Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Diplom_v1-5.docx
Скачиваний:
0
Добавлен:
01.05.2025
Размер:
1.42 Mб
Скачать
      1. Организация учета объектов защиты

  1. Бизнес любой компании постоянно развивается, вследствие чего должен быть организован учет объектов защиты компании.

  2. Для регистрации событий, связанных с объектами защиты для каждой ИС и инфраструктурной службы компании создаются Журналы учета объектов защиты. Все журналы ведутся в электронном виде, а для ИС и инфраструктурных служб максимального уровня критичности Журналы учета ведутся также в печатном виде. Все Журналы учета объектов защиты ведутся администраторами ИС.

  3. В процессе деятельности компании в Журналах учета объектов защиты регистрируются все критичные действия нал объектами защиты, в том числе:

  • факты создания, передачи, дублирования и уничтожения информационных активов в составе ИС (баз данных ИС);

  • факты приобретения, ввода в эксплуатацию и снятия с эксплуатации ПО и оборудования в составе ИС и инфраструктурных служб компании.

  1. Сведения о событиях, связанных с объектами защиты, предоставляются руководителями подразделений компании, инициирующих соответствующие события. Действия над объектами критичности максимального уровня критичности, при этом, должны быть одобрены руководителем компании.

  2. В случае существенного изменения перечня объектов защиты в составе ИС и инфраструктурных служб, администраторы ИС формируют и передают в Комиссию заявку на пересмотр результатов классификации объектов защиты в составе данных ИС и инфраструктурных служб.

    1. Анализ эффективности и модернизация процесса классификации объектов защиты

  1. В компании периодически не реже одного раза в год, а также в случае необходимости (например, по результатам классификации объектов защиты) должна проводиться оценка эффективности функционирования процесса классификации объектов защиты.

  2. Анализ эффективности процесса классификации объектов защиты осуществляется руководителем процесса классификации объектов защиты при участии специалистов по классификации объектов защиты.

  3. Для оценки эффективности функционирования процесса классификации объектов защиты компании рассчитываются следующие показатели:

  • количество проклассифицированных объектов защиты за определенный период времени;

  • процентное распределение объектов защиты по уровням критичности;

  • число информационных активов, при оценке возможного ущерба от нарушения ИБ которых разница в оценке различных экспертов составила 2 порядка;

  • количество подразделений компании, в которых завершены работы по идентификации объектов защиты;

  • доля бизнес-процессов, объекты защиты которых не были проклассифицированы, от общего числа бизнес-процессов, объекты защиты которых должны были быть проклассифицированы в соответствии с Планом классификации объектов защиты за определенный период времени;

  • доля подразделений компании, объекты защиты которых не были проклассифицированы, от общего числа подразделений компании, объекты защиты которых должны были быть проклассифицированы в соответствии с Планом классификации объектов защиты за определенный период времени;

  • количество неучтенных объектов защиты, выявленных по результатам аудита.

  1. Конкретные значения показателей, описанных выше, при которых результаты функционирования процесса классификации объектов защиты можно считать успешными, определяются для каждой компании индивидуально. Выделим общие правила, позволяющие оценить эффективность функционирования процесса классификации объектов защиты:

  2. А. Превышение доли объектов защиты максимального уровня критичности над долей объектов защиты среднего и минимального уровня критичности может свидетельствовать о неверно определенными пороговыми значениями ущерба, соответствующих максимальному, среднему и минимальному уровню критичности.

  3. В качестве корректирующих мер в этом случае могут быть предложены:

  • изменение состава Комиссии;

  • корректировка пороговых значений ущерба, соответствующих различным уровням критичности.

  1. Б. Большое (больше 20%) число информационных активов, при оценке возможного ущерба от нарушения ИБ которых разница в оценках различных экспертов составило 2 порядка может свидетельствовать:

  • о некомпетентности членов Комиссии;

  • недостаточно конкретном описании пороговых значений ущерба в Порядковой шкале уровней критичности.

  1. В качестве корректирующих мер в этом случае могут быть предложены:

  • уточнение пороговых значений ущерба в Порядковой шкале уровней критичности;

  • изменение состава Комиссии.

  1. В. Нарушение сроков идентификации объектов защиты в подразделениях компании может свидетельствовать:

  • о недостаточном уровней знаний работников бизнес-подразделений компании, и как следствие, о неэффективности проведенного обучения;

  • о некомпетентности Специалистов по классификации объектов защиты.

  1. В качестве корректирующих мер в этом случае могут быть предложены:

  • пересмотр методически материалов, программы обучения и проведения повторного обучения сотрудников компании методологии классификации объектов защиты;

  • о назначении в качестве Специалистов по классификации объектов защиты более компетентных сотрудников компании.

  1. По результатам анализа эффективности функционирования процесса классификации объектов защиты Руководителем процесса выявляются недостатки процесса классификации объектов защиты и разрабатываются предложения по его модернизации.

  2. Руководитель компании, в случае целесообразности предложенных мероприятий по модернизации процесса классификации объектов защиты, издает приказ о проведении соответствующих мероприятий.

    1. Выводы

  1. Процесс классификации объектов защиты представляет собой непрерывную деятельность, целью которой является идентификация всех объектов защиты компании и их категорирование с точки зрения важности для бизнеса.

  2. Организация деятельности по классификации объектов защиты разбивается на 4 этапа: этап внедрения, функционирования, анализа эффективности и модернизации процесса классификации объектов защиты.

  3. Деятельность по классификации объектов защиты реализуются группой лиц, руководство которой осуществляется Руководителем процесса классификации объектов защиты. Ключевые решения для компании в рамках процесса классификации объектов защиты принимаются создаваемой Комиссией по классификации объектов защиты.

  4. Для повышения эффективности реализации процесса классификации объектов защиты и снижения трудозатрат сотрудников компании рекомендуется разработать или приобрести лицензии на ПО подсистемы классификации объектов защиты, позволяющего автоматизировать решение основных задач в рамках процесса классификации объектов защиты.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]