Контакты
Подписка
МЕНЮ
Контакты
Подписка

обязаннности специалиста по ЗИ - Форум по вопросам информационной безопасности

обязаннности специалиста по ЗИ - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 >

Автор: Андрей Волошин, Администрация области | 29378 28.06.2011 16:34
Да , мы именно такие - малообразованные лица с непонятными обязанностями.

Автор: Зашедший | 29380 28.06.2011 16:50
Не смотря ни на что, одна явная и чёткая обязанность спеца по ИБ - ответить за утечку информации на предприятии.

Защищаться никто не хочет, но чуть что, козёл отпущения сразу будет найдет в лице сотрудника отдела по ИБ. Возможно, из-за этого специалист по ИБ по большей части работы, волей-неволей, должен заниматься бумажной волокитой, во многом спасающей его от всяких негативных послежствий. Ведь, как известно, чем больше бумаги - тем чище одно место.

Провёл инструктаж по ИБ работнику, взял с него роспись и на душе уже полегче. Либо, накатал какую-нибудь служебку на необходимость покупки СЗИ и опять-таки ответственности по-меньше. Вот так, корптя за бумагами и перестает спец по ИБ постепенно заниматься своими прямыми делами, а именно защитой информации.

Автор: Tomas | 29381 28.06.2011 17:06
Прочитав Ваше сообщение, уважаемый Зашедший, ряды безопасников могут поредеть)))
Ответственность за утечки перед Государством все равно лежат на Генеральном! Внутри компании - да, но и будет этому безопаснику в соответствии с ТК РФ - замечание, выговор, увольнение.

Автор: :-) | 29384 28.06.2011 18:37
По поводу "Ответственность за утечки перед Государством все равно лежат на Генеральном! Внутри компании - да, но и будет этому безопаснику в соответствии с ТК РФ - замечание, выговор, увольнение." -> у генерального то денег хватит, чтобы отмазаться, а вот у безопасника нет...

Автор: Tomas | 29385 28.06.2011 18:43
Приведите пример, когда ответственность за утечку КТ или ПДн легла материально на плечи безопасника :)

Автор: Прохожий | 29389 28.06.2011 23:31
копипаст от банкиров
Для реализации, эксплуатации, контроля и поддержания на должном уровне системы обеспечения информационной безопасности (СОИБ) руководству следует сформировать службу ИБ (назначить уполномоченное лицо), а также утвердить цели и задачи ее деятельности.
Служба ИБ должна иметь утвержденные руководством полномочия и ресурсы, необходимые для выполнения установленных целей и задач, а также назначенного из числа руководства куратора.
При этом служба ИБ и служба информатизации (автоматизации) не должны иметь общего куратора.
Рекомендуется наделить службу ИБ собственным бюджетом.
С целью снижения рисков нарушения ИБ не рекомендуется, чтобы в рамках одной роли совмещались следующие функции: разработки и сопровождения системы/ПО, их разработки и эксплуатации, сопровождения и эксплуатации, администратора системы и администратора ИБ, выполнения операций в системе и контроля их выполнения.
Все работники организации БС РФ должны давать письменное обязательство о соблюдении конфиденциальности, приверженности правилам корпоративной этики, включая требования по недопущению конфликта интересов. При взаимодействии с внешними организациями и клиентами требования по обеспечению ИБ должны регламентироваться положениями, включаемыми в договоры (соглашения) с ними.
Обязанности персонала по выполнению требований по обеспечению ИБ должны включаться в трудовые контракты (соглашения, договоры) и (или) должностные инструкции.
Невыполнение работниками организации БС РФ требований по обеспечению ИБ должно приравниваться к невыполнению должностных обязанностей и приводить как минимум к дисциплинарной ответственности

Автор: Зашедший | 29391 29.06.2011 08:58
Во-первых, согласен с Tomas, что законодательно ответственность за нарушение режима защиты информации лежит на руководителе организации. Но, иногда в организации утверждают приказ о назначении отвественного по обеспечению защиты информации на объектах информатизации. Т.е. часть ответственности банально перекладывают на этого назначенного человека. Кого накажут , случись что-нибудь, я лично не знаю, хотя полагаю, что должны всё же наказать именно руководителя организации.

Во-вторых, помимо утечек информации есть множество других менее значимых инцидентов ИБ, которые случаются довольно часто. Например, вовремя не продленный сертификат для криптоканала; окончание лицензии на ПО; утеря документа, учтенного в конфиденциальном делопроизводстве и прочее. Именно, за такие события страдает специалист по ИБ. Страдает, как правило, лишением премии.

>>При этом служба ИБ и служба информатизации (автоматизации) не должны иметь общего куратора.
<<
Постулат верный, но не применяемый для небольших организаций, где обычно один из замов руководителя организации является иженером, курирующим практически все технические вопросы.

Плюс ко всему добавлю, что если идёт разделение на отдел информатизации и на отдел ИБ, то работники последнего, т.е. спецы по ИБ, никогда не смогут в полной мере взять контроль над защитой информации в предприятии. Почему так? Ответ простой -лучше сисадмина из отдела информатизации всё-равно никто не знает корпоративной сети. Как бы не пыжился спец по ИБ защищать ресурсы организации, сисадмин всегда будет выше его на голову, оставаясь фактически бесконтрольным.

Автор: under | 29392 29.06.2011 09:26
поэтому сисадмин дорлжен быть надежный, от всего защититься невозможно.
И задача ИБ выявлять слабости в автоматизации Предприятия и говорить об этом сисадмину.

Автор: Дмитрий | 29409 29.06.2011 20:43
Обязанности специалиста в реализации части полномочий подразделения, в котором он работает. А если специалист по ЗИ, то цель у него может быть одна, - затирание памяти проверяющему алкоголем, по ГОСТу, двойным проходом .

Автор: Tomas | 29458 30.06.2011 16:41
"поэтому сисадмин должен быть надежный, от всего защититься невозможно" - ну чтож у Вас всё так драматично всегда?!
Для борьбы с "плохими" людьми (в том числе и сисадминами) есть СБ (или нужна СБ), которая узнает кто это перед тем как брать на работу и напишет "замечательные" характеристики если что не так (чтоб жилось ему потом легче, этому "замечательному" сисадмину) - кадровая политика и бла бла бла.
Со всем можно бороться, вопрос только самый бональный: цена защиты информации не должна превышать стоимость самой информации!
а то можно танком защищать телефонный справочник.

Страницы: < 1 2 3 >

Просмотров темы: 10820

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*