Проект

Общее

Профиль

Кратко » История » Версия 3

С. Антошкин, 05.12.2023 11:59

1 2 С. Антошкин
h1.  Построение систем управления информационной безопасностью
2 3 С. Антошкин
{{TOC}}
3 1 С. Антошкин
4 3 С. Антошкин
5
--- 
6
7
h2. СУИБ
8
9 2 С. Антошкин
Система управления информационной безопасностью (СУИБ) представляет собой часть общей системы менеджмента компании, основанную на риск-ориентированном подходе, предназначенную для создания, реализации, эксплуатации, мониторинга, анализа, поддержки и совершенствования информационной безопасности (ИБ) компании.
10 1 С. Антошкин
11 2 С. Антошкин
Основными целями построения СУИБ являются:
12
* обеспечение конфиденциальности, целостности и доступности информационных активов компании;
13
* выполнение требований безопасности клиентов и партнеров;
14
* соответствие требованиям регуляторов, законодательства и отраслевых нормативных документов.
15 1 С. Антошкин
16 2 С. Антошкин
Построение СУИБ позволяет четко определить, как взаимосвязаны процессы и подсистемы ИБ, кто за них отвечает, какие финансовые и трудовые ресурсы необходимы для их эффективного функционирования и др.
17
18
СУИБ включает:
19
* процессы управления ИБ;
20 1 С. Антошкин
*  персонал, ответственный за обеспечение и организацию управления ИБ;
21
*  комплект документированных политик и процедур;
22 3 С. Антошкин
*  механизмы обеспечения ИБ.
23
24 2 С. Антошкин
!clipboard-202312051322-ladjm.png(Процессы управления и обеспечения ИБ)!
25
* Проведение обследования:
26
** уточнение области действия СУИБ;
27
** осуществление сбора и анализа исходных данных, проведение обследования бизнес-процессов компании, входящих в область действия СУИБ;
28
** инвентаризация активов (первичных и вторичных) компании, входящих в область действия СУИБ, определение владельцев и ценности активов;
29
** проведение предварительной оценки на предмет соответствия существующих механизмов управления и обеспечения ИБ в компании требованиям ISO/IEC 27001:2013;
30
** разработка документированных Области действия СУИБ и Политики ИБ в терминах характеристик бизнеса, компании, ее расположения, ресурсов и технологий.
31
* Оценку рисков ИБ:
32
** проведение оценки рисков ИБ в компании в соответствии с положениями стандарта ISO/IEC 27005:2011;
33
** выбор целей и механизмов контроля для обработки рисков ИБ и оценка их применимости в компании;
34
** разработка плана обработки рисков, который определяет соответствующие действия руководства компании, ресурсы, ответственность и приоритеты по управлению рисками ИБ;
35
** разработка декларации о применимости механизмов контроля (SOA).
36
* Создание СУИБ:
37
** документирование процессов управления ИБ (политики, процедуры, записи);
38
** техническое проектирование СОИБ (разработка технического задания на проектирование с учетом выявленных рисков ИБ, проработка технических решений).
39
* Внедрение СУИБ:
40
** обучение и повышение осведомленности персонала;
41
** ввод в действие СУИБ;
42
** автоматизация процессов управления ИБ с помощью средств автоматизации (опционально).