Конференция Персональные данные 2012: проблемы и решения

Вы здесь: Главная БЛОГИ "Небезопасные" заметки о Безопасном Политика безопасности - миф или реальность?

Вход Регистрация


Защита персональных данных
Статьи по защите персональных данных
Видео о защите персональных данных
Федеральный закон N 152-ФЗ "О персональных данных"
Федеральный закон Российской Федерации от 27 июля 2006 г. N 152-ФЗ "О персональных данных"
Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных
Постановление Правительства РФ № 781 от 17 ноября 2007
Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации
Постановление Правительства Российской Федерации от 15 сентября 2008 г. N 687
See the entire folder …
СОФТ
Средства для оценки рисков
Средства разработки и внедрения политик безопасности
Средства мониторинга действий пользователей
Программы, предназначенные для контроля работы пользователей и администраторов за своими компьютерами и в сети Интернет. Они сообщают по сети информацию, которая интересует шефа, ему лично или уполномоченному им лицу.
Средства аудита и восстановления паролей
Шифровальщики файлов
Эти программы обеспечивают недорогое, надежное и быстрое шифрование файлов и дисков с использованием популярных алгоритмов (AES, 3DES, Blowfish, ...)
See the entire folder …
Send this page to somebody Print this page

Политика безопасности - миф или реальность?

Для чего необходима "Политика безопаности" организации? Быть может для красивых строчек...

Для чего необходима "Политика безопасности" организации? Документ или формальность?

Википедия дает такое определение политики безопасности: Политика безопасности организации (англ. organizational security policies) — совокупность руководящих принципов, правил, процедур и практических приёмов в области безопасности, которые регулируют управление, защиту и распределение ценной информации. Да, это уже дает нам представление о предмете обсуждения. Процедуры и правила. Но кто их вводит и контролирует?

Если обратиться к документам ISO 17799, то можно увидеть, что разработка ПБ осуществляется ВЫСШИМ РУКОВОДСТВОМ. Документ утверждается, издается и доводится до сведения ВСЕХ сотрудников. Но есть малееенькое примечание - "Политика безопаности" должна ПЕРЕСМАТРИВАТЬСЯ. А что мы имеем в "суровой реальности"? Да, Политику разрабатывает руководство (хотя и не высшее), документ утверждается, везде отмечается, в красивой рамке его вешают на стенку в организации и ... Нет, не спорю, многие организации даже знакомят своих сотрудников с этим документом (особенно после визита аудиторов). А как же - пересмотр? Про этот момент многие скромно умалчивают, либо выполняют для "галочки". А между прочим, пересмотр ПБ является стратегически важным и необходим для повышения эффективности разработанных мер в организации.

Пример: В организации разработана и внедрена политика, сотрудники ознакомлены. Допустим, что политикой запрещено использование внешних устройств в личных целях, только в целях работы. Проходит время, изменяется структура. И сотрудники, как добропорядочные инсайдеры начинают копировать информацию для себя. Руководство молчит, а отдел безопасности отслеживает и работает с инцидентами. Пользователей наказывают замечанием, а иногда лишают премий, однако они с упорством "танка" идут на врага (то бишь нас). Ситуация тупиковая? Возможные проблемы?

Как один из вариантов - можно проанализировать ситуацию и определить сотрудников, которые являются "приоритетными" и у них будет "Full" доступ к накопителям. Соответственно, остальным пользователям придется проститься со своими правами. Малобюджетное решение, правда затратное по времени (никто без боя права не отдаст).

Как второй вариант - внедрить систему контроля доступа на внешних носителях и использовать шифрование устройств. Бюджет солиднее, времени отнимет не меньше.

..а пользователи все несут и несут...возможные проблемы - унесут все "драгоценности"

И пока безопасники не "вынудят" начальство принять данные меры (кол-во вариантов безгранично), все останется на месте. Получается, что количество инцидентов растет, наказаний сыплются, а принятие упреждающих мер зависит от "назойливости" безопасности. А если бы руководство проверяло эффективность политики, то уже исходя из анализа первых инцидентов следовало принять меры к противодействию.

Руководству необходимо "держать руку на пульсе" политики безопасности, чтобы своевременно принять меры. Воплощайте этот принцип в реальности

_____
tags:
02-11-2009 in Security blog  | Permalink |  Comments (1)
del.icio.us   Digg   Yahoo   Google   Spurl

политика безопасности

Автор: Александр Астахов Дата: 11-11-2009 14:14
Как-то в википедии слишком широко определяется понятие политики безопасности. К политикам отнесены и процедуры и даже практические приемы. Политика организации все же должна исходить от руководства, иначе какая это политика? Процедуры и инструкции, разрабатываемые ИТ и ИБ отделами для внутренних нужд, а также используемые ими практические приемы вряд ли стоит относить к политике. Должна быть определенная иерархия документов, включая, например, политики, подполитики, стандарты, процедуры, регламенты, инструкции. И должна быть соответствующая иерархия ответственности.

В соответствии с требованиями ISO 27001 в организации должна существовать документированная процедура анализа СУИБ со стороны руководства, а ISO 27002 рекомендует создавать для этих целей Управляющий комитет по ИБ. В рамках данной процедуры политика ИБ организации должна пересматриваться не реже одного раза в год или чаще, по мере необходимости. Ответственность за инициирование такого пересмотра должна возлагаться на менеджера (директора) по ИБ, который должен подготовить для руководства соответствующие предложения и проекты документов.

Требование о пересмотре СУИБ является обязательным. Это означает, что нормальное функционирование СУИБ в любой организации вообще невозможно в отсутствии данной процедуры.

"Небезопасные" заметки о Безопасном
« Май 2012 »
Пн Вт Ср Чт Пт Сб Вс
1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30 31
Categories:


©2003 - 2012 GlobalTrust
Разработка сайта: Maximaster
Рейтинг@Mail.ru Rambler's Top100 Yandex