Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
БИТиС / Лекции_Мошак_Птицына_ Пособие_БИТиС.docx
Скачиваний:
86
Добавлен:
05.09.2023
Размер:
4.32 Mб
Скачать

5.3.4. Внедрение системы «Анализ функционирования соиб»

Для реализации система «Анализ функционирования СОИБ» должны быть внедрены следующие подсистемы:

– подсистема анализа соответствия комплекса внутренних документов, регламентирующих деятельность по обеспечению ИБ в организации, требованиям законодательства Российской Федерации;

– подсистема анализа соответствия внутренних документов, требованиям Политик ИБ организации;

– подсистема оценки адекватности модели угроз организации существующим угрозам ИБ;

– подсистема оценки рисков в области ИБ организации, включая оценку уровня остаточного и допустимого риска;

– подсистема проверки адекватности используемых защитных мер требованиям внутренних документов организации и результатам оценки рисков;

– подсистема анализа отсутствия разрывов в технологических процессах обеспечения ИБ, а также несогласованности в использовании защитных мер.

5.3.5. Внедрение системы «Обеспечение непрерывности бизнеса»

Система «Обеспечение непрерывности бизнеса» должна включать в себя следующие подсистемы:

– подсистема реагирования на инцидент и восстановления непрерывности бизнеса;

– подсистема оценки результатов реагирования и оценки ущерба от инцидентов ИБ;

– подсистема активизации плана непрерывности бизнеса;

– подсистема тестирования и проверки плана обеспечения непрерывности бизнеса;

– подсистема учета обучения и повышения осведомленности работников организации;

– подсистема учета обязанностей работников по выполнению плана непрерывности бизнеса.

5.3.6. Документированные процедуры суиб для ввода в эксплуатацию

Документированные процедуры являются обязательным элементом эксплуатации СУИБ организации. Следовательно, в рамках системы управления необходимо разработать базу нормативных документов, описывающих все процедуры в области ИБ.

Основными документами по управлению ИБ являются Политика управления информационной безопасностью и Политика информационной безопасности (Политика). Политика управления ИБ описывает общий подход к управлению ИБ. Кроме этого, разрабатываются методики и инструкции, описывающие процедуры обеспечения ИБ и управления ею. В качестве примеров можно привести следующие методики:

– Методика инвентаризации активов;

– Методика категорирования активов;

– Методика оценки информационных рисков;

– Методика обработки информационных рисков.

Инструкции следует разработать для каждой процедуры обеспечения информационной безопасности. Примерный перечень может содержать следующие инструкции:

– Инструкция по обеспечению сохранности конфиденциальной информации (соглашение о конфиденциальности);

– Инструкция пользователя по обеспечению информационной безопасности;

– Инструкция системного администратора по обеспечению информационной безопасности;

– Инструкция администратора безопасности;

– Инструкция по управлению доступом пользователей к информационной системе;

– Инструкция по защите от вредоносного программного обеспечения;

– Инструкция по выполнению резервного копирования;

– Инструкция по обращению со съемными носителями информации;

– Инструкция по использованию мобильных компьютеров;

– Инструкция по использованию средств криптографической защиты информации;

– Инструкция по внесению изменений в информационную систему;

– Инструкция по управлению инцидентами информационной безопасности;

– План непрерывности ведения бизнеса;

– Регламент обеспечения физической безопасности и др.

Как правило, на этапе «ВНЕДРЕНИЕ» СУИБ разрабатывают также «План внедрения системы управления», в котором описывают четкую последовательность действий при внедрении процедур, методы контроля и осуществления проверок выполнения процедуры. Модель СУИБ формализуется в едином комплексе нормативных документов. В этот комплекс входят следующие основные документы:

– Концепция обеспечения ИБ;

– Политика информационной безопасности;

– Положение об информационной безопасности организации;

– План обеспечения непрерывной работы и восстановления работоспособности информационной системы в кризисных ситуациях;

– Правила работы с защищаемой информацией;

– Журнал учета нештатных ситуаций;

– План защиты информационных систем организации;

– Положение о правах доступа к информации;

– Инструкция по внесению изменений в списки пользователей и наделению пользователей полномочиями доступа к информационным ресурсам организации;

– Инструкция по внесению изменений в состав и конфигурацию технических и программных средств информационных систем;

– Инструкция по работе сотрудников в сети Интернет;

– Инструкция по организации парольной защиты;

– Инструкция по организации антивирусной защиты;

– Инструкция пользователю информационных систем по соблюдению режима информационной безопасности;

– Инструкция администратора безопасности сети;

– Аналитический отчет о проведенной проверке системы информационной безопасности;

– Требования к процессу разработки программного продукта;

– Положение о распределении прав доступа пользователей информационных систем;

– Положение по учету, хранению и использованию носителей ключевой информации;

– План обеспечения непрерывности работы организации (непрерывности ведения бизнеса);

– Положение по резервному копированию информации;

– Методика проведения полного анализа и управления рисками, связанными с нарушениями информационной безопасности.

Датой ввода СУИБ в эксплуатацию является дата утверждения высшим руководством организации Положения о применимости средств управления. Данный документ является публичным и декларирует цели и средства, выбранные организацией для управления рисками.

СУИБ организации можно считать внедренной и эффективно функционирующей на практике тогда, когда все ее процедуры хотя бы один раз пройдут этапы модели РDСА, когда будут найдены и решены проблемы, возникающие при внедрении процедур.

Обеспечение ИБ и управление ею – достаточно трудоемкие процессы. Однако если к ним подойти комплексно и своевременно, а также выполнять все рекомендации международных стандартов в области управления ИБ – ISO/IЕС 27001:2005 и ISO/IЕС 17799:2005, они станут прозрачными, а защита от угроз безопасности эффективной.

5.3.7. Подготовка СУИБ к сертификационному аудиту

На данном этапе организации рекомендуется пройти предварительный аудит, который поможет оценить готовность к сертификационному аудиту. Предварительный аудит обычно проводится тем же органом по сертификации, в котором предполагается прохождение сертификационного аудита. По результатам предварительного аудита орган по сертификации составляет отчет, в нем отмечаются все положительные стороны созданной СУИБ, выявленные несоответствия и рекомендации по их устранению.

Для проведения сертификационного аудита рекомендуется, чтобы СУИБ организации функционировала от трех до шести месяцев. Это минимальный период, необходимый для первичного выполнения внутренних аудитов и анализа СУИБ со стороны руководства, а также для формирования записей по результатам выполнения всех процедур СУИБ, которые анализируются в ходе сертификационного аудита.

Результатом данного этапа является СУИБ организации, подготовленная к прохождению сертификационного аудита.