Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
д-Наумова-2014-ДКБ501-3.docx
Скачиваний:
106
Добавлен:
05.06.2015
Размер:
133.06 Кб
Скачать
    1. Политика информационной безопасности организации

      1. Основные положения политики иб организации

Реализация политики информационной безопасности ОРГАНИЗАЦИИ (далее – Политика) информации должна исходить из предпосылки, что невозможно обеспечить требуемый уровень защищенности информации не только с помощью одного отдельного средства (мероприятия), но и с помощью их простой совокупности. Необходимо их системное согласование между собой (комплексное применение), а отдельные разрабатываемые элементы  информационной  системы должны рассматриваться как часть единой  информационной  системы в защищенном исполнении при оптимальном соотношении технических (аппаратных, программных) средств и организационных мероприятий.

С практической точки зрения политику в области обеспечения безопасности информации в АС ОРГАНИЗАЦИИ целесообразно разбить на два уровня. К верхнему уровню относятся решения руководства, затрагивающие деятельность ОРГАНИЗАЦИИ в целом. Примером таких решений могут быть:

  • принятие решения о формировании или пересмотре комплексной программы обеспечения безопасности информации, определение ответственных за ее реализацию;

  • формулирование целей, постановка задач, определение направлений деятельности в области безопасности информации;

  • принятие решений по вопросам реализации программы безопасности, которые рассматриваются на уровне ОРГАНИЗАЦИИ в целом;

  • обеспечение нормативной (правовой) базы вопросов безопасности и т.п.

Политика верхнего уровня должна четко очертить сферу влияния и ограничения при определении целей безопасности информации, определить какими ресурсами (материальные, персонал) они будут достигнуты, и найти разумный компромисс между приемлемым уровнем безопасности и функциональностью АС.

Политика нижнего уровня определяет процедуры и правила достижения целей и решения задач безопасности информации и детализирует (регламентирует) эти правила:

  • какова область применения политики безопасности информации;

  • каковы роли и обязанности должностных лиц, отвечающие за проведение политики безопасности информации;

  • кто имеет права доступа к конфиденциальной информации;

  • кто и при каких условиях может читать и модифицировать информацию и т.д.

Политика нижнего уровня должна:

  • предусматривать регламент информационных отношений, исключающих возможность произвольных, монопольных или несанкционированных действий в отношении конфиденциальных информационных ресурсов;

  • определять коалиционные и иерархические принципы и методы разделения секретов и разграничения доступа к конфиденциальной информации;

  • определять программно-аппаратные и инженерно-технические средства защиты.

Политика определяет основные направления защиты информации в АС ОРГАНИЗАЦИИ:

  • обеспечение защиты  информационных  ресурсов от хищения, утраты, утечки, уничтожения, искажения или подделки, нарушения актуальности и достоверности за счет несанкционированного доступа и специальных воздействий;

  • обеспечение защиты информации от утечки по техническим каналам при ее обработке, хранении и при передаче по каналам связи;

  • обеспечение доступности средств обработки информации и поддерживающей инфраструктуры.

Система обеспечения  безопасности  информации АС  ОРГАНИЗАЦИИ  должна предусматривать комплекс организационных, программных и технических средств и мер по защите информации в процессе ее обработки и хранения, при передаче информации по каналам связи, при ведении конфиденциальных переговоров, раскрывающих сведения с ограниченным доступом, при использовании импортных технических и программных средств.