Анализ безопасности информации
Основная стадия проведения аудиторского обследования и сбор информации должна включать в себя:
- Анализ имеющейся политики информационной безопасности и другой организационной документации;
- Проведение совещаний, опросов, доверительных бесед и интервью с сотрудниками предприятия;
- Проверку состояния физической безопасности информационной инфраструктуры предприятия;
- Техническое обследование информационных систем – программных и аппаратных средств (инструментальная проверка защищенности).
Одной из важных задач аудита является установление того, насколько предприятие способно противодействовать внутренним угрозам в лице сотруд-ников, целенаправленно действующих, чтобы нанести тот или иной ущерб предприятию и имеющих для этого различные возможности. В частности, для этого могут быть исследованы:
- Процедуры отбора и принятия новых сотрудников на работу, а также их предварительной проверки;
- Процедуры контроля за деятельностью сотрудников (отслеживания их действий);
- Процедуры регистрации пользователей и назначения им прав в информационных системах;
- Распределение функций между различными сотрудниками и минимизация их привилегий, а также возможное наличие избыточных прав у некоторых пользователей и администраторов.
Окончательным результатом анализа и обобщения данных, полученных в процессе аудита, являются рекомендации, которые должны включать в себя:
- Оценку состояния (уровня) защищенности информационных ресурсов и информационных систем;
- Заключения о практическом выполнении требований, предусмотренных политикой информационной безопасности предприятия и иными требованиями и документами;
- Заключение о степени соответствия фактического уровня информационной безопасности требованиям определенных стандартов и нормативных документов;
- Предложения по усовершенствованию политики информационной безопасности и реализации дополнительных практических мероприятий в этой сфере (как организационных, так и технических);
- Заключение о степени соответствия политики безопасности предприятия и всего комплекса мер по защите информации требованиям действующего законодательства и ведомственных нормативных актов;
- Оценки экономической эффективности вложений в те или иные средства защиты информации, а также организационные мероприятия (отдачи от них);
- Количественная (денежная) оценка возможных потерь от тех или иных нарушений, которые могут произойти при существующем уровне обеспечения информационной безопасности, а также расчет необходимых вложений, которые необходимо осуществить для достижения определенного уровня защищенности.