7.6. Разработка и реализация политики безопасности предприятия
7.6. Разработка и реализация политики безопасности предприятия
Подготовительный этап
Обеспечение комплексной безопасности является необходимым условием функционирования любой компании. Эта «комплексность» заключается, прежде всего, в продуманности, сбалансированности защиты, разработке четких организационно-технических мер и обеспечении контроля над их исполнением.
Всякой успешной деятельности должен предшествовать этап планирования. Шахматисты знают, что, не создав четкого плана, выиграть партию у сколько-нибудь серьезного соперника невозможно. А соперник – «промышленный шпион» – у нас достаточно серьезный. Планирование обеспечения безопасности заключается в разработке политики безопасности.
Вначале необходимо провести аудит информационных процессов фирмы, выявить критически важную информацию, которую необходимо защищать. Иногда к этому делу подходят однобоко, полагая, что защита заключается в обеспечении конфиденциальности информации. При этом упускаются из виду необходимость обеспечения защиты информации от подделки, модификации, парирования угроз нарушения работоспособности системы. Например, обиженный чем-то программист может вставить деструктивную закладку в программное обеспечение, которая сотрет ценную базу данных уже намного позднее времени его увольнения. Аудит информационных процессов должен заканчиваться определением перечня конфиденциальной информации предприятия, участков, где эта информация обращается, допущенных к ней лиц, а также последствий утраты (искажения) этой информации.
После этого становится ясно, что защищать, где защищать и от кого защищать: ведь в подавляющем случае инцидентов в качестве нарушителей будут выступать – вольно или невольно – сами сотрудники фирмы. На самом деле, с этим ничего нельзя поделать: это надо принять как данность. Различным угрозам безопасности можно присвоить вероятности их реализации. Умножив вероятность реализации угрозы на причиняемый этой реализацией ущерб, получим риск угрозы. После этого можно приступать к разработке политики безопасности.
Содержание политики безопасности.
Политика безопасности – это документ «верхнего» уровня, в котором должно быть указано:
– ответственные лица за безопасность функционирования фирмы;
– полномочия и ответственность отделов и служб в отношении безопасности;
– организация допуска новых сотрудников и их увольнения;
– правила разграничения доступа сотрудников к информационным ресурсам;
– организация пропускного режима, регистрации сотрудников и посетителей;
– использование программно-технических средств защиты;
– другие требования общего характера.
Таким образом, политика безопасности – это организационно-правовой и технический документ одновременно. При ее составлении надо всегда опираться на принцип разумной достаточности и не терять здравого смысла.
Например, в политике может быть указано, что все прибывающие на территорию фирмы сдают мобильные телефоны вахтеру (такие требования встречаются в некоторых организациях). Будет ли кто-нибудь следовать этому предписанию? Как это проконтролировать? К чему это приведет с точки зрения имиджа фирмы? Ясно, что это требование нежизнеспособное. Другое дело, что можно запретить использование на территории мобильных телефонов сотрудникам фирмы, при условии достаточного количества стационарных телефонов.
Принцип разумной достаточности означает, что затраты на обеспечение безопасности информации должны быть никак не больше, чем величина потенциального ущерба от ее утраты. Анализ рисков, проведенный на этапе аудита, позволяет ранжировать эти риски по величине и защищать в первую очередь не только наиболее уязвимые, но и обрабатывающие наиболее ценную информацию участки. Если в качестве ограничений выступает суммарный бюджет системы обеспечения безопасности, то задачу распределения этого ресурса можно поставить и решить как условную задачу динамического программирования.
Особое внимание в политике безопасности надо уделить разграничению зоны ответственности между службой безопасности и IT-службой предприятия. Зачастую сотрудники службы безопасности, в силу низкой технической грамотности, не осознают важности защиты компьютерной информации. С другой стороны, IT-сотрудники, являясь «творческими» личностями, как правило, стараются игнорировать требования службы безопасности. Кардинально решить эту проблему можно было бы, введя должность CEO по информационной безопасности, которому бы подчинялись обе службы.
В политике безопасности не надо детализировать должностные обязанности каких бы то ни было сотрудников (хотя приходилось видеть и такое). Эти обязанности должны разрабатываться на основе политики, но не внутри нее.
Обеспечение безопасности компьютерной информации.
Дополнительное внимание в политике безопасности уделяется вопросам обеспечения безопасности информации при ее обработке в автоматизированных системах: автономно работающих компьютерах и локальных сетях. Необходимо установить, как должны быть защищены серверы, маршрутизаторы и другие устройства сети, порядок использования сменных носителей информации, их маркировки, хранения, порядок внесения изменений в программное обеспечение.
Можно привести по этому поводу следующие общие рекомендации:
– в системе должен быть администратор безопасности;
– за каждое устройство должен быть назначен ответственный за его эксплуатацию;
– системный блок компьютера надо опечатывать печатями ответственного и работника IT-службы (или службы безопасности)
– жесткие диски лучше использовать съемные, а по окончании рабочего дня убирать их в сейф;
– если нет необходимости в эксплуатации CD-ROM, дисководов, они должны быть сняты с компьютеров;
– установка любого программного обеспечения должна производиться только работником IT-службы;
– для разграничения доступа сотрудников лучше всего использовать сочетание паролей и смарт-карт (токенов). Пароли должны генерироваться администратором безопасности, выдаваться пользователю под роспись и храниться им также как и другая конфиденциальная информация;
– должно быть запрещено использование неучтенных носителей информации. На учтенных носителях выполняется маркировка, например, гриф, номер, должность и фамилия сотрудника.
Еще раз напомним о разумной достаточности и здравом смысле. Внедрение любой защиты приводит к определенным неудобствам пользователя. Однако эти неудобства не должны быть существенными, иначе человек будет игнорировать существующие правила. Например, можно потребовать завести журнал пользователя персонального компьютера, в котором он должен отмечать время начала и конца работы, характер выполняемых действий, наименование созданных файлов и т. д. Можно предусмотреть процедуру удаления файлов под две росписи в журнале, да мало ли что еще взбредет в голову! Никто и никогда не будет выполнять такие вздорные требования. Другое дело, если подготовка каких-то важных документов предусмотрена на специальном компьютере в службе безопасности. Здесь журнал учета работы пользователей будет не только уместным, но и необходимым.
Крайне внимательно надо отнестись к подключению своих информационных ресурсов к Интернету. В политике безопасности этот вопрос должен быть выделен в отдельный раздел.
Подключение к Интернету обычно преследует следующие цели:
– получение информации из Интернета;
– размещение в Интернете своей информации о предоставляемых услугах, продаваемых товарах и т. д.
– организация совместной работы удаленных офисов или работников на дому.
В первых двух случаях идеальным с точки зрения безопасности было бы выделение для Интернета автономного компьютера, на котором ни в коем случае не должна храниться конфиденциальная информация. На компьютере должны быть обязательно установлены антивирусные средства защиты с актуальной базой, а также правильно настроенный Firewall. При этом особый контроль надо уделить работе на этом компьютере со сменными носителями информации, а также перлюстрации исходящей почты. В некоторых организациях вся исходящая почта попадает вначале в руки администратора безопасности, который контролирует ее и пересылает дальше.
При необходимости организации распределенной работы сотрудников фирмы наиболее приемлемым решением являются виртуальные частные сети (VPN). В настоящее время имеется много отечественных фирм-разработчиков, представляющих также услуги по установке и настройке соответствующего программного обеспечения.
Несмотря на все принятые меры, нарушения информационной безопасности могут произойти. В политике безопасности должны быть обязательно предусмотрены меры ликвидации этих последствий, восстановления нормальной работоспособности фирмы, минимизации причиненного ущерба. Большое значение здесь имеет применение средств резервирования электропитания, вычислительных средств, данных, а также правильная организация документооборота.
Аудит безопасности.
Итак, вы разработали политику безопасности, претворили ее положения в жизнь. Как теперь оценить информационную безопасность вашей фирмы? Может быть, все усилия потрачены зря? На эти вопросы поможет ответить аудит безопасности. Существуют фирмы, предоставляющие подобные услуги, и, по крайней мере, два подхода к оценке.
Первый подход – оценка безопасности на качественном уровне. Проводящий оценку эксперт высказывает свое видение состояния дел в фирме, дает рекомендации по устранению замеченных им изъянов. В таком подходе нет ничего предосудительного, однако, субъективизм все же может присутствовать. Хотелось бы иметь действительно независимую, объективную оценку информационной безопасности. Причем было бы неплохо, чтобы эту, количественную, оценку признавали и другие фирмы – ваши потенциальные партнеры. Очевидно, что для этого необходима разработка некоторого набора правил или стандарта в области безопасности информационных систем.
К счастью, почти ничего разрабатывать не надо: стандарт, позволяющий дать количественную оценку информационной безопасности, уже имеется. Речь идет о международном стандарте ISO 17799. Этот документ был принят международным институтом стандартов в конце 2002 года на основе ранее разработанного Великобританией стандарта BS7799. И хотя он пока не является общепринятым документом в нашей стране, этот стандарт не противоречит руководящим документам Гостехкомиссии и приказам ФАПСИ.
Стандарт ISO 17799 позволяет получить количественную оценку комплексной безопасности фирмы. Этот процесс настолько формализован, что существует (и продается в нашей стране) программное обеспечение, позволяющее самостоятельно выполнить оценку безопасности своей компании. Это программное обеспечение представляет собой, по существу, вопросник. Сгенерированный программой отчет высылается в адрес фирмы, имеющей полномочия на проведение сертификации на соответствие этому стандарту, и та присылает вам соответствующий знак и процент соответствия стандарту, как показано на рисунке. Этот знак компания может разместить на своем корпоративном сайте. Трудно сказать, насколько эта процедура актуальна для российских фирм, но сам подход любопытен.
В заключении, необходимо особо подчеркнуть, что необходим постоянный и эффективный контроль над реализацией политики безопасности, потому, что все технические ухищрения в области обеспечения безопасности могут оказаться бесполезными без организации должного контроля.
Более 800 000 книг и аудиокниг! 📚
Получи 2 месяца Литрес Подписки в подарок и наслаждайся неограниченным чтением
ПОЛУЧИТЬ ПОДАРОКДанный текст является ознакомительным фрагментом.
Читайте также
Техника безопасности
Техника безопасности Существуют действия (или явления), противоположные понятию конфликтогена. Это благожелательные посылы в адрес собеседника. К ним относится все, что поднимает настроение человеку: похвала, комплимент, дружеская улыбка, внимание, интерес к личности,
3.1. Обеспечение экономической безопасности предприятия. Основные определения
3.1. Обеспечение экономической безопасности предприятия. Основные определения Экономическая безопасность в ряде изданий определяется следующим образом: “это защищенность жизненно важных интересов личности, общества и государства в экономической сфере от внутренних и
4.1. Принципы построения системы безопасности предприятия
4.1. Принципы построения системы безопасности предприятия С учетом перечисленных задач, условий конкурентной борьбы, специфики бизнеса предприятия строится его система безопасности. Необходимо отметить, что система безопасности каждой компании также сугубо
4.3. Информация о финансово-хозяйственной деятельности предприятия, как основа безопасности
4.3. Информация о финансово-хозяйственной деятельности предприятия, как основа безопасности Экономическая безопасность выше на тех предприятиях (фирмах), которые не только знают, что должно быть произведено, где и по какой цене продано, но и как рационально организовывать
4.4. Финансовая диагностика экономической безопасности предприятия
4.4. Финансовая диагностика экономической безопасности предприятия В современных условиях процесс успешного функционирования и экономического развития отечественных предприятий во многом зависит от степени обеспечения их экономической безопасности.Необходимость
Глава 6. Построение системы экономической безопасности предприятия
Глава 6. Построение системы экономической безопасности предприятия 6.1. Общие принципы Многие авторы при рассмотрении систем безопасности явно или скрыто используют одну и ту же последовательность рассуждений. Первоначально идеологически предполагается наличие
7.5. Система информационной безопасности предприятия
7.5. Система информационной безопасности предприятия Главной целью любой системы информационной безопасности является обеспечение устойчивого функционирования объекта, предотвращение угроз его безопасности, защита законных интересов Заказчика от противоправных
Разработка коммуникационной политики
Разработка коммуникационной политики Планирование и осуществление на предприятии комплекса маркетинговых коммуникаций предполагает разработку коммуникационной политики, подготовку и проведение конкретных мероприятий по каждому их элементов комплекса. Процесс
8.3 Разработка ценовой политики в соответствии с выработанной стратегией ценообразования
8.3 Разработка ценовой политики в соответствии с выработанной стратегией ценообразования Маркетолог всегда сталкивается с несколькими сложными проблемами:трудно разработать конкурентную стратегию, которая хорошо сбалансирована и имеет шансы на успех;трудно объяснить
10. Сущность и значение товарной политики. Формирование товарной политики
10. Сущность и значение товарной политики. Формирование товарной политики Товарная политика – это сложная многоступенчатая деятельность фирмы.Главным условием выживания и процветания фирмы является выпуск на рынок нового либо модифицированного товара.Сущность
Подушка безопасности
Подушка безопасности Рекомендую как можно скорее начать вкладывать деньги. Какой процент? Определяйте сами, но минимум 10–20 %. Я, например, сейчас инвестирую около половины своих доходов, причем пользуюсь разными инвестиционными инструментами, в том числе