Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Учебное пособие студентам.doc
Скачиваний:
1
Добавлен:
01.07.2025
Размер:
4.13 Mб
Скачать

6.1.4. Системный подход к обеспечению безопасности

Обеспечение информационной безопасности является одной из важнейших задач любой организации. Руководство организации должно четко сформулировать требования политики информационной безопасности, сформулировать ее в соответствующем документе.

Этот документ должен определять подход к управлению информационной безопасностью и содержать следующие сведения:

  • определение информационной безопасности, ее общие цели и область действия;

  • цели и принципы управления информационной безопасностью;

  • описание политики безопасности, принципов, стандартов и нормативных требований, имеющих определенное значение для организации;

    • требования к подготовке в области безопасности;

  • защита от вирусов;

  В каждой организации должен быть сотрудник, отвечающий за поддержку политики безопасности и ее сопровождение, т.е. поддержание в актуальном состоянии с учетом изменяющихся угроз.

Система безопасности предполагает непрерывную оценку:

  • эффективности политики безопасности на основе учета ущерба от зарегистрированных инцидентов;

  • влияния мер безопасности на эффективность деятельности организации;

  • технологических изменений.

  

В зависимости от масштаба организации иногда целесообразно для обеспечения политики безопасности иметь специальное подразделение, которое будет решать следующие задачи:

  • определение методов решения задач информационной безопасности;

  • оценка пригодности и координация внедрения конкретных средств информационной безопасности;

  • анализ инцидентов, связанных с информационной безопасностью;

  • содействие развитию поддержки информационной безопасности во всей организации.

В организации соответствующим распоряжением назначаются владельцы каждого информационного ресурса. Такой владелец несет ответственность за ежедневное обеспечение безопасности своего ресурса.

 

Применение личных средств обработки информации для работы с информацией организации и применение всех необходимых средств управления информационной безопасностью должно быть санкционировано. Программные средства, применяемые для обработки информации должны иметь лицензии.

Особое внимание служба информационной безопасности должна уделять внешним пользователям, имеющим доступ к ресурсам организации. Доступ посторонних к принадлежащим организации средствам обработки информации необходимо контролировать.

При этом следует учитывать возможные типы доступа:

  • физический доступ – например, доступ к помещениям, компьютерным залам, шкафам с документацией;

  • логический доступ – например, доступ к базам данных и информационным системам организации.

Ответственность за ресурсы помогает обеспечить необходимую защиту. Для каждого из основных ресурсов следует назначить владельца и определить круг обязанностей по поддержке необходимых средств защиты.

Организация должна иметь возможность получить информацию о своих ресурсах и об их относительной ценности и важности.

К ресурсам, связанным с информационными системами относятся:

  • информационные ресурсы (базы данных и файлы данных, системная документация, руководства пользователей, учебные материалы, инструкции по эксплуатации и обслуживанию, архивированная информация);

  • программные ресурсы (прикладное программное обеспечение, системное программное обеспечение);

  • физические ресурсы (компьютеры, средства связи).