60
По возможности не допускать нахождение посторонних лиц в
помещениях, в которых ведутся работы с секретной и конфиденциальной
информацией. Если же посторонние лица все же были допущены (уборщицы,
электрики, и другие сотрудники, не относящиеся к данному предприятию, а так
же сотрудники, не имеющие соответствующего уровня доступа), то следует
следить за ними, во избежание утечки информации.
Сотрудники не должны самостоятельно устанавливать либо изменять
параметры установленного программного обеспечения.
Интернет должен использоваться только для работы.
Существуют три стратегий обеспечения информационной безопасности:
оборонительная, наступательная и упреждающая.
Выбор оборонительной стратегии означает, что если исключить
вмешательство в процесс функционирования информационной системы, то
можно нейтрализовать лишь наиболее опасные угрозы. Обычно это достигается
построением «защитной оболочки», включающей разработку дополнительных
организационных мер, создание программных средств допуска к ресурсам
информационной системы в целом, использованию технических средств
контроля помещений, в которых расположено терминальное и серверное
оборудование.
Наступательная стратегия предусматривает активное противодействие
известным угрозам, влияющим на информационную безопасность системы.
Наступательная стратегия может включать установку дополнительных
программно-аппаратных средств аутентификации пользователей, внедрение
более совершенных технологий разгрузки и восстановления данных,
повышение доступности системы с использованием горячего и холодного
резервирования.
Упреждающая стратегия предполагает тщательное исследование
возможных угроз системы обработки информации и разработку мер по их
нейтрализации еще на стадии проектирования и изготовления системы. Важной
частью упреждающей стратегии является оперативный анализ информации