Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Конспект лекций ИТУ.doc
Скачиваний:
68
Добавлен:
15.03.2016
Размер:
773.12 Кб
Скачать

5.7 Административная группа управления защитой

Организация группы управления защитой информации, включающей специалистов в этой области — одна из наиболее важных задач управления защитой ИС. Иногда эту группу называют группой информационной безопасности.

В обязанности входящих в эту группу сотрудников должно быть включено не только исполнение дирек­тив вышестоящего руководства, но и участие в выработке решений по всем вопросам, связанным с процес­сом обработки информации с точки зрения обеспечения его защиты. Более того, все их распоряжения, касающиеся этой области, обязательны к исполнению сотрудниками всех уровней и организационных звеньев. Кроме того, организационно эта группа должна быть обособлена от всех отделов или групп, занимающихся управлением самой системой, программированием и другими относящимися к системе задачами во избежа­ние возможного столкновения интересов.

Несмотря на то, что обязанности и ответственность сотрудников группы информационной безопасности варьируются в разных учреждениях, можно выделить несколько основных положений, которым должны соответствовать функциональные обязанности во всех организациях. В обязанности сотрудников группы информационной безопасности входит:

Управление доступом пользователей системы к данным, включая установку и периодическую смену паро­лей, управление средствами защиты коммуникаций и криптозащиту передаваемых, хранимых и обрабаты­ваемых данных.

Разработка планов защиты и контроль за их соблюдением, а также контроль за хранением резервных копий.

Доведение до пользователей изменений в области защиты, которые имеют к ним отношение, обучение персонала и пользователей ИС.

Взаимодействие со службой менеджмента ИС по вопросам защиты информации. Совместная работа с представителями других организаций по вопросам безопасности — непосредственный контакт или консультации с партнерами или клиентами. Тесное сотрудничество и дружественные отношения со службой менеджмента и администрацией ИС. Расследование причин нарушений защиты.

Координация действий с аудиторской службой, совместное проведение проверок. Постоянная проверка соответствия принятых в организации правил безопасности обработки информации существующим правовым нормам, контроль за соблюдением этого соответствия. Поддержание хороших отношений с теми отделами, чьи задачи могут (по каким-то особым причинам) выполняться в обход существующих правил.

Естественно, все эти задачи не под силу одному человеку, особенно если организация (компания, банк и др.) довольно велика. Более того, в группу управления защитой могут входить сотрудники с разными фун­кциональными обязанностями. Обычно выделяют четыре группы сотрудников (по возрастанию иерархии):

1. Сотрудник группы безопасности

В его обязанности входит обеспечение должного контроля за защитой наборов данных и программ, по­мощь пользователям, организация общей поддержки групп управления защитой и менеджмента в своей зоне ответственности. При децентрализованном управлении каждая подсистема ИС имеет своего сотрудника груп­пы безопасности.

2. Администратор безопасности системы

В его обязанности входит ежемесячное опубликование нововведений в области защиты (новых стандар­тов), контроль за выполнением планов непрерывной работы, восстановление системы после сбоев, хранение резервных копий.