| Автор: newbie | 30071 | 22.07.2011 16:55 |
|
Доброго времени суток, помогите пожалуйста составит список необходимых документов по защите информации в организации. Какие нужны внутренние приказы, инструкции и т.п. Четкого списка нигде нет. Но хотя бы основные документы, для основы. Спасибо.
|
|
| Автор: sekira | 30073 | 22.07.2011 18:34 |
|
"документов по защите информации в организации".
Вопрос по типу а как тушить пожар в здании? Какой пожар ? В каком здании? Почему тушить? и т.д. В какой организации. По защите чего. Почему такой список необходим (лицензирование, требование партнеров, требование проверяющих и т.д.)? Больше конкретики. |
|
| Автор: Прохожий | 30090 | 25.07.2011 11:51 |
|
2 newbie 30071
Уважаемый если Вам не лень поискать Управление Информатизации Мэрии Москвы - на их сайте вы найдете и этот перечень и многое другое из его содержимого. Ну а если лень - значит не судьба! Рыба водится везде! |
|
| Автор: newbie | 30286 | 01.08.2011 10:38 |
|
2 Прохожий, 30090
Мне не лень. Я не писал "сделайте за меня", я просил помочь. Вы помогли - Вам спасибо :). Очень много полезного. Просто у многих же база документов уже разработана. Мне нужен был лишь перечень типа: 1) Приказ о назначении администратора безопасности. 2) Приказ о доступе в серверную. 3) Инструкция по антивирусной защите. и т.п. Сами документы мне не нужны. |
|
| Автор: Зашедший | 30287 | 01.08.2011 10:45 |
|
newbie всё-таки Вам даже лень в Яндекс набрать "документы по информационной безопасности".
Вот первая ссылка и в ней всё максимально подробно написано: Из двух списков формируете свой перечень, который полностью Вас устроит. |
|
| Автор: Зашедший | 30288 | 01.08.2011 10:54 |
|
Что касаемо практического опыта, то для среднестатистической АС уместен такой перечень:
- Приказ о проведении работ по аттестации - Концепция ИБ - Политика ИБ - Акт классификации АС - Технический паспорт на АС - Разрешительная система допуска - Описание технологического процесса обработки информации - Программа и методика аттестационных испытаний (выдает орган по аттестации) - Протокол НСД (выдает орган по аттестации) - Протокол ПЭМИ (выдает орган по аттестации) - Заключение (выдает орган по аттестации) - Аттестат (выдает орган по аттестации) - Акты установки СЗИ - Различные технологические инструкции (администратора ИБ, по ключевой информации, по парольной защите, по резервному копированию и восстановлению, по антивирусной проверке и т.п.) - Приказ о вводе в эксплуатацию АС - Прочее по необходимости |
|
| Автор: Зашедший | 30289 | 01.08.2011 10:59 |
|
Все назначения на должности (ответственный за ИБ, администратор ИБ, лица работающие с ключевой информацией и т.п.) лучше всего прописать в Приказе о вводе в эксплуатацию.
Этим приказом вводится в эксплатацию аттестованная АС, а заодно распределяются все должностные обязанности, связанные с этой АС. Уровни доступа в защищаемые помещения (серверная, ЗП, технологические помещения) следует прописывать в Разрешительной системе допуска (РСД). В неё же, в РСД, включают Матрицу доступа. |
|
| Автор: :-) | 30290 | 01.08.2011 11:00 |
|
2 Зашедший:
Если не секрет, то зачем нужна Концепция ИБ и Политика ИБ? Если есть Доктрина ИБ, ПП 781, Приказ ФСТЭКа № 58 и т.д. Неужели, чтобы выполнить принцип "чем больше бумаги, тем чище ..." |
|
| Автор: Зашедший | 30291 | 01.08.2011 11:12 |
|
"Смайлик" в Вашем тексте есть доля истины.
Да, что греха таить большинство документов, разрабатываемых на предприятии - "мёртвые". Делаются они "лишь бы были". Так сделано у большинства организаций, так сделано в моей организации. Но, моё лично-индивидуальное мнение, что такие документы должны быть, должны описывать реальное положение дел и должны быть рабочими документами. Если, Концепция ИБ - это больше теоритический документ и должен быть "как факт", то Политика ИБ должна чётко давать ответы хотя бы на общие вопросы: кто, что и как делает для поддержания, обеспечения и улучшения уровня ИБ в организации. Доктрины, ПП, Приказы ФСТЭК - это общие документы, которыми должны руководствоваться организации. Концепция ИБ, а особенно Политика ИБ сторого индивидуальный документ конкретной организации, выполняющей конкретные функции. Ну никак нельзя применить Доктрику или ПП, которые, например, одинаково подходят как больницам, так и объектам особой вважности. Характер информации, подлежащей защите, везде разный, следовательно разный подход к защите. Надеюсь, на поставленный мне вопрос ответил. |
|
| Автор: Зашедший | 30292 | 01.08.2011 11:15 |
|
"Смайлик" посмотрите сколько всяких-разных-разнообразных Политик приведено в перечне:
Кто-то может сказать, что это лишнее, трата времени и бумаги на формирование, но я считаю, что если разработать подобные различные Политики, причём разработать грамотно, донести их потом до людей, соблюдать их, то... то большинство дыр и уязвимостей с точки зрения ИБ, можно будет закрыть. |
|
Просмотров темы: 10895