Читаем Управление информационной безопасностью. Стандарты СУИБ (СИ) полностью

Сферы ответственности за процесс фактического внедрения включают:

— разработку каждого из средств защиты для области безопасности ИКТ, физических объектов и организации на оперативном уровне рабочего места;

— конкретизацию каждой меры защиты в соответствии с согласованным проектом;

— предоставление процедур и информации для органов управления и учебных курсов, способствующих информированию в сфере безопасности;

— оказание помощи и внедрение средств управления на рабочем месте.

ИБ должна быть объединена в процедуры и процессы, применяемые во всей организации. Если для части организации или третьей стороны окажется трудным внедрение этих процедур и процессов, соответствующие стороны должны сообщить об этом немедленно, чтобы согласовать решение проблемы. Решение по подобным вопросам включает изменение процедур или процессов, перераспределение должностей и сфер ответственности и адаптацию технических процедур.

Результаты внедрения средств ИБ должны быть следующими:

— план внедрения, в котором подробно описывается внедрение средств защиты, например, график, структура группы по внедрению и т. д.;

— записи и документация по результатам внедрения.

Выходные данные:

Структурированный подробный план внедрения средств управления, связанных с безопасностью ИКТ и физических обьектов, включает:

— подробное описание;

— сферы ответственности за разработку и внедрение;

— предполагаемые временные шкалы;

— связанные задачи;

— требуемые ресурсы;

— собственность (линии отчетности).

5.3. Создание условий для надежного функционирования СУИБ

Создание условий для надежного функционирования СУИБ предполагает разработку следующих документов:

— план проверок, проводимых руководством;

— программа обучения в области ИБ.

5.3.1. План проверок, проводимых руководством

Необходимо разработать план, обеспечивающий участие руководства и выдачу поручений на проверку работы СУИБ и проводимых улучшений.

Исходные данные:

— выходные данные 2.4 — область действия и границы СУИБ;

— выходные данные 2.5 — политика СУИБ;

— выходные данные 4.3 — положение о применимости;

— выходные данные 5.1.3 — политики ИБ;

— ISO/IEC 27004 — проведение измерений СУИБ.

Рекомендации: Проверка руководством действия по внедрению СУИБ должна начинаться на самых ранних стадиях задания условий для СУИБ и описания случая применения СУИБ и продолжаться вплоть до регулярных проверок операций СУИБ.

Планирование проверок, проводимых руководством, включает установление времени и способа проведения проверок. Чтобы запланировать проверку, необходимо определить, какие должностные лица должны в ней участвовать. Назначенные должностные лица должны быть утверждены руководством и проинформированы об этом как можно раньше

Проверки, проводимые руководством, должны основываться на результатах измерений СУИБ и другой информации, накопленной за время использования СУИБ. Эта информация используется для выполнения действий руководством для определения готовности и эффективности СУИБ.

До проведения проверки руководством необходимо запланировать внутренний аудит. Результаты внутреннего аудита СУИБ являются важными исходными данными для проверок СУИБ, проводимых руководством.

Внутренний аудит СУИБ должен включать проверку того, эффективно ли внедряются и обеспечиваются меры защиты, процессы и процедуры СУИБ и соответствуют ли они:

— требованиям ISO/IEC 27001;

— действующему законодательству и правилам;

— другим требованиям ИБ.

Предварительным условием для проведения проверок СУИБ, проводимых руководством, являются данные его постоянного мониторинга. В процессе мониторинга СУИБ должны документироваться его результаты, которые записываются и сообщаются руководству.

Информация, предоставляемая руководству, может включать следующее:

— отчеты об инцидентах за последний период использования СУИБ;

— отчеты по внедрению СУИБ и обнаруженные несоответствия;

— результаты других регулярных проверок;

— рекомендации по улучшению СУИБ.

Выходные данные: Документ, содержащий план организации проверок, проводимых руководством, и включающий:

— исходные данные, требуемые для проверки СУИБ руководством;

— процедуры проверок, проводимых руководством и касающихся аспектов аудита, мониторинга и измерения.

5.3.2. Программа обучения в области ИБ

Исходные данные6

— выходные данные 2.4 — область действия и границы СУИБ;

— выходные данные 2.5 — политика СУИБ;

— выходные данные 3.1, — требований к ИБ для процесса СУИБ;

— выходные данные 4.2 — план обработки рисков;

Перейти на страницу:

Похожие книги

Веб-аналитика: анализ информации о посетителях веб-сайтов
Веб-аналитика: анализ информации о посетителях веб-сайтов

Компании в веб-пространстве тратят колоссальные средства на веб-аналитику и оптимизацию своих веб-сайтов, которые, в свою очередь, приносят миллиарды долларов дохода. Если вы аналитик или работаете с веб-данными, то эта книга ознакомит вас с новейшими точками зрения на веб-аналитику и то, как с ее помощью сделать вашу компанию весьма успешной в веб. Вы изучите инструментальные средства и показатели, которые можно использовать, но что важнее всего, эта книга ознакомит вас с новыми многочисленными точками зрения на веб-аналитику. Книга содержит много советов, приемов, идей и рекомендаций, которые вы можете взять на вооружение. Изучение веб-аналитики по этой уникальной книге позволит познакомиться с проблемами и возможностями ее современной концепции. Написанная практиком, книга охватывает определения и теории, проливающие свет на сложившееся мнение об этой области, а также предоставляет поэтапное руководство по реализации успешной стратегии веб-аналитики.Эксперт в данной области Авинаш Кошик в присущем ему блестящем стиле разоблачает укоренившиеся мифы и ведет по пути к получению действенного понимания аналитики. Узнайте, как отойти от анализа посещаемости сайта, почему основное внимание следует уделять качественным данным, каковы методы обретения лучшего понимания, которое поможет выработать мировоззрение, ориентированное на мнение клиента, без необходимости жертвовать интересами компании.- Изучите все преимущества и недостатки методов сбора данных.- Выясните, как перестать подсчитывать количество просмотренных страниц, получить лучшее представление о своих клиентах.- Научитесь определять ценность показателей при помощи тройной проверки "Ну и что".- Оптимизируйте организационную структуру и выберите правильный инструмент аналитики.- Изучите и примените передовые аналитические концепции, включая анализ SEM/PPC, сегментацию, показатели переходов и др.- Используйте решения с быстрым началом для блогов и электронной торговли, а также веб-сайтов мелкого бизнеса.- Изучите ключевые компоненты платформы экспериментирования и проверки.- Используйте анализ конкурентной разведки для обретения понимания и принятия мер.Здесь также находятся:- Десять шагов по улучшению веб-аналитики.- Семь шагов по созданию управляемой данными культуры в организации.- Шесть способов замера успеха блога.- Три секрета создания эффективной веб-аналитики.- Десять признаков великого веб-аналитика.

Авинаш Кошик

ОС и Сети, интернет