Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ГОСТы / ГОСТ Р ИСО МЭК 17799-2005.pdf
Скачиваний:
855
Добавлен:
15.03.2015
Размер:
1.39 Mб
Скачать

12.1.3 Защита учетных записей организации

Важные данные организации необходимо защищать от утраты, разрушения и фальсификации. В отношении некоторых данных может потребоваться обеспечение безопасности хранения с целью выполнения законодательных или регулирующих требований, а также поддержки важных бизнес-прило­ жений, В качестве примеров можно привести данные, которые могут потребоваться для доказательства того, что организация работает в рамках установленных законом норм или регулирующих требований, или с целью адекватной защиты от гражданского или уголовного преследования, а также подтверждения финансового состояния организации для акционеров, партнеров и аудиторов. Период времени хранения и содержание данных могут быть установлены в соответствии с государственными законами или регулирующими требованиями.

Данные необходимо классифицировать по типам, например, бухгалтерские записи, записи баз данных, журналы транзакций, журналы аудита и операционных процедур, каждый с указанием периодов хранения и типов носителей хранимых данных (бумага, микрофильм, магнитные или оптические носители). Любые криптографические ключи, связанные с зашифрованными архивами или цифровыми подписями (10.3.2 и 10.3.3), следует хранить безопасным способом и предоставлять к ним, при необходимости, доступ только авторизованным лицам,

Следует учитывать возможность снижения качества носителей, используемых для хранения дан­ ных, осуществлять процедуры по хранению и уходу за носителями данных в соответствии с рекоменда­ циями изготовителя.

При использовании электронных носителей данных следует применять процедуры проверки воз­ можности доступа к данным (например, читаемость как самих носителей, так и формата данных) в тече­ ние периода их хранения с целью защиты от потери вследствие будущих изменений в информационных технологиях.

Системы хранения данных следует выбирать таким образом, чтобы требуемые данные могли быть извлечены способом, приемлемым для суда, действующего по нормам гражданского или общего права, например, возможность вывода всех необходимых записей в приемлемый период времени неприемле­ мом формате.

Необходимо, чтобы система хранения обеспечивала четкую идентификацию данных, а также период их хранения, установленных законом или регулирующими требованиями. Эта система должна предоставлять возможности по уничтожению данных после того периода, когда у организации отпадет потребность в их хранении.

С целью выполнения данных обязательств организации следует:

-разработать руководство в отношении сроков, порядка хранения и утилизации информации;

-составить график хранения наиболее важных данных;

-вести опись источников ключевой информации;

-внедрить соответствующие меры для защиты важной информации от потери, разрушения и фальсификации.

12.1.4 Защита данных и конфиденциальность персональной информации

Вряде стран введены нормы законодательства, в которых установлены ограничения в отношении

обработки и передачи персональных данных (в основном, это касается информации о живущих людях, которые могут быть идентифицированы по этой информации). Такие ограничения могут налагать обя­ занности на тех, кто осуществляет сбор, обработку и распространение личной информации, а также могут ограничивать возможность передачи этих данных в другие страны.

Соответствие законодательству по защите данных требует соответствующей структуры управления информационной безопасностью. Лучше всего это достигается при назначении должностного лица, отвечающего за защиту данных путем соответствующего разъяснения менеджерам, пользователям и поставщикам услуг об их индивидуальной ответственности, а также обязательности выполнения соот­ ветствующих мероприятий по обеспечению информационной безопасности. Владельцы данных обязаны информировать это должностное лицо о любых предложениях о способах хранения персональной информации в структуре файла данных, а также знать применяемые нормы законодательства в отношении защиты личных данных.

12.1.5 Предотвращение нецелевого использования средств обработки информации

Средства обработки информации организации предназначены для обеспечения потребностей бизнеса.

Руководство должно определить уровни полномочий пользователей в отношении использования средств обработки информации. Любое использование этих средств для непроизводственных или неав­ торизованных целей, без одобрения руководства, следует расценивать как нецелевое. Если такая дея­ тельность выявлена мониторингом или другими способами, то на это следует обратить внимание

51