Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
УИБ_Практические правила.docx
Скачиваний:
0
Добавлен:
01.07.2025
Размер:
138.16 Кб
Скачать

60

Управление информационной безопасностью Практические правила содержание

Управление информационной безопасностью 1

Практические правила 1

Предисловие 4

Введение 4

Что такое информационная безопасность? 4

Почему необходимо защищаться? 5

Сруктура документа 5

Все ли средства управления безопасностью применимы? 6

Ключевые средства контроля 6

Задание требований к информационной безопасности организации 6

Оценка рисков нарушения безопасности 7

Факторы, необходимые для успеха 8

Разработка собственных рекомендаций 8

Раздел 0 Общие положения 8

Назначение 8

Информативные ссылки 9

Термины и определения 9

Раздел 1 Политика безопасности 10

Политика информационной безопасности 10

Документ о политике информационной безопасности 10

Раздел 2 Организация защиты 10

Инфраструктура информационной безопасности 10

Совещание руководства по проблемам защиты информации 11

Координация действий по защите информации 11

Распределение обязанностей по обеспечению информационной безопасности 11

Процесс утверждения информационных систем 12

Рекомендации специалистов по информационной безопасности 12

Сотрудничество между организациями 13

Независимый анализ информационной безопасности 13

Безопасность доступа сторонних организаций 13

Идентификация рисков, связанных с подключениями сторонних организаций 13

Условия безопасности в контрактах, заключенных со сторонними организациями 14

Раздел 3 Классификация ресурсов и их контроль 14

Ответственность за ресурсы 14

Инвентаризация информационных ресурсов 15

Классификация информации 15

Рекомендации по классификации 15

Присваивание грифов секретности 16

Раздел 4 Безопасность персонала 16

Безопасность в должностных инструкциях и при выделении ресурсов 16

Безопасность в должностных инструкциях 16

Проверка принимаемых на работу 17

Соглашение о конфиденциальности 17

Обучение пользователей 17

Обучение правилам информационной безопасности 17

Реагирование на события, таящие угрозу безопасности 17

Уведомление об инцидентах в системе безопасности 18

Уведомление о слабых местах в системе безопасности 18

Уведомление об отказах программного обеспечения 18

Процедура наложения дисциплинарных взысканий 19

Раздел 5 Физическая безопасность и безопасность окружающей среды 19

Защищенные области 19

Физический периметр безопасности 19

Контроль доступа в помещения 20

Защита центров данных и компьютерных залов 20

Изолированные места разгрузки и загрузки оборудования и материалов 21

Правила использования рабочего стола 21

Вынос имущества за пределы организации 22

Защита оборудования 22

Размещение и защита оборудования 22

Источники электропитания 23

Защита кабельной разводки 23

Техническое обслуживание оборудования 23

Защита оборудования, используемого за пределами организации 23

Надежная утилизация оборудования 24

Раздел 6 Администрирование компьютерных систем и вычислительных сетей 24

Операционные процедуры и обазанности 24

Документированные операционные процедуры 24

Процедуры реагирования на события 25

Разделение обязанностей 26

Разделение программных средств разработки и рабочих программ 26

Работа со сторонними организациями 27

Планирование систем и их приемка 27

Планирование нагрузки 27

Приемка систем 28

Планирование перехода на аварийный режим 28

Управление процессом внесения изменений в рабочие системы 28

Защита от вредоносного программного обеспечения 29

Средства защиты от вирусов 29

Обслуживание систем 30

Резервное копирование данных 30

Журналы регистрации событий 30

Регистрация сбоев 31

Слежение за окружающей средой 31

Сетевое администрирование 31

Средства управления безопасностью сетей 31

Оперирование с носителями информации и их защита 31

Управление съемными компьютерными носителями информации 32

Процедуры оперирования c данными 32

Защита системной документации 32

Удаление носителей данных 33

Обмен данными и программами 33

Соглашения об обмене данными и программами 34

Защита носителей информации во время транспортировки 34

Защита электронного обмена данными 34

Защита электронной почты 35

Защита систем электронного офиса 35