Руководство по реализации политики информационной безопасности
Назначение документа
Поскольку внутренние и особенно внешние угрозы технологическим (бизнес) процессам постоянно меняются, то для успешного противодействия им, политика информационной безопасности также должна изменяться. Настоящий документ является руководством и описывает процесс разработки, реализации и поддержания в актуальном состоянии политики информационной безопасности.
Основная часть
Перед разработкой политик информационной безопасности должны быть определены один или несколько критически важных технологических (бизнес) процессов используемых в компании, которые должны быть защищены с их помощью.
Этапы реализации
Реализация политики информационной безопасности является непрерывным циклическим процессом в который входят следующие этапы:
Сбор информации
Разработка или исправление политик
Внедрение политик
Контроль выполнения политик
Этап сбора информации
Этап сбора информации выполняется непосредственно перед разработкой или исправлением политик информационной безопасности.
На этапе сбора информации осуществляется анализ выбранного технологического (бизнес) процесса и выделение в нем основных операций. Для каждой определенной операции определяются информационные потоки, используемые СВТ, участвующие субъекты (работники компании, потребители и т.п.) и уязвимости.
Таким образом, на этапе сбора информации определяются:
Технологический (бизнес) процесс и его основные операции
Информационные потоки
Используемые СВТ
Вовлеченные субъекты
Уязвимости
Совпадения с существующими политиками
Собранная информация может представляться в форме спецификаций.
Этап разработки или исправление политик
На основании информации собранной на подготовительном этапе осуществляется разработка политик информационной безопасности. Целью разработанных политик является устранение или нейтрализация обнаруженных уязвимостей при сохранении работоспособности самого технологического (бизнес) процесса.
Перечень необходимых политик определяется индивидуально в каждом конкретном случае.
Если на этапе сбора информации обнаружено совпадение с существующими политиками безопасности, то они либо применяются без либо исправляются в зависимости от ситуации.
Этап внедрения политик
Внедрение политик в зависимости от содержания может осуществляться организационными или техническими методами. Для внедрения политик могут разрабатываться стандарты и руководства.
Этап контроля выполнения политик
На данном этапе выполняется мониторинг выполнения политик и пресекаются попытки их нарушения.
Циклы реализации политик
Новый цикл процесса реализации политики информационной безопасности может быть вызван следующими причинами:
Истечение времени действия политики
существующего технологического (бизнес) процесса
Появление нового технологического (бизнес) процесса
структуры или состава СВТ Компании
информационных потоков
Обнаружение новых уязвимостей
Нарушения политик информационной безопасности
В следствии этого могут изменяться или создаваться новые политики, стандарты и руководства.