Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
СМІБ Скляренко.docx
Скачиваний:
151
Добавлен:
19.02.2016
Размер:
1.08 Mб
Скачать
  1. Розробка процедур та інших документів

Розрізняють такі процедури:

- управлінські процедури (стандарт на розробку документів, управління документацією, записами; заходи, що коректують і застережливі; внутрішній аудит; управління персоналом і ін.)

- технічні процедури (придбання, розвиток і підтримка інформаційних систем; управління доступом; реєстрація і аналіз інцидентів; резервне копіювання; управління знімними носіями і ін.)

Управлінські та технічні процедури розробляються згідно з таким шаблоном:

  1. Титульна сторінка.

  2. Мета написання процедури.

  3. Галузь використання.

  4. Терміни використання.

  5. Опис процесів, вказівки по виконанню і їх виконавці.

  6. Посилання на постанови, накази, розпорядження та стандарти згідно яким функціонує підприємство.

  7. Лист визначень і скорочень.

  8. Додатки.

Розрізняють таки записи:

- записи управлінські (звіти про внутрішні аудити; аналіз СМІБ з боку вищого керівництва; звіт про аналіз рисок; звіт про роботу комітету з інформаційної безпеки; звіт про стан дій, що коректують і застережливих; договори; особисті справи співробітників і ін.)

- записи технічні (реєстр активів; план підприємства; план фізичного розміщення активів; план комп'ютерної мережі; журнал реєстрації резервного копіювання; журнал реєстрації факту технічного контролю після змін в операційній системі; балки інформаційних систем; балки системного адміністратора; журнал реєстрації інцидентів; журнал реєстрації тестів по безперервності бізнесу і ін.)

Інструкції і положення розробляються згідно зі встановленими нормами українського діловодства, для даного підприємства розробляють такі інструкції і положення:

  • правила роботи з ПК,

  • правила роботи з інформаційною системою,

  • правила поводження з паролями,

  • інструкція по відновленню даних з резервних копій,

  • політика віддаленого доступу,

  • правила роботи з переносним устаткуванням і ін.

  1. Розробка і впровадження в дію документів сміб

Розробка і впровадження в дію документів СМІБ здійснюється згідно стандарту ISO 27001 пункту 4.3.

4.3 Вимоги забезпечення документацією

4.3.1 Загальних положень

Документація повинна включати протоколи (записи) управлінських рішень, переконувати в тому, що необхідність дій обумовлена рішеннями і політикою менеджменту; і переконувати у відтворюваності записаних результатів.

Важливо вміти демонструвати зворотний зв'язок вибраних засобів управління з результатами процесів оцінки ризиків і його скорочення, і далі з політикою СМІБ і її цілями.

У документацію СМІБ необхідно включити:

a) документовані формулювання політики і цілей СМІБ (див. 4.2.1b));

b) положення СМІБ (див. 4.2.1а));

с) концепцію і засоби управління на підтримку СМІБ;

d)опис методології оцінки риски (див. 4.2.1с));

e) звіт про оцінку ризиків (див. 4.2.1с) – 4.2.1g));

f) план скорочення ризиків (див. 4.2.2b));

g) документовану концепцію, необхідну організації для забезпечення ефективності планерування, функціонування і управління процесами її інформаційної безпеки і опису способів виміру ефективності засобів управління (см. 4.2.3с));

h) документи, потрібні даним Міжнародним Стандартом (див. 4.3.3); і

i) Твердження про Застосовність.

ПРИМІТКА 1: В рамках даного Міжнародного Стандарту термін «документована концепція» означає, що концепція упроваджена, документована, виконується і дотримується.

ПРИМІТКА 2: Розмір документації СМІБ в різних організаціях може вагатися залежно від:

- розміру організації і типа її активів; і

- масштабу і складності вимог безпеки і керованої системи.

ПРИМІТКА 3: Документи і звіти можуть надаватися в будь-якій формі.

      1. Контроль документів

Документи, необхідні СМІБ, необхідно захищати і регулювати.Необхідно затвердити процедуру документації, необхідну для опису управлінських дій з:

а) встановленню відповідності документів певним нормам до їх публікації;

b) перевірці і оновленню документів як необхідності, перед затвердженням документів;

c) забезпеченню відповідності змін поточному стану виправлених документів;

d) забезпеченню доступності важливих версій документів, що діють;

e) забезпеченню зрозумілості і читабельності документів;

f) забезпеченню доступності документів тим, кому вони необхідні; а також їх передачі, зберігання і, нарешті, знищення відповідно до процедур, вживаних залежно від їх класифікації;

g) встановленню достовірності документів із зовнішніх джерел;

h) контролю поширення документів;

i) запобіганню неумисному використанню документів, що вийшли з вживання; і

j) застосуванню до них відповідного способу ідентифікації, якщо вони зберігаються просто на всяк випадок.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]