Курсовая на тему:
Моделирование процесса аудита безопасности в соответствии с ГОСТ Р 56545-2015 (нотация BPMN)
Содержание
- Введение
-
Глава 1. Теоретические основы управления процессом аудита информационной безопасности
- 1.1. Понятие и виды аудита информационной безопасности (комплаенс-аудит, технический аудит, тест на проникновение). Обзор российских стандартов (ФСТЭК, ФСБ
- 1.2. Анализ требований ГОСТ Р 56545-2015
- 1.3. Основы графического моделирования процессов. Нотация BPMN 2.0: роли участников (пулы и дорожки), типы событий (стартовые, промежуточные, граничные оши
- Глава 2. Проектирование модели процесса аудита безопасности в среде BPMN
- Заключение
- Список литературы
Заработайте бонусы!
Актуальность
Моделирование процесса аудита безопасности по ГОСТ Р 56545-2015 позволяет формализовать и согласовать действия участников, снижая риски пропуска требований и повышая воспроизводимость результатов аудита.
Цель
Сформировать BPMN-модель процесса аудита безопасности, согласованную с требованиями ГОСТ Р 56545-2015, и показать переход от базового сценария к целевому.
Задачи
- Рассмотреть виды аудита информационной безопасности и обзор применимых российских подходов (ФСТЭК, ФСБ) для определения состава процесса.
- Проанализировать требования ГОСТ Р 56545-2015 и выделить элементы, влияющие на логику выполнения аудита.
- Описать нотацию BPMN 2.0 и выбрать необходимые элементы для моделирования процесса аудита.
- Построить базовый сценарий AS-IS и отразить текущие способы взаимодействия и передачи данных.
- Разработать целевую модель TO-BE с интеграцией требований ГОСТ Р 56545-2015 и контрольными точками качества результатов.
Введение
Сложность аудита безопасности в организациях часто проявляется не в наличии разрозненных проверок, а в отсутствии единой картины процесса: разные команды фиксируют результаты в разных форматах, решения принимаются без прозрачной связки «требование → действие → артефакт → вывод». Из-за этого одна и та же проверка может выглядеть как «техническая работа ради отчёта», тогда как управлять ею нужно как процессом с понятными входами, выходами и контрольными точками. ГОСТ Р 56545-2015 задаёт порядок проведения аудита и ориентиры для ожидаемых результатов, но на практике эти требования нередко остаются на уровне текстовых предписаний, а не переводятся в исполнимую логику. В курсовой работе делается попытка устранить разрыв между нормативным описанием и моделированием реального процесса.
Общая цель работы состоит в том, чтобы спроектировать моделируемый процесс аудита безопасности в нотации BPMN и показать, как требования ГОСТ Р 56545-2015 становятся частью управляемой последовательности действий. Для её достижения предполагается систематизировать виды аудита информационной безопасности (комплаенс-аудит, технический аудит, тест на проникновение), выделить требования ГОСТ Р 56545-2015, влияющие на порядок шагов и состав артефактов, а затем разработать базовый сценарий AS-IS и целевой сценарий TO-BE с интеграцией этих требований. Наконец, требуется описать, как элементы BPMN 2.0 – пулы, дорожки и события – фиксируют роли участников и моменты контроля внутри процесса.
Объект исследования – процесс проведения аудита информационной безопасности в организации. Предмет – логика выполнения аудита и распределение ответственности между участниками процесса, которые выражаются в виде последовательности действий, точек передачи данных и формируемых артефактов в соответствии с ГОСТ Р 56545-2015 и средствами нотации BPMN 2.0.
Чтобы связать нормативные требования с графическим представлением процесса, используются анализ научной и нормативной литературы по аудиту ИБ и обзор ориентиров российской практики (в том числе регуляторных подходов ФСТЭК и ФСБ). Далее применяется контент-анализ требований ГОСТ Р 56545-2015 с выделением элементов, задающих последовательность работ и ожидаемые результаты. Графическое моделирование опирается на правила BPMN 2.0: роли фиксируются через пулы и дорожки, а динамика процесса – через стартовые, промежуточные и граничные события. Конструирование AS-IS и TO-BE строится сравнительным подходом: сначала моделируется типичный «хаотичный» сценарий без жесткой регламентации оформления результатов, затем в целевую логику внедряются требования стандарта, чтобы устранить разрывы управления.
Теоретическая часть начинает работу с прояснения того, что именно понимается под аудитом информационной безопасности, и какие виды проверок различаются по целям и технике выполнения. Такой обзор важен, поскольку требования к логике процесса и к ожидаемым результатам неодинаковы в комплаенс-аудите, техническом аудите и тесте на проникновение; это напрямую отражается на том, какие данные должны переходить между участниками и где возникают контрольные точки. Параллельно рассматриваются регуляторные ориентиры российской практики, которые задают общий язык для формализации действий и итогов.
Затем внимание переключается на ГОСТ Р 56545-2015: из текста стандарта выделяются нормы, определяющие порядок проведения аудита, состав и характер результатов, а также правила взаимодействия участников. Эти положения становятся основой для будущей модели, потому что именно они предписывают, какие элементы процесса нельзя «пропустить» при переходе от описания к исполняемой схеме. В результате формируется набор требований, который можно перевести на уровень последовательности задач и артефактов.
Понимание того, как представить процесс в форме схемы, поддерживается разбором основ графического моделирования и правил BPMN 2.0. На этом этапе описываются пулы и дорожки как средство разграничения ответственности, а также события разных типов – от стартовых до граничных ошибок – как механизм фиксации начала, промежуточных состояний и сбоев в ходе аудита. Тем самым будущая модель получает формальный каркас, позволяющий связывать роли, действия и моменты контроля.
В практико-ориентированной части работа сначала строит базовый сценарий AS-IS, где процесс аудита выглядит как набор текущих шагов без строгой привязки к правилам оформления и передачи результатов. Такая схема отражает возможные «разрывы» в управлении: где данные теряются, где решения принимаются без нормативной опоры, и где участники действуют несогласованно. После этого проектируется целевая модель TO-BE, в которую интегрируются требования ГОСТ Р 56545-2015: меняется последовательность работ, уточняются правила взаимодействия между дорожками и добавляются контрольные точки, обеспечивающие корректное формирование результатов аудита.
Глава 1. Теоретические основы управления процессом аудита информационной безопасности
1.1. Понятие и виды аудита информационной безопасности (комплаенс-аудит, технический аудит, тест на проникновение). Обзор российских стандартов (ФСТЭК, ФСБ
В данном разделе рассматриваются сущность аудита информационной безопасности и его основные виды: комплаенс-аудит, технический аудит и тест на проникновение. Также проводится обзор подходов и регуляторных ориентиров, применяемых в российской практике (в контексте требований ФСТЭК и ФСБ), чтобы определить, какие элементы процесса должны быть отражены в модели.
1.2. Анализ требований ГОСТ Р 56545-2015
В данном разделе изучаются ключевые требования ГОСТ Р 56545-2015, которые определяют порядок проведения аудита безопасности и ожидаемые результаты. Будут выделены требования, влияющие на последовательность действий, состав артефактов и взаимодействие участников процесса.
1.3. Основы графического моделирования процессов. Нотация BPMN 2.0: роли участников (пулы и дорожки), типы событий (стартовые, промежуточные, граничные оши
В данном разделе рассматриваются основы графического моделирования бизнес-процессов и правила нотации BPMN 2.0. Будут описаны элементы, необходимые для моделирования аудита: пулы и дорожки (роли участников), а также типы событий, включая стартовые, промежуточные и граничные ошибки.
Глава 2. Проектирование модели процесса аудита безопасности в среде BPMN
2.1. Определение границ процесса и ролей (дорожек пула)
В данном разделе задаются границы моделируемого процесса аудита безопасности и определяется состав участников, которые будут представлены дорожками пула. Будут сформулированы роли и зоны ответственности, чтобы обеспечить корректную передачу данных и действий между этапами аудита.
2.2. Моделирование базового сценария (AS-IS): типичный хаотичный процесс без жесткой привязки к стандартам оформления отчетов, где данные передаются в виде
В данном разделе моделируется базовый сценарий (AS-IS) типового процесса аудита, который выполняется без строгой регламентации и жесткой привязки к оформлению отчетности. Будут показаны текущие шаги, точки передачи данных и возможные разрывы в управлении процессом, которые затем станут основой для улучшения.
2.3. Разработка целевой модели (TO-BE) с интеграцией требований ГОСТ Р 56545-2015
В данном разделе разрабатывается целевая модель (TO-BE), в которой требования ГОСТ Р 56545-2015 интегрируются в логику процесса. Будут отражены изменения в последовательности работ, правилах взаимодействия участников, а также контрольные точки, обеспечивающие формирование корректных результатов аудита.
Заключение
Заключение доступно в полной версии работы.
Список литературы
Заключение доступно в полной версии работы.
Полная версия работы
-
30+ страниц научного текста
-
Список литературы
-
Таблицы в тексте
-
Экспорт в Word
-
ИИ-редактор
-
Речь для защиты в подарок