logo
622231 / 622221с / очн 622221с / ПАЗИ 622221с / КЛ_ПАЗИ

3. Основные положения политики информационной безопасности

Стандарт ISO 17799 является обобщением опыта обеспечения информационной безопасности зарубежными предприятиями и организациями по стандартизации. В нем нет детализированных требований по информационной безопасности, однако описан общий подход к организационным и техническим аспектам защиты информации, которые позволяют сформировать адекватную политику информационной безопасности. Реализация рекомендаций по организационным вопросам защиты информации позволяет сделать политику информационной безопасности комплексной, что в сочетании с решением технических вопросов защиты информации в соответствии с Российскими нормативно-руководящими документами, обеспечивает относительно высокий уровень безопасности.

В стандарте ISO 17799 даны рекомендации по классификации объектов защиты и указаны аспекты информационной безопасности, которые должны быть определены в политике безопасности, разрабатываемой для конкретной организации:

— определение информационной безопасности и перечень составляющих ее элементов, положение о целях управления и принципах информационной безопасности;

— разъяснение основных положений политики информационной безопасности, принципов ее построения и стандартов в области защиты информации, соответствие политики безопасности требованиям российского и международного законодательства;

— порядок подготовки персонала по вопросам информационной безопасности и допуска его к работе;

— организация защиты от компьютерных вирусов и других разрушающих программ средств;

— обеспечение непрерывности функционирования информационной системы;

— последствия нарушения политики информационной безопасности;

—. порядок изменения политики информационной безопасности при модернизации системы управления или информационной системы;

— должностные обязанности и ответственность за обеспечение информационной безопасности руководителей и сотрудников организации

— организационно-распорядительные документы, которые Должны быть изданы при формировании политики информационной безопасности (положения, инструкции, регламенты и т.п.).

Определение перечня объектов, подлежащих защите в компьютерной системе, сложная, но необходимая задача, решение которой позволяет идентифицировать информационные ресурсы, подлежащие защите и определить классы объектов защиты, которые могут быть созданы при эксплуатации системы, и, следовательно, заранее определить политику безопасности относительно этих объектов. Однако для разработки адекватной политики информационной безопасности, кроме того, требуется построить информационную модель системы, которая позволит выделить объекты, определяющие траектории информационных процессов в системе и провести анализ информационной безопасности в соответствии с реализуемой стратегией разграничения доступа. Разработку информационной модели системы способны выполнить только специалисты по защите информации, имеющие профессиональную подготовку и опыт разработки таких моделей для различных информационных систем.

Соответствие законодательству — важный пункт политики безопасности. Страны мирового сообщества имеют специфичные законы, регламентирующие применение информационных технологий на своих территориях. Такие особенности имеются и в Российском законодательстве. Поэтому при разработке политики безопасности необходимо учесть специфику законодательства страны, где осуществляет деятельность организация. для этого необходимо привлечение юристов, владеющих вопросами права в области информационных технологий, телекоммуникаций и информационной безопасности. Юристы, специализирующиеся в области информационной безопасности и имеющие соответствующий опыт работы могут быть только в организации, предоставляющей консалтинговые услуги по информационной безопасности.

Определение должностных обязанностей и ответственности за обеспечение информационной безопасности руководителей и сотрудников организации, в том числе, за предоставление отчетности об инцидентах по информационной безопасности, позволяет установить персональную ответственность за участки работ, снизить вероятность халатного отношения к вопросам защиты информации.

Организационно-распорядительные документы, издаваемые при формировании политики информационной безопасности, позволяют юридически закрепить порядок обеспечения информационной безопасности и регламентировать порядок защиты информации.