Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Лекции_теория_риска.doc
Скачиваний:
47
Добавлен:
01.11.2018
Размер:
1.06 Mб
Скачать

5.1.1 Обзор стандарта bs 7799

Часть 1: Практические рекомендации, 2000 г. Определяются и рассматриваются следующие аспекты организации режима ИБ:

  • политика безопасности;

  • организация защиты;

  • классификация информационных ресурсов и управление ими;

  • управление персоналом;

  • физическая безопасность;

  • администрирование компьютерных систем и сетей;

  • управление доступом к системам;

  • разработка и сопровождение систем;

  • планирование бесперебойной работы организации;

  • проверка системы на соответствие требованиям ИБ.

Часть 2: Спецификации, 2000 г. Посвящена тем же аспектам, но с точки зрения сертификации режима ИБ на соответствие требованиям стандарта.

Рассмотрим основные положения стандарта ISO 17799 (BS 7799). При этом будем придерживаться методологической схемы, предложенной Национальным институтом стандартов Великобритании, а именно: сначала сформулируем проблемную ситуацию стандарта, основные цели ее разрешения, а затем укажем рекомендации по управлению ИБ на предприятии.

Раздел 1. Политика ИБ

Цель. Сформулировать задачи и обеспечить поддержку мер в области информационной безопасности со стороны руководства организации.

Часть 1. Высшее руководство должно поставить четкую цель и показать свою поддержку и заинтересованность в вопросах ИБ и распространении политики безопасности среди сотрудников организации.

Необходимо, чтобы документ, в котором изложена политика ИБ, был доступен всем сотрудникам, отвечающим за обеспечение режима ИБ, и содержал рассмотрение следующих вопросов:

  • определение ИБ;

  • причины, по которым ИБ имеет большое значение для организации;

  • цели и показатели ИБ, допускающие возможность измерения.

Часть 2. Обращается внимание на отсутствие специальных формальных требований к политике безопасности.

Раздел 2. Организация защиты

2.1. Инфраструктура иб

Цель. Управлять ИБ в организации.

Часть 1. Для обеспечения режима ИБ надо создать в организации соответствующую структуру управления. Должны проводиться регулярные совещания руководства, посвященные коррекции политики ИБ, распределению обязанностей по обеспечению защиты и координации действий, направленных на поддержание режима безопасности. В случае необходимости следует привлечь для консультаций специалистов в области защиты информации. Рекомендуется установить контакты с аналогичными специалистами других организаций, чтобы быть в курсе современных тенденций и стандартов, а также для рассмотрения случаев нарушения защиты. Надо всячески поощрять комплексный подход к проблемам ИБ, например совместную работу аудиторов, пользователей и администраторов, в целях более эффективного решения проблем.

Часть 2. Должно быть выполнено независимое тестирование. Возможно проведение тестирования внешней организацией либо внутренними аудиторами, не занимающимися данной системой управления ИБ.

2.2. Обеспечение безопасности при доступе сторонних пользователей и организаций

Цель. Обеспечить безопасность информационных ресурсов организации, к которым имеют доступ посторонние.

Часть 1. Следует провести анализ рисков нарушения защиты, чтобы определить требования к средствам контроля. Эти средства должны быть согласованы и определены в договоре, заключенном со сторонней организацией.

Часть 2. Анализ договорных требований и проверка их выполнения являются обязательными.

Раздел 3. Классификация ресурсов и их контроль