65
сведений о проявлениях угроз, которые могут происходить вне пределах
досягаемости многих аудиторских управлений, по крайней мере,
изначально. Поэтому задача заключается в накоплении со временем
необходимой экспертизы и ресурсов.
Защита информации является единственным элементом
инфраструктуры защиты и, по существу, не должна рассматриваться
изолированно. Должна быть система стратегий безопасности,
охватывающая все аспекты физической безопасности, кадровой
безопасности и информационной безопасности. Должны быть четко
определены роли и обязанности пользователей, сотрудников службы
безопасности и Руководящего комитета по информационными системам.
Программа обеспечения безопасности информации должна включать все
стороны уязвимости корпоративной информации, включая
конфиденциальность, целостность и доступность. Должна быть
установлена программа оповещения о состоянии защиты, которая
напоминает персоналу о возможных рисках и состоянии уязвимости, а
также об их обязанностях как хранителей корпоративной информации.
Безопасность информации представляет собой комплекс мер,
принимаемых на физическом, кадровом, административном,
компьютерном уровнях и уровне информационных систем. Меры должны
работать все вместе. Безопасность информации представляет собой
эффективный административный контроль, причем отсутствие такого 10
контроля на любом уровне может угрожать обеспечению безопасности на
других уровнях. Например, если недостаточно хорошо разработаны и
внедрены стратегии кадровой безопасности, тогда обеспечение защиты
информации становится крайне дорогим или почти невозможным. С
другой стороны, минимальные меры на всех уровнях должны обеспечивать
минимальную защиту информации при условии, что риск, связанный с
нарушением безопасности, невысок и приемлем руководством. Бывают