Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Kniga.docx
Скачиваний:
1
Добавлен:
01.04.2025
Размер:
1.68 Mб
Скачать

3.3 Політика безпеки організації

  1. Поняття політики безпеки

Головна задача керівництва організації щодо інформаційної безпеки - сформувати програму робіт у галузі інформаційної безпеки і забезпечити її виконання, виділяючи необхідні ресурси і контролюючи стан подій.

Основою програми є політика безпеки, що відображає підхід органі­зації до захисту своїх інформаційних активів. Керівництво кожної організа­ції повинне усвідомлювати необхідність підтримки режиму безпеки і виді­лення на ці цілі значних ресурсів.

Політика безпеки будується на основі аналізу ризиків, які визнаються реальними для ІС організації. Коли ризики проаналізовано і стратегію захи­сту визначено, тільки тоді складається програма забезпечення інформаційної безпеки. Під цю програму виділяються ресурси, призначаються відповідаль­ні. визначається порядок контролю виконання програми тощо.

Термін “політика безпеки” є не зовсім точним перекладом англійсь­кого словосполучення “Security policy", проте в даному випадку калька кра­ще відображає сенс цього поняття, ніж лінгвістично правильний переклад “правила безпеки. Тут мова йде не про окремі правила або їх набори, а про стратегію організації у галузі інформаційної безпеки. Для вироблення стра­тегії і втілення її в життя потрібні політичні рішення, що приймаються на найвищому рівні керівництва організації, установи чи підприємства.

Політика безпеки - це сукупність документованих рішень, що приймаються керівництвом організації і спрямовані на захист інформації та асоційованих з нею ресурсів.

Аналітична фірма Gartner Group виділяє 4 рівні зрілості компанії з точки зору забезпечення інформаційної безпеки:

0-й рівень:

  • інформаційною безпекою в компанії ніхто не займається, керівни­цтво компанії не усвідомлює важливості проблем інформаційної безпеки;

  • фінансування відсутнє;

  • інформаційна безпека реалізується штатними засобами операцій­них систем, СКБД і додатків (парольний захист, розмежування до­ступу до ресурсів і сервісів).

1-й рівень:

інформаційна безпека розглядається керівництвом як чисто «тех­нічна» проблема, відсутня єдина програма (концепція, політика) розвитку системи забезпечення інформаційної безпеки компанії;

  • фінансування здійснюється в рамках загального ІТ-бюджету;

  • інформаційна безпека реалізується засобами нульового рівня плюс засоби резервного копіювання, «антивірусні» засоби, міжмережеві екрани, засоби організації VPN (віртуальних приватних мереж), тобто традиційні засоби захисту.

2-й рівень:

  • інформаційна безпека розглядається керівництвом як комплекс ор­ганізаційних і технічних заходів, існує розуміння важливості інфо­рмаційної безпеки для виробничих процесів, є затверджена керів­ництвом програма розвитку системи забезпечення інформаційної безпеки компанії;

  • фінансування ведеться в рамках окремого бюджету ;

  • інформаційна безпека реалізується засобами першого рівня плюс засоби посиленої автентифікації, засоби аналізу поштових повідо­млень і web-контенту, системи виявлення вторгнень, засоби аналі­зу захищеності та організаційні заходи (внутрішній і зовнішній ау­дит, аналіз ризиків, політика інформаційної безпеки, положення, процедури та регламенти).

3-й рівень:

  • інформаційна безпека є частиною корпоративної культури, приз­начено менеджера з питань забезпечення інформаційної безпеки;

  • фінансування здійснюється в рамках окремого бюджету;

  • інформаційна безпека реалізується засобами другого рівня плюс системи управління інформаційною безпекою.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]