Сообщения

Показаны сообщения с ярлыком "политика ИБ"

СОИБ. Анализ. Структура политик по ИБ

Изображение
В одной из предыдущих статей я делал обзор лучших практик по ИБ (публичный комплекс требований, рекомендаций и стандартов) из Австралии. В них немалое внимание уделяется внутренней документации по ИБ в организации. На этой теме и остановимся подробнее . В соответствии со стандартом Information Security Manual 2015 - Principles   необходимо сформировать в организации структуру документов по управления информационной безопасностью ( Information Security Management Framework ) , которая должна включать : ·          Политику ИБ (Information security policy, ISP). ·          План управления рисками ИБ (Security risk management plan, SRMP). ·          План системы защиты (System security plan, SSP). ·          Описание стандартных операционных процедур ( Standard operating procedures , SOP ). ·  ...

СОИБ. Анализ. Политики vs положения ИБ

Постоянно спотыкаюсь о следующее противоречие: в лучших практиках, стандартах по ИБ рекомендуется четкая иерархия документов, с выделением общей политики ИБ, частных политик, документированных процедур и документов, содержащих свидетельства выполнения деятельности. При этом документы уровнем ниже общей политики ИБ рекомендуется разрабатывать короткими, понятными, заточенными под конкретную аудиторию, ограниченным конкретной областью действия; частные политики – включают только требования по определенной теме и ничего более; процедуры – включают правила как нужно делать; все без воды, без постатейного переписывания законодательства, без включения вводных разделов из учебника по ИБ. По факту регулярно встречаюсь с фактом использования неких безразмерных положений о защите ПДн / ГИС / ИБ, которые часто включают в себя описание всевозможных угроз, всевозможных нарушителей, мер которые могут быть приняты, с цитированием всего законодательства РФ в области ИБ, с расшифровкой всех терми...