Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Правила (політика) комп'ютерної безпеки для орг...doc
Скачиваний:
2
Добавлен:
01.07.2025
Размер:
763 Кб
Скачать

4.11.3. Перевірка безпеки інформаційних систем

4.11.3.1. Безпеку інформаційних систем необхідно регулярно перевіряти. Такі перевірки слід проводити виходячи з відповідної політики безпеки, а технічні платформи і інформаційні системи необхідно перевіряти на відповідність прийнятим стандартам забезпечення безпеки.

4.11.3.2. Всі підрозділи організації слід регулярно перевіряти, щоб забезпечити відповідність прийнятій політиці і стандартам безпеки. Перевірці підлягають:

  • інформаційні системи і їх постачальники;

  • інформація і власники даних;

  • користувачі;

  • керівництво.

4.11.3.3. Власники інформаційних систем повинні організовувати регулярні перевірки своїх систем на відповідність прийнятій політиці безпеки, стандартам і іншим вимогам до їх захисту.

4.11.3.4. Інформаційні ресурси необхідно регулярно перевіряти на відповідність стандартам забезпечення безпеки. Технічна перевірка на таку відповідність включає огляд робочих систем, щоб гарантувати правильну реалізацію засобів управління безпекою, програмного і апаратного забезпечення. Така перевірка повинна проводитися досвідченим системним інженером вручну або автоматично за допомогою пакету програм, який створює технічний звіт для подальшої обробки технічним фахівцем. Такі перевірки повинні проводитися тільки компетентними законними особами або під їх спостереженням.

4.11.4. Вимоги до системного аудиту

4.11.4.1.Необходимо мати засоби контролю для захисту робочих систем і засобів аудиту під час їх перевірки.

4.11.4.2. Для зведення ризику виникнення збоїв у виробничих процесах до мінімуму, вимоги до аудиту і роботи, пов'язані з перевіркою робочих систем, слід акуратно запланувати і погодити. Необхідно розглянути наступне:

  • Вимоги до аудиту систем повинні бути погоджені з відповідним керівництвом.

  • Масштаб перевірок необхідно погоджувати і контролювати.

  • Перевірки повинні бути обмежені доступом до даних і програм тільки на читання.

  • Інші типи доступу (відмінні від доступу тільки на читання) повинні бути дозволені для окремих копій системних даних, які необхідно стерти після закінчення процесу аудиту.

  • Необхідно явно ідентифікувати інформаційні ресурси для проведення перевірок і зробити їх доступними.

  • Необхідно визначити вимоги до спеціальної або додаткової обробки і погодити їх з постачальниками послуг.

  • Всі випадки доступу слід відстежувати і фіксувати в контрольному журналі для довідок.

  • Всі процедури, вимоги і обов'язки необхідно задокументувати.

4.11.4.4. Доступ до засобів аудиту систем, тобто до програм і файлів даних необхідно захищати, щоб запобігти їх можливому несанкціонованому використовуванню або компрометації. Такі засоби слід ізолювати від тих, що розробляються і робочих систем, і їх не слід зберігати в бібліотеках магнітних носіїв і на робочих місцях користувачів, якщо вони не забезпечені належним додатковим захистом.