logo
ПЗ-11(рус) по МИБ

Создание суиб в соответствии с требованиями стандарта iso/iec 27001:2005

На данном этапе осуществляются следующие работы:

Окончательное определение и утверждение на уровне высшего руководства документа «Область деятельности СУИБ» является начальным этапом в создании системы управления информационной безопасностью, после которого начинаются работы по выбору подхода и проведению процесса анализа рисков ИБ.

Выбор подхода и проведение анализа рисков ИБ

Анализ рисков ИБ12 – это основной движущий процесс СУИБ. Он выполняется не только при создании СУИБ, а проводится на регулярной основе и при изменении бизнес-процессов организации и требований по безопасности.

Для проведения анализа рисков ИБ разрабатывается специальная методика. Она создается с учетом специфики организации.

К особенностям методики анализа рисков ИБ при создании СУИБ можно отнести:

Необходимо подобрать такую методику, которую можно было бы использовать на постоянной основе с минимальными изменениями. Есть два пути: взять существующие на рынке методики и инструментарий для оценки рисков или же разработать свою собственную методику, которая наилучшим образом подойдет к специфике компании и охватываемой системой управления информационной безопасности области деятельности.

Последний вариант наиболее предпочтителен, поскольку на данный момент большинство существующих на рынке продуктов, реализующих ту или иную методику анализа рисков, не отвечают требованиям стандарта. Типичными недостатками таких методик являются:

В процессе анализа рисков для каждого из активов или группы активов производится идентификация возможных угроз и уязвимостей, оценивается вероятность реализации каждой из угроз и, с учетом величины возможного ущерба для актива, определяется величина риска, отражающего критичность той или иной угрозы.

Необходимо отметить, что в соответствии с требованиями стандарта в методике анализа рисков должны быть идентифицированы критерии принятия рисков и приемлемые уровни риска. Эти критерии должны базироваться на достижении стратегических, организационных и управленческих целей организации.

Высшее руководство компании использует данные критерии, принимая решения относительно принятия контрмер для противодействия выявленным рискам. Если выявленный риск не превышает установленного уровня, он является приемлемым, и дальнейшие мероприятия по его обработке не проводятся. В случае же, когда выявленный риск превышает приемлемый уровень критичности угрозы, высшее руководство должно принять одно из следующих возможных решений:

Результатом этапа анализа рисков ИБ является выбранный комплекс механизмов контроля, направленный на противодействие выявленным рискам, для которых было принято решение об их снижении. При этом высшим руководством организации утверждаются следующие документы:

Мероприятия по снижению рисков проводятся силами и средствами заказчика с подробными консультациями со стороны компании-консультанта на этапе внедрения СУИБ.

Определение ролевой структуры СУИБ и разработка полного комплекта документации СУИБ

На данной стадии производится определение ролевой структуры СУИБ, ключевых ответственных за проект лиц, распределение обязанностей и формальное описание ролей в части СУИБ. В рамках области деятельности определяется формальный процесс назначения ролей специалистам и порядок внесения изменений в существующую ролевую структуру.

Разработка документации СУИБ производится специалистами исполнителя с привлечением специалистов заказчика в оговоренном объеме.

Результатом данной стадии являются следующие документы:

Разработка перечня документов, который необходимо разработать в соответствии с требованиями Приложения А13 стандарта ISO/IEC 27001:2005, происходит после обследования состояния ИБ, как и определение степени доработки уже существующей в организации документации по ИБ.

Формализация бизнес-процессов в рамках области деятельности СУИБ

На данной стадии в рамках области деятельности проводятся следующие работы:

Выбор средств описания бизнес-процессов области деятельности СУИБ согласуется после проведения обследования состояния ИБ. Работы по описанию бизнес-процессов могут осуществляться параллельно работам по проведению анализа рисков и разработке документации.

Результатом данной стадии являются: