Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ГОСТы / ГОСТ Р ИСО МЭК 17799-2005.pdf
Скачиваний:
855
Добавлен:
15.03.2015
Размер:
1.39 Mб
Скачать

8.6 Безопасность носителей информации

Цель: предотвращение повреждений активов и прерываний бизнес-процессов. Использование носителей информации должно контролироваться, а также должна обеспечиваться их физическая безо­ пасность.

Должны быть определены соответствующие процедуры защиты документов, компьютерных носи­ телей информации (лент, дисков, кассет), данных ввода/вывода и системной документации от повреж­ дений, воровства и неправомочного доступа.

8.6.1 Использование сменных носителей компьютерной информации

Должны существовать процедуры по использованию сменных носителей компьютерной информа­ ции (лент, дисков, кассет, а также печатных отчетов). В этих случаях необходимо рассматривать следую­ щие мероприятия по управлению информационной безопасностью:

-если носители информации многократного использования больше не требуются и передаются за пределы организации, то их содержимое должно быть уничтожено;

-в отношении всех уничтожаемых носителей информации должно быть принято соответствующее решение, а также должна быть сделана запись в регистрационном журнале, который следует хранить (8.7.2);

-все носители информации следует хранить в надежном, безопасном месте в соответствии с тре­ бованиями изготовителей.

Все процедуры авторизации должны быть четко документированы.

8.6.2 Утилизация носителей информации

Носители информации по окончании использования следует надежно и безопасно утилизировать.

Важная информация может попасть в руки посторонних лиц из-за небрежной утилизации носителей дан­ ных, Чтобы свести к минимуму такой риск, должны быть установлены формализованные процедуры безопасной утилизации носителей информации. Для этого необходимо предусматривать следующие мероприятия:

а) носители, содержащие важную информацию, следует хранить и утилизировать надежно и безопасно (например, посредством сжигания/измельчения). Если носители планируется использовать в пределах организации для других задач, то информация на них должна быть уничтожена;

б) ниже приведен перечень объектов, в отношении которых может потребоваться безопас ная утилизация:

1)бумажные документы;

2)речевые или другие записи;

3)копировальная бумага;

4)выводимые отчеты;

5)одноразовые ленты для принтеров;

6)магнитные ленты;

7)сменные диски или кассеты;

8)оптические носители данных (все разновидности, в том числе носители, содержащие про­ граммное обеспечение, поставляемое производителями);

9)тексты программ;

10)тестовые данные;

11)системная документация;

в) может оказаться проще принимать меры безопасной утилизации в отношении всех носите лей информации, чем пытаться сортировать носители по степени важности;

г) многие организации предлагают услуги по сбору и утилизации бумаги, оборудования и носителей информации. Следует тщательно выбирать подходящего подрядчика с учетом имеющегося у него опыта и обеспечения необходимого уровня информационной безопасности;

д) по возможности следует регистрировать утилизацию важных объектов с целью последую щего аудита.

При накоплении носителей информации, подлежащих утилизации, следует принимать во внимание «эффект накопления», то есть большой объем открытой информации может сделать ее более важной.

8.6.3 Процедуры обработки информации

С целью обеспечения защиты информации от неавторизованного раскрытия или неправильного использования необходимо определить процедуры обработки и хранения информации. Эти процедуры должны быть разработаны с учетом категорирования информации (5.2), а также в отношении документов, вычислительных систем, сетей, переносных компьютеров, мобильных средств связи, почты, речевой поч-

23