Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Diplom_v1-5.docx
Скачиваний:
2
Добавлен:
01.05.2025
Размер:
1 Мб
Скачать
    1. Требования к регистрации и учету объектов защиты

  1. В электронной базе данных объектов защиты регистрируются все объекты защиты компании:

  • информационные системы;

  • инфраструктурные службы;

  • коммуникационное и периферийное оборудование;

  • информационные активы;

  • ПО и технические средства.

  1. Кроме того, в электронной базе данных объектов защиты регистрируются такие сведения, как:

  • подразделения компании;

  • сотрудники подразделений компании;

  • бизнес-процессы и бизнес-функции компании.

  1. Для всех идентифицированных объектов защиты указывается:

  • наименование подразделения – владельца информационного актива;

  • наименование бизнес-функции;

  • наименование бизнес-процесса, для реализации которых используются объекты защиты.

  1. При регистрации объектов защиты в электронной базе данных объектов защиты специалисту по классификации объектов защиты предлагается на выбор перечень бизнес-функций, реализуемых подразделением, при выборе одной из которых ей автоматически сопоставляется наименование соответствующего ей бизнес-процесса. Специалистам по классификации объектов защиты при этом предоставляется возможность вручную ввести наименование бизнес-функции и бизнес-процесса в случае, если такой бизнес-процесс или бизнес-функция не формализованы.

  2. Для всех информационных активов регистрируются наименование информационного актива и его тип (файловый ресурс, рабочая форма ИС, база данных или печатный документ), а также:

  • для файловых ресурсов указывается размещение (сетевое имя сервера или рабочей станции, а также полный путь к файловому ресурсу);

  • для рабочих форм указывается наименование ИС (предлагается на выбор перечень ИС);

  • для баз данных указывается размещение и наименование ИС (предлагается на выбор перечень ИС).

  1. Для коммуникационного и периферийного оборудования в электронной базе данных объектов защиты указывается наименование, тип, сетевое имя, инвентарный номер, местоположение и Ф.И.О., должность ответственного за поддержку.

    1. Требования к определению уровня критичности объектов защиты

  1. Уровень критичности объектов защиты определяется на основании результатов оценки возможного ущерба от нарушения ИБ информационных активов, выполняемой Комиссией по классификации объектов защиты.

  2. Результаты оценки возможного ущерба от нарушения ИБ информационных активов, при этом, регистрируются в подсистеме классификации объектов защиты секретарем Комиссии или специалистом по классификации объектов защиты. По завершении ввода результатов оценки Секретарь Комиссии в ПО подсистемы классификации объектов защиты формирует отчет в виде опросного листа, в который включается перечень информационных активов, при оценке ущерба от нарушения ИБ которых разница в оценке составила 2 порядка. После заполнения опросного листа секретарь комиссии регистрирует в подсистеме классификации объектов защиты результаты его заполнения, завершив, таким образом, ввод сведений в подсистему результатов классификации объектов защиты.

  3. После того, как результаты оценки ущерба от нарушения ИБ информационных активов зарегистрированы, ПО подсистемы классификации объектов защиты, должно автоматически рассчитывать:

  • уровень критичности информационных активов;

  • уровень критичности бизнес-функций;

  • уровень критичности ИС;

  • уровень критичности инфраструктурных служб;

  • уровень критичности ПО;

  • уровень критичности оборудования.

  1. Уровень критичности активного сетевого оборудования определяется администраторами данного оборудования исходя из степени важности оборудования для обеспечения непрерывности функционирования и взаимодействия ИС. Уровень критичности активного сетевого оборудования регистрируется специалистами по классификации объектов защиты или администраторами ИС в электронной базе данных объектов защиты вручную.

  2. Уровень критичности рабочих станций устанавливается по умолчанию как минимальный, но может быть изменен специалистами по классификации объектов защиты вручную в случае необходимости (например, если нарушение функционирования рабочей станции пользователя может привести к невозможности или затруднению выполнения бизнес-функции).

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]