5
4. Положение об отделе обеспечения информационной безопасности
(Инструкция
администратора
информационной
безопасности)
локальной
(корпоративной) сети;
5. Положение по обновлению системного и прикладного программного
обеспечения, а также резервному копированию и восстановлению данных;
6. Инструкция по парольной защите;
7. Инструкция по антивирусной защите;
8. Инструкция по обеспечению безопасности при работе со съемными
носителями данных, мобильными устройствами, накопителями данных;
9. Правила по разработке матрицы доступа к информационным ресурсам
автоматизированной системы;
10. Перечень разрешенного к использованию программного обеспечения;
11. Инструкция по работе с сетью Интернет и корпоративной электронной
почтой;
12. Порядок управления информационными активами организации;
13. Инструкция по организации технической защиты информации;
14. Инструкция по организации криптографической защиты информации;
15. Порядок обращения с информацией, подлежащей защите;
16. План обеспечения непрерывной работы и восстановления работоспособности
организации в чрезвычайных (нештатных) ситуациях.
3.2. Содержание разделов политики
1. Введение должно включать в себя общие сведения об организации.
2. Раздел «Нормативные ссылки» должен содержать перечень всех
нормативных документов, на которые приведены ссылки в политике.
3. В раздел «Термины и определения» необходимо включить все используемые
в политике термины и определения.
4. В раздел «Обозначения и сокращения» необходимо включить все
используемые в политике обозначения и сокращения.
5. В разделе «Область применения» необходимо указать сферу
распространения документа и границы его действия.
6. В разделе «Цели и задачи» необходимо привести основные цели и задачи
политики.
7. В разделе «Основные положения» необходимо отобразить принципы,
методы и меры обеспечения информационной безопасности в организации.
8. В разделе «Объекты защиты» необходимо отобразить защищаемые активы
организации. К активам организации можно отнести следующие:
- персонал организации, информационные ресурсы, чувствительные по
отношению к случайным и несанкционированным воздействиям и нарушению их
безопасности, в том числе, общедоступная информация, представленная в виде
документов и массивов информации, независимо от формы и вида их представления;
- программные ресурсы – операционные системы и прикладное ПО, средства
разработки и утилиты, серверные приложения и сервисы;
- физические ресурсы – компьютерное и коммуникационное оборудование,
носители данных, помещения и пр.
9. В разделе «Риск и модель угроз информационной безопасности»
необходимо привести основные принципы анализа рисков информационной
безопасности в организации связанные, в том числе, с взаимодействием со сторонними
организациями.