Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
КСЗИ.doc
Скачиваний:
5
Добавлен:
13.09.2019
Размер:
649.73 Кб
Скачать

13. Понятие и структура Концепции и Политики безопасности

На малых предприятиях политика ИБ включается в концепцию.

Под политикой ИБ понимается совокупность документационных управленческих решений, направленных на защиту информационных ресурсов организации.

Политика ИБ является объектом стандартизации. Некоторые страны имеют национальные стандарты, определяющие основное содержание подобных документов. Помимо нац. стандартов существуют международные (ISO 17799) и ведомственные. В РФ к нормативным документам, определяющим содержание политики ИБ, относят ряд руководящих документов ФСТЭК. Целью разработки ПИБ является определение правильного способа использования инф. ресурсов, а также разработка процедур, предотвращающих или реализующих не нарушение режима безопасности.

Концепция ИБ – это документ, в котором в самом общем виде сформулированы цели и приоритеты организации в области ИБ, намечены общие пути достижения этих целей.

Разработка концепции сводится к следующим практическим шагам:

  1. Определение используемых руководящих документов и стандартов в области ИБ, а также основных положений политики ИБ, включая:

    1. управление доступом к СВТ, программам и данным

    2. антивирусная защита

    3. вопросы резервного копирования

    4. проведение ремонтных и восстановительных работ

    5. информирование об инцидентах в области ИБ

  2. Определение подходов к управлению рисками (является ли достаточным базовый уровень защищенности или требуется проводить полный вариант анализа рисков)

  3. Структуризация контрмер по видам защиты информации

  4. Порядок сертификации не соотв. стандартам в области ИБ, где должен быть определен период проведения совещаний по тематике ИБ на уровне руководства, включая периодический пересмотр положений политики ИБ, а также порядок обучения всех пользователей ИС по вопросам ИБ

В результате будет написана Концепция, содержащая:

1. Общую характеристику объекта защиты (ИС).

2. Формулировку целей создания системы защиты, основных задач обеспечения ИБ и путей достижения целей

3. Основные классы угроз ИБ, принимаемые во внимание при разработке КСЗИ

4. Основные принципы и подходы к построению КСЗИ, меры, методы и средства достижения целей защиты.

14. Основные этапы разработки пиб

Основные этапы:

  1. Разработка концепции политики ИБ

  2. Описание границ ИС и построение модели ИС с позиции ее безопасности

  3. Анализ рисков: формализация системы приоритетов организации в области ИБ, выявление существующих рисков и оценка их параметров

  4. Анализ возможных вариантов контрмер и оценка их эффективности

  5. Выбор КСЗИ на всех этапах жизненного цикла

  6. Формирование понятия и процедур безопасности в виде плана действий по поддержанию режима ИБ

Процесс разработки политики ИБ сопровождается следующими документами:

  1. Концепция политики ИБ

  2. Оценка ИС с позиции обеспечения ИБ

  3. Анализ рисков (методика расчета рисков, методика оценки ущерба)

  4. Управление рисками (методика управления рисками)

  5. Комплексная система обеспечения ИБ (политика ИБ, частные политики: парольная политика, антивирусная политика)