ГОСТ Р ИСО/МЭК 18028-1— 2008
Как указано в разделе 12, эти аспекты сетевой безопасности должны моделироваться как аспекты
сети. Эти аспекты строятся один на основедругого вцеляхсоздания схемы менеджмента сетевой безопас
ности, как показано на рисунке 4.
Пользователи сети
Оконечные системы сети
Объединенные в сеть приложения
Сетевые услуги
Инфраструктура сети
Рисунок 4 — Аспекты схемы менеджмента сетевой безопасности
Существует определенное неизбежное совпадениес некоторыми системами, исполняющими множе
ственные роли влюбом реалистичном сценарии сети. Однако эти концептуальные аспекты функциональ
ных возможностейдолжны содействовать необходимому систематическому процессу оценки, требуемому
для определения рисков безопасности, присутствующих в любом отдельном сценарии сети. Каждый ас
пект в этой концептуальной схеме безопасности должен управляться индивидуально, а все аспекты долж ны
управляться коллективно для обеспечения соответствия общих целей понятию безопасной сети.
13.4.3 Роли и обязанности
Роли и обязанности, которые должны выполняться совместно с менеджментом сетевой безопаснос
ти. являются следующими (следует отметить, что в зависимости от масштаба организации эти роли могут
объединяться):
1 Для высшего руководства:
- определять цели безопасности организации:
- инициировать, утверждать, опубликовывать и предписывать политику, процедуры и правила безо
пасности организации;
- инициировать, утверждать, выпускать и предписывать политику использования информационных
технологий в организации:
- обеспечивать и приводить в исполнение политики безопасности приемлемого использования.
2 Для сетевого менеджмента:
- разрабатыватьдетальную политику сетевой безопасности;
- реализовывать политику сетевой безопасности;
- вводить в действие приемлемую политику использования;
- управлять взаимодействием со сторонними заинтересованными оргаиизациями’сторонними провай
дерами услугдля обеспечения соответствия внешней и внутренней политикам сетевой безопасности.
3 Для группы обеспечения сетевой безопасности:
- приобретать, разрабатывать, испытывать, контролировать и обслуживать компоненты и средства
безопасности;
- поддерживать средства и компоненты безопасности для тщательного слежения за эволюцией угроз
(например обновляя файлы сигнатуры вируса);
- обновлять значимые конфигурации безопасности (например, списки контроля доступа) согласно
изменяющимся потребностям бизнеса.
4 Для администраторов сети:
- устанавливать, обновлять и защищать сервисы и компоненты сетевой безопасности;
- выполнять необходимые ежедневные задачи по применению спецификаций, правил и параметров
безопасности, требуемыхдля действующих политик безопасности;
- предпринимать соответствующие меры для обеспечения защиты компонентов сетевой безопаснос
ти (например, резервное копирование, мониторинг сетевой деятельности, реагирование на инциденты безо
пасности или аварийные сигналы и т. д.).
5 Для пользователей сети:
- сообщать о своих требованиях безопасности:
- подчиняться корпоративной политике безопасности;
41