| Автор: zaa | 34795 | 15.02.2012 14:01 |
|
Доброго дня,
предлагается 3уровневая система политик ИБ на предприятии. Автор документы всех трех уровней называет политиками. На практике же политикой называется только документ верхнего уровня, на втором уровне описываются процедуры и регламенты, а на третьем - инструкции и правила. Все документы называть политиками считаю неудобным. Каково мение специалистов на сей счет? |
|
| Автор: Ури, }{ | 34796 | 15.02.2012 14:16 |
|
Не смотря на то, что я зарегистрирован на данном сайте (а иначе ссылку не посмотреть), читать изложенное не захотел. Уровни, типы и прочее... никому это не надо. Главное уяснить, что нужно разработать общую политику ИБ, затем политику по "отраслям" (например, политика по антивирусной защите), а затем уже клепать регламенты, инструкции, процедуры, журналы и прочее под эти "отраслевые" политики.
|
|
| Автор: zaa | 34797 | 15.02.2012 14:19 |
|
на 3 уровне, например, 20 инструкций и правил можно сгруппировать в 5 документов наподобие того, как регуляторы безопасности в BS 7799 объединены в 10 групп. Все сливать в единый документ на 3 уровне нехорошо: многим пользователям нужно знать лишь некоторые правила, а не все.
|
|
| Автор: Ури, }{ | 34798 | 15.02.2012 14:20 |
|
Да и то, я считаю лишним плодить кучу политик. Лучше составить нормальную концепцию ИБ и политику ИБ, а далее уже составлять инструкции и прочее по необходимости.
|
|
| Автор: :-) | 34802 | 15.02.2012 14:39 |
|
Если не секрет, то каким требованием Вы определяете необходимость "плодить" Концепцию ИБ и Политику ИБ? Тогда надо и Философию ИБ на предприятии "ваять" (иначе без неё Концепция - не Концепция, а Политика - не Политика).
Чем положения разработанных Вами Концепций и Политик будут разница с требованиями действующих нормативных и методических документов? Скорее это будут сборники "выжимок" того и другого. Почему бы Вам сразу не направить все силы на проработку Технического задания и Технического проекта на создание защищённой АС/ИС? |
|
| Автор: Ури, }{ | 34805 | 15.02.2012 14:46 |
|
Я определяю необходимость наличия Концепции ИБ и Политики ИБ, или хотя бы одного из этих двух документов, простым здравым смыслом. Общий документ всегда должен быть. Общая идея защиты информации, обеспечение ИБ должна быть выражена в каком-либо документе. Нюансы же и подробности должны быть приведены в нисходящих документах.
|
|
| Автор: zaa | 34808 | 15.02.2012 14:56 |
|
в любом случае пакет документов, если он пишется с нуля, будет эволюционировать по результатам проведения проверки соответствия требованиям безопасности. Хотя эти самые требования определяются в политике верхнего уровня.
|
|
| Автор: zaa | 34812 | 15.02.2012 15:48 |
|
Еще такой вопрос.
последовательность мероприятий по обеспечению ИБ ясна: 1. Руководство издает приказ о назначении ответственного за организацию ИБ 2. Ответственный производит обследование, создает реестр активов. 3. Ответственный строит модели угроз. 4. Ответственный пишет Политику ИБ верхнего уровня и остальной пакет документов 5. Обучение работников 6. Контроль соответствия. это все организационная защита а как быть с технической? на каком этапе создавать технический проект системы защиты? на каком внедрять эту систему защиты? Я считаю, что после написание Политики ИБ пишем технический проект системы защиты с использованием готовых моделей угроз. И уже с учетом системы защиты пишем документы 3уровня: инструкции и правила |
|
| Автор: zaa | 34813 | 15.02.2012 15:51 |
|
какой-нибудь стандарт описывает это?
|
|
| Автор: Прохожий | 34816 | 15.02.2012 16:11 |
|
Вообще политикой саксо-бриты называют любую инструкцию.
Ну принято у них так. 2 zaa 34813 Если мой склероз мне не изменяет все это прописано в ИСО\МЕК 13335 и 17799=27002 |
|
Просмотров темы: 5440