Библиографическое описание:КОНЦЕПЦИЯ УПРАВЛЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ НА ОСНОВЕ ЦИКЛА НЕПРЕРЫВНОГО ДЕТЕКТИРОВАНИЯ И РЕАГИРОВАНИЯ НА ИНЦИДЕНТЫ БЕЗОПАСНОСТИ ИНФОРМАЦИИ : научное издание / А. А. Олейникова, В. В. Золотарев. - Текст : непосредственный // Известия ЮФУ. Технические науки. - 2023. - № 5. - С. 66-81. - ISSN 1999-9429. - ISSN 2311-3103, DOI 10.18522/2311-3103-2023-5-66-81.
Аннотация:Для динамически изменяющихся объектов управления в задаче управления информационной безопасностью возникают новые задачи, такие как изменение подходов к сбору и анализу данных, разработка динамических сценариев реагирования на угрозы безопасности информации. Они должны быть решены через создание применимых в указанной задаче алгоритмов, моделей, методик и подходов управления безопасностью, в том числе на уровне организации процессов, работы с данными и формирования архитектуры информационной безопасности организации. Кроме того, для разработки и формирования инструментов непрерывного детектирования и реагирования необходимо предложить новые способы интеграции указанных алгоритмов в структуру объекта управления. При этом создание систем реагирования на базе новой концепции предполагает и изменение алгоритмов управления безопасностью таких систем в особых случаях, таких как децентрализованное управление, тестирование на устойчивость, облачные сервисы безопасности и других, требующих отдельного исследования. При этом реагирование на инциденты информационной безопасности должно предполагать учет непрерывно меняющегося ландшафта угроз и реконфигурации инфраструктуры организации. Также на развитие представленной в статье новой концепции повлияла концепция объектно-ориентированного программирования в части основных положений. Настоящая работа содержит описание концепции управления на основе цикла непрерывного детектирования и реагирования, приводит некоторые алгоритмы и процессы, отличающие реализацию показанной концепции, а также примеры их реализации. Приведенные в статье практические примеры касаются таких вопросов, как формирование окрестности инцидента, и позволяют формировать контекст управления информационной безопасностью. Кроме того, показан подход к автоматизации процессов управления информационной безопасностью. Результаты работы могут быть использованы как для имитационных моделей, так и для реализации в виде набора процессов управления информационной безопасностью в практических задачах. Кроме того, полученные результаты могут быть интегрированы в средства оркестрации для систем защиты информации, что повышает эффективность реагирования на инциденты информационной безопасности.
For dynamically changing management objects, new tasks arise in the task of information security management, such as changing approaches to data collection and analysis, developing dynamic scenarios for responding to information security threats. They should be solved through the creation of algorithms, models, methods and approaches of security management applicable to this task, including at the level of organizing processes, working with data and forming the organization's information security architecture. In addition, for the development and formation of continuous detection and response tools, it is necessary to propose new ways of integrating these algorithms into the structure of the control object. At the same time, the creation of response systems based on the new concept also involves changing the security management algorithms of such systems in special cases, such as decentralized management, stability testing, cloud security services and others that require separate research. At the same time, responding to information security incidents should take into account the continuously changing threat landscape and reconfiguration of the organization's infrastructure. Also, the development of the new concept presented in the article was influenced by the concept of object-oriented programming in terms of the main provisions. This work contains a description of the control concept based on a continuous detection and response cycle, provides some algorithms and processes that distinguish the implementation of the concept shown, as well as examples of their implementation. The practical examples given in the article relate to issues such as the formation of the incident neighborhood, and allow you to form the context of information security management. In addition, an approach to automation of information security management processes is shown. The results of the work can be used both for simulation models and for implementation as a set of information security management processes in practical tasks. In addition, the results obtained can be integrated into orchestration tools for information security systems, which increases the effectiveness of responding to information security incidents.
Ключевые слова:information security management, process approach, security management algorithm, data-based management, continuous detection and response, управление информационной безопасностью, процессный подход, алгоритм управления безопасностью, управление на основе данных, непрерывное детектирование и реагирование