Формирование политики безопасности

Главная цель административных мер, предпринимаемых на высшем управленческом уровне, - сформировать политику в области обеспечения ИБ (отражающую подходы к ЗИ) и обеспечить ее выполнение, выделяя необходимые ресурсы и контролируя состояние дел.

С практической точки зрения политику в области обеспечения ИБ в ИИВС Росрыболовства целесообразно разбить на два уровня. К верхнему уровню относятся решения руководства, затрагивающие деятельность Росрыболовства в целом. Примером таких решений могут быть:

- принятие решения о формировании или пересмотре комплексной программы обеспечения ИБ Росрыболовства, определение ответственных за ее реализацию;

- формулирование целей, постановка задач, определение направлений деятельности в области ИБ;

- принятие решений по вопросам реализации программы ИБ, которые рассматриваются на уровне организации в целом;

- обеспечение нормативной правовой базы вопросов ИБ и т.п.

Политика верхнего уровня должна четко очертить сферу влияния и ограничения при определении целей ИБ, определить, какими ресурсами (материальные, персонал) они будут достигнуты, и найти разумный компромисс между приемлемым уровнем безопасности и функциональностью ИИВС Росрыболовства.

Политика нижнего уровня определяет процедуры и правила достижения целей и решения задач ИБ и детализирует (регламентирует) эти правила:

- какова область применения политики ИБ;

- каковы роли и обязанности должностных лиц, отвечающих за проведение политики ИБ;

- кто имеет права доступа к информации ограниченного распространения;

- кто и при каких условиях может читать и модифицировать информацию и т.д.

Политика нижнего уровня должна:

- предусматривать регламент информационных отношений, исключающих возможность произвольных, монопольных или несанкционированных действий в отношении конфиденциальных ИР;

- определять иерархические принципы, методы разделения информации по типу и разграничение доступа к информации ограниченного распространения;

- выбирать программно-математические и технические (аппаратные) средства криптозащиты, противодействия НСД, аутентификации, авторизации, идентификации и другие защитные механизмы, обеспечивающие гарантии реализации прав и ответственности субъектов информационных отношений.