Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Informatsiynna_bezpeka_derzhavi_zmist_Vstup_cha...doc
Скачиваний:
0
Добавлен:
01.07.2025
Размер:
26.06 Mб
Скачать

9.3.4. Документальне оформлення політики безпеки

Документальне оформлення політики безпеки має містити в собі наступні розділи:

  • загальний, у якому визначається відношення керівництва організації до проблеми інформаційної безпеки організації;

  • організаційний, у якому наводиться перелік підрозділів, робочих груп, посадових осіб, які відповідають за роботи у сфері захисту інформації, їхніх функції, викладаються підходи, що застосовуються д персоналу (опис посад з точки зору безпеки інформації, організація навчання та перепідготовки персоналу, порядок реагування на порушення режиму безпеки та ін.);

  • класифікаційний, де визначаються матеріальні та інформаційні ресурси, які є у наявності у організації, та необхідний рівень їхнього захисту;

  • розділ, у якому визначаються ПРД до інформації;

  • розділ, у якому визначається підхід щодо керування об'єктами та обладнанням організації;

  • розділ, у якому висвітлюються питання фізичного захисту; розділ, у якому висвітлюються питання захисту інформації від витоку технічними каналами;

  • розділ, де викладено порядок розробки та супроводження системи, модернізації апаратного та програмного забезпечення;

  • розділ, який регламентує порядок проведення відновлювальних робіт і забезпечення неперервного функціонування організації у цілому та окремих складових та об'єктів організації;

  • юридичний розділ, у якому приводиться підтвердження відповідності політики безпеки законодавству України.

9.4. Система менеджменту інформаційної безпеки та її оцінка

Як уже відзначалося, у процесі впровадження стандартів менеджменту інформаційної безпеки створюється так звана система менеджменту інформаційної безпеки, мета якої — скорочення матеріальних втрат, пов'язаних з порушенням інформаційної безпеки. Основна ідея стандарту — допомогти комерційним та державним господарським організаціям вирішити достатньо складне завдання: не тільки забезпечити надійний захист інформації, але також організувати ефективний доступ до даних та нормальну роботу з ними.

Для того, щоб впевнитися, що система менеджменту інформаційної безпеки відповідає своєму призначенню, здійснюється її оцінка. Коли здійснюється забезпечення безпеки державних інформаційних ресурсів, то оцінка проводиться у формі державної експертизи відповідно до Положення про державну експертизу у сфері технічного захисту інформації від 2000 року. У цьому положенні наведені загальні положення державної експертизи у сфері захисту інформації, права та обов'язки суб'єктів експертизи, порядок організації та проведення експертизи.

Відповідно до міжнародного стандарту ISO 17799 здійснюється аудит системи менеджменту інформаційної безпеки.

Для одержання сертифікату система менеджменту інформаційної безпеки підприємства оцінюється аудитором ISO 17799. Аудитор не може одночасно бути консультантом. Аудит по ISO 17799 складається з аналізу документації з системи менеджменту інформаційної безпеки, а також; вибіркового контролю в організації, який дозволяє впевнитися, що реальна практика відповідає опису системи.

Акредитовану сертифікацію можуть здійснювати лише ті сертифікаційні товариства, які пройшли акредитацію ISO. Сертифікат, виданий такою організацією, признається на міжнародному рівні. Суттєве зростання сертифікації відповідно очікується у зв'язку з розвитком електронної комерції. Одночасно серйозний інтерес до ISO 17799 проявляється і з боку інших секторів державної та комерційної діяльності. До таких галузей відносяться: державні податкові органи та органи внутрішніх справ; банки, фінансові компанії, торговельні фірми, телекомунікаційні компанії, медичні заклади, підприємства транспорту та туристичні фірми і т. ін.

На теперішній час, у зв'язку з апробацією стандарту ISO 17799, іде широка полеміка з метою удосконалення стандарту та розробки його наступної версії.

Частина III

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]