Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
GOST_R_ISO_13335_3_2007.doc
Скачиваний:
38
Добавлен:
15.03.2015
Размер:
505.34 Кб
Скачать

10.2.1 Анализ потребности в знаниях

Для определения уровня понимания проблем безопасности (уже существующего у разных категорий групп сотрудников - руководство, менеджеры и исполнители) и выяснения наиболее приемлемых методов передачи им новой информации необходимо провести анализ потребности в знаниях в этой области. Анализ потребностей в знаниях исследует стратегию, методы, знание проблем безопасности и необходимость их повышения по сравнению с имеющимся в организации уровнем.

10.2.2 Представление программы

Всесторонняя программа обеспечения компетентности в вопросах безопасности должна включать в себя методы взаимодействия и содействия. Внимание в этой части программы должно быть сосредоточено на недостатках, идентифицированных на этапе анализа потребностей в знаниях по безопасности ИТ. Сотрудники должны понимать, что информационные активы имеют ценность и угрозы для активов являются вполне реальными.

Положительным моментом программы обеспечения компетентности в вопросах безопасности является возможность участия сотрудников в программе обеспечения безопасности. Методы взаимодействия (собрания персонала, обучающие курсы и т.д.) обеспечивают двухстороннее обсуждение, в котором сотрудники и персонал, обеспечивающий безопасность, обсуждают правильность концепций и требований, вытекающих из анализа потребностей в знаниях. Методы обучения (видеоматериалы, обучающие материалы, содержащие сведения по безопасности в электронной почте, плакаты, печатные издания и т.д.) принадлежат к числу односторонних методов, позволяющих осуществлять управление широковещательными процессами, распространением информации и влиять на обучение персонала.

10.2.3 Контроль программы обеспечения компетентности в вопросах безопасности

Существуют два компонента, обеспечивающих эффективный контроль за программой обеспечения компетентности в вопросах безопасности:

- периодическая оценка, определяющая эффективность программы при помощи контроля за поведением персонала в ситуациях, связанных с безопасностью, и идентификация мест, требующих изменения форм представления программы;

- контроль за изменениями в программе, при котором производятся изменения в общей программе обеспечения безопасности (изменяются стратегия или политика обеспечения безопасности, характер угроз для информации, появляются новые активы или технологии и т.п.), появляется необходимость изменить программу обеспечения компетентности в вопросах безопасности в целом с тем, чтобы обновить знания и квалификацию персонала и отразить эти изменения в программе.

10.3 Обучение персонала информационной безопасности

Помимо общей программы обеспечения компетентности в вопросах безопасности, предназначенной для каждого сотрудника организации, необходимо специальное обучение персонала, связанное с задачами и обязанностями по обеспечению информационной безопасности. Степень этого обучения зависит от уровня важности информационной безопасности для организации и должна варьироваться согласно требованиям безопасности с учетом выполняемой работы. В случае необходимости не исключено более углубленное образование (университетские лекции, специальные курсы и т.д.). Программа обучения персонала информационной безопасности должна быть разработана так, чтобы охватить все потребности обеспечения безопасности конкретной организации.

В список лиц, которым необходимо специальное обучение по информационной безопасности, следует включать:

- сотрудников, занимающих ключевые посты в разработке информационной системы;

- сотрудников, занимающих ключевые посты в эксплуатации информационной системы;

- должностных лиц организации, руководящих разработкой проекта информационной системы и программы обеспечения ее безопасности;

- сотрудников, несущих административную ответственность за безопасность, например контролирующих доступ или управляющих директориями.

Проверка необходимости специального обучения информационной безопасности должна быть проведена для текущих и запланированных задач, проектов и т.д. Каждый новый проект со специальными требованиями безопасности должен сопровождаться соответствующей программой обучения, разработанной до начала проекта и своевременно выполняемой.

Темы курсов обучения информационной безопасности должны соответствовать функциям и должностным обязанностям обучаемых сотрудников. Рекомендуется включать в список следующие темы:

- определение понятия "безопасность";

- предупреждение нарушений конфиденциальности, целостности и доступности;

- потенциальные угрозы, которые могут оказать неблагоприятное воздействие на производственную деятельность организации и сотрудников;

- классификация чувствительности информации;

- процесс обеспечения общей безопасности;

- описание процесса обеспечения общей безопасности;

- компоненты анализа риска;

- меры защиты и обучение приемам их применения;

- роли и обязанности сотрудников;

- политика информационной безопасности.

Правильное выполнение и использование мер защиты является одним из наиболее важных аспектов программы обучения информационной безопасности. Каждая организация должна разработать собственную программу обучения информационной безопасности согласно ее потребностям и существующим или запланированным мерам защиты. Ниже приведены примеры тем, связанных с применением мер защиты, в которых сбалансированы технические и организационные аспекты безопасности:

- инфраструктура системы безопасности:

  • роли и обязанности,

  • стратегия безопасности,

  • регулярная проверка согласованности мер защиты,

  • обработка инцидентов, связанных с нарушением безопасности;

- физическая безопасность:

  • здания,

  • офисные и компьютерные помещения и комнаты,

  • оборудование;

- безопасность персонала;

- безопасность носителей;

- безопасность аппаратных средств/программного обеспечения:

  • идентификация и аутентификация,

  • логический контроль доступа,

  • учет и аудит безопасности,

  • очистка носителей данных;

- телекоммуникационная безопасность:

  • сетевая инфраструктура,

  • каналы, маршрутизаторы, шлюзы, межсетевые экраны,

  • Интернет и другие внешние связи,

непрерывность бизнеса, включая планирование действий в чрезвычайных ситуациях (восстановление после аварий), стратегия и план(планы).

Соседние файлы в предмете Безопасность информационных систем