9
- Менеджмент информационной безопасности
- Политика информационной безопасности
Вся информация независимо от вида носителей, на которых она хранится, уязвима и подвержена риску утраты или изменения, как случайного, так и злонамеренного. Для защиты информации, сохраняемой в электронном виде, необходимо разработать и внедрить меры безопасности, позволяющие снизить риск успешного оспаривания ее аутентичности. Эти меры безопасности должны соответствовать используемым грифам конфиденциальности/секретности.
Традиционно информационная безопасность рассматривается как вопрос конфиденциальности, с тем чтобы обеспечить доступ к информации строго в соответствии с установленными организацией требованиями. И хотя это действительно важно (а в ряде случаев критически важно) для функционирования организации, это не самая важная из проблем безопасности с точки зрения вопросов, рассматриваемых в настоящем стандарте.
Одной из главных целей политики информационной безопасности является обеспечение защиты целостности хранимой информации. При разработке мер безопасности необходимо сопоставить риск компрометации целостности с затратами на осуществление таких мер. Меры безопасности должны охватывать резервные и иные копии хранимой информации, поскольку их целостность важна в тех случаях, когда они используются взамен/для замены хранящихся в системе данных.
Также важна доступность информации. Иногда может возникнуть необходимость доказать, что вся информация по определенному вопросу в любое время доступна для анализа. Для этой цели ключевыми являются такие вопросы, какточность индексирования и планирование обеспечения непрерывности деловой деятельности.
Безопасность — не единственная проблемакомпьютерныхсистем. Ключевыми элементами являются как защищенность, так и доступность операционной среды (в том числе зданий, систем контроля температурного режима, сетевых соединений и т. д.), и проверяемое выполнение процедур всем персоналом.
Организации следует ввести политику информационной безопасности, охватывающую все элементы доверенной системы управления документами и информацией.
Если в организации уже имеется политика информационной безопасности для других систем, то вопросы использования доверенной системы управления документами и информацией следует включить в область применения этого документа.
Политика информационной безопасности должна, как минимум, содержать:
- область применения политики;
- цели управления в области обеспечения безопасности;
- конкретные положения политики;
- требования в отношении информации, имеющей различные грифы конфиденциальности/секретности;
- определение и распределение ответственности за обеспечение информационной безопасности;
- политику реагирования на нарушения (инциденты) безопасности;
- политику соблюдения соответствующих стандартов.
Политика информационной безопасности должна быть одобрена высшим руководством организации. Это одобрение должно быть задокументировано.
Организация должна согласовать и задокументировать надлежащие уровни безопасности, обеспечиваемые при управлении информацией и соответствующие политике информационной безопасности организации.
Следует рассмотреть вопрос о соответствии требованиям ГОСТ Р ИСО/МЭК 27001. Что касается доверенных систем управления документами и информацией, то при проработке необходимых мер контроля и управления, обеспечивающих исполнение требований ГОСТ Р ИСО/МЭК 27001, следует учитывать требования настоящего стандарта.
- Оценка рисков (risk assessment)
Меры безопасности нередко разрабатываются на основе индивидуального (adhoc) подхода в качестве реакции на инциденты безопасности или исходя из имеющихся программных средств. При использовании таких процедур в системе безопасности часто остаются слабые места, которые закрываются лишь впоследствии. Более структурированный подход предусматривает анализ информационных активов организации и определение факторов риска (на основе ценности активов, уязвимости системы и вероятности атак). После этого может быть подготовлена и утверждена политика информационной безопасности, на соответствие которой может проводиться аудит мер безопасности.