Проект "ИТ-Защита"

Если рассматривать историю человечества как историю войн и выживаемости, то основная парадигма развития цивилизации состоит в обеспечении безопасности жизни и здоровья как отдельного индивида, так и всего человечества в целом. При этом подходы к обеспечению безопасности определяются максимально достижимым результатом и делятся на:

Консервативный или рыночный подход «от угроз». Цель – построение и постоянная модернизация максимального количества заградительных систем с целью извлечения прибыли игроками рынка безопасности. Максимальное достижение – подземный железобетонный бункер с автономными системами жизнеобеспечения, наружного (поверхностного) видеонаблюдения и периметровой (сейсмической) сигнализации для каждого отдельного человека. В этом случае обеспечивается полная защита от всех существующих и ещё не открытых видов угроз. Размещение в бункере более одного человека – это уже угроза социальных отношений, в замкнутом пространстве способных закончиться конфликтом.

Либеральный или подход от обеспечения возможности реализации интересов человека. Цель – построение открытого общества, в котором человек наделён достаточной свободой, чтобы самостоятельно выбрать и реализовать свои цели. Максимальное достижение – возможность выбора видов угроз, которым человек хотел бы сам себя подвергнуть для наполнения своей жизни новым содержанием. Например, при походе в горы, плавании под водой или полёте на лёгком летательном аппарате. И несовместимость достижения целей отдельного человека с возможностью создания угроз по отношению к другим людям.

В век информации и информационных технологий (ИТ), появление новых ИТ, их технологическая и коммерческая конкуренция носит повсеместный характер и зачастую приводит к достаточно парадоксальным результатам их жизнедеятельности. Вспомним хотя бы о таких сетевых информационно – телекоммуникационных технологиях (ИКТ) как Х.25, Х.75 и ISDN, доминировавших в конце прошлого века или бурно анонсируемые технологии АТМ и Frame Relay в начале нынешнего века. Сейчас они перешли в разряд устаревших и/или мало используемых ИТ. В месте с тем, достаточно старая ИТ – Ethernet, которая разрабатывалась компанией Xerox исключительно для создания локальных сетей, благодаря появлению новых технологий в области физической среды передачи данных – волоконно-оптические линии связи (ВОЛС), стала доминирующей в области построения региональных и городских сетей передачи данных – технология ЕТТН (Ethernet to the Home). Да, ещё использование стека протоколов TCP/IP (достаточно старого и много критикуемого, в том числе и в части безопасности ИТ) в качестве базовой платформы в Internet вносит пикантность в существующую ситуацию с ИКТ. Или взять хотя бы последний тренд – DLP-системы. Сколько на различных форумах идёт дискуссия в достоинствах и недостатках этих систем. Есть ли какая то логика или тенденция в непредсказуемости появления и забвения ИТ/ИКТ?

Безопасность системы – это такое состояние сложной системы, когда действие внешних и внутренних факторов не приводит к ухудшению системы или к невозможности её функционирования и развития.

Процесс оценки состоит из получения исходных данных для оценки, самой оценки и задачи оформления результатов оценки. На рис.1 дается общее представление о взаимосвязи этих задач и подвидов деятельности по оценке.

Рассмотренные в ч.1 настоящей работы методические рекомендации предлагают при планировании защиты информации исчислять затраты на информационную безопасность (ИБ) пропорционально размерам возможных собственных потерь от утечки или утраты информации (нарушении политики безопасности).

Многие руководители служб автоматизации (СIO) и служб информационной безопасности (CISO) наверняка задавались вопросами: Как оценить эффективность планируемой или существующей корпоративной системы защиты информации? Как оценить эффективность инвестиционного бюджета на информационную безопасность (ИБ) компании? В какие сроки окупятся затраты компании на ИБ? Как экономически эффективно планировать бюджет компании на ИБ и управлять им? Попробуем найти возможные ответы на эти вопросы.

Введение
Большинство предприятий тратят на безопасность продукта своей деятельности определенный фиксированный процент прибыли. Часть вложенных на безопасность средств в этот продукт не возвращается в виде прибыли. Можно видеть, что безопасность это не продукт, а процесс. Поэтому для решения подобной проблемы можно посмотреть на безопасность как на управление рисками. Цель управления рисками заключается в балансе рисков для деятельности предприятия, снижая потенциальные угрозы. Необходимость в методе управления рисками, который бы позволил точно и надежно измерять параметры безопасности продукта и получать максимальную отдачу средств, вложенных на его безопасность, по-прежнему велика [1].