Студопедия.Орг Главная | Случайная страница | Контакты | Мы поможем в написании вашей работы!  
 

Стандарти менеджменту інформаційної безпеки та їх основні положення



Інформаційна безпека представляє собою проблему високої скла­дності. Забезпечення інформаційної безпеки потребує комплексного підходу до розробки засобів захисту як на технічному, так і на ор­ганізаційному рівні, тобтоуправління інформаційною безпекою [information security management], що забезпечує механізм, який до­зволяє реалізувати інформаційну безпеку [44,29,54].

Декілька років назад Британський Інститут Стандартів (BSI) при підтримці групи комерційних організацій приступив до розробки стандарту управління інформаційною безпекою, який потім одержав назву BS 7799. При розробці стандарту ставилося завдання забезпе­чення державних та комерційних організацій інструментом для ство­рення ефективних систем інформаційної безпеки на основі сучасних методів менеджменту. У 2000 р. цей стандарт був признаний міжна­родним під назвою "International Standard ISO/IEC 17799. Informati­on technology - Code of practice for information security management".

Стандарт ISO/IEC 17799 [ ] — це модель системи мене­джменту, яка визначає загальну організацію, класифікацію даних, системи доступу, напрямки планування, відповідальність співробі­тників, використання оцінки ризику і т.ін. в контексті інформаційної безпеки. У процесі впровадження стандарту створюється так звана система менеджменту інформаційної безпеки, мета якої скорочення матеріальних втрат, зв'язаних з порушенням інформаційної безпеки. Основна ідея стандарту — допомогти комерційним та державним го­сподарським організаціям вирішити достатньо складне завдання: не тільки забезпечити надійний захист інформації, але також; організу­вати ефективний доступ до даних та нормальну роботу з ними.

Структура стандарту дозволяє вибрати ті засоби управління, які мають відношення до конкретної організації або сфери відповідаль-


Частина, II Основи безпеки інформаційних технологій

ності усередині організації. Зміст стандарту включає наступні розді­ли (рис. 9.1):

• політика безпеки [security policy];

• організація захисту [organizational security];

• класифікація ресурсів та контроль [asset classification and control];

• безпека персоналу [personnel security];

• фізична безпека та безпека навколишнього середовища [physical and environmental security];

• адміністрування комп'ютерних систем та обчислювальних мереж; [computer and network management];

• керування доступом до системи [system access control];

• розробка та супроводження інформаційних систем [system development and maintenance];

• планування безперервної роботи організації [business continuing planning];

• виконання вимог (відповідність законодавству) [compliance].

У зв'язку з цим виділяється ряд ключових елементів управління, що подаються як фундаментальні:

• політика з інформаційної безпеки;

• розподіл відповідальності за інформаційну безпеку;

• освіта та тренінг з інформаційної безпеки;

• звітність за інциденти з безпеки;

• захист від вірусів;

• забезпечення безперервності роботи;

• контроль копіювання ліцензованого програмного забезпечення;

• захист архівної документації організації;

• захист персональних даних;

• реалізація політики з інформаційної безпеки.

Як видно, поряд з елементами управління для комп'ютерів та комп'ютерних мереж; стандарт велику увагу приділяє питанням роз­робки політики безпеки, роботі з персоналом (прийом на роботу, на­вчання, звільнення з роботи), забезпеченню безперервності виробни­чого процесу, юридичним вимогам.

Безумовно, що не всі 109 пунктів стандарту можна застосовувати в умовах абсолютно кожної організації, тому авторами стандарту був вибраний підхід, при якому стандарт використовується як деяке "меню", з якого слід вибрати елементи, які можна застосувати для конкретних умов. Цей вибір здійснюється на основі оцінки ризику та ретельно обґрунтовується.

Ризик визначається як добуток показника можливих втрат на


Розділ 9 Основи управління інформаційною безпекою





Дата публикования: 2015-09-18; Прочитано: 556 | Нарушение авторского права страницы | Мы поможем в написании вашей работы!



studopedia.org - Студопедия.Орг - 2014-2025 год. Студопедия не является автором материалов, которые размещены. Но предоставляет возможность бесплатного использования (0.006 с)...