37
Нижний уровень политики безопасности служит для описания
определенных процедур и документов для обеспечения информационной
безопасности на предприятии.
Этапы разработки политики безопасности в организации включают:
- выполнение оценки личного отношения к угрозам безопасности со
стороны собственников и сотрудников предприятия;
- проведение анализа потенциально важных информационных активов
предприятия;
- выявление существующих угроз безопасности предприятия с
последующей оценкой рисков.
При создании политики безопасностей всех уровней нужно
придерживаться того, что разработанная политика безопасности на нижнем
уровне должна соответствовать политике безопасности, приведенной на
верхнем уровне. При этом в тексте политики безопасности должны быть
приведены правила, не имеющие двойной смысл, и он должен быть достаточно
понятным для сотрудников предприятия. Важное значение для защиты
информации в компании имеет политика безопасности, представленная в виде
логически и семантически связанных, формируемых и анализируемых структур
данных, используемых для защиты информации на всех уровнях
функционирования предприятия. Рассмотрим основные составляющие
политики информационной безопасности предприятия. Под защитой в данном
случае подразумевается использование приведенных в политике безопасности
предприятия организационных мероприятий защиты информации.
С помощью политики информационной безопасности на предприятиях
выполняют внешний и внутренний аудит защиты данных, результаты которого
используются для определения уровня эффективности, используемых методов
и средств защиты. В свою очередь улучшение выступает в виде подстройки