– определить недостатки в управлении путем сравнения существующих средств управления с определенными требованиями к управлению;
– определить и задокументировать текущее состояние организации.
4. Проведение оценки и планирование обработки рисков
1) проведение оценки рисков;
2) выбор средств ИБ;
3) получение санкции руководства на внедрение и использование СУИБ.
4.1. Проведение оценки рисков
– выходные данные раздела 2 – область действия и политика СУИБ;
– выходные данные раздела 3 – состояние ИБ и информационные активы;
– ISO/IEC 27005 – управление рисками ИБ.
– идентификация рисков;
– измерение рисков;
– оценивание рисков.
– угрозы и их источники;
– меры защиты;
– уязвимости;
– последствия нарушений ИБ.
– оценку уровня риска;
– оценку влияния инцидента на организацию;
– сравнение уровня риска с критериями оценки и приемлемости.
– описание методологий оценки рисков;
– результаты оценки рисков.
4.2. Выбор средств ИБ
– выходные данные 4.1 – результаты оценки риска;
– ISO/IEC 27002 – правила СУИБ;
– ISO/IEC 27005 – управление рисками ИБ;
– ISO/IEC 27035 – управление инцидентами ИБ.
Цель плана обработки инцидентов ИБ – обеспечить подробную документацию, описывающую процессы и процедуры обработки событий, инцидентов и уязвимостей ИБ и их взаимодействия. План обработки инцидентов ИБ приводится в действие при обнаружении события ИБ или сообщении об уязвимости ИБ.
– реагирования на события ИБ;
– определения того, становятся ли события ИБ инцидентами;
– управления инцидентами ИБ до их разрешения;
– реагирования на уязвимости ИБ;
– идентификации полученных уроков при обработке инцидентов, а также необходимых улучшений СУИБ;
– реализации улучшений СУИБ.
– перечень выбранных мер и средств защиты;
– планы обработки рисков и инцидентов.
4.3. Получение санкции руководства на внедрение и использование СУИБ
– выходные данные 1.4 – утвержденный начальный проект СУИБ;
– выходные данные раздела 2 – область действия и политика СУИБ;
– выходные данные 4.1 – результаты оценки риска;
– выходные данные 4.2 – планы обработки рисков и инцидентов.
– письменное одобрение руководством внедрения СУИБ;
– утверждение руководством планов обработки рисков и инцидентов;
–
5. Разработка СУИБ
– безопасность организации;
– безопасность ИКТ;
– безопасность физических объектов;
– особые требования к СУИБ.
Безопасность организации охватывает административные аспекты ИБ, включая ответственность за обработку риска.
Безопасность ИКТ охватывает аспекты ИБ, связанные с ответственностью за снижение рисков при выполнении операций с ИКТ.
Вильям Л Саймон , Вильям Саймон , Наталья Владимировна Макеева , Нора Робертс , Юрий Викторович Щербатых
Зарубежная компьютерная, околокомпьютерная литература / ОС и Сети, интернет / Короткие любовные романы / Психология / Прочая справочная литература / Образование и наука / Книги по IT / Словари и Энциклопедии