Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
УМК_Киоки.doc
Скачиваний:
5
Добавлен:
01.05.2025
Размер:
2.08 Mб
Скачать

1.3. Политика информационной безопасности кис

Для описания технологии защиты информации конкретной информационной системы в обязательном порядке разрабатывается Политика информационной безопасности или Политика безопасности, отвечающая требованиям комплексного подхода.

Политика безопасности (информации в организации) (англ. Organizational security policy) — совокупность документированных правил, процедур, практических приемов или руководящих принципов в области безопасности информации, которыми руководствуется организация в своей деятельности.

Политика безопасности информационно-телекоммуникационных технологий (англ. ІСТ security policy)— правила, директивы, сложившаяся практика, которые определяют, как в пределах организации и её информационно-телекоммуникационных технологий управлять, защищать и распределять активы, в том числе критичную информацию

Для построения Политики информационной безопасности отдельно рассматриваются следующие направления защиты информационной системы:

  • защита объектов информационной системы;

  • защита процессов, процедур и программ обработки информации;

  • защита каналов связи;

  • управление системой защиты.

По каждому из перечисленных выше направлений Политика безопасности должна описывать следующие этапы создания средств защиты информации:

  • Определение информационных и технических ресурсов, подлежащих защите;

  • Выявление полного множества потенциально возможных угроз и каналов утечки информации;

  • Проведение оценки уязвимости и рисков информации при имеющемся множестве угроз и каналов утечки;

  • Определение требований к системе защиты;

  • Осуществление выбора средств защиты информации и их характеристик;

  • Внедрение и организация использования выбранных мер, способов и средств защиты;

  • Осуществление контроля целостности и управление системой защиты.

Политика информационной безопасности оформляется в виде документированных требований на информационную систему. Документы обычно разделяют по уровням описания (детализации) процесса защиты.

Документы верхнего уровня Политики информационной безопасности отражают позицию организации к деятельности в области защиты информации, её стремление соответствовать государственным, международным требованиям и стандартам. На верхнем уровне Политики информационной безопасности должны быть оформлены следующие документы: «Концепция обеспечения ИБ», «Правила допустимого использования ресурсов информационной системы», «План обеспечения непрерывности бизнеса».

К среднему уровню относят документы, касающиеся отдельных аспектов информационной безопасности. Это требования на создание и эксплуатацию средств защиты информации, организацию информационных и бизнес-процессов организации по конкретному направлению защиты информации. Например: Безопасности данных, Безопасности коммуникаций, Использования средств криптографической защиты, Контентная фильтрация и т. п. Подобные документы обычно издаются в виде внутренних технических и организационных политик (стандартов) организации. Все документы среднего уровня политики информационной безопасности конфиденциальны.

Политику информационной безопасности нижнего уровня составляют регламенты работ, руководства по администрированию, инструкции по эксплуатации отдельных сервисов информационной безопасности.

Законодательный уровень в системе правовых норм является важнейшим для обеспечения информационной безопасности. Большинство людей не совершают противоправных действий не потому, что это технически невозможно, а потому, что это осуждается и/или наказывается обществом.

На законодательном уровне выделяют две группы мер:

  • меры, направленные на создание и поддержание в обществе негативного (в том числе с применением наказаний) отношения к нарушениям и нарушителям информационной безопасности (назовем их мерами ограничительной направленности);

  • направляющие и координирующие меры, способствующие повышению образованности общества в области информационной безопасности, помогающие в разработке и распространении средств обеспечения информационной безопаснои

Под национальной безопасностью понимается состояние защищенности жизненно важных интересов личности, общества и государства от внутренних и внешних угроз.

Под жизненно важными интересами понимается совокупность потребностей, удовлетворение которых обеспечивает существование и возможности развития личности, общества и государства.

Под угрозой национальной безопасности понимаются действия, явления и процессы (или их совокупность), препятствующие реализации жизненно важных интересов личности, общества и государства.

В целом под обеспечением национальной безопасности понимается деятельность государственных органов, организаций, в том числе общественных объединений, а также отдельных граждан по защите жизненно важных интересов личности, общества и государства

Вопросы информационной безопасности отражены также в Уголовном кодексе Республики Беларусь (на 2 августа 2006 года).