Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
shpory_chetnye.docx
Скачиваний:
7
Добавлен:
23.09.2019
Размер:
389.79 Кб
Скачать

14 Политика иб. Концепция.

Концепция (или политика) ИБ представляет собой официально принятую систему высокоуровневых взглядов на цели, задачи, основные принципы и направления деятельности в области защиты от возможных внешних и внутренних угроз. Концепция разрабатывается в виде внутрикорпоративного нормативного документа, который утверждается на уровне руководства организации. Все положения Концепции носят долгосрочный характер и действуют в течение нескольких лет с момента её официального утверждения.

Основная цель КИБ заключается в создании нормативной базы для обеспечения комплексной защиты компании от угроз, предусматривающей применение как организационных, так и программно-технических методов защиты. При этом Концепция должна предусматривать возможность использования следующих мер:

-меры по выявлению и устранению уязвимостей, на основе которых реализуются угрозы. Превентивные меры защиты этого типа обеспечивают возможность предотвращения возможных атак путём удаления уязвимостей, являющихся причиной их возникновения;

-меры, направленных на своевременное обнаружение и блокирование информационных атак;

-меры обеспечивающих выявление и ликвидацию последствий угроз. Данный класс мер защиты направлен на минимизацию ущерба, нанесённого в результате реализации угроз информационной безопасности.

Как правило, концепция безопасности включает в себя следующие разделы:

-цели и задачи концепции безопасности;

-общие сведения об активах, которые являются объектом защиты в компании;

-модели угроз и нарушителей;

-высокоуровневые требования ИБ;

-санкции и последствия нарушений концепции;

-определение общих ролей и обязанностей, связанных с обеспечением ИБ;

-перечень частных политик ИБ, которые более детально раскрывают требования, определённые в концепции;

-положения по контролю реализации концепции ИБ;

-ответственность за реализацию и поддержку документа;

-условия пересмотра документа.

Процесс разработки концепции предусматривает выполнение следующих функциональных задач:

-описание модели возможных для организации угроз;

-проведение оценки текущего состояния информационной безопасности организации;

-разработка концептуальных подходов к защите объектов автоматизации организации от возможных угроз;

-определение стратегии создания, эксплуатации и развития комплексной системы информационной безопасности;

-формирование плана первоочередных и долгосрочных мер по реализации положений концепции информационной безопасности.

КИБ должна разрабатываться на основе требований действующего законодательства Российской Федерации, а также учитывать рекомендации международных стандартов.

КИБ выступает в качестве основы для формирования и реализации системной политики в области информационной безопасности.

16. Политика иб. Процедуры информационной безопасности

Процедура содержит описание шагов некоего процесса. Документ четко определяет кто, когда и что делает. Например, процедура предоставления доступа к системе 1С:Бухгалтерия должна содержать описание ролей инициатора запроса на предоставление доступа, владельца информационной системы со стороны бизнеса, администратора системы. В приложении, как правило, приводится шаблон запроса.

Процедура информационной безопасности включает в себя:

-Инициирование и планирование

-Обследование, документирование и сбор информации

-Анализ полученных данных и уязвимостей

-Выработка рекомендаций

-Подготовка отчетных документов и сдача работ

В качестве критериев аудита информационной безопасности используется следующее:

-Международные, национальные и отраслевые стандарты

-Законодательная и нормативная база

-Внутренние организационно-распорядительные документы организации

-Требования, сформулированные по результатам оценки рисков

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]