Рекомендуемые меры организационного уровня
Рекомендуемые меры организационного уровня включают в себя:
- Регулярно пересматривать политику безопасности при внесении изменений в систему компании;
- Назначить ответственность за обеспечение безопасности ценных информационных ресурсов компании;
- Включить в должностные обязанности руководителей ответственности за обеспечение информационной безопасности;
- Включить в должностные обязанности всех сотрудников задачу обеспечения информационной безопасности;
- Проверка IT-службой персонала принимаемого на работу;
- Напоминать сотрудника компании, что они подписали соглашение о соблюдении режима коммерческой тайны;
- Производить регулярную рассылку всем сотрудник компании информации об инцидентах и вирусах;
- Создать форум на котором бы обсуждались различные вопросы связанные с информационной безопасностью;
- Проводить всем сотрудникам компании раз в полгода тренинг по вопросам информационной безопасности;
- Сотрудников IT-службы раз в квартал определять на курсы по вопросам информационной безопасности;
- Создавая систему информационной безопасности компании нужно рассматривать вариант, что сотрудники компании обладают достаточными знаниями для осуществления несанкционированного доступа к информации при имеющейся у них возможности;
- Не давать повода предполагать сотрудникам, что их нарушения останутся незамеченными, за каждые нарушения производить наказания или дисциплинарные взыскания;
- Оборудование расположить в тех помещениях, доступ к которым невозможен для лиц, не связанных с обслуживанием этого помещения;
- В случае поломки жёсткого диска, вызвать представителя поставщика и провести осмотр повреждений в присутствии ответственных представителей компании;
- Антивирусные базы обновлять каждый день;
- Как можно чаще отслеживать новые уязвимости в используемом программном обеспечении;
- Раз в пол год производить тренинг персонала по вопросам защиты от вирусов;
- Регулярный производить контроль целостности критичных данных и программного обеспечения, обрабатывающего эти данные;
- Меры организационной и физической защиты для резервных копий должны соответствовать уровню защиты основных носителей информации;
- На компьютерах с критичной информацией вести журналы системных событий;
- Как можно чаще обновлять программное обеспечение и устанавливать пакеты обновлений системы безопасности;
- Документально фиксировать права пользователей, которые соответствуют возложенным на них бизнес-задачам;
- Регулярно проводить проверку адекватности назначенных пользователю прав;
- Создать в политике безопасности компании регламент по которому раз-решается и осуществляется удалённый доступ к ресурсам системы;
- Запретить сотрудникам IT-службы производить администрирование системы через интернет, без применения средства криптографической защиты трафика;
- Проводить регулярный сторонний аудит безопасности компании, также как и тесты на проникновение выполняемые независимыми экспертами;
- Регулярно применять сканер уязвимостей для отслеживания изменений в системе безопасности информационной системы компании;
- Обеспечить соответствие информационной системы компании какому-либо опубликованному стандарту безопасности;
- Применять в компании, только сертифицированные средства локальной и сетевой защиты;
- Исключить в офисе компании нахождение обслуживающего персонала без присутствия контролирующих лиц;
- Разработать перечень документов и рекомендаций о неразглашении конфиденциальной информации сотрудниками.
Организационным мерам характерна низкая надежность без соответствующей поддержки техническими и программными средствами.