Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
БИТиС / Лекции_Мошак_Птицына_ Пособие_БИТиС.docx
Скачиваний:
87
Добавлен:
05.09.2023
Размер:
4.32 Mб
Скачать

5.2.3.4. Планирование самооценки иб организации

Для оценки состояния ИБ защищаемых активов и выявления признаков деградации используемых защитных мер проводится также самооценка соответствия СИБ требованиям ПИБ силами сотрудников подразделения технической защиты информации.

Планирование системы самооценки ИБ организации должно предусматривает разработку типовых документов, регламентирующих порядок проведения самооценки ИБ организации.

5.2.3.5. Планирование типовой программы аудита иб

Аудит информационной безопасности – систематический, независи­мый и документируемый процесс получения свидетельств деятельности организации по обеспечению ИБ, установления степени выполнения в организации критериев ИБ, а также допускающий возможность формирования профессионального аудиторского суждения независимой организации о состоянии ИБ орга­низации.

Планирование типовой программы аудитов ИБ должно включать разработку типовой программы аудитов ИБ, содержащую информацию, необходимую для планирования и организации аудита ИБ, анализа и совершенствования СОИБ.

5.2.3.6. Планирование работ по контролю и анализу СУИБ

Планирование работ по контролю и анализу СУИБ должно предусматривать

– разработку плана выполнения деятельности по контролю и анализу СУИБ. В частности, указанный план должен содержать положения по проведению совещаний на уровне руководства, на которых в том числе производятся поиск и анализ проблем ИБ, влияющих на бизнес организации;

– разработку ролей, связанных с подготовкой информации, необходимой для анализа СУИБ руководством организации;

– разработку типового перечня документов для руководства по анализу СУИБ.

5.2.3.7. Планирование непрерывности бизнеса организации

Планирование непрерывности бизнеса организации должно включать:

1. Разработку типового плана непрерывности бизнеса организации, регламентирующего вопросы обеспечения непрерывности бизнеса и его восстановления после прерывания, в котором должны быть учтены, в том числе

– процедуры реагирования на инциденты ИБ и оценки результатов реагирования (при необходимости с участием внешних экспертов в области ИБ);

– процедуры оценки ущерба, нанесенного инцидентом ИБ;

– мероприятия, которые должны быть предприняты после выявления инцидента ИБ;

– условия активизации плана непрерывности бизнеса организации;

– процедуры восстановления непрерывности бизнеса;

– процедуры тестирования и проверки плана;

– обучение и повышение осведомленности работников организации;

– обязанности работников организации с указанием ответственных за выполнение каждого из положений плана.

2. Разработку типовых документов и процедур в рамках управления ИБ, в том числе:

– типового перечня документов (данных), необходимых для формирования информации, предоставляемой руководству с целью проведения анализа функционирования СУИБ:

– отчетов с результатами мониторинга СУИБ и контроля защитных мер, в том числе содержащие информацию по выявленным инцидентам ИБ;

– отчетов по результатам анализа функционирования СУИБ;

– отчетов по результатам аудита ИБ;

– отчетов по результатам самооценок ИБ;

– документов, содержащих информацию о способах и методах защиты, защитных мерах или процедурах их использования, которые могли бы использоваться для улучшения функционирования СУИБ;

– отчетов о новых выявленных уязвимостях и угрозах ИБ;

– отчетов по устранению замечаний руководства по итогам предыдущего анализа функционирования СУИБ;

– аналитических записок об изменениях в нормативно-распорядительных или законодательных документах по ИБ, которые могли бы повлиять на организацию СУИБ организации, например, изменениях в законодательстве Российской Федерации;

– отчетов по выполнению утвержденных руководством мероприятий по обеспечению требуемого уровня ИБ, например, выполнение планов обработки рисков;

– отчетов, подтверждающих выполнение требований непрерывности бизнеса и его вос­становления после прерывания;

– ежемесячных и ежеквартальных отчетов (справок) о проведенных мероприятиях по совершенствованию СУИБ.

– отчетов по совершенствованию СУИБ;

– отчетов по контролю исполнения текущих, оперативных, внеплановых и плановых задач, указанных в плане мероприятий на год, долгосрочных задач, поставленных в соответствии с решениями руководства организации;

– отчетов по результатам внутреннего контроля выполнения требований по обеспечению ИБ в подразделениях организации;

– отчетов по ведению единой БД и поддержанию в актуальном состоянии организационно–распорядительных и нормативно–методических документов по вопросам обеспечения ИБ;

– отчетов по ведению единой базы знаний по вопросам оказания методической помощи АИБ подразделений и АИБ систем, текущего и оперативного контроля выполнения организационных требований по ИБ в виде листов опроса (анкетирования);

– отчетов по управлению ключевыми системами, в том числе организации и проведению плановых и внеплановых смен ключевых документов СКЗИ.