Сервисы каталогов. Использование непроверенных сервисов типа внешних DNS-серверов запрещено, если это может оказать негативное влияние на системы или сервисы.
Уязвимости программного обеспечения. Системные администраторы отвечают за установку последних обновлений от производителей используемого программного обеспечения для поддержания требуемого уровня безопасности системы.2.2. Подход компании Sun Microsystems
Как считают в Sun, политика безопасности является необходимой для эффективной организации режима информационной безопасности компании. Здесь под политикой безопасности понимается стратегический документ, в котором ожидания и требования руководства компании к организации режима информационной безопасности выражаются в определенных измеримых и контролируемых целях и задачах. При этом Sun рекомендует реализовать подход «сверху-вниз», то есть сначала разработать политику безопасности, а затем приступать к построению соответствующей архитектуры корпоративной системы защиты информации. В противном случае политика безопасности будет создана сотрудниками службы автоматизации произвольно. При этом архитектура корпоративной системы защиты информации будет разрозненной, затратной и далеко не оптимальной.
Определение ролей и обязанностей. К разработке политики безопасности рекомендуется привлечь сотрудников таких подразделений компании, как:
• управление бизнесом,
• техническое управление,
• отдел защиты информации,
• департамент управления рисками,
• департамент системных операций,
• департамент разработки приложений,
• отдел сетевого администрирования,
• отдел системного администрирования,
• служба внутреннего аудита и качества,
• юридический отдел,
• отдел кадров.
2.2.1. Структура политики безопасности
Рекомендуемая структура документов политики безопасности:
• описание основных целей и задач защиты информации,
• определение отношения руководства компании к политике безопасности,
• обоснование путей реализации политики безопасности,
• определение ролей и обязанностей ответственных за организацию режима информационной безопасности в компании,
• определение требуемых правил и норм безопасности,
• определение ответственности за нарушение политики,
• определение порядка пересмотра и контроля положений политики безопасности.
Основное назначение политики безопасности. Основное назначение политики безопасности – информирование сотрудников и руководства компании о существующих требованиях по защите информационных активов компании. Политика также определяет механизмы и способы, используемые для достижения выполнения этих требований. Для этого в политике безопасности должны быть определены показатели и критерии защищенности активов компании, в соответствии с которыми будут приобретаться и настраиваться средства защиты. Политика также служит основой для последующей разработки стандартов, процедур, регламентов безопасности.
Связь со стандартами и процедурами безопасности. Политика безопасности содержит ожидания руководства по обеспечению безопасности, цели и задачи организации режима информационной безопасности. Для того чтобы быть практичной и осуществимой, политика безопасности должна реализовываться в процедурах, руководствах и стандартах, обеспечивающих детальную интерпретацию положений политики безопасности для сотрудников, партнеров и клиентов компании. При этом рекомендуется начинать разработку стандартов, процедур и руководств безопасности после принятия политики безопасности и внедрения соответствующих механизмов контроля выполнения ее требований.
Основные идеи политики безопасности. К основным идеям политики безопасности относятся:
определение ценности информационных активов;
Разработка политики безопасности компании основана на необходимости защиты ценных информационных активов компании. Это означает, что нужно уделить пристальное внимание категорированию информационных ресурсов, определению их владельцев, определению критически важных для компании информационных потоков.
управление остаточными рисками;
Для создания реалистичной политики безопасности компании необходимо, чтобы она была адекватной целям и задачам развития бизнеса компании. Для этого нужно воспользоваться концепцией управления информационными рисками. В теории управления финансами категория риска определяется следующим образом: