31
объем обязанностей и полномочий всех сотрудников по обеспечению
безопасности информации предприятия, определены другие основные моменты
в этой сфере [7, C.19]. Данный документ, обычно имеет название «Политика
безопасности предприятия».
Ключевая цель политики информационной безопасности заключена в
общем описании правил по работе с информацией на предприятии.
Сформулированные и зафиксированные на бумаге правила по обеспечению ИБ
дают возможность достижения [15, C. 205]:
стабильной защиты;
независимой защиты от профессиональных и индивидуальных
качеств исполнительных сотрудников.
контроля защиты и процедур по информационной обработке.
До начала формирования политики ИБ необходимо произвести анализ
активов, который состоит из их оценки и учёта. Сформированная политика
должна включать в себя отдельный раздел для каждого обнаруженного актива,
группы взаимосвязанных активов или обособленной части актива предприятия в
зависимости от проведённого раньше анализа их взаимосвязанности и структуры
[16, C. 46].
Формирование политики информационной безопасности выполняется
специалистами ИБ с целью использования другим персоналом предприятия [14,
C. 60]. Поэтому, политика информационной безопасности должна быть
несложной, на доступном языке с использованием минимального количества
специальной лексики лишь там, где в этом имеется необходимость.
Требования, содержащиеся в политике информационной безопасности
должны быть рациональными и аргументированными. Это означает, что
требования должны исходить из угроз, уязвимостей, а также ценности
защищаемых активов и соответственно не должны усложнять их
функционирование.
Кроме этого, требования должны носить общий характер и не зависеть от
конкретных систем защиты. Наоборот, системы защиты выбирают, исходя из
политик информационной безопасности [19, C. 41].