут содержать множество полезной информации о безопасности ИС, которая находится в разработке.

Для функционирующей ИС, важны данные о технологических процессах, включая данные по конфигурации системы, связность, документированные и недокументированные процедуры и практики. Поэтому описание системы может основываться на описании схемы безопасности обеспечиваемой нижележащей инфраструктурой или будущими планами безопасности ИС.

Техники сбора информации о системе

Для сбора информации об информационной системе может быть использована любая или комбинация следующих техник:

Опросные листы. Для сбора необходимой информации персонал, выполняющий оценку рисков, может разработать опросные листы, касающиеся управленческих и операционных механизмов, планируемых или используемых в информационной системе. Эти опросные листы должны распространяться в технической и нетехнической форме персоналу, который занимается проектированием или поддержкой информационной системы. Опросные листы могут также использоваться непосредственно в течение интервьюирования.

Интервьюирование. Интервьюирование с персоналом, который поддерживает и управляет информационную, систему может помочь в оценке рисков для сбора полезной информации об ИС (например, как система управляется и функционирует). Непосредственное посещение информационной системы также позволяет персоналу, который выполняет оценку рисков, осмотреть и собрать информацию о физической, операционной безопасности и безопасности среды этой ИС. Приложение А содержит примеры вопросов, которые задаются в течение интервьюирования с персоналом ИС, для достижения персоналом, который проводит анализ рисков, лучшего понимания операционных характеристик организации. Для систем, которые все еще находятся в фазе проектирования, посещение будет возможностью сбора данных непосредственно на месте внедрения, что поможет оценить физическую среду, в которой ИС будет функционировать.

Образцы вопросов для интервьюирования

-       Кто являются авторизованными пользователями?

-       Какие задачи пользователей организации?

-       Какие задачи решает система в отношении деятельности организации?

-       Какова важность системы для решения пользователями своих задач?

предыдущаяследующа

Техники сбора информации о системе

-       Какие требования доступности системы?

-       Какая информация (входная и выходная) важна для организации?

-       Какая информация создается, потребляется, обрабатывается, хранится или принимается системой?

-       Какова важность информации системы для выполнения пользователям своих задач?

-       Как распределены информационные потоки?

-       Какие типы информации обрабатываются и хранятся в системе (например, финансовая, персональные данные, данные о разработках и исследованиях, медицинские данные, управляющая)?

-       Какой уровень конфиденциальности информации системы?

-       Какая информация, обрабатываемая в/о системе, не должна раскрываться и кому?

-       Где конкретно обрабатывается и хранится информация?

-       Какие типы хранилищ информации используются?

-       Каково потенциальное влияние события несанкционированного раскрытия информации?

-       Каковы требования по доступности и целостности информации?

-       Как отразится на организации ненадежность информации или системы?

-       Какое допустимо время простоя системы для организации? Как это время простоя относится к значению времени восстановления? К каким иным вариантам обработки или связи пользователи могут получить доступ?

-       Может ли нарушение в работе или недоступность функций безопасности или системы привести к вреду здоровья или смерти персонала?