Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
GOST_R_ISO_13335_3_2007.doc
Скачиваний:
38
Добавлен:
15.03.2015
Размер:
505.34 Кб
Скачать

9.7 План безопасности информационных технологий

План безопасности информационных технологий представляет собой документ по координации мер, определяющих действия для обеспечения необходимой безопасности системы информационных технологий. В плане безопасности должны быть отражены результаты рассмотрения проблем (см. 9.6) и перечислены краткосрочные, среднесрочные и долгосрочные мероприятия, направленные на достижение и поддержание необходимого уровня безопасности с указанием стоимости этих мероприятий и графика их проведения. План безопасности по каждой системе информационных технологий должен включать в себя:

- цели безопасности информационных технологий с точки зрения обеспечения конфиденциальности, целостности, доступности, подотчетности, аутентичности и надежности;

- вариант анализа рисков, выбранный для конкретной системы информационных технологий (см. раздел 8);

- оценку ожидаемых остаточных и приемлемых рисков, которые будут существовать после осуществления намеченных защитных мер (см. 9.5);

- перечень выбранных для применения защитных мер (см. 9.4), а также перечень существующих и планируемых защитных мер, включая определение их эффективности и указание потребности в их совершенствовании (см. 9.3.6 и 9.4); этот второй перечень должен включать в себя:

  • последовательность осуществления выбранных и совершенствования существующих мер защиты,

  • описание практического применения выбранных и существующих мер защиты,

  • оценку стоимости установки и эксплуатации выбранных мер защиты,

  • оценку потребности в персонале для эксплуатации и контроля при осуществлении необходимых мер защиты;

- подробный рабочий план реализации выбранных мер защиты, содержащий:

  • последовательность выполнения конкретных операций,

  • график работ, соответствующий установленной последовательности выполнения операций,

  • суммы необходимых денежных средств,

  • распределение обязанностей,

  • процедуры ознакомления и обучения персонала, имеющего дело с информационными технологиями и конечных пользователей с применяемыми мерами защиты в целях повышения эффективности их действия,

  • график процессов одобрения (если необходимо);

- график процедур контроля сроков исполнения.

План безопасности информационных технологий должен содержать описание средств обслуживания для управления процессом правильного внедрения необходимых защитных мер, например методов:

- представления сообщений о состоянии работ;

- выявления возможных трудностей;

- оценки по каждой из вышеперечисленных проблем, включая методы, связанные с возможными изменениями отдельных частей плана (если необходимо).

Результатом данного этапа (см. 9.7) должен стать план безопасности информационных технологий для каждой системы, основанный на политике обеспечения безопасности систем информационных технологий с учетом результатов анализа высокого уровня риска, описанного в разделе 9. План безопасности должен обеспечить своевременное введение указанных защитных мер в соответствии с приоритетами, определенными на основе анализа рисков для системы информационных технологий, а также в соответствии с описанием методов осуществления указанных мер защиты и обеспечения необходимого уровня безопасности. Данный план безопасности, кроме того, должен содержать график последующих процедур, поддерживающих этот уровень безопасности. Подробное описание этих процедур приведено в разделе 11.

Соседние файлы в предмете Безопасность информационных систем