Петренко Сергей Александрович
Шрифт:
Каждый сотрудник, ответственный за сохранение конфиденциальной информации компании, должен обеспечить надлежащую маркировку информации и использовать рекомендуемые средства защиты информации.
Передача информации
Кратко описывается порядок передачи информации по сети.
Передача данных по сети компании осуществляется в соответствии с требованиями настоящей политики безопасности.
Хранение информации
Описывается подход к хранению информации.
Хранение данных в сети компании осуществляется в соответствии с требованиями настоящей политики безопасности.
Уничтожение носителей информации
Описывается подход к уничтожению носителей информации.
Уничтожение носителей информации осуществляется в соответствии с процедурой отдела безопасности компании.
Утверждения политики безопасности
Этот пункт содержит детальное описание основных положений политики информационной безопасности компании.
Цели
Цели описывают административные задачи политики безопасности и почему она необходима.
Цели создания этой политики:
• разработать и довести до сотрудников компании требования по защите конфиденциальной информации компании;
• гарантировать безопасность, целостность и доступность конфиденциальных данных компании;
• установить базовый уровень защиты информации в компании.
Состав и структура информационной системы
Содержится описание состава и структуры информационной системы компании.
Обязанности по защите информации
Определение обязанностей компании по защите информации является важной задачей.
К названным обязанностям относятся следующие:
• все организационные бизнес-единицы и структуры компании должны гарантировать, что их сотрудники действуют в соответствии с настоящей политикой безопасности;
• отделы сетевых операций и системного администрирования должны гарантировать, что ведутся и надежно хранятся журналы и аудиторские записи о предоставлении доступа к конфиденциальной информации компании;
• отделы безопасности информации, сетевых операций и системного администрирования должны гарантировать выполнение всех необходимых механизмов обеспечения безопасности;
• отдел управления рисками отвечает за корректную классификацию информации для выполнения требований безопасности;
• отдел внутреннего аудита отвечает за регулярные проверки правильности классификации информации и защищенности компонент информационной системы компании.
Другие обязанности
Важно, чтобы политика безопасности детализировала обязанности отдельных отделов и/пли групп сотрудников.
К другим обязанностям относятся следующие:
• все партнеры компании, вендоры, провайдеры и сторонние организации, которые участвуют в процессе обработки конфиденциальной информации компании, должны руководствоваться четко документированной политикой безопасности для сторонних организаций;
• все партнеры компании, вендоры, провайдеры и сторонние организации, которые имеют доступ к конфиденциальной информации компании, должны подписать соглашение об обязательном исполнении настоящей политики безопасности.
Документирование
Документирование гарантирует, что политика безопасности принята к действию и соблюдается на рабочих местах в компании.
Политика безопасности компании требует разработки, внедрения и исполнения процедур безопасности. Должна быть разработана документация по управлению пользовательскими идентификаторами на рабочих станциях, по управлению списками контроля доступа на рабочих местах компании, по сбору и анализу системных журналов и журналов приложений, ведения отчетности по реагированию на инциденты и пр.