ГОСТР ИСО/МЭКТО 13335-4—2007
12 Разработка базовой безопасности организации
В случае, если организация принимает решение о применении базовой безопасности ко всей органи
зации или к ее части, то должны быть рассмотрены следующие вопросы:
- какие части организации или систем могут быть защищены на одном и том же базовом уровне, а
какие требуют разного уровня безопасности, или должен ли применяться один и тот же базовый уровень
для всей организации;
- на какой уровень обеспечения безопасности должна быть нацелена базовая безопасность (или ее
варианты);
- как могут быть определены защитные меры, образующие различную (при необходимости) базовую
безопасность.
Схема различных базовых уровней обеспечения безопасности представлена на рисунке 4.
Риск
Гиям Дурмань2
Патти ^’jfinaan 1Ь
Сметная
ИТ
1
й<стняа
ИТ
2
Сметана
ИТ
3
Сметана Сметам
ИТИГ
4
5
Сметана
ИТ
Я
Сметами
ИТ
7
Сметная
!фаавнь 1й
ИТ
В
Рисунок 4 — Различные базовые уровни
Преимущество применения различных уровней базовой безопасности в организации заключается в
том. что большинство систем будут соответствующим образом защищены, т. е. им будет обеспечен не
слишком низкий и не слишком высокий уровень безопасности (например для систем ИТ 1, 2. 6 и 8 с
уровнем базовой безопасности 1идля систем ИТ 3.4 и 5 с уровнем базовой безопасности 2 на рисунке 4).
Если системы ИТс различными требованиями безопасностидействительно отличаются (большинство тре
буемых защитных мер различны для каждой системы ИТ), тогда для данной организации рекомендуется
применять различные базовые уровнибезопасности.Если имеются принципиально разные требования обес
печения безопасности, то решение о применении базового уровня безопасности должно быть пересмотре
но.
Если, сдругой стороны, единственным различием между различными базовыми уровнями безопас
ности является потребность в некоторыхдополнительных защитных мерах для повышения базового уров
ня безопасности, то возможно отсутствует необходимость во внедрении нескольких различных базовых
уровней. Если реализуется только один базовый уровень безопасности, то непроизводительные издержки
организации могут быть значительно снижены, и персонал организации может ориентироваться на один и
тотже существующий уровень обеспечения безопасности.
Использование базового уровня обеспечения безопасности должно соотноситься с возможностью
логически реализовать один или более уровней базовой безопасности. Если выбраны различные базовые
уровни обеспечения безопасности.то онидолжны быть точно установлены в соответствии с требованиями
обеспечения безопасности защищаемойсистемы ИТ. Обычно базовый уровень обеспечения безопасности
не должен быть нацелен на удовлетворение требований систем ИТ к безопасности самого низкого уровня
(см.требования системы ИТ 2 на рисунке4). Следует стремиться к уровню,достаточномудля большинства
46