Контакты
Подписка
МЕНЮ
Контакты
Подписка

Небольшое раздумье о развитии политики ИБ - Форум по вопросам информационной безопасности

Небольшое раздумье о развитии политики ИБ - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Печкин | 70288 30.03.2017 16:19
Думаю многие из вас замечали, что пользователям ИС мало дела до каких-то там политик ИБ. Конечно оно по большей части необходимо для проверяющих, но тут и заключается главная загвоздка, потому что это далеко неэффективный подход к вопросам ИБ. Да я знаю, что об этом уже много где говорилось, но везде, предлагалось просто немного облегчить документы.
Изменится ли от этого ситуация? Вряд ли. И вся причина в том, что на сотрудников взваливается зачастую приличный объем трудно перевариваемой информации, которая еще и толком не используется в работе. Поэтому я подумал, а что если разбить политику ИБ на две части. Одна непосредственно для тех кто будет бдить за ее исполнением (отдела ИТ или отдела ИБ или обычного админа ИБ), эдакий мануал со всеми необходимыми положениями, кучей определений, правил, сложных слов и прочих радостей проверяющих. А вторая для обычных "юзеров", представляющая собой что-то типа 10 заповедей.
Конечно с правовой точки зрения это не есть гуд. Но с практической, мы освобождаем работников от ознакомления с нудными количеством информации и требуем от них уже более четкого соблюдения краткого свода правил. Что в свою очередь ведет к более успешному обеспечению ИБ в организации, так как проще запомнить небольшой список, чем пачку документов. При этом учитывая нынешние средства защиты и контроля управления доступом, мы можем спокойно оставить пользователю только рабочие функции, предотвращая большую часть попыток порчи имущества еще на стадии зародыша.

Автор: ustav | 70289 30.03.2017 17:06
Если наказывать юзеров Вы тоже планируете не по закону, а по "понятиям" - флаг в руки.

Автор: Сергей, ОГВ | 70290 30.03.2017 17:41
А зачем пользователю Политика и куча документов. Ему достаточно одной единственной инструкции - "Инструкция пользователю информационной системы", которая вберёт в себя все необходимые ему знания: ответственность, права, обязанности, что запрещается, краткое описание технологического процесса обработки информации пользователем и т.д.

Автор: Dfg | 70292 30.03.2017 20:11
Расписать что можно и что нельзя в объёмном документе. Утвердить на уровне топ. А попроще на пальцах и в картинках в виде "памятки" и инструкций рассылать и доводить, с обязательной ссылкой на основной документ.
Первое "Политика допустимого использования" Второе повышение осведомленности. Все достаточно чётко и внятно расписано в 27001

Автор: oko | 70296 30.03.2017 22:32
to Печкин
Так оно всегда было, разве нет (я про разделение)?
Правило хорошего тона: организовать юзерам замкнутый техпроцесс и дать в руки админам контроль этого техпроцесса. Сиречь, юзерам вручается "Памятка" (как верно говорят товарищи), а админам - "Руководство". И отдельная бумажка под роспись каждому сотруднику с указанием полномочий и зон ответственности. Вот тогда дети и не станут пропадать (с)

*в сторону* за цитату сразу извиняюсь, но ваш никнейм буквально требовал... Заодно хочется услышать контраргументы в стиле "Тогда родители пропадать начнут" (с) :)

Просмотров темы: 1923

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*