Кратко » История » Версия 3
С. Антошкин, 05.12.2023 11:59
1 | 2 | С. Антошкин | h1. Построение систем управления информационной безопасностью |
---|---|---|---|
2 | 3 | С. Антошкин | {{TOC}} |
3 | 1 | С. Антошкин | |
4 | 3 | С. Антошкин | |
5 | --- |
||
6 | |||
7 | h2. СУИБ |
||
8 | |||
9 | 2 | С. Антошкин | Система управления информационной безопасностью (СУИБ) представляет собой часть общей системы менеджмента компании, основанную на риск-ориентированном подходе, предназначенную для создания, реализации, эксплуатации, мониторинга, анализа, поддержки и совершенствования информационной безопасности (ИБ) компании. |
10 | 1 | С. Антошкин | |
11 | 2 | С. Антошкин | Основными целями построения СУИБ являются: |
12 | * обеспечение конфиденциальности, целостности и доступности информационных активов компании; |
||
13 | * выполнение требований безопасности клиентов и партнеров; |
||
14 | * соответствие требованиям регуляторов, законодательства и отраслевых нормативных документов. |
||
15 | 1 | С. Антошкин | |
16 | 2 | С. Антошкин | Построение СУИБ позволяет четко определить, как взаимосвязаны процессы и подсистемы ИБ, кто за них отвечает, какие финансовые и трудовые ресурсы необходимы для их эффективного функционирования и др. |
17 | |||
18 | СУИБ включает: |
||
19 | * процессы управления ИБ; |
||
20 | 1 | С. Антошкин | * персонал, ответственный за обеспечение и организацию управления ИБ; |
21 | * комплект документированных политик и процедур; |
||
22 | 3 | С. Антошкин | * механизмы обеспечения ИБ. |
23 | |||
24 | 2 | С. Антошкин | !clipboard-202312051322-ladjm.png(Процессы управления и обеспечения ИБ)! |
25 | * Проведение обследования: |
||
26 | ** уточнение области действия СУИБ; |
||
27 | ** осуществление сбора и анализа исходных данных, проведение обследования бизнес-процессов компании, входящих в область действия СУИБ; |
||
28 | ** инвентаризация активов (первичных и вторичных) компании, входящих в область действия СУИБ, определение владельцев и ценности активов; |
||
29 | ** проведение предварительной оценки на предмет соответствия существующих механизмов управления и обеспечения ИБ в компании требованиям ISO/IEC 27001:2013; |
||
30 | ** разработка документированных Области действия СУИБ и Политики ИБ в терминах характеристик бизнеса, компании, ее расположения, ресурсов и технологий. |
||
31 | * Оценку рисков ИБ: |
||
32 | ** проведение оценки рисков ИБ в компании в соответствии с положениями стандарта ISO/IEC 27005:2011; |
||
33 | ** выбор целей и механизмов контроля для обработки рисков ИБ и оценка их применимости в компании; |
||
34 | ** разработка плана обработки рисков, который определяет соответствующие действия руководства компании, ресурсы, ответственность и приоритеты по управлению рисками ИБ; |
||
35 | ** разработка декларации о применимости механизмов контроля (SOA). |
||
36 | * Создание СУИБ: |
||
37 | ** документирование процессов управления ИБ (политики, процедуры, записи); |
||
38 | ** техническое проектирование СОИБ (разработка технического задания на проектирование с учетом выявленных рисков ИБ, проработка технических решений). |
||
39 | * Внедрение СУИБ: |
||
40 | ** обучение и повышение осведомленности персонала; |
||
41 | ** ввод в действие СУИБ; |
||
42 | ** автоматизация процессов управления ИБ с помощью средств автоматизации (опционально). |