Политика безопасности определяет правила защиты активов организации. В ней указывается, что разрешено, что запрещено и кто несет ответственность. Требования к паролям, допустимое использование, классификация данных, отчетность об инцидентах, удаленный доступ. Для каждой области разрабатывается отдельная политика или раздел в рамках более широкого документа. Политика является фундаментом. На ее основе строятся процедуры и стандарты.
Политика, которую никто не читает, бесполезна. Лучшие политики — короткие, ясные и соблюдаемые. Они объясняют «почему», а не только «что». Сотрудники следуют правилам, которые им понятны. Они игнорируют правила, которые кажутся произвольными. Разработка политики предполагает участие заинтересованных сторон из всех подразделений организации. Юридический отдел, отдел кадров, ИТ-отдел и бизнес-подразделения — все принимают участие. Политика должна соответствовать законам и нормативным актам. Она также должна быть практичной. Политику, запрещающую все USB-накопители, легко написать, но трудно обеспечить её соблюдение. Политика, требующая шифрования на разрешенных накопителях, более работоспособна. Политики нуждаются в пересмотре. Бизнес меняется, угрозы меняются, и нормативные акты меняются. Ежегодный пересмотр поддерживает актуальность политики. Без него документ описывает компанию, которой больше не существует.
Общие политики безопасности
- Допустимое использование — что сотрудники могут делать с корпоративными системами.
- Контроль доступа — кто и как получает доступ к чему.
- Классификация данных — это способ маркировки и обработки данных.
- Реагирование на инциденты — как сообщать о нарушениях и обрабатывать их.
- Удаленный доступ — правила работы вне офиса.
Политика — это обещание. Она сообщает сотрудникам, чего организация ожидает от них и что она будет делать для их защиты.
Comments
No comments yet. Be the first to share a thought.
Leave a comment