Нормативная часть концепции информационной безопасности
В рамках КИБ составляется перечень документов, который необходимо разработать в рамках концепции. Сами документы разрабатываются на уровне ПИБ, Ниже приведен примерный перечень документов для разработки в рамках КИБ и ПИБ.
Нормативные документы:
- Положение о категорировании ресурсов АС.
- Положение о категорировании пользователей АС.
- Порядок обращения с информацией, подлежащей защите.
- Правила парольной защиты.
- Правила защиты от вирусов и злонамеренного программного обеспечения.
- Требования по контролю за физическим доступом. ,
- Требования по физической защите оборудования.
- Инструкция по безопасному уничтожению информации или оборудования.
- Инструкция по безопасности рабочего места (документов на рабочем столе на экране монитора).
- Правила осуществления удаленного доступа.
- Правила осуществления локального доступа.
- Требования резервного сохранения информации.
- Требования мониторинга и ведения диагностических лог-файлов.
- Требование мониторинга доступа и использования систем и ведения лог-файлов.
- Требования при обращении с носителями данных.
- Требования по неэлектронному информационному обмену.
- Требования при регистрации пользователей.
- Требования по проверке прав пользователей.
- Требования по контролю доступа в операционную систему.
- Требование к процедуре входа в систему (log on).
- Правила использования системных утилит
- Правила удаленной работы мобильных пользователей.
- Требование распределения ответственности при обеспечении безопасности.
- Правила безопасности при выборе персонала.
- Требования контроля оперативных изменений.
- Требования проверки входных данных.
- Требования по контролю программ операционной системы.
- Требования по контролю доступа к исходным текстам программ и библиотек.
- Требования контроля вносимых изменений.
- Требование обеспечения непрерывности бизнеса.
- Требования соблюдения авторского права на программное обеспечение.
- Требования обеспечения сохранности улик (свидетельств, доказательств).
- Требования по управлению системным аудитом.
Инструкции:
- По приему на работу и допуску новых сотрудников к работе в информационной системе и наделения их необходимыми полномочиями по доступу к ресурсам системы.
- По увольнению работников и лишению их прав доступа в систему.
- По действиям различных категорий персонала, включая сотрудников отдела безопасности информации, по ликвидации последствий кризисных (аварийных или нештатных) ситуаций в случае их возникновения.
- Действия персонала по ликвидации последствий кризисных (аварийных или нештатных) ситуаций в случае их возникновения.
- Процедуры контроля в случае инцидентов.
Взаимосвязь документов, разрабатываемых в рамках концепции информационной безопасности, схематично представлена на рис. 3.2.
Рис. 3.2. Последовательность разработки нормативной документации в рамках КИБ и ПИБ