Концепция безопасности является основным правовым документом, определяющим защищенность организации от внутренних и внешних угроз.
Каркасом концепции ИБ должны являться 3 пункта, отвечающие, соответственно на вопросы:
Методика создания концепции безопасности на предприятии:
определение угроз (оформляются справкой)
угрозы физического воздействия на информацию
похищение
уничтожение
модификация
организационные проблемы обращения с информацией
перенаправление (не по адресу, случайно)
неправильное пользование
передача (умышленная)
отсутствие четких правил информации
отсутствие четких должностных обязанностей
отсутствие плана действий в чрезвычайных ситуаций
План концепции может выглядеть следующим образом:
1. Исследование объекта защиты;
2. Оценка существующих угроз ИБ;
3. Оценка существующей системы ОИБ;
5. Выводы об обеспечении ИБ на предприятии (так же по основным направлениям) + общий вывод;
6. Выводы и предложения по усовершенствованию мер безопасности.
Обязательно, даже если после проведения исследования и оценок не выявлено грубых несоответствий требований безопасности реальной системе информационной безопасности, включается пункт о постоянном и обязательном контроле функционирования системы ОИБ. Необходимо выработать меры по обеспечению контроля, т.е.
Критерии – это методы контролях
Примерами могут являться:
Замечание! Важно, чтобы для любой системы защиты обеспечивались правовая, организационная и техническая составляющие.
После проверки системы составляется акт проверки (желательно на каждую систему защиты). В акте должны быть отражены:
Замечание! При однократном несрабатывании, при выборочной проверки производится полная проверка системы.
Вывод о работоспособности в акт не вносится, это вносится в «Предложения по повышению безопасности».
Выводы в концепции должны быть принципиальными(обеспечивается/не обеспечивается/недостаточно обеспечиваются).
Как правило, концепция пишется минимум на год. Там должны отражаться принципиальные достоинства/недостатки системы обеспечения информационной безопасности.
При недостатке обеспечения информационной безопасности этот факт отражается в плане мероприятий. В плане мероприятий должно быть указано «Что сделать?», а не «Что должно быть?»
План мероприятий должен содержать 3 раздела:
Замечание! Возможно для каждой системы защиты
все нормативно правовые документы касающиеся предприятия должны быть утверждены руководителем организации и вводятся в работу приказом руководителя.
Под политикой безопасности мы будем понимать совокупность документированных решений, принимаемых руководством организации и направленных на защиту информации и ассоциированных с ней ресурсов.
Политика безопасности строится на основе анализа рисков, которые признаются реальными для информационной системы организации. Когда риски проанализированы и стратегия защиты определена, составляется программа обеспечения информационной безопасности. Под эту программу выделяются ресурсы, назначаются ответственные, определяется порядок контроля выполнения программы и т.п.
Инструкции ИБ для рабочего места:
Создаются подразделениями предприятия, визируются главными специалистами предприятия (по ИБ).
Содержат порядок получения, передачи, хранения, обработки информации. Указываются обязательные требования по доступу к ресурсам. Отдельным разделом запрещается производить какие-либо действия.