Контакты
Подписка
МЕНЮ
Контакты
Подписка

политики ИБ - Форум по вопросам информационной безопасности

политики ИБ - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: zaa | 34795 15.02.2012 14:01
Доброго дня,
http://www.intuit.ru/department/itmngt/manofis/7/1.html
предлагается 3уровневая система политик ИБ на предприятии.
Автор документы всех трех уровней называет политиками.
На практике же политикой называется только документ верхнего уровня, на втором уровне описываются процедуры и регламенты, а на третьем - инструкции и правила. Все документы называть политиками считаю неудобным.

Каково мение специалистов на сей счет?

Автор: Ури, }{ | 34796 15.02.2012 14:16
Не смотря на то, что я зарегистрирован на данном сайте (а иначе ссылку не посмотреть), читать изложенное не захотел. Уровни, типы и прочее... никому это не надо. Главное уяснить, что нужно разработать общую политику ИБ, затем политику по "отраслям" (например, политика по антивирусной защите), а затем уже клепать регламенты, инструкции, процедуры, журналы и прочее под эти "отраслевые" политики.

Автор: zaa | 34797 15.02.2012 14:19
на 3 уровне, например, 20 инструкций и правил можно сгруппировать в 5 документов наподобие того, как регуляторы безопасности в BS 7799 объединены в 10 групп. Все сливать в единый документ на 3 уровне нехорошо: многим пользователям нужно знать лишь некоторые правила, а не все.

Автор: Ури, }{ | 34798 15.02.2012 14:20
Да и то, я считаю лишним плодить кучу политик. Лучше составить нормальную концепцию ИБ и политику ИБ, а далее уже составлять инструкции и прочее по необходимости.

Автор: :-) | 34802 15.02.2012 14:39
Если не секрет, то каким требованием Вы определяете необходимость "плодить" Концепцию ИБ и Политику ИБ? Тогда надо и Философию ИБ на предприятии "ваять" (иначе без неё Концепция - не Концепция, а Политика - не Политика).
Чем положения разработанных Вами Концепций и Политик будут разница с требованиями действующих нормативных и методических документов? Скорее это будут сборники "выжимок" того и другого. Почему бы Вам сразу не направить все силы на проработку Технического задания и Технического проекта на создание защищённой АС/ИС?

Автор: Ури, }{ | 34805 15.02.2012 14:46
Я определяю необходимость наличия Концепции ИБ и Политики ИБ, или хотя бы одного из этих двух документов, простым здравым смыслом. Общий документ всегда должен быть. Общая идея защиты информации, обеспечение ИБ должна быть выражена в каком-либо документе. Нюансы же и подробности должны быть приведены в нисходящих документах.

Автор: zaa | 34808 15.02.2012 14:56
в любом случае пакет документов, если он пишется с нуля, будет эволюционировать по результатам проведения проверки соответствия требованиям безопасности. Хотя эти самые требования определяются в политике верхнего уровня.

Автор: zaa | 34812 15.02.2012 15:48
Еще такой вопрос.
последовательность мероприятий по обеспечению ИБ ясна:
1. Руководство издает приказ о назначении ответственного за организацию ИБ
2. Ответственный производит обследование, создает реестр активов.
3. Ответственный строит модели угроз.
4. Ответственный пишет Политику ИБ верхнего уровня и остальной пакет документов
5. Обучение работников
6. Контроль соответствия.

это все организационная защита
а как быть с технической? на каком этапе создавать технический проект системы защиты? на каком внедрять эту систему защиты?
Я считаю, что после написание Политики ИБ пишем технический проект системы защиты с использованием готовых моделей угроз. И уже с учетом системы защиты пишем документы 3уровня: инструкции и правила

Автор: zaa | 34813 15.02.2012 15:51
какой-нибудь стандарт описывает это?

Автор: Прохожий | 34816 15.02.2012 16:11
Вообще политикой саксо-бриты называют любую инструкцию.
Ну принято у них так.

2 zaa 34813
Если мой склероз мне не изменяет все это прописано
в ИСО\МЕК 13335 и 17799=27002

Страницы: 1 2 >

Просмотров темы: 5440

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*