Сергей Всеволодович Петренко - Политики безопасности компании при работе в Интернет стр 22.

Шрифт
Фон

Сергей Петренко, Владимир Курбатов - Политики безопасности компании при работе...

2.4. Подход компании Microsoft

Компания Microsoft обладает сложной корпоративной инфраструктурой, которая состоит из 6 тыс. серверов Windows Server 2003 (из них 800 серверов приложений). В штате компании работает более 55 тыс. сотрудников. Сотрудники очень хорошо готовы технически, и 95 % из них имеют администраторские права на своих компьютерах. Более чем 300 тыс. компьютеров компании расположены в 400 представительствах по всему миру, используется более 1,6 тыс. приложений.

В сеть компании ежедневно поступает приблизительно 8 млн. почтовых сообщений извне, и приблизительно 6,5 млн. почтовых сообщений циркулирует ежедневно в сети самой компании. В сеть компании имеют доступ 30 тыс. партнеров. Уникальная инфраструктура по разработке продуктов, тестированию и поддержке, исходный код продуктов требуют особой защиты. Ежемесячно на сеть компании осуществляется свыше 100 тыс. попыток вторжения. В почтовую систему ежемесячно поступает свыше 125 тыс. почтовых сообщений, зараженных вирусами (в день примерно 800 новых вирусов), и 2,4 млн. почтовых сообщений со спамом в день.

Обязанность по обеспечению информационной безопасности в компании Microsoft возложена на две группы – Corporate Security Group и Operations and Technology Group.

Компания Microsoft разработала стратегию безопасности, состоящую из 4 основных компонент:

• миссия корпоративной безопасности,

• принципы операционной безопасности,

• модель принятия решений, основанная на анализе рисков,

• тактическое определение приоритетности действий по уменьшению рисков.

Фундаментом для дизайна, разработки и нормального функционирования защищенных систем являются принципы безопасности, разделенные на несколько категорий (см. табл. 2.3). Таблица 2.3. Принципы безопасности защищенных систем Сергей Петренко, Владимир Курбатов - Политики безопасности компании при работе...

Для обеспечения информационной безопасности Corporate Security Group использует подход по управлению информационными рисками (рис. 2.4). Под управлением рисками здесь понимается процесс определения, оценки и уменьшения рисков на постоянной основе. Управление рисками безопасности позволяет найти разумный баланс между стоимостью средств и мер защиты и требованиями бизнеса. Модель управления рисками Corporate Security Group представляет собой комбинацию различных подходов, таких, как количественный анализ рисков, анализ возврата инвестиций в безопасность, качественный анализ рисков, а также подходы лучших практик.

Сергей Петренко, Владимир Курбатов - Политики безопасности компании при работе...

...

Рис. 2.4. Модель управления рисками Corporate Security Group

Инвестирование в процесс управления рисками – с цельной структурой и определенными ролями и обязанностями – готовит организацию к определению приоритетов, планированию уменьшения угрозы и переходу к парированию или нейтрализации следующей угрозы или уязвимости. Для наилучшего управления рисками Corporate Security Group следует традиционному подходу по управлению рисками, состоящему из четырех этапов:

оценка информационных рисков – выполнение методологии оценки риска для определения его величины;

разработка политики безопасности – разработка политики безопасности по уменьшению, уклонению и предупреждению рисков;

внедрение средств защиты – объединение сотрудников, процессов и технологий для уменьшения рисков, связанных с анализом соотношения "цена – качество";

аудит безопасности и измерение текущей защищенности – мониторинг, аудит безопасности и измерение защищенности информационных систем компании.

Как видно из рис. 2.5, разработка политики является одним из этапов по управлению информационными рисками.

Методология, используемая при разработке политики, базируется на стандарте ISO 17799:2005 (BS 7799).

Рекомендуемая компанией Microsoft политика безопасности включает в себя:

• определение целей безопасности;

• важность обеспечения безопасности;

Сергей Петренко, Владимир Курбатов - Политики безопасности компании при работе...

...

Рис. 2.5. Этапы управления информационными рисками

• определение требуемого уровня безопасности;

• стандарты безопасности, включая стратегии их мониторинга и аудита;

• роли и ответственность по обеспечению безопасности;

• цели и задачи офицера по безопасности;

• определение процессов по защите индивидуальных компонентов архитектуры;

• определение программ обучения вопросам безопасности.

Примерами декларируемых целей безопасности являются:

• достижение максимально возможного уровня качества, надежности и конфиденциальности информации;

• сохранение репутации компании;

• недопущение повреждения или утери информации, процессов, собственности компании и обеспечение таким образом непрерывной работы компании;

• сохранение ценности информации, интеллектуальной собственности и технологических ресурсов.

Для разработки целей безопасности создается комитет по информационной безопасности. Комитет состоит из сотрудников с опытом работы в области безопасности, технических сотрудников и представителей других подразделений под руководством офицера по безопасности. Комитет решает следующие задачи:

• разработка и управление жизненным циклом политики безопасности;

• создание процессов, обеспечивающих достижение целей безопасности;

• создание процессов и планов по реализации стандартов, описанных в политике;

• помощь в организации программ ознакомления с вопросами безопасности;

• консультирование персонала по вопросам безопасности;

• определение бюджета и требуемых ресурсов по обеспечению безопасности.

2.5. Подход компании Symantec

Руководящие документы в области безопасности (политики, стандарты, процедуры и метрики безопасности), как полагают в Symatec, являются основой любой успешной программы обеспечения информационной безопасности компании (см. рис. 2.6).

Сергей Петренко, Владимир Курбатов - Политики безопасности компании при работе...

...

Рис. 2.6. Жизненный цикл обеспечения информационной безопасности организации

Наглядно проявления различий политик, стандартов и процедур безопасности представлены на рис. 2.7.

Сергей Петренко, Владимир Курбатов - Политики безопасности компании при работе...

Ваша оценка очень важна

0
Шрифт
Фон

Помогите Вашим друзьям узнать о библиотеке

Популярные книги автора