Контакты
Подписка
МЕНЮ
Контакты
Подписка

Список документов по информационной безопасности в организации - Форум по вопросам информационной безопасности

Список документов по информационной безопасности в организации - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: newbie | 30071 22.07.2011 16:55
Доброго времени суток, помогите пожалуйста составит список необходимых документов по защите информации в организации. Какие нужны внутренние приказы, инструкции и т.п. Четкого списка нигде нет. Но хотя бы основные документы, для основы. Спасибо.

Автор: sekira | 30073 22.07.2011 18:34
"документов по защите информации в организации".

Вопрос по типу а как тушить пожар в здании?
Какой пожар ? В каком здании? Почему тушить? и т.д.

В какой организации. По защите чего. Почему такой список необходим (лицензирование, требование партнеров, требование проверяющих и т.д.)?

Больше конкретики.

Автор: Прохожий | 30090 25.07.2011 11:51
2 newbie 30071
Уважаемый если Вам не лень поискать Управление Информатизации Мэрии Москвы - на их сайте вы найдете и этот перечень и многое другое из его содержимого.
Ну а если лень - значит не судьба!
Рыба водится везде!

Автор: newbie | 30286 01.08.2011 10:38
2 Прохожий, 30090
Мне не лень. Я не писал "сделайте за меня", я просил помочь. Вы помогли - Вам спасибо :). Очень много полезного. Просто у многих же база документов уже разработана. Мне нужен был лишь перечень типа: 1) Приказ о назначении администратора безопасности. 2) Приказ о доступе в серверную. 3) Инструкция по антивирусной защите. и т.п. Сами документы мне не нужны.

Автор: Зашедший | 30287 01.08.2011 10:45
newbie всё-таки Вам даже лень в Яндекс набрать "документы по информационной безопасности".

Вот первая ссылка и в ней всё максимально подробно написано:

http://www.globaltrust.ru/produkty/komplekt-tipovyh-dokumentov-dlya-operatorov-personalnyh-dannyh

http://www.globaltrust.ru/produkty/tipovye-organizacionno-rasporyaditelnye-dokumenty-po-informacionnoi-bezopasnosti

Из двух списков формируете свой перечень, который полностью Вас устроит.

Автор: Зашедший | 30288 01.08.2011 10:54
Что касаемо практического опыта, то для среднестатистической АС уместен такой перечень:

- Приказ о проведении работ по аттестации
- Концепция ИБ
- Политика ИБ
- Акт классификации АС
- Технический паспорт на АС
- Разрешительная система допуска
- Описание технологического процесса обработки информации
- Программа и методика аттестационных испытаний (выдает орган по аттестации)
- Протокол НСД (выдает орган по аттестации)
- Протокол ПЭМИ (выдает орган по аттестации)
- Заключение (выдает орган по аттестации)
- Аттестат (выдает орган по аттестации)
- Акты установки СЗИ
- Различные технологические инструкции (администратора ИБ, по ключевой информации, по парольной защите, по резервному копированию и восстановлению, по антивирусной проверке и т.п.)
- Приказ о вводе в эксплуатацию АС
- Прочее по необходимости

Автор: Зашедший | 30289 01.08.2011 10:59
Все назначения на должности (ответственный за ИБ, администратор ИБ, лица работающие с ключевой информацией и т.п.) лучше всего прописать в Приказе о вводе в эксплуатацию.

Этим приказом вводится в эксплатацию аттестованная АС, а заодно распределяются все должностные обязанности, связанные с этой АС.

Уровни доступа в защищаемые помещения (серверная, ЗП, технологические помещения) следует прописывать в Разрешительной системе допуска (РСД). В неё же, в РСД, включают Матрицу доступа.

Автор: :-) | 30290 01.08.2011 11:00
2 Зашедший:
Если не секрет, то зачем нужна Концепция ИБ и Политика ИБ? Если есть Доктрина ИБ, ПП 781, Приказ ФСТЭКа № 58 и т.д. Неужели, чтобы выполнить принцип "чем больше бумаги, тем чище ..."

Автор: Зашедший | 30291 01.08.2011 11:12
"Смайлик" в Вашем тексте есть доля истины.

Да, что греха таить большинство документов, разрабатываемых на предприятии - "мёртвые". Делаются они "лишь бы были". Так сделано у большинства организаций, так сделано в моей организации.

Но, моё лично-индивидуальное мнение, что такие документы должны быть, должны описывать реальное положение дел и должны быть рабочими документами.

Если, Концепция ИБ - это больше теоритический документ и должен быть "как факт", то Политика ИБ должна чётко давать ответы хотя бы на общие вопросы: кто, что и как делает для поддержания, обеспечения и улучшения уровня ИБ в организации.

Доктрины, ПП, Приказы ФСТЭК - это общие документы, которыми должны руководствоваться организации. Концепция ИБ, а особенно Политика ИБ сторого индивидуальный документ конкретной организации, выполняющей конкретные функции.

Ну никак нельзя применить Доктрику или ПП, которые, например, одинаково подходят как больницам, так и объектам особой вважности. Характер информации, подлежащей защите, везде разный, следовательно разный подход к защите.

Надеюсь, на поставленный мне вопрос ответил.

Автор: Зашедший | 30292 01.08.2011 11:15
"Смайлик" посмотрите сколько всяких-разных-разнообразных Политик приведено в перечне:

http://www.globaltrust.ru/produkty/tipovye-organizacionno-rasporyaditelnye-dokumenty-po-informacionnoi-bezopasnosti

Кто-то может сказать, что это лишнее, трата времени и бумаги на формирование, но я считаю, что если разработать подобные различные Политики, причём разработать грамотно, донести их потом до людей, соблюдать их, то... то большинство дыр и уязвимостей с точки зрения ИБ, можно будет закрыть.

Страницы: 1 2 >

Просмотров темы: 10895

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*