• своевременности – обеспечение безопасности компании должно позволять своевременно реагировать на угрозы безопасности и парировать их;
• пересмотра – регулирующие документы в области безопасности компании должны периодически пересматриваться и дополняться;
• демократичности – обеспечение безопасности информационных активов компании должно осуществляться в соответствии с принятыми нормами демократии;
• сертификации и аккредитации – информационные системы компании и компания в целом должны быть сертифицированы на соответствие требованиям безопасности. Сотрудники компании, ответственные за организацию режима информационной безопасности, должны быть сертифицированы и внутренними приказами руководства компании допущены к исполнению своих должностных обязанностей;
• парирования злоумышленника – стратегии и тактики обеспечения безопасности, а также соответствующие технические решения должны быть адекватны уровню нападения различного рода злоумышленников;
• наименьших привилегий – сотрудникам компании должны быть предоставлены привилегии, необходимые для выполнения служебных обязанностей, и не более того;
• разделения привилегий – привилегии сотрудников компании должны быть распределены таким образом, чтобы предупредить возможность нанесения ими умышленного или непреднамеренного ущерба критически важным информационным системам компании;
• непрерывности – должна быть обеспечена требуемая непрерывность бизнеса компании в случае чрезвычайных ситуаций;
•
простоты – должно быть отдано предпочтение более простым средствам и технологиям обеспечения безопасности.
Простота политики безопасности. Ключ к успеху политики безопасности – ее простота. В связи с тем, что современные информационные технологии, программное обеспечение и оборудование быстро и постоянно совершенствуются и изменяются, политика безопасности должна быть независима от определенных программных и аппаратных решений. В добавление к этому должны быть явно описаны механизмы изменения политики безопасности.
Доведение политики безопасности. После создания политики безопасности она должна быть доведена до сведения сотрудников компании, ее партнеров и клиентов. При этом желательно доводить политику безопасности через подпись, подтверждающую сам факт ознакомления с политикой безопасности, а также означающую, что все требования политики безопасности понятны и их обязуются выполнять.
Пересмотр политики безопасности. Необходимо организовать процесс периодического пересмотра политики безопасности для того, чтобы ее положения не устаревали. В этот процесс должен быть включен механизм внесения изменений. Компания Sun рекомендует создать экспертную группу из сотрудников компании, которые будут нести ответственность за регулярный пересмотр политики безопасности, проверку положений политики безопасности на практике, а также, при необходимости, внесение изменений.
Реализация в информационных системах. После создания политики безопасности, а также соответствующих процедур безопасности эти процедуры могут быть реализованы в информационных системах компании. Например, в системах, основанных на технологии Java, некоторые требования политики безопасности могут обусловить необходимость установки дополнительных криптопровайдеров сторонних производителей, в то время как другие требования политики безопасности могут быть реализованы встроенной в Java библиотекой Security API. Следует подчеркнуть, что выполнение требований политики безопасности в системах обработки данных не является достаточным для поддержки доверия клиентов: нельзя гарантировать безопасность без правильной организации обработки данных.
Этапы разработки политики безопасности. Компания Sun рекомендует разрабатывать политику безопасности компании на основе лучших практик, описанных в известных стандартах безопасности, например ISO 17799:2005. При этом рекомендуются следующие этапы разработки политики безопасности:
определение основных целей и задач развития бизнеса компании;
Определение основных целей и задач развития бизнеса компании важно для определения области применения политики безопасности. Необходим соответствующий уровень согласия внутри компании, гарантирующий, что политика безопасности надлежащим образом отображает требования безопасности, адекватные целям и задачам развития бизнеса компании. Здесь важно понимать, кто будет определять политику безопасности компании и кто будет заниматься ее реализацией и поддержкой. Команда разработчиков политики безопасности должна быть представительной и, как минимум, включать сотрудников отдела защиты информации, юридического отдела, отдела кадров, отдела внутреннего аудита и качества, отдела системных операций и отдела программных разработок.
описание основных принципов безопасности;
Описание основных принципов обеспечения информационной безопасности компании позволяет простым и понятным языком, не вдаваясь в технические детали, сформулировать основные ценности компании и необходимость их защиты.
классификация и категорирование информационных ресурсов;
В основе любой политики безопасности лежит определение ценности информационных активов компании. Классификация и категорирование информационных ресурсов компании позволяет быстро и качественно принять решение о необходимой степени защищенности этих ресурсов.
анализ информационных потоков;
Цель анализа информационных потоков – определить все критичные точки обработки данных компании. Например, в системе обработки транзакций данные могут перемещаться через Web-браузеры, серверы данных и межсетевые экраны и могут храниться в базах данных, на магнитных носителях и на бумаге. Отслеживая информационные потоки, можно определить состав и структуру соответствующих средств защиты информации.
определение основных угроз и модели нарушителя;
Разработка модели угроз и модели нарушителя позволяет решить, какие типы угроз существуют в информационных системах компании, какова вероятность реализации угроз и каковы их последствия, а также стоимость восстановления.
определение сервисов безопасности;
Определение сервисов безопасности компании, например журналирования, авторизации, идентификации, аутентификации и пр., позволяет правильно выработать политику безопасности.
создание шаблона политики безопасности;
Структура политики безопасности может быть различна. Этот шаг используется для четкого определения разделов политики безопасности компании.
определение области действия политики безопасности.Последний этап перед созданием первых черновых вариантов политики безопасности – определение всех областей, на которых фокусируется политика безопасности. Например, могут быть определены политики безопасности:
– категорирования информационных ресурсов,
– доступа к информационным ресурсам,
– использования паролей,
– использования шифрования и управления ключами,
– сетевой безопасности,
– физической безопасности,
– работы с электронной почтой,
– реагирования на инциденты в области безопасности,
– мониторинга и аудита безопасности,
– межсетевого экранирования,
– антивирусной защиты,
– управления системами и сетями,
– контроля действий сотрудников,
– резервного копирования,
– допуска сторонних организаций,
– разработки и внедрения приложений,
– управления конфигурациями,
– обнаружения вторжений и пр.
Шаблон политики безопасности. Компания Sun рекомендует использовать следующий шаблон политики безопасности:
• разделы: делается краткий обзор основных разделов политики безопасности;
• заявление о назначении: почему нужна политика безопасности;
• область действия: какова область действия политики безопасности;
• заявление политики: каковы специфические особенности политики безопасности;
• обязанности: кто и что должен делать;
• аудитория: на кого ориентирована политика безопасности;
• внедрение: кто отвечает за внедрение политики безопасности; кто отвечает за нарушения политики безопасности;
• исключения: описание возможных исключений;
• другие соглашения: описание дополнительных соглашений;
• доведение: кто отвечает за доведение политики безопасности до сотрудников; каков процесс доведения;