Это документы, которые содержат перечень основных рисков и целей в области защиты конфиденциальной информации
Разработка политик и руководств ИБ
Регламент обеспечения информационной безопасности в организации
В этом документе содержится комплекс принципов, правил, процедур и руководящих инструкций, которые помогают защитить информационные активы компании от рисков, связанных с реализацией угроз информационной безопасности.
Политика информационной безопасности обычно разрабатывается в соответствии с требованиями Российских и международных стандартов, а также лучших практик
Политика информационной безопасности — это комплекс утверждённых принципов и практических мер, направленных на защиту информационных активов организации. Это набор взаимосвязанных документов, которые регулируют работу с конфиденциальными данными и определяют ответственность за их разглашение.
Разработка политики информационной безопасности должна основываться на детальном анализе рисков. Исследуются текущая система защиты информационной инфраструктуры, материальные и человеческие ресурсы, а также специфика деятельности организации.
Цель политики информационной безопасности — создать чёткие правила, которые помогут защитить информационные активы и снизить уязвимость организации перед актуальными угрозами. Однако, чтобы выстроить эти правила, необходимо разобраться в нюансах формирования политики информационной безопасности и её реализации.
Эффективная политика информационной безопасности компании включает документацию трёх уровней:
Это документы, в которых перечислена информация, подлежащая защите (реестр информационных активов или их категорий). Некоторые организации детализируют этот перечень, указывая все разрешённые действия с данными. Также в документацию среднего уровня включают положения об ответственности сотрудников за нарушение требований
Это документы, которые определяют меры по защите информации и обязанности конкретных сотрудников
При разработке политики информационной безопасности компании необходимо учитывать следующие аспекты:
Доступность информации. Не все сотрудники компании могут быть знакомы с техническими терминами, поэтому регламент должен быть написан простым и понятным языком.
Краткость. Если документ будет слишком объёмным, есть риск, что сотрудники не будут его внимательно читать. Лучше сформулировать основные положения кратко и ёмко.
В документе должны быть чётко определены цели, методы их достижения и ответственность за нарушение политики. Излишняя информация может отвлечь сотрудников от сути и сделать концепцию неэффективной.
Если законодательство предъявляет требования к деятельности компании, их также необходимо включить в документ с указанием источника.
Политика компании в области информационной безопасности включает следующие аспекты:
• Концепцию, которая определяет миссию и ключевые цели политики.
• Стандарты, то есть принципы обеспечения безопасности.
• Перечень конкретных действий, которые сотрудники должны выполнять при работе с конфиденциальными данными организации.
• Порядок работы с носителями данных.
• Правила доступа к корпоративным документам и другим важным ресурсам.
• Инструкции, касающиеся реализации методов защиты и применения принятых стандартов.
• Аварийные планы — порядок действий по реагированию и оперативному восстановлению информационных систем в случае непредвиденных обстоятельств (например, утечки, кибератаки, физических воздействий и т. д.).
Важно, чтобы все положения политики были связаны между собой и не противоречили друг другу.
Важно различать понятия «концепция информационной безопасности» и «стратегия информационной безопасности»: первая не подлежит изменениям, а вторая является динамичной, то есть может дополняться.
Ключевые аспекты концепции информационной безопасности:
• Определение объекта защиты — в данном случае это информационная безопасность.
• Установление правил доступа сотрудников к информационным ресурсам.
• Определение обязанностей сотрудников, связанных с информационной инфраструктурой компании.
• Оценка уровня защиты прикладных систем.
• Разработка и внедрение алгоритмов защиты.
• Назначение ответственных лиц, которые будут следить за соблюдением требований безопасности.
• Выявление потенциальных рисков и определение критериев оценки эффективности защиты.
• Установление ответственности за несоблюдение требований безопасности.
Особое внимание следует уделить критерию оценки эффективности защиты. Хотя это не является обязательным элементом концепции, его включение в документ позволит сотрудникам службы безопасности понимать, по каким параметрам будет оцениваться их работа.
Также концепция может включать в себя физическую охрану объекта, особенно для крупных предприятий, и другие организационные меры, связанные с контролем персонала в рабочее время. Например, некоторые компании требуют от сотрудников отмечать своё присутствие в начале и конце рабочего дня.
К внедрению политики следует приступать только после того, как все документы будут полностью готовы и согласованы.
Процесс внедрения включает в себя следующие шаги:
Оценка уязвимости информационной инфраструктуры компании и принятие мер, предусмотренных политикой безопасности.
Разработка методических материалов и инструкций, регулирующих работу с информацией. Например, можно определить список разрешённых интернет-ресурсов, правила доступа к защищаемым объектам и информационным активам и т. д.
Внедрение новых инструментов защиты данных, если они ещё не используются компанией.
Ознакомление сотрудников с политикой. Это может быть сделано через инструктаж или семинар. В конце мероприятия сотрудники должны поставить свои подписи в подтверждение ознакомления с документами.
Для оценки эффективности внедренной политики информационной безопасности необходимо регулярно проводить аудит. В ходе проверок оценивается качество выполнения задач по обеспечению безопасности информационного периметра.
Периодически следует обновлять документацию, например, если необходимо расширить арсенал средств защиты.
К сожалению, некоторые сотрудники организаций не следуют правилам информационной безопасности и совершают действия, которые могут привести к утечке данных.
1С Продажа и Услуги