48
2. Обеспечение подотчетности всех действий пользователей с
информационными ресурсами и анализа регистрационной информации.
В Политике безопасности будут содержаться: правила разграничения
доступа к ресурсам организации, перечень групп пользователей, права
пользователей на использование и внесение изменений в информационную
структуру организации. В документе должны быть выделены стратегии
действий при нарушении политики безопасности организации, например:
«выследить и осудить»: злоумышленнику позволяют осуществление
неправомерных действий с целью его компрометации и наказания;
«защититься и продолжить» - данная стратегия направлена на
оказание максимального противодействия нарушению.
Поскольку текущее состояние защиты информационной безопасности
находится на низком уровне, становится необходимой разработка, внедрение и
ознакомление всех сотрудников организации с Политикой безопасности.
Документ разрабатывается на основе нормативно-правовых актов,
федеральных законов и Доктрины информационной безопасности. В разработке
документа непосредственное участие принимает руководитель организации.
Политика безопасности должна распространяться на всех пользователей
компьютеров в организации [16]. Для этого необходимо решить вопросы
наделения всех категорий пользователей соответствующими правами,
привилегиями и обязанностями.
В организации уже существует «Положение о парольной защите» и есть
Приказ об осуществлении такой защиты, однако в организации есть ресурсы,
доступные при идентификации пользователей без ввода пароля. Необходимо
реализовать авторизацию пользователя в операционной и информационных
системах с использованием паролей. Это позволит контролировать работу
пользователей в системе, что снизит риск несанкционированного доступа к
ресурсам сети организации.
Для обеспечения бесперебойного предоставления услуг компании, а также
для гарантии сохранения целостности данных необходимо ввести регулярное
резервное копирование информационных ресурсов клиентов организации.