Автор работы: Пользователь скрыл имя, 08 Сентября 2011 в 22:21, реферат
Целью разработки официальной политики предприятия в области информационной безопасности является определение правильного (с точки зрения организации) способа использования вычислительных и коммуникационных ресурсов, а также разработка процедур, предотвращающих или реагирующих на нарушения режима безопасности. Чтобы достичь данной цели, следует учесть специфику конкретной организации.
Следует помнить,
что правильно организованное
обучение — лучшая защита. Вы
обязаны поставить дело так, чтобы
не только внутренние, но и внешние легальные
пользователи знали положения Вашей политики
безопасности. Если Вы будете располагать
свидетельством подобного знания, это
поможет Вам в будущих правовых акциях,
когда таковые понадобятся.
Проблемы с нелегальными пользователями в общем те же. Нужно получить ответы на вопросы о том, какие типы пользователей нарушают политику, как и зачем они это делают. В зависимости от результатов расследования Вы можете просто заткнуть дыру в защите и удовлетвориться полученным уроком или предпочтете более крутые меры.
Что делать,
когда местные пользователи
Каждое предприятие
должно заранее определить
Спецификация
контактов с внешними
Политика
безопасности предприятия
Кто может разговаривать с прессой?
Когда следует
обращаться в
Если соединение
выполняется из сторонней
Какого рода
сведения об инцидентах могут
выходить за пределы организации?
Детальная
информация по контактам
Каковы обязанности
по отношению к соседям и
другим пользователям Интернет?
Рабочая группа по политике безопасности (Security Policy Working Group, SPWG) сообщества Интернет опубликовала документ под названием "Основы политики для безопасной работы в Интернет" [23] . В нем Интернет трактуется как совместное предприятие, в котором пользователи должны помогать друг другу в поддержании режима безопасности. Это положение следует учитывать при разработке политики предприятия. Главный вопрос состоит в том, какой информацией можно делиться с соседями. Ответ зависит как от типа организации (военная, учебная, коммерческая и т.д.), так и от характера случившегося нарушения.
Процедурные
вопросы реагирования на
Помимо политических
положений, необходимо
Пресекать
или следить?
Когда на
организацию совершается
Если руководство
опасается уязвимости
Другой подход,
"выследить и осудить", опирается
на иные философию и систему
целей. Основная цель состоит
в том, чтобы позволить
Судебное
преследование — не единственный возможный
исход установления личности нарушителя.
Если виновным оказался штатный сотрудник
или студент, организация может предпочесть
дисциплинарные меры. В политике безопасности
должны быть перечислены допустимые варианты
наказания и критерии выбора одного или
нескольких из них в зависимости от личности
виновного.
Руководство
организации должно заранее
Следующий
контрольный перечень помогает сделать
выбор между стратегиями "защититься
и продолжить" и "выследить и осудить".
При каких
обстоятельствах предпочесть
Активы организации недостаточно защищены.
Продолжающееся вторжение сопряжено с большим финансовым риском.
Нет возможности
или намерения осудить
Неизвестен круг пользователей.
Пользователи неопытны, а их работа уязвима.
Пользователи
могут привлечь организацию к
суду за нанесенный ущерб.
При каких обстоятельствах предпочесть стратегию "выследить и осудить":
Активы и системы хорошо защищены.
Имеются хорошие резервные копии.
Угроза активам
организации меньше
Имеет место согласованная атака, повторяющаяся с большой частотой и настойчивостью.
Организация
притягивает злоумышленников и,
Организация готова идти на риск, позволяя продолжить вторжение.
Действия
злоумышленника можно
Доступны
развитые средства
Обслуживающий персонал обладает достаточной квалификацией для успешного выслеживания.
Руководство
организации желает осудить
Системный администратор знает, какого рода информация обеспечит успешное преследование.
Имеется тесный контакт с правоохранительными органами.
В организации есть человек, хорошо знающий соответствующие законы.
Организация готова к искам собственных пользователей по поводу программ и данных, скомпрометированных во время выслеживания злоумышленника.
Толкование
политики безопасности
Важно определить,
кто будет интерпретировать
Гласность
политики безопасности
После того,
как положения политики
Целесообразно
провести собрания, чтобы выслушать
пожелания пользователей и
Помимо усилий
по оглашению политики на
Информация о работе Выработка официальной политики предприятия в области информационной безопасности