ГОСТ Р ИСО/МЭК ТО 13335-3—2007
- разъяснение стратегии и задач организации по обеспечению информационной безопасности.дирек
тив и рекомендаций, объяснение стратегии управления рисками, ведущей к пониманию рисков и мер за
щиты;
- необходимую защиту информационных систем от рисков;
- ограничение доступа в информационную среду (уполномоченный персонал, блокировка дверей,
знаки идентификации, регистрация посещений) и к информации (логическое управление доступом, права
чтения/модификации данных) и причины необходимыхограничений;
- необходимость в сообщениях о нарушениях защиты или попытках нарушения;
- процедуры, обязанности и рабочие задания по обеспечению безопасности;
- ограничениядеятельности персонала и конечных пользователей, вызванные факторами обеспече
ния безопасности;
- ответственность персонала за нарушение информационной безопасности;
- значение плана обеспечения информационной безопасности системы для осуществления и контро
ля мер защиты;
- необходимые меры защиты и их правильное применение;
- методы, связанные с проверкой согласованности мер контроля;
- управление изменениями и конфигурацией системы.
Разработка программы обеспечения компетентности в вопросах безопасности начинается с процесса
анализа стратегии безопасности, целей и политики обеспечения безопасности. Этот процессдолжен прово
диться рабочей группой, идентифицирующей критические аспекты в работе организации и имеющей пол
ную поддержку главного руководства организации.
Рабочая группа, проводящая такой анализ, должна установить требования квопросам безопасности
в соответствии с общей стратегией информационной безопасности организации. Эти требования должны
учитыватьдеятельностьорганизации по обеспечению безолааюсти в целом (не только информационной
безопасности) и доведеныдо сведения персонала вформе плакатов, листовок, информационных бюллете
ней. при помощи внутренней почты и т. д.
Затем рабочая группа должна провести специальные совещания по вопросам безопасности. Необхо
дим глубокий анализ требований к подготовке материалов совещаний. Совещания должны проводиться
регулярно (например один раз в шесть месяцев), чтобы обеспечить осведомленность всего персонала с
рисками, свойственными современным информационным технологиям.
Ответственность за определение целей исодержания программы обеспечения компетентности ввоп
росах безопасности должна быть распределена на уровне главных администраторов на конференции по
вопросам информационной безопасности. Ответственность за разработку и выполнение этой программы
должна быть возложена на лицо, отвечающее в организации за безопасность, и на рабочую группу разра
ботки программы. Возложениеответственности должно быть одновременным сдеятельностью в организа
ции по вопросам обучения и профессиональной подготовки. Однако, поскольку каждый сотрудник органи
зации несет ответственность за безопасность и должен быть ознакомлен со стратегией ее обеспечения,
программа обеспечения компетентности в вопросах безопасности должна быть внедрена на всех уровнях
организации.
10.2.1 Анализ потребности в знаниях
Для определения уровня понимания проблем безопасности (уже существующего у разных категорий
групп сотрудников — руководство, менеджеры и исполнители) и выяснения наиболее приемлемых мето
дов передачи им новой информации необходимо провести анализ потребности в знаниях в этой области.
Анализ потребностей в знаниях исследует стратегию, методы, знание проблем безопасности и необходи
мость их повышения по сравнению с имеющимся ворганизации уровнем.
10.2.2 Представление программы
Всесторонняя программа обеспечения компетентности в вопросах безопасности должна включать в
себя методы взаимодействия и содействия. Внимание вэтой части программы должно быть сосредоточе
но на недостатках, идентифицированных на этапе анализа потребностей в знаниях по безопасности ИТ.
Сотрудникидолжны понимать, что информационныеактивы имеют ценностьи угрозыдля активов являются
вполне реальными.
Положительным моментом программы обеспечения компетентности в вопросах безопасности являет
ся возможность участия сотрудников в программе обеспечения безопасности. Методы взаимодействия
(собрания персонала, обучающие курсы и т. д.) обеспечивают двухстороннее обсуждение, в котором
сотрудники и персонал, обеспечивающий безопасность, обсухщают правильность концепций и требова-
25