49
делается при разработке непосредственно самой политики. Исходя из контекста
назначенных пользовательских ролей у специалистов будет возможность
произвести настройку, так называемых, классов защиты информационных
ресурсов, а также создать допуски для различных групп лиц. Очевидно, что
маркетингу требуется одно информативное поле, а, например, отделу
методологии – совсем иное. Все подобные моменты должны быть в обязательном
порядке отображены в разрабатываемой политике информационной
безопасности.
Перво-наперво, при разработке стратегии защиты информации необходимо
определить какой информацией пользуются те, или иные сотрудники
Эксплуатация контента вне определенных ролей /доступов, указанных в политике
– позволяется лишь с разрешения отдела по защите информации. Обращаясь к
отделу с данной просьбой –, пользователь должен обозначить аргументы,
позволяющие ему использовать ту, или иную часть информации. Как правило, все
доступы и роли в конечном итоге представляют из себя иерархическую структуру.
Обычно, угрозы информации представлены в политике как риски.
Благодаря сертифицированным методам изначально нужно произвести расчет,
который сможет обозначить вероятность реализации какой-либо угрозы на
практике, после чего необходим расчет, указывающий потенциальный вред для
компании. Как итог – определяется уровень значения риска.
Те угрозы, которые могу оказать риск меньше установленного
организацией определенного порога – осуществлять усилия для защиты от них
бессмысленно, ввиду того, что для компании это будет экономически невыгодно
и, таким образом, обеспечение защиты от подобных угроз потребует больше
ресурсов, чем, непосредственно, сам инцидент. Однако, для компаний,
работающих по типу режимных объектов, как правило, порог риска
устанавливается весьма небольшой, в результате чего есть необходимость в
защите информации от совсем слабых и небольших опасностей. Политика
информационной защиты обязана всегда рассматривать описываемые правила и
отдавать большое внимание техническим решениям разного уровня, которые
будут котироваться при их разработке, как от современных угроз. Бесспорно, нет
необходимости определять всё до крайней точности, иначе предприятие будет