Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Теоретична частина.doc
Скачиваний:
0
Добавлен:
01.04.2025
Размер:
463.36 Кб
Скачать

9. Для чого потрібна система управління інформаційною безпекою (суіб)?

Система управління інформаційною безпекою - це частина загальної системи управління, що базується на аналізі ризиків і призначена для проектування, реалізації, контролю, супроводження та вдосконалення заходів у галузі інформаційної безпеки. Цю систему складають організаційні структури, політика, дії з планування, обов'язки, процедури, процеси і ресурси.

Найбільш значущою метою більшості систем інформаційної безпеки є захист бізнесу та знань компанії від знищення або витоку. Також однією з основних цілей системи інформаційної безпеки є гарантія майнових прав та інтересів клієнтів.

Система управління інформаційною безпекою повинна забезпечувати гарантію досягнення таких цілей як забезпечення конфіденційності критичної інформації, забезпечення неможливості несанкціонованого доступу до критичної інформації, цілісності інформації та пов'язаних з нею процесів (створення, введення, обробки і виведення) і ряду інших цілей.

10. Які нормативні документи та стандарти визначають впровадження суіб?

ISO / IEC 27001 - міжнародний стандарт з інформаційної безпеки розроблений спільно Міжнародною Організацією по Стандартизації (ISO) та Міжнародної електротехнічної комісією (IEC). Стандарт містить вимоги в області інформаційної безпеки для створення, розвитку і підтримки Системи менеджменту інформаційної безпеки.

Стандарт встановлює вимоги до розробки, впровадження, функціонування, моніторингу, аналізу, підтримки та вдосконалення документованої системи менеджменту інформаційної безпеки (далі - СМІБ) в контексті існуючих бізнес-ризиків організації.

Вимоги цього стандарту мають загальний характер і можуть бути застосовані до всіх організацій незалежно від їх типу, розміру, форми власності.

Стандарт ISO / IEC 27001:2005 встановлює вимоги до СМІБ для демонстрації здатності організації захищати свої інформаційні ресурси.

ISO / IEC 27002 - стандарт інформаційної безпеки, опублікований організаціями ISO і IEC. Він має назву Інформаційні технології - Технології безпеки - Практичні правила менеджменту інформаційної безпеки. Стандарт надає кращі практичні поради з менеджменту інформаційної безпеки для тих, хто відповідає за створення, реалізацію або обслуговування систем менеджменту інформаційної безпеки. Інформаційна безпека визначається стандартом як «збереження конфіденційності (впевненості в тому, що інформація доступна тільки тим, хто уповноважений мати такий доступ), цілісності (гарантії точності і повноти інформації, а також методів її обробки) і доступності (гарантії того, що уповноважені користувачі мають доступ до інформації і пов'язаним з нею ресурсів) ».

11. Перелічить етапи впровадження суіб та пояснить їх сутність.

В процесі впровадження СУІБ в роботу підприємства виконується:

- Усунення всіх явних і потенційних вразливостей серверів і робочих станцій; - Створення документів, що описують процедури щодо підтримки СУІБ відповідно до раніше

створених вимог;

- Створення документів, що описують правила експлуатації інформаційної інфраструктури, заснованих на вимогах до СУІБ;

- Проведення навчання персоналу, що обслуговує інформаційну структуру компанії (у разі якщо надалі її обслуговування буде проводити інша компанія);

- Проведення бесід із співробітниками організації про важливість дотримання правил експлуатації інформаційної інфраструктури. СУІБ не буде ефективною, якщо в її підтримці не будуть брати участь всі співробітники компанії, особливо менеджерський склад.