Контакты
Подписка
МЕНЮ
Контакты
Подписка

Политика и Концепция ИБ - Форум по вопросам информационной безопасности

Политика и Концепция ИБ - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Капитан, МУР | 23064 29.10.2010 14:13
Честь имею, мое всем приветствие!
Тут задача стоит: разработать политику и концепцию ИБ. Прошу помощи у тех кто занимался подобными делами.
1. Подскажите, в чем конкретные отличия концепции от политики? Я понимаю что концепция - обо всем и ни о чем, политика - конкретно о конкретном (прав ли я?). До какого уровня нужно размывать информацию в концепции и конкретизировать в политике? Если не затруднит, дайте точно определение политики/концепции ИБ с указанием источника информации (РД, ГОСТ, и ТП)
2. Есть ли какие-либо стандарты на разработку политик и концепций в госучреждении?
3. Какие примерные объемы (кол-во стр.) документов должны быть на выходе?
4. Какие вопросы обязательно освещать в таких документах.
5. В чем главное отличие (по содержанию) концепции от политики?
6. На основании каких документов можно разработать нормальную политику/концепцию для госструктуры?
7. Сколько примерно времени нужно для составления работающей политики/концепции ИБ?
8. Кто-нибудь может привести названия разделов которые обязательно должны быть в политике/концепции.
9. Какие входные документы требовать от Заказчика для написания политики ИБ/Концепции ИБ?

Автор: Mac | 23065 29.10.2010 14:24
Концепция - основная стратегическая мысль. Как правило это документ на 30-40 листов. Вполне открытый, но подконтрольный.
Политика - это уже конкретизация концепции и представляет из себя сборник из различных документов. Политика идёт, как правило, под грифом, так как содержит конкретные механизмы защиты и т.д. Концепция - это отправная точка в создании политики и главный документ.

Это что на память вспомнил. На выходных подниму литературу.

А что касается написания: одному студенту, проходившему практику в администрации одной области, дали задание написать за месяц нахождения там политику. За месяц он успел только разобраться в том, что это, и то примерно.
Работа по разработке политики в одного - кандидатская работа, как минимум.

Автор: malotavr | 23074 29.10.2010 16:48
> 1. Подскажите, в чем конкретные отличия концепции от политики? Я понимаю что концепция - обо всем и ни о чем, политика - конкретно о конкретном (прав ли я?).

Концепция "столбит" основные направления деятельности по защите и объясняет, как эти направления деятельности между собой взаимосвязаны. Каждая политика предметно описывает реализацию одного или нескольких из этих направлений деятельности.

> До какого уровня нужно размывать информацию в концепции и конкретизировать в политике?

Концепция - до уровня, при котором мтанет понятно, зачем нужен тот или иной механизм безопасности и как его нужно реализовывать.

Политика до уровня, когда у всех, прочитавших документ появится одинаковое представление о том, как оценивать выполнение того или иного требования.

> Если не затруднит, дайте точно определение политики/концепции ИБ с указанием источника информации (РД, ГОСТ, и ТП)

Не встречал.

> 2. Есть ли какие-либо стандарты на разработку политик и концепций в госучреждении?

Самый близкий по духу - ISO 13335-1. Он описывает пирамидальную структуру политик, самая верхнеуровневая из которых похожа на то, что у нас называется концепцией.

> 3. Какие примерные объемы (кол-во стр.) документов должны быть на выходе?

А вот концепцию напишете - и сразу поймете масштаб бедствия.

> 6. На основании каких документов можно разработать нормальную политику/концепцию для госструктуры?

Этому посвящена вся серия ISO 13335. Отличие гоструктур от прочих органищзаций будет тоьлко в том, что при некоторые решения о применении мер защиты будут диктоваться не оценкой рисков, а ведомственными нормативными документами.

> 7. Сколько примерно времени нужно для составления работающей политики/концепции ИБ?

Работоспособной - полгода, но у вас не получится (не в упрек - просто первый блин всегда комом). Действительно работающей - год-два.

> 8. Кто-нибудь может привести названия разделов которые обязательно должны быть в политике/концепции.

У всех по-разному.

> 9. Какие входные документы требовать от Заказчика для написания политики ИБ/Концепции ИБ?

Подборку ведомственых нормативных документов, а дальше - только знакомиться с деятельностью организации.

Автор: Прохожий | 23090 29.10.2010 18:44
У элвиса в какой-то брошюре все это расписывалось
поройтесь
http://www.elvis.ru/informatorium.shtml
Все найдете и таксономию норм и картинки иерархии

Автор: Ivy | 23095 29.10.2010 23:46
Уважаемый Капитан, прочитав Ваш вопрос, у меня создалось впечатление, что Вы не в полной мере понимаете смысл этих документов. Заказчику нужен документ просто "для галочки"? Или документ предполагается использовать в реальной работе?
Рекомендую перед написанием документов ознакомиться вот с этим материалом: http://dorlov.blogspot.com/2009/07/issp-01_18.html

Автор: msergey, ЛабТЗИ | 23098 30.10.2010 16:02
Для Капитана, МУР:

В части защиты информации от НСД, есть Руководящий документ "КОНЦЕПЦИЯ защиты средств вычислительной техники и автоматизированных систем от
несанкционированного доступа к информации" у Гостехкомиссии (нынче ФСТЭК):
http://www.fstec.ru/_razd/_isp0o.htm
Думаю, что он может Вам помочь в работе.

При разработке Политики ИБ госструктуры можете придерживаться "Доктрины
информационной безопасности Российской Федерации", утв. Президентом от 9 сентября 2000 № Пр-1895.
http://www.fstec.ru/_razd/_isp0o.htm
Например, даже если просто заменить слова "государство", "РФ" на "госструктура такая-то", то уже получится неплохая политика ИБ для любой структуры :-)))

Автор: Михаил | 23099 30.10.2010 22:22
Давайте подойдем к этому вопросу с практической (реальной)позиции.
Кто вообще считал сколько документов должно быть отработано при создании системы ИБ?

Автор: Прохожий | 23101 31.10.2010 15:51
2Михаил
Ваш подход не практический а схоластический.
У меня одна конфигурация - у Вас три разных и совсем других - что с чем сравнивать?
Как считать чужие деньги?
Документов должно быть столько , чтобы Вам хватало - Не более!
Ну еще отмазать совальщиков носов от регуляторов.
Моя цифра - около 50.
Или 10
Или 23
Какую цифру оспорите?
Мной наработано около 200 вариантов разных НПА-инструкций-регламентов.
Но это варианты из которых я всегда наберу нужное число для определенной конфигурации железа-софта+персонала+помещений.
Вопрос задан праздный - извиняйте ежели что не так!

Автор: Михаил | 23103 31.10.2010 19:46
С постанокой вопроса ,что "Документов должно быть столько , чтобы Вам хватало - Не более!" согласен. Ия за то чтобы не раздувать документы в 30-40 страниц. Их даже регуляторы читаь не будут. Отображать в документах - только то что нужно для работы ,а не переписывать все подряд из других документов.

Автор: Михаил | 23104 31.10.2010 19:54
Есть госучреждения по 15-20 сотрудников .(один IT специалист, ОН ЖЕ обслужтвает информационные системы в подчиненных (20-24) учреждениях, в муниципальных образованиях . Есть по 1000-10000 сотрудников( IT отдел-депортамен). Пока будет думать и писать -уволят.

Страницы: 1 2 >

Просмотров темы: 18912

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*