Главная » Просмотр файлов » ГОСТ Р ИСО МЭК 17799

ГОСТ Р ИСО МЭК 17799 (1027767), страница 6

Файл №1027767 ГОСТ Р ИСО МЭК 17799 (Статьи, стандарты, спецификации) 6 страницаГОСТ Р ИСО МЭК 17799 (1027767) страница 62017-12-21СтудИзба
Просмтор этого файла доступен только зарегистрированным пользователям. Но у нас супер быстрая регистрация: достаточно только электронной почты!

Текст из файла (страница 6)

Сотрудники и подрядчики должны немедленно сообщать о любых наблюдаемых или пред­полагаемых инцидентах определенному контактному лицу или администратору безопасности. В органи­зации должны быть установлены меры дисциплинарной ответственности сотрудников, нарушающихтребования безопасности.

Для того чтобы иметь возможность реагировать на инциденты нарушенияинформационной безопасности должным образом, необходимо собирать свидетельства идоказательства возможно быстрее после обнаружения инцидента (12.1.7).6.3.1 Информирование об инцидентах нарушения информационной безопасностиОб инцидентах нарушения информационной безопасности следует информировать руководство всоответствии с установленным порядком, по возможности, незамедлительно.Необходимо внедрить формализованную процедуру информирования об инцидентах, а также про­цедуру реагирования на инциденты, устанавливающие действия, которые должны быть предприняты10после получения сообщения об инциденте. Все сотрудники и подрядчики должны быть ознакомлены спроцедурой информирования об инцидентах нарушения информационной безопасности, а также проин­формированы о необходимости незамедлительного сообщения об инцидентах. Необходимо такжепредусмотреть процедуры обратной связи по результатам реагирования на инциденты нарушенияинформационной безопасности.

Информация об инцидентах может использоваться с целью повыше­ния осведомленности пользователей (6.2), поскольку позволяет демонстрировать на конкретных примерах возможные последствия инцидентов, реагирование на них, а также способы их исключения вбудущем (12.1.7).6.3.2 Информирование о проблемах безопасностиОт пользователей информационных сервисов необходимо требовать, чтобы они обращали внима­ние и сообщали о любых замеченных или предполагаемых недостатках и угрозах в области безопаснос­ти всистемах или сервисах. Они должны немедленно сообщать об этих причинах для принятия решенийсвоему руководству или непосредственно поставщику услуг. Необходимо информировать пользовате­лей, что они не должны ни при каких обстоятельствах самостоятельно искать подтверждения подозрева­емому недостатку в системе безопасности.

Это требование предъявляется в интересах самихпользователей, поскольку тестирование слабых мест защиты может быть интерпретировано какнеправомочное использование системы.6.3.3 Информирование о сбоях программного обеспеченияДля информирования о сбоях программного обеспечения необходимы соответствующие процеду­ры, При этом должны предусматриваться следующие действия:- симптомы проблемы и любые сообщения, появляющиеся на экране, должны фиксироваться;- по возможности, компьютер необходимо изолировать и пользование им прекратить. О проблемеследует немедленно известить соответствующее контактное лицо или администратора.

В случае необ­ходимости провести исследования оборудования, которое должно быть отсоединено от всех сетей орга­низации. Дискеты не следует передавать для использования в других компьютерах;- о факте сбоя программного обеспечения следует немедленно извещать руководителя службыинформационной безопасности.Пользователи не должны пытаться самостоятельно удалить подозрительное программное обес­печение, если они не уполномочены на это. Ликвидировать последствия сбоев должен соответственнообученный персонал.6.3.4 Извлечение уроков из инцидентов нарушения информационной безопасностиНеобходимо установить порядок мониторинга и регистрации инцидентов и сбоев в отношении ихчисла, типов, параметров, а также связанных с этим затрат. Эту информацию следует использовать дляидентификации повторяющихся или значительных инцидентов или сбоев. Данная информация можетуказывать на необходимость в совершенствовании существующих или внедрении дополнительныхмероприятий по управлению информационной безопасностью с целью минимизации вероятности появ­ления инцидентов нарушения информационной безопасности, снижения возможного ущерба и расхо­дов в будущем, кроме того, данную информацию следует учитывать при пересмотре политикиинформационной безопасности (3.1.2).6.3.5 Процесс установления дисциплинарной ответственностиДолжны существовать формализованные процедуры, устанавливающие дисциплинарную ответ­ственность сотрудников, нарушивших политику и процедуры безопасности организации (6.1.4 и, в отно­шении свидетельств, 12.1.7).

Такие процедуры могут оказывать сдерживающее воздействие насотрудников, которые склонны к игнорированию процедур обеспечения информационной безопаснос­ти. Кроме того, подобные процедуры призваны обеспечить корректное и справедливое рассмотрениедел сотрудников, которые подозреваются в серьезных или регулярных нарушениях требованийбезопасности.7 Физическая защита и защита от воздействий окружающей среды7.1 Охраняемые зоныЦель: предотвращение неавторизованного доступа, повреждения и воздействия в отношениипомещений и информации организации.Средства обработки критичной или важной служебной информации необходимо размещать взонах безопасности, обозначенных определенным периметром безопасности, обладающим соответ­ствующими защитными барьерами и средствами контроля проникновения.

Эти зоны должны быть физически защищены от неавторизованного доступа, повреждения и воздействия.11Уровень защищенности должен быть соразмерен с идентифицированными рисками. С цельюминимизации риска неавторизованного доступа или повреждения бумажных документов, носителейданных и средств обработки информации, рекомендуется внедрить политику «чистого стола» и «чистогоэкрана».7.1.1 Периметр охраняемой зоныФизическая защита может быть достигнута созданием нескольких физических барьеров (преград)вокруг помещений компании и средств обработки информации.

Барьеры устанавливают отдельныепериметры безопасности, каждый из которых обеспечивает усиление защиты в целом. Организациямследует использовать периметры безопасности для защиты зон расположения средств обработкиинформации (7.1.3). Периметр безопасности — это граница, создающая барьер, например, проходная,оборудованная средствами контроля входа (въезда) по идентификационным карточкам или сотрудникна стойке регистрации.

Расположение и уровень защиты (стойкости) каждого барьера зависят от резуль­татов оценки рисков.Рекомендуется рассматривать и внедрять при необходимости следующие мероприятия по обес­печению информационной безопасности:- периметр безопасности должен быть четко определен;- периметр здания или помещений, где расположены средства обработки информации, долженбыть физически сплошным (то есть не должно быть никаких промежутков в периметре или мест, черезкоторые можно было бы легко проникнуть).

Внешние стены помещений должны иметь достаточно проч­ную конструкцию, а все внешние двери должны быть соответствующим образом защищены от неавтори­зованного доступа,например, оснащены устройствами контроля доступа, шлагбаумами,сигнализацией, замками и т.п.;- должна быть выделенная и укомплектованная персоналом зона регистрации посетителей илидолжны существовать другие мероприятия по управлению физическим доступом в помещения или зда­ния. Доступ в помещения и здания должен быть предоставлен только авторизованному персоналу;- физические барьеры, в случае необходимости, должны быть расширены от пола до потолка, дляпредотвращения неавторизованных проникновений, а также исключения загрязнения окружающей сре­ды в случае пожара или затоплений;- все противопожарные выходы в периметре безопасности должны быть оборудованы аварийнойсигнализацией и плотно закрываться.7.1.2 Контроль доступа в охраняемые зоныЗоны информационной безопасности необходимо защищать с помощью соответствующих мерконтроля входа для обеспечения уверенности в том, что доступ позволен только авторизованному пер­соналу.

Необходимо рассматривать следующие меры контроля:- посетители зон безопасности должны сопровождаться или обладать соответствующим допус­ком; дату и время входа и выхода следует регистрировать. Доступ следует предоставлять только длявыполнения определенных авторизованных задач. Необходимо также знакомить посетителей с требо­ваниями безопасности и действиями на случай аварийных ситуаций;- доступ к важной информации и средствам ее обработки должен контролироваться и предостав­ляться только авторизованным лицам.

Следует использовать средства аутентификации, например, кар­ты доступа плюс PIN-код для авторизации и предоставления соответствующего доступа. Необходимотакже надежным образом проводить аудит журналов регистрации доступа;- необходимо требовать, чтобы весь персонал носил признаки видимой идентификации, следуетпоощрять его внимание к незнакомым несопровождаемым посетителям, не имеющим идентификаци­онных карт сотрудников;- права доступа сотрудников в зоны информационной безопасности следует регулярно анализиро­вать и пересматривать.7.1.3 Безопасность зданий, производственных помещений и оборудованияЗона информационной безопасности может быть защищена путем закрытия на замок самого офи­са или нескольких помещений внутри физического периметра безопасности, которые могут быть запер­ты и иметь запираемые файл-кабинеты или сейфы.

При выборе и проектировании безопасной зоныследует принимать во внимание возможные последствия от пожара, наводнения, взрыва, уличных бес­порядков и других форм природного или искусственного бедствия. Также следует принимать в расчетсоответствующие правила и стандарты в отношении охраны здоровья и безопасности труда. Необходи­мо рассматривать также любые угрозы безопасности от соседних помещений, например затоплений.12При этом следует предусматривать следующие меры:- основное оборудование должно быть расположено в местах с ограничением доступа посторон­них лиц;- здания не должны выделяться на общем фоне и должны иметь минимальные признаки своегоназначения — не должны иметь очевидных вывесок вне или внутри здания, по которым можно сделатьвывод о выполняемых функциях обработки информации;- подразделения поддержки и оборудование, например, фотокопировальные устройства и факсы,должны быть расположены соответствующим образом в пределах зоны безопасности во избежаниедоступа, который мог бы скомпрометировать информацию;- двери и окна необходимо запирать, когда в помещениях нет сотрудников, а также следует преду­смотреть внешнюю защиту окон — особенно, низко расположенных;- необходимо также внедрять соответствующие системы обнаружения вторжений для внешнихдверей и доступных для этого окон, которые должны быть профессионально установлены и регулярнотестироваться.

Свободные помещения необходимо ставить на сигнализацию. Аналогично следуетоборудовать другие помещения, в которых расположены средства коммуникаций;- необходимо физически изолировать средства обработки информации, контролируемые органи­зацией и используемые третьей стороной;-справочники и внутренние телефонные книги, идентифицирующие местоположения средствобработки важной информации, не должны быть доступны посторонним лицам;- следует обеспечивать надежное хранение опасных или горючих материалов на достаточном рас­стоянии от зоны информационной безопасности.

Большие запасы бумаги для печатающих устройств неследует хранить в зоне безопасности без соответствующих мер пожарной безопасности;- резервное оборудование и носители данных следует располагать на безопасном расстоянии воизбежание повреждения от последствий стихийного бедствия в основном здании.7.1.4 Выполнение работ в охраняемых зонахДля повышения степени защиты зон информационной безопасности могут потребоваться допол­нительные меры по управлению информационной безопасностью и соответствующие руководства.

Характеристики

Тип файла
PDF-файл
Размер
432,9 Kb
Тип материала
Высшее учебное заведение

Список файлов учебной работы

Свежие статьи
Популярно сейчас
Как Вы думаете, сколько людей до Вас делали точно такое же задание? 99% студентов выполняют точно такие же задания, как и их предшественники год назад. Найдите нужный учебный материал на СтудИзбе!
Ответы на популярные вопросы
Да! Наши авторы собирают и выкладывают те работы, которые сдаются в Вашем учебном заведении ежегодно и уже проверены преподавателями.
Да! У нас любой человек может выложить любую учебную работу и зарабатывать на её продажах! Но каждый учебный материал публикуется только после тщательной проверки администрацией.
Вернём деньги! А если быть более точными, то автору даётся немного времени на исправление, а если не исправит или выйдет время, то вернём деньги в полном объёме!
Да! На равне с готовыми студенческими работами у нас продаются услуги. Цены на услуги видны сразу, то есть Вам нужно только указать параметры и сразу можно оплачивать.
Отзывы студентов
Ставлю 10/10
Все нравится, очень удобный сайт, помогает в учебе. Кроме этого, можно заработать самому, выставляя готовые учебные материалы на продажу здесь. Рейтинги и отзывы на преподавателей очень помогают сориентироваться в начале нового семестра. Спасибо за такую функцию. Ставлю максимальную оценку.
Лучшая платформа для успешной сдачи сессии
Познакомился со СтудИзбой благодаря своему другу, очень нравится интерфейс, количество доступных файлов, цена, в общем, все прекрасно. Даже сам продаю какие-то свои работы.
Студизба ван лав ❤
Очень офигенный сайт для студентов. Много полезных учебных материалов. Пользуюсь студизбой с октября 2021 года. Серьёзных нареканий нет. Хотелось бы, что бы ввели подписочную модель и сделали материалы дешевле 300 рублей в рамках подписки бесплатными.
Отличный сайт
Лично меня всё устраивает - и покупка, и продажа; и цены, и возможность предпросмотра куска файла, и обилие бесплатных файлов (в подборках по авторам, читай, ВУЗам и факультетам). Есть определённые баги, но всё решаемо, да и администраторы реагируют в течение суток.
Маленький отзыв о большом помощнике!
Студизба спасает в те моменты, когда сроки горят, а работ накопилось достаточно. Довольно удобный сайт с простой навигацией и огромным количеством материалов.
Студ. Изба как крупнейший сборник работ для студентов
Тут дофига бывает всего полезного. Печально, что бывают предметы по которым даже одного бесплатного решения нет, но это скорее вопрос к студентам. В остальном всё здорово.
Спасательный островок
Если уже не успеваешь разобраться или застрял на каком-то задание поможет тебе быстро и недорого решить твою проблему.
Всё и так отлично
Всё очень удобно. Особенно круто, что есть система бонусов и можно выводить остатки денег. Очень много качественных бесплатных файлов.
Отзыв о системе "Студизба"
Отличная платформа для распространения работ, востребованных студентами. Хорошо налаженная и качественная работа сайта, огромная база заданий и аудитория.
Отличный помощник
Отличный сайт с кучей полезных файлов, позволяющий найти много методичек / учебников / отзывов о вузах и преподователях.
Отлично помогает студентам в любой момент для решения трудных и незамедлительных задач
Хотелось бы больше конкретной информации о преподавателях. А так в принципе хороший сайт, всегда им пользуюсь и ни разу не было желания прекратить. Хороший сайт для помощи студентам, удобный и приятный интерфейс. Из недостатков можно выделить только отсутствия небольшого количества файлов.
Спасибо за шикарный сайт
Великолепный сайт на котором студент за не большие деньги может найти помощь с дз, проектами курсовыми, лабораторными, а также узнать отзывы на преподавателей и бесплатно скачать пособия.
Популярные преподаватели
Добавляйте материалы
и зарабатывайте!
Продажи идут автоматически
7046
Авторов
на СтудИзбе
259
Средний доход
с одного платного файла
Обучение Подробнее