— специального оборудования, используемого для размещения аппаратного обеспечения ИКТ или данных, применяемых в СУИБ.
— описание физических границ СМИБ с обоснованием для исключения каких-либо физических границ, находящихся под управлением организации, из области действия СМИБ;
— описание организации и ее географических характеристик, относящихся к области действия СМИБ.
2.4. Объединение всех областей действия и границ СУИБ
— выходные данные 1.2 — описание предварительной области действия СУИБ;
— выходные данные 2.1 — определение организационной области действия и границ;
— выходные данные 2.2 — определение области действия и границ ИКТ;
— выходные данные 2.3 — определение физической области действия и границ.
— ключевые характеристики организации (функция, структура, активы и область действия и границы ответственности для каждого актива);
— процессы в организации, находящиеся в области действия СУИБ;
— предварительный перечень активов, находящихся в области действия СУИБ;
— конфигурация оборудования и сетей, находящихся в области действия СУИБ;
— схемы объектов, определяющие физические границы СУИБ;
— описание ролей и сфер ответственности в рамках СУИБ и их связи со структурой организации;
— описание и обоснование исключений каких-либо элементов из области действия СУИБ.
2.5. Разработка политики СУИБ и получение одобрения руководства
— выходные данные 2.4 — документированная область действия и границы СУИБ;
— выходные данные 1.2 — документированные цели внедрения СУИБ;
— выходные данные 1.3 — описание случая применения и проект плана СУИБ.
Многие из этих политик описываются в стандарте ISO/IEC 27002, например, политика ИБ подкрепляется политиками, касающимися контроля доступа, политики чистого рабочего стола и экрана, использования сетевых служб и криптографического контроля. В некоторых случаях возможно включение дополнительных уровней политики.
Согласно стандарту ISO/IEC 27001 требуется, чтобы организации имели политику СУИБ и политику ИБ. Согласно стандарту ISO/IEC 27035 требуется, чтобы организации имели политику управления инцидентами ИБ.
Эти политики могут разрабатываться как равноправные политики — политика СУИБ может подчиняться политике ИБ или наоборот. В то же время политика управления инцидентами ИБ является составной частью политики СУИБ.
Содержание политики основано на контексте, в котором работает организация.
— цели и задачи;
— стратегии для достижения целей;
— структуру и процессы организации;
— требования политик более высокого уровня.
— введение;
— область действия;
— цели, принципы;
— сферы ответственности;
— ключевые результаты;
— связанные политики.
1.
2.
3.
4.
5.
6.
7.
3. Проведение анализа требований к ИБ
Вильям Л Саймон , Вильям Саймон , Наталья Владимировна Макеева , Нора Робертс , Юрий Викторович Щербатых
Зарубежная компьютерная, околокомпьютерная литература / ОС и Сети, интернет / Короткие любовные романы / Психология / Прочая справочная литература / Образование и наука / Книги по IT / Словари и Энциклопедии