Материал: Автоматизация према заявок на ремонт и модернизацию ПК в ТОО "КУСА ККБ-2"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
79
достаточно проблематичному дальнейшему ведению бизнеса, а в определенных
случаях невозможным вообще.
Задачи по защите информации возлагаются на службу информационных
технологий.
Далее необходимо разработать ряд нормативно-распорядительных
документов:
1. Концепция обеспечения информационной безопасности
организации.
Концепция определяет основные цели и задачи, а также общую стратегию
построения комплексной системы обеспечения информационной безопасности,
требования и базовые подходы к их реализации, состав критичных
информационных ресурсов и основные принципы их защиты.
Содержание: термины и определения, общие положения, содержание
концепции, описание объекта защиты, основные принципы обеспечения ИБ,
организация работ по обеспечению ИБ, меры обеспечения ИБ, распределение
ответственности и порядок взаимодействия подразделений, порядок
категорирования защищаемой информации, модель нарушителя безопасности,
модель угроз безопасности, требования по обеспечению ИБ, ответственность за
нарушение ИБ, история изменений.
2. Правила работы пользователей в корпоративной сети компании.
Настоящий документ определяет основные правила по обеспечению
информационной безопасности при работе пользователей в корпоративной сети
компании.
Содержание: термины и определения, общие положения, общие
требования безопасности, предъявляемые к пользователям корпоративной сети,
нецелевое использование средств обработки информации, предупреждение
распространения компьютерных вирусов, требования по обеспечению
безопасности при работе в сети Интернет и с электронной почтой,
ответственность за обеспечение ИБ.
3. Политика и регламент резервного копирования и восстановления
данных.
80
Настоящая политика определяет общие требования, основные принципы и
процедуры осуществления резервного копирования информационных ресурсов
компании. Она также устанавливает ответственность должностных лиц службы
безопасности за выполнение и контроль этих процедур.
Содержание: термины и определения, общие сведения, основные
положения, требования к системе резервного копирования, требования по
копированию и восстановлению различных категорий данных, обеспечение
безопасности резервных копий, контроль процедур резервного копирования,
регламент резервного копирования, ответственность.
4. План восстановления работоспособности информационной системы
после аварии.
Настоящий план определяет основные меры, методы и средства
сохранения работоспособности информационной системы компании при
возникновении различных аварийных ситуаций, а также порядок работ по
восстановлению процессов обработки информации в случае нарушения
работоспособности информационной системы и ее основных компонентов.
Кроме того, план описывает действия различных категорий персонала
информационной системы в аварийных ситуациях по ликвидации их
последствий и минимизации наносимого ущерба.
Содержание: введение, основные положения, рабочие группы по
ликвидации последствий аварии, технические условия для серверных
помещений, определение приоритетов для прикладных систем, средства
обеспечения непрерывной работы и восстановления, резервный вычислительный
центр, тестирование плана, сопровождение плана.
5. Комплексный план защиты информационных ресурсов компании от
несанкционированного доступа.
Назначением настоящего плана является документирование
согласованных решений, а также разработка и подготовка достаточного набора
процедур для предотвращения попыток НСД, реагирования на попытки НСД и
ликвидации последствий НСД.
План определяет мероприятия, которые необходимо проводить на
протяжении всего периода эксплуатации системы в целях предотвращения
81
попыток НСД и своевременного их обнаружения. План, также, определяет
методы и стратегии реагирования на попытки НСД и процедуры ликвидации
последствий НСД.
Содержание: организация реагирования и предотвращения попыток НСД,
предупреждение попыток НСД, выявление попыток НСД, реагирование на
попытки НСД, ликвидация последствий НСД.
6. Политика обеспечения безопасности удаленного доступа к ресурсам
корпоративной сети компании.
Под удаленным доступом к ресурсам корпоративной сети компании
понимаются все виды доступа, осуществляемые по внешним каналам связи и с
использованием устройств доступа, расположенных за пределами охраняемой
зоны и не контролируемых компании. Основными видами удаленного доступа
являются:
Доступ к корпоративной сети по коммутируемым каналам связи с
использованием модемов и телефонной сети;
Доступ мобильных пользователей к корпоративной сети с
использованием VPN каналов связи типа «компьютер-сеть» через сеть Интернет;
Подключений удаленных подразделений компании к
корпоративной сети с использованием VPN каналов типа сеть-сеть через сеть
Интернет.
Содержание: термины и определения, общие положения, требования по
обеспечению безопасности удаленного доступа, контроль, ответственность.
7. Политика обеспечения безопасности при взаимодействии с сетью
Интернет.
Настоящая политика определяет:
ответственность службы безопасности компании за обеспечение ИБ
при подключении различных участков корпоративной сети к сети Интернет;
требования к конфигурации средств защиты, включая
маршрутизаторы и МЭ;
требования к программным системам и оборудованию,
размещаемым в демилитаризованной зоне корпоративной сети;
82
порядок осуществления контроля защищенности внешнего
периметра корпоративной сети.
Содержание: термины и определения, общие сведения, назначение,
область действия, основные положения, контроль доступа пользователей к
ресурсам сети Интернет, контроль доступа пользователей сети Интернет к
ресурсам корпоративной сети, требования к настройке внешних
маршрутизаторов, требования к настройке систем, размещаемых в
демилитаризованной зоне, ответственность.
8. Антивирусная политика и инструкция по защите от компьютерных
вирусов.
Настоящий документ определяется систему мер, предпринимаемых
службой безопасности компании, направленных на защиту компьютеров,
входящих в состав корпоративной сети компании от компьютерных вирусов,
троянских программ и прочих деструктивных программных кодов, а также
устанавливает требования к конфигурации комплексной системы антивирусной
защиты корпоративной сети и мероприятия, обеспечивающие поддержание этой
системы в работоспособном состоянии.
Содержание: общие сведения, основные положения, структура и состав
средств антивирусной защиты, требования к конфигурации средств
антивирусной защиты, контроль функционирования системы антивирусной
защиты, ответственность.
9. Политика выбора и использования паролей и ключей.
Настоящая политика устанавливает требования к порядку выбора,
хранения, использования, периодичности смены и другим вопросам, связанным
с применением механизмов парольной аутентификации в информационных
системах компании.
Содержание: термины и определения, общие сведения, основные
положения, правила выбора паролей, обеспечение конфиденциальности паролей,
контроль, ответственность.
10. Правила предоставления доступа к ресурсам корпоративной сети.
Правила определяют:
83
порядок предоставления сотрудникам доступа к ресурсам
корпоративной сети компании;
порядок отмены доступа;
порядок изменения прав доступа;
требования, предъявляемые к сотрудникам компании в связи с
предоставлением им доступа к ресурсам корпоративной сети;
порядок осуществления контроля доступа;
ответственность сотрудников компании.
Содержание: термины и определения, общие сведения, назначение,
область действия, основные положения, порядок предоставления доступа к
ресурсам корпоративной сети, порядок отмены доступа к ресурсам
корпоративной сети, порядок изменения прав доступа к ресурсам корпоративной
сети, контроль, ответственность.
11. Политика аудита информационной безопасности.
Политика аудита информационной безопасности определяет:
нормативную базу для деятельности внутренних и внешних
аудиторов;
полномочия внешних и внутренних аудиторов;
ответственность аудиторов за обеспечение ИБ и нормального
режима функционирования информационных систем компании;
порядок и условия проведения аудита ИБ и анализа рисков.
Процедура внутреннего аудита информационной безопасности описывает
процесс сбора и анализа информации, необходимой для оценки уровня
информационной безопасности компании при проведении внутреннего аудита.
Данная процедура позволяет оценить адекватность реализованных в
информационных системах механизмов безопасности, соответствие системы
обеспечения ИБ бизнес требованиям, требованиям политики безопасности и
законодательства.
Содержание: термины и определения, общие сведения, основные
положения, порядок и условия проведения аудита в компании, анализ и
управление рисками, ответственность.
Источник: https://baza.diplomsite.ru/previewfile/1921