Сергей Петренко - Политики безопасности компании при работе в Интернет Страница 15

Тут можно читать бесплатно Сергей Петренко - Политики безопасности компании при работе в Интернет. Жанр: Компьютеры и Интернет / Интернет, год неизвестен. Так же Вы можете читать полную версию (весь текст) онлайн без регистрации и SMS на сайте «WorldBooks (МирКниг)» или прочесть краткое содержание, предисловие (аннотацию), описание и ознакомиться с отзывами (комментариями) о произведении.
Сергей Петренко - Политики безопасности компании при работе в Интернет

Сергей Петренко - Политики безопасности компании при работе в Интернет краткое содержание

Прочтите описание перед тем, как прочитать онлайн книгу «Сергей Петренко - Политики безопасности компании при работе в Интернет» бесплатно полную версию:
Книга является первым полным русскоязычным практическим руководством по вопросам разработки политик информационной безопасности в отечественных компаниях и организациях и отличается от других источников, преимущественно изданных за рубежом, тем, что в ней последовательно изложены все основные идеи, методы и способы практического решения вопросов разработки, внедрения и поддержки политик безопасности в различных российских государственных и коммерческих структурах.Книга может быть полезна руководителям служб автоматизации (CIO) и служб информационной безопасности (CISO), ответственным за утверждение политик безопасности и организацию режима информационной безопасности; внутренним и внешним аудиторам (CISA); менеджерам высшего эшелона управления компанией (ТОР-менеджерам), которым приходится разрабатывать и внедрять политики безопасности в компании; администраторам безопасности, системным и сетевым администраторам, администраторам БД, которые отвечают за соблюдение правил безопасности в отечественных корпоративных информационных системах. Книга также может использоваться в качестве учебного пособия студентами и аспирантами соответствующих технических специальностей.

Сергей Петренко - Политики безопасности компании при работе в Интернет читать онлайн бесплатно

Сергей Петренко - Политики безопасности компании при работе в Интернет - читать книгу онлайн бесплатно, автор Сергей Петренко

•  своевременности – обеспечение безопасности компании должно позволять своевременно реагировать на угрозы безопасности и парировать их;

•  пересмотра – регулирующие документы в области безопасности компании должны периодически пересматриваться и дополняться;

•  демократичности – обеспечение безопасности информационных активов компании должно осуществляться в соответствии с принятыми нормами демократии;

•  сертификации и аккредитации – информационные системы компании и компания в целом должны быть сертифицированы на соответствие требованиям безопасности. Сотрудники компании, ответственные за организацию режима информационной безопасности, должны быть сертифицированы и внутренними приказами руководства компании допущены к исполнению своих должностных обязанностей;

•  парирования злоумышленника – стратегии и тактики обеспечения безопасности, а также соответствующие технические решения должны быть адекватны уровню нападения различного рода злоумышленников;

•  наименьших привилегий – сотрудникам компании должны быть предоставлены привилегии, необходимые для выполнения служебных обязанностей, и не более того;

•  разделения привилегий – привилегии сотрудников компании должны быть распределены таким образом, чтобы предупредить возможность нанесения ими умышленного или непреднамеренного ущерба критически важным информационным системам компании;

•  непрерывности – должна быть обеспечена требуемая непрерывность бизнеса компании в случае чрезвычайных ситуаций;

•  простоты – должно быть отдано предпочтение более простым средствам и технологиям обеспечения безопасности.

Простота политики безопасности. Ключ к успеху политики безопасности – ее простота. В связи с тем, что современные информационные технологии, программное обеспечение и оборудование быстро и постоянно совершенствуются и изменяются, политика безопасности должна быть независима от определенных программных и аппаратных решений. В добавление к этому должны быть явно описаны механизмы изменения политики безопасности.

Доведение политики безопасности. После создания политики безопасности она должна быть доведена до сведения сотрудников компании, ее партнеров и клиентов. При этом желательно доводить политику безопасности через подпись, подтверждающую сам факт ознакомления с политикой безопасности, а также означающую, что все требования политики безопасности понятны и их обязуются выполнять.

Пересмотр политики безопасности. Необходимо организовать процесс периодического пересмотра политики безопасности для того, чтобы ее положения не устаревали. В этот процесс должен быть включен механизм внесения изменений. Компания Sun рекомендует создать экспертную группу из сотрудников компании, которые будут нести ответственность за регулярный пересмотр политики безопасности, проверку положений политики безопасности на практике, а также, при необходимости, внесение изменений.

Реализация в информационных системах. После создания политики безопасности, а также соответствующих процедур безопасности эти процедуры могут быть реализованы в информационных системах компании. Например, в системах, основанных на технологии Java, некоторые требования политики безопасности могут обусловить необходимость установки дополнительных криптопровайдеров сторонних производителей, в то время как другие требования политики безопасности могут быть реализованы встроенной в Java библиотекой Security API. Следует подчеркнуть, что выполнение требований политики безопасности в системах обработки данных не является достаточным для поддержки доверия клиентов: нельзя гарантировать безопасность без правильной организации обработки данных.

Этапы разработки политики безопасности. Компания Sun рекомендует разрабатывать политику безопасности компании на основе лучших практик, описанных в известных стандартах безопасности, например ISO 17799:2005. При этом рекомендуются следующие этапы разработки политики безопасности:

 определение основных целей и задач развития бизнеса компании;

Определение основных целей и задач развития бизнеса компании важно для определения области применения политики безопасности. Необходим соответствующий уровень согласия внутри компании, гарантирующий, что политика безопасности надлежащим образом отображает требования безопасности, адекватные целям и задачам развития бизнеса компании. Здесь важно понимать, кто будет определять политику безопасности компании и кто будет заниматься ее реализацией и поддержкой. Команда разработчиков политики безопасности должна быть представительной и, как минимум, включать сотрудников отдела защиты информации, юридического отдела, отдела кадров, отдела внутреннего аудита и качества, отдела системных операций и отдела программных разработок.

 описание основных принципов безопасности;

Описание основных принципов обеспечения информационной безопасности компании позволяет простым и понятным языком, не вдаваясь в технические детали, сформулировать основные ценности компании и необходимость их защиты.

 классификация и категорирование информационных ресурсов;

В основе любой политики безопасности лежит определение ценности информационных активов компании. Классификация и категорирование информационных ресурсов компании позволяет быстро и качественно принять решение о необходимой степени защищенности этих ресурсов.

 анализ информационных потоков;

Цель анализа информационных потоков – определить все критичные точки обработки данных компании. Например, в системе обработки транзакций данные могут перемещаться через Web-браузеры, серверы данных и межсетевые экраны и могут храниться в базах данных, на магнитных носителях и на бумаге. Отслеживая информационные потоки, можно определить состав и структуру соответствующих средств защиты информации.

 определение основных угроз и модели нарушителя;

Разработка модели угроз и модели нарушителя позволяет решить, какие типы угроз существуют в информационных системах компании, какова вероятность реализации угроз и каковы их последствия, а также стоимость восстановления.

 определение сервисов безопасности;

Определение сервисов безопасности компании, например журналирования, авторизации, идентификации, аутентификации и пр., позволяет правильно выработать политику безопасности.

 создание шаблона политики безопасности;

Структура политики безопасности может быть различна. Этот шаг используется для четкого определения разделов политики безопасности компании.

 определение области действия политики безопасности.

Последний этап перед созданием первых черновых вариантов политики безопасности – определение всех областей, на которых фокусируется политика безопасности. Например, могут быть определены политики безопасности:

– категорирования информационных ресурсов,

– доступа к информационным ресурсам,

– использования паролей,

– использования шифрования и управления ключами,

– сетевой безопасности,

– физической безопасности,

– работы с электронной почтой,

– реагирования на инциденты в области безопасности,

– мониторинга и аудита безопасности,

– межсетевого экранирования,

– антивирусной защиты,

– управления системами и сетями,

– контроля действий сотрудников,

– резервного копирования,

– допуска сторонних организаций,

– разработки и внедрения приложений,

– управления конфигурациями,

– обнаружения вторжений и пр.

Шаблон политики безопасности. Компания Sun рекомендует использовать следующий шаблон политики безопасности:

•  разделы: делается краткий обзор основных разделов политики безопасности;

•  заявление о назначении: почему нужна политика безопасности;

•  область действия: какова область действия политики безопасности;

•  заявление политики: каковы специфические особенности политики безопасности;

•  обязанности: кто и что должен делать;

•  аудитория: на кого ориентирована политика безопасности;

•  внедрение: кто отвечает за внедрение политики безопасности; кто отвечает за нарушения политики безопасности;

•  исключения: описание возможных исключений;

•  другие соглашения: описание дополнительных соглашений;

•  доведение: кто отвечает за доведение политики безопасности до сотрудников; каков процесс доведения;

Перейти на страницу:
Вы автор?
Жалоба
Все книги на сайте размещаются его пользователями. Приносим свои глубочайшие извинения, если Ваша книга была опубликована без Вашего на то согласия.
Напишите нам, и мы в срочном порядке примем меры.
Комментарии / Отзывы
    Ничего не найдено.