49
На основе результатов оценки риска меры по обработке риска могут быть определены в рамках процесса разработки концепции безопасности.
В рамках концепции безопасности дается определение мер безопасности, которые определялись в контексте оценки риска как необходимые.
Объектом доверия, связанным с моделью безопасности, может быть анализ или проверка доступности и связности модели безопасности.
Методы обеспечения доверия, основанные на оценке риска, предлагают поэтапный подход с возрастающей детализацией от политики до определения выполненных мер безопасности.
E.4 Политика безопасности организации
Системы ИТ следуют определенной политике безопасности системы ИТ, которая может следовать политике безопасности организации. Политика безопасности организации в основном базируется на оценке риска с учетом целей организации (например, бизнес-целей). Она применима ко всем проблемам безопасности организации и обязательна для руководства всеми усилиями по обеспечению безопасности.
В этих случаях политика безопасности организации модифицируется и адаптируется в иерархическом виде для всех подразделений организации и систем.
Любая политика безопасности должна периодически инспектироваться для учета всех изменений угроз, рисков и активов.
Политика безопасности может включать в себя следующие темы для обсуждения:
- область применения политики безопасности;
- подотчетность руководства;
- подчеркивание важности безопасности;
- определение общих и конкретных ролей и обязанностей; распределение должностей;
- определение целей обеспечения безопасности;
- классификация информации;
- вопросы коммуникации, осведомленности, обучения и подготовки.
В крупных организациях для конкретного отдела, подразделения или филиала, а также при наличии разнообразных отдельных систем может потребоваться разработка более специфических политик безопасности. На уровне конкретной системы, услуги или продукта разработка принимает форму целевой политики безопасности ИТ, которая соответствует иерархии политик.
Возможная иерархия политик представлена на рисунке E.2.
Для обеспечения зависимостей иерархии политик должны предприниматься соответствующие меры по обеспечению доверия. Дополнительным объектом обеспечения доверия может быть анализ или проверка доступности и