| Автор: Комрад | 39930 | 02.11.2012 21:58 |
|
Все зависит от того что вы хотите достигнуть своей инвентаризацией. Если чисто для галочки один вариант.. Если стоит проблема реальной защиты информации от утечки второй вариант.
Если второй вариант, то собираете экспертную группу у себя на заводе и методом экспертных оценок определяете, что действительно важная информация, а что можно вешать на каждом заборе. Ключевым в таком подходе является "а что произойдет если завтра на заборе (у конкурента) появится эта информация". |
|
| Автор: Максим | 39931 | 02.11.2012 22:09 |
|
Нет не для галочки. Потом потребуется оценка рисков и затяжка отпущенных гаек. Приведение требований ИБ к политикам.
В общем виде все понятно. Требуется разложить информацию по градациям кофиденциальности. Что можно "говорить", а что нельзя. Интересует конкретика.... Вот например подразделение сбыта. Есть приказы , акты, служебные записки...бамажки вобщем, есть ввод заказов через прикладное ПО, есть факсимильная свзяь и т.д..... Вот меня интересует по каким параметрам группировать информацию ? По "безопасным" (конфиденциальности, целостности и доступности) ? Либо например "бамажки" в одну сторону, то что вертится в ПО в другую...что не описано не бамажками ни ПО - в тертью.... Не могу понять в каком разрезе группировать.... И до какого уровня ? Не по каждому виду же бамажки или действий в прикладном ПО ? Например, Ввод заказа в ПО это важная вещь...а взятие отчетности в том же ПО по своей важности менее критичная задача.... просто и вроде бы надо досконально, но если очень досконально то никаких сил не хватит потом на аналитику. Или есть еще вариант - я конкретно туплю сейчас :))))) |
|
| Автор: Максим | 39939 | 04.11.2012 12:18 |
|
Вобщем видится так. Наверное надо исходить от бизнес процесса, т.е.:
1. Берем бизнес-процесс "Закупки" и изучаем его. 2. Определяем критичные информационные активы, к которым надо применить ИБ. 3. Определяем степень терования ИБ по конф, цел. и доступности по каждому активу, задействованному в данном бизнес-процессе. Т.е. смысл в том что бы начинать от бизнес процесса...таким образом, мы выделим защищаемые информационные активы в бизнес-процессе "Закупки"... Это верно ? Некоторые советуют наоборот...взять например ПО и от него плясать, т.е. снизу вверх, но это будет труднее так как надо будет потом все это распихивать в конечном итоге по тем же бизнес процессам....а если сверху вниз, то можно относительно сразу определить все критичные ИА, а некритичные просто не брать во внимание. 3. Разделяе |
|
| Автор: SLONIZM | 39941 | 04.11.2012 14:26 |
|
Максим
Я вам отписал на почту. Начинать с бизнес-процесса очень тяжело, так как в нем обычно завязано много подразделений и вычленяя его из общей кучи вы можете много пропустить. К тому же границы БП часто размыты. Я бы посоветовал начать именно с ИА, а потом уже на основе этого переходить к БП. |
|
| Автор: Сергей | 40183 | 13.11.2012 11:45 |
|
SLONIZM скиньте пожалуйста информацию как для максима и мне на почту, я вам написал, но вдруг не уведите или в спам попадет!
|
|
| Автор: SLONIZM | 40190 | 13.11.2012 12:47 |
|
Сергей, написал вам письмо.
|
|
| Автор: Сергей | 40214 | 14.11.2012 11:05 |
|
SLONIZM спасибо за развернутый ответ, осмыслю, может какие идеи, вопросы и появятся!
Меня знаете какой вопрос интересует с ходу, а как часто должна проводиться такая инвентаризация, раз к примеру в год (но это не реально для большой компании, год будем только информацию собирать), может быть раз в несколько лет или вообще провести один раз и в таком формате ее больше не проводить (но здесь тогда как быть с изменением этих активов, как контролировать) или может быть проводить но по необходимости. Как делаете Вы? |
|
| Автор: Сергей | 40217 | 14.11.2012 11:52 |
|
Сергей
Фишка такого подхода в том, что в результате вы выходите на бизнес-процессы. Отслеживать изменения в них и вносить правки в реестр ИА гораздо проще и понятнее. Соответственно, появляется новый бизнес-процесс, проводите инвентаризацию для завязанных в нем подразделений. Соответственно, если какой-то БП меняется, тоже проводите мини инвентаризацию. Ну и можно запланировать некий глобальный пересмотр раз в три года, например. |
|
| Автор: Сергей | 40250 | 15.11.2012 14:14 |
|
Ну спасибо спасибо за ответы! Еще бы документы бы увидеть посмотреть как это все на бумаге выглядит!
|
|
| Автор: SLONIZM | 40258 | 15.11.2012 15:54 |
|
Сергей
К сожалению это уже инфа не для всех)) |
|
Просмотров темы: 10211