Концепция безопасности является основным правовым документом, определяющим защищенность организации от внутренних и внешних угроз.

Каркасом концепции ИБ должны являться 3 пункта, отвечающие, соответственно на вопросы:

  1. Что подлежит защите? (по приоритетам, в зависимости от организации)
  2. Как осуществляется защита?
  3. Выводы по оценке защищенности? (в виде: уровень защищенности достаточный / недостаточный).

 

Методика создания концепции безопасности на предприятии:

  1. Определяется перечень информации подлежащей защите.
    1. Производится сбор информации подлежащей защите (сколько информации)
    2. Определяются виды информации подлежащие защите (какая информация)
    3. Критерии информации подлежащие защите
    4. Нормативные документы определяющие защиту информации (со всеми сторонними организациями – партнерами заключается соглашение о защите информации, каждый подпункт оформляется заключением специалиста по безопасности)
  2. определение угроз (оформляются справкой)

    1. угрозы физического воздействия на информацию

    1. организационные проблемы обращения с информацией

    1. недостатки юридического обеспечения
  1. проводится анализ обеспечения информационной безопасности (результатом является заключение о соответствии/несоответствии имеющихся мер безопасности)
  2. определение критериев оценки безопасности (Нужно четко определить экономическую целесообразность защиты информации, так же при каких обстоятельствах информация становится критичной и должна защищаться. Так же определяются категории информации и соответствующие им меры безопасности.)
  3. создание концепции безопасности

 

План концепции может выглядеть следующим образом:

1. Исследование объекта защиты;

2. Оценка существующих угроз ИБ;

3. Оценка существующей системы ОИБ;

4. Принципы ИБ по направлениям, критерии оценки эффективности работы системы ОИБ (зависят от структуры организации);

5. Выводы об обеспечении ИБ на предприятии (так же по основным направлениям) + общий вывод;

6. Выводы и предложения по усовершенствованию мер безопасности.

Обязательно, даже если после проведения исследования и оценок не выявлено грубых несоответствий требований безопасности реальной системе информационной безопасности, включается пункт о постоянном и обязательном контроле функционирования системы ОИБ. Необходимо выработать меры по обеспечению контроля, т.е.

 

Критерии – это методы контролях

 

Примерами могут являться:

Замечание! Важно, чтобы для любой системы защиты обеспечивались правовая, организационная и техническая составляющие.

После проверки системы составляется акт проверки (желательно на каждую систему защиты). В акте должны быть отражены:

Замечание! При однократном несрабатывании, при выборочной проверки производится полная проверка системы.

Вывод о работоспособности в акт не вносится, это вносится в «Предложения по повышению безопасности».

Выводы в концепции должны быть принципиальными(обеспечивается/не обеспечивается/недостаточно обеспечиваются).

Как правило, концепция пишется минимум на год. Там должны отражаться принципиальные достоинства/недостатки системы обеспечения информационной безопасности.

 

При недостатке обеспечения информационной безопасности этот факт отражается в плане мероприятий. В плане мероприятий должно быть указано «Что сделать?», а не «Что должно быть?»

            План мероприятий должен содержать 3 раздела:

 

Замечание! Возможно для каждой системы защиты

 

все нормативно правовые документы касающиеся предприятия должны быть утверждены руководителем организации и вводятся в работу приказом руководителя.

 

Под политикой безопасности мы будем понимать совокупность документированных решений, принимаемых руководством организации и направленных на защиту информации и ассоциированных с ней ресурсов.

 

Политика безопасности строится на основе анализа рисков, которые признаются реальными для информационной системы организации. Когда риски проанализированы и стратегия защиты определена, составляется программа обеспечения информационной безопасности. Под эту программу выделяются ресурсы, назначаются ответственные, определяется порядок контроля выполнения программы и т.п.

 

 

Инструкции ИБ для рабочего места:

Создаются подразделениями предприятия, визируются главными специалистами предприятия (по ИБ).

Содержат порядок получения, передачи, хранения, обработки информации. Указываются обязательные требования по доступу к ресурсам. Отдельным разделом запрещается производить какие-либо действия.

Сайт управляется системой uCoz