Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
СМІБ Скляренко.docx
Скачиваний:
151
Добавлен:
19.02.2016
Размер:
1.08 Mб
Скачать

Восьмийетап.Розробка документації сміб

  1. Визначити перелік документів(процедур, записів, інструкцій) для розробки

Перелік документації СМІБ відповідно до вимог міжнародного стандарту ISO 27001. Разроблений відповідно до німецької методики ІТ-ГРУНШУТЦ.

Перелік документації СМІБ

Адміністративні документи СМІБ - Вище керівництво

1. Оргструктура підприємства

2. Наказ про призначення представника ВР по СМІБ

3. Положення про службу безпеці

4. Положення про службу інформаційній безпеці

5. Посадова інструкція представника ВР по СМІБ

6. Посадова інструкція системного адміністратора

7. Наказ ВР про впровадження і підтримку СМІБ

Документи верхнього рівня - Представник вищого керівництва, служба безпеки, служба ІБ

  1. Зона дії СМІБ

  2. Політика СМІБ зовнішня

  3. Політика СМІБ внутрішня

  4. Цілі СМІБ по процесах

  5. З. Аналіз досягнення цілей

  6. Оргструктура СМІБ

  7. Положення про застосовність напрямів ІБ.

Робота з ризиками

  1. Методика оцінки ризиків

  2. Критерії прийняття ризиків

  3. З. Звітпро оцінку ризиків

  4. З. План по обробці ризиків

  5. З. ЗаяваВР про прийняття залишкових ризиків.

Робота з документами

  1. Процедура управління документацією

  2. Процедура управління записами

Внутрішні аудити

  1. Процедура проведения внутрішніх аудитів

  2. З. Группа внутрішнього аудиту

  3. З. Програма внутрішніх аудитівнарік

  4. З. План аудиту

  5. З. Звітпроаудит

  6. З. Протокол невідповідностей

  7. З.План коректуючихі попереджувальнихдійз відміткою про аналіз результативності дій.

Коректуючі і попереджувальні дії

  1. Процедура управління корректуючимиі попереджувальними діями.

Аналіз зі сторони ВР

  1. З. Аналіз СМІБзісторониВР

Документи середнього (технічного) рівня - Технічні фахівці з ІБ, представник вищого керівництва, служба безпеці, служба ІБ

А6. Загальна організація ІБ

Оргструктура СМІБ

З. Журнали реєстрації новин в області ІБ

З. Договор з третьою особою по роботі з ІА

З. Журнал реєстрації дій з ІА третіх осіб

А7. Управління Активами

З. Рєєстр активів

- класифікація ІА

- відповідальність за ІА

- маркування ІА

- оцінка ІА

А8. Управління персоналом

Процедура управління персоналом

Критерії прийому персоналу

Програма вчення персоналу

Прийом на роботу

ПРАВИЛА ІБ для конкретної посади

Угода про дотримання правив ІБ

Угода про конфіденційність

Під час роботи

Записи про вчення (атестації)

При переході на іншу посаду або звільненні

ПРАВІЛА ІБ для конкретної посади

Угода про дотримання правив ІБ

Угода про конфіденційність

А9. Фізична безпека

Процедура фізичного захисту підприємства

Схема периметра безпеки

Схема розташування будівель, приміщень

Схема розташування засобів обробки інформації

Паспорта зон особливої безпеки

А10. Управління комп'ютерами і мережами

Правила обслуговування засобів обробки інформації

Процедура управління змінами в СОІ

Процедура антивірусного захисту

Процедура резервного копіювання

Процедура мережевого захисту

Процедура роботи з носіями інформації

Процедура обміну інформацією

Процедура управління електронною комерцією З

З.Журнал реєстрації дій користувачів

З. Журнали реєстрації дій адміністраторів

Керівництва по обслуговуванню СОІ

А11. Управління доступом

Фізичний доступ

Процедура доступу до приміщень

Процедура доступу до персоналу

Процедура доступу до паперових архівів

Електронний і фізичний доступ

Процедура доступу до СОІ і ІА за межами підприємства

Процедура доступу до електронних архівів

Процедура доступу до СОІ

Процедура доступу до ПО

Процедура доступу до ІС

Процедура доступу до ОС

Процедура доступу до мереж

Правила парольного захисту

Правила чистого столу і екрану

З. Журнал реєстрації доступів

З. Аналіз зареєстрованих доступів

А12. Придбання, розробка і підтримка ІС

Процедура прийняття нового СОІ, ПЗ, ІС, мережі

Процедура розробки(доопрацювання) ПО, ІС

Процедура управління технічними вразливостями

Процедура криптографічного захисту

Правила введення даних в ПЗ, ІС, СОІ

А13. Управління інцидентами

Процедура виявлення і реєстрації інцидентів

З. Журнал реєстрації інцидентів ІБ

З. Журнал реєстрації скарг і пропозицій ІБ

А14. Управління безперервністю бізнесу

Процедура управління безперервністю бізнесу

З. Ризики серйозного переривання бізнесу

З. Плани відновлення бізнесу

З. Записи про тестування планів відновлення

А15. Управління відповідністю вимогам

З. Перечень застосовного законодавства

Документи на ПЗ, ІС (ліцензії)

З. Перечень законодавчих і контрактових вимог по наявності і зберіганню записів

Процедура захисту персональних даних

Перелік законодавчих вимог по криптозахисту

Документи нижнього рівня - Весь персонал підприємства

  1. Копії зовнішньої політики у всіх приміщеннях

  2. Копії Процедур управління документацією у всіх підрозділах

  3. Копії Процедури управління записами у всіх підрозділах

  4. Пам'ятка по антивірусному захисту

  5. Пам'ятка по резервному копіюванню

  6. Пам'ятка по роботі з паролями

  7. Пам'ятка при роботі на ПК

  8. Пам'ятка по обміну інформацією

  9. Пам'ятка по введенню інформації в ІС

  10. Пам'ятка по роботі з електронними документами

  11. Пам'ятка по роботі з паперовими документами

  12. Дії в разі нестандартної ситуації

  13. Дії в разі катастрофи

  14. Пам'ятка по захисту персональних даних

  15. Покажчики на входах в зони особливого захисту

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]