Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Информационная безопасность Билеты bilety_po_IB_vse (1).docx
Скачиваний:
124
Добавлен:
15.03.2015
Размер:
13.39 Mб
Скачать

22. Принципы построения политики информационной безопасности.

Принцип построения политики

Политика информационной безопасности может базироваться на одном из двух принципов (третьего человечество пока что – увы! – не придумало):

  • Либо «Все, что явно не запрещено, то разрешено»

  • Либо «Все, что явно не разрешено, то запрещено»

Реализация первого принципа означает на практике следующее: при организации доступа системный администратор либо вообще не ставит никаких ограничений, либо ставит те ограничения, которые заранее уже известны. Т.е. в дальнейшей работе системный администратор, при возникновении необходимости закрывает те или иные ресурсы для доступа.

При реализации второго принципа все происходит с точностью до наоборот: системный администратор первоначально закрывает все, что только возможно и предоставляет пользователю минимум возможностей. В дальнейшей работе системный администратор, при возникновении необходимости открывает те или иные ресурсы для доступа.

На вопрос – какой же из этих принципов лучше? – однозначного ответа нет, да и быть не может. Все зависит от конкретной организации, от решаемых ею задач, от вида бизнеса. Просто при выборе первого или второго принципа построения политики информационной безопасности необходимо учитывать следующие моменты:

    • Первый принцип резко ускоряет работу, а второй принцип, напротив, на начальном этапе резко ее замедлит.

    • Первый принцип резко увеличивает на первом этапе опасность утечки информации, а второй принцип, напротив, более безопасен.

23. Нормативные документы и международные стандарты информационной безопасности.

  1. Стандарт ISO/IEC 17799:2000 «Информационные технологии – Практическое руководство по управлению информационной безопасностью»

В данном стандарте перечисляются три основных принципа, «реализация которых закладывает хороший фундамент для обеспечения информационной безопасности». Все они имеют непосредственное отношение к деятельности службы ДОУ организации:

  • защита данных и обеспечение конфиденциальности персональной информации,

  • защита документов организации,

  • защита прав интеллектуальной собственности.

  1. Стандарт ISO 15489-1 «Информация и документация – Управление документами. Часть 1: Общие принципы»4

Стандарт ISO 15489-1 посвящен вопросам управления документами и информацией, независимо от используемых видов носителей. Ряд положений стандарта непосредственно связан с защитой информации и её носителей, а также с защитой интересов организации в связи с сохранением и своевременным уничтожением информации в соответствии с законодательно-нормативными требованиями и интересами самой организации, её сотрудников и клиентов. Эти положения можно использовать при разработке регламента корпоративной системы информационной безопасности, и при ведении «дипломатических переговоров» с высшим руководством и с представителями других служб и подразделений.

Стандарт устанавливает следующие требования к системам документооборота (п.8.2.2). Система документооборота должна:

  • «захватывать» все документы, относящиеся к той области деловой деятельности, которую система обслуживает,

  • систематизировать документы так, чтобы применяемый метод отражал деловые процессы организации;

  • защищать документы от несанкционированного изменения, уничтожения или передачи,

  • служить главным источником информации о документируемых действиях,

  • обеспечивать быстрый и удобный доступ к документам и их метаданным .

В стандарте ISO 15489 большое внимание уделено классификации (п.9.5), так как она способствует более чёткой работе с документами. С ее помощью рекомендуется, в том числе:

  • определять подходящие уровни защиты и доступа для массивов документов,

  • выдавать пользователям разрешения на доступ или на выполнение действий с определенными группами документов,

  • распределять ответственность за управление определенными массивами документов.