— определить недостатки в управлении путем сравнения существующих средств управления с определенными требованиями к управлению;
— определить и задокументировать текущее состояние организации.
4. Проведение оценки и планирование обработки рисков
1) проведение оценки рисков;
2) выбор средств ИБ;
3) получение санкции руководства на внедрение и использование СУИБ.
4.1. Проведение оценки рисков
— выходные данные раздела 2 — область действия и политика СУИБ;
— выходные данные раздела 3 — состояние ИБ и информационные активы;
— ISO/IEC 27005 — управление рисками ИБ.
— идентификация рисков;
— измерение рисков;
— оценивание рисков.
— угрозы и их источники;
— меры защиты;
— уязвимости;
— последствия нарушений ИБ.
— оценку уровня риска;
— оценку влияния инцидента на организацию;
— сравнение уровня риска с критериями оценки и приемлемости.
— описание методологий оценки рисков;
— результаты оценки рисков.
4.2. Выбор средств ИБ
— выходные данные 4.1 — результаты оценки риска;
— ISO/IEC 27002 — правила СУИБ;
— ISO/IEC 27005 — управление рисками ИБ;
— ISO/IEC 27035 — управление инцидентами ИБ.
Цель плана обработки инцидентов ИБ — обеспечить подробную документацию, описывающую процессы и процедуры обработки событий, инцидентов и уязвимостей ИБ и их взаимодействия. План обработки инцидентов ИБ приводится в действие при обнаружении события ИБ или сообщении об уязвимости ИБ.
— реагирования на события ИБ;
— определения того, становятся ли события ИБ инцидентами;
— управления инцидентами ИБ до их разрешения;
— реагирования на уязвимости ИБ;
— идентификации полученных уроков при обработке инцидентов, а также необходимых улучшений СУИБ;
— реализации улучшений СУИБ.
— перечень выбранных мер и средств защиты;
— планы обработки рисков и инцидентов.
4.3. Получение санкции руководства на внедрение и использование СУИБ
— выходные данные 1.4 — утвержденный начальный проект СУИБ;
— выходные данные раздела 2 — область действия и политика СУИБ;
— выходные данные 4.1 — результаты оценки риска;
— выходные данные 4.2 — планы обработки рисков и инцидентов.
— письменное одобрение руководством внедрения СУИБ;
— утверждение руководством планов обработки рисков и инцидентов;
—
5. Разработка СУИБ
— безопасность организации;
— безопасность ИКТ;
— безопасность физических объектов;
— особые требования к СУИБ.
Безопасность организации охватывает административные аспекты ИБ, включая ответственность за обработку риска.
Безопасность ИКТ охватывает аспекты ИБ, связанные с ответственностью за снижение рисков при выполнении операций с ИКТ.
Вильям Л Саймон , Вильям Саймон , Наталья Владимировна Макеева , Нора Робертс , Юрий Викторович Щербатых
Зарубежная компьютерная, околокомпьютерная литература / ОС и Сети, интернет / Короткие любовные романы / Психология / Прочая справочная литература / Образование и наука / Книги по IT / Словари и Энциклопедии