65
системный, комплексный, процессный и риск-ориентированный
подход к обеспечению информационной безопасности;
непрерывный процесс совершенствования и развития
информационной безопасности, адаптация к новым информационным
технологиям и решениям;
планирование и реализация решений по информационной
безопасности как составной части архитектуры информационных систем,
сервисов и услуг;
внедрение как превентивных мер так и процедур оперативного
реагирования на непредвиденные обстоятельства;
поддержка информационной безопасности как части корпоративной
культуры компании и повседневной деятельности.
В компании должен быть:
обеспечен постоянный контроль эффективности внедренных
мероприятий информационной безопасности и механизмов обеспечения
безопасности в информационных системах;
определен перечень критических бизнес-процессов, информационных
ресурсов, обеспечивающих их функционирования, и меры, необходимые для их
надлежащей защиты;
определены требования и параметры безопасности в информационных
системах, которые внедряются в компании;
обеспечен соответствующий уровень защиты для каждого из свойств
информации (целостность, конфиденциальность, доступность), в зависимости
от классификации информации;
установка подсистемы антивирусной защиты шлюзов входа в
Интернет, файловых серверов, рабочих мест пользователей, централизованного
управления, периодического обновления антивирусных баз данных.
Доступ персонала компании к информационной системе должен быть
основан на ролевой модели доступа на основе принципа предоставления