Издано: февраля 2, 2009
Если вы пропустили первую статью этого цикла, перейдите по ссылке: Writing an Effective Security Policy (Part 1).
Убедитесь в ясности того, кем была опубликована политика, и к кому она будет применена. Как объяснялось в предыдущей статье (в первой части), если она не предназначена для пользователя, сделайте ее частью дополнения, чтобы не было непонимания. Если политика опубликована высшим руководством, меньше вероятности, что она будет поставлена под сомнение.
Отдел кадров нужно привлекать к участию; там будут знать, какие юридические вопросы должны быть решены, и будут получать одобрение у юридического отдела или консультанта. Пусть план мероприятий будет понятным, и не позволяйте отделу кадров расслабляться во время работы с политикой безопасности. В отделе кадров также смогут давать советы по дисциплинарным мерам, познакомившись с политикой безопасности.
Если политика пишется для закрытия дыр при проверке, тогда внимание нужно обращать на то, чтобы не упоминать двусмысленные термины без уважительной причины. Такие широкие термины можно поместить в дополнение после проведения юридической проверки.
Если политика написана понятными пользователю словами, в случае возникновения спора не будет возможности утверждать, что значения были двусмысленны или сложны для понимания.
Политика может также использоваться в суде для доказательства того, что компанией были предприняты меры для предотвращения потерь и уменьшения рисков. Она также доказывает, что компания имеет этические и законные намерения. К примеру, политика, в качестве части обязательных элементов, подтверждать, что пользователи должны использовать только лицензионное программное обеспечение.
Серия ISO 27000 состоит из набора международных документов, которые помогают при создании политики. Это обширный и открытый документ, поэтому рекомендуется найти профессионала в этой области.
Хотя вышеприведенные политики выглядят довольно сложно, их можно изложить довольно кратко, кроме того, некоторые из них могут формировать одну часть документа при достижении достаточной ясности. Вышеприведенный список элементов политики можно собрать в одном документе и реализовать соответствующий технический контроль, построенный вокруг субъектов и объектов для достижения бизнес-целей.
Все соглашения с внешними сторонами также должны включать такие элементы, это гарантирует, что контрагента будет следовать такой практике, и это не будет подвергать опасности организацию. Изменения в политике организации должны оглашаться, третьи стороны предупреждаться, а также должно запрашиваться письменное подтверждение, что контрагент соглашается с политикой. В Великобритании намечается общая тенденция, при которой такая практика становится нормой при работе с правительственными организациями.
Политики, отправляемые по электронной почте, которые подписываются пользователем только тогда, когда он начинает работать на новой позиции и никогда позже, - это не хорошо. Когда документы по политике хранятся в шкафах отдела кадров, когда пользователь должен специально звонить для получения копии этих документов, знайте, что такая политика мертва. В противном случае ему не нужно было бы воскресать политику из глубин отдела кадров.
Политики, которые не поддерживаются в порядке, непонятны, не подходят многим пользователям, написаны сложным для понимания языком, не только опасны, но с ними вообще не ознакомятся и соблюдать их не будут. Политика должна быть на виду у людей, к которым она имеет отношение. Вообще правила должны быть в обязательном порядке прочитаны до начала деятельности. Причем это (прочтение политики или ее части) должно происходить каждый раз, когда происходят какие-либо изменения.
Теперь вам следует всего лишь начать (если вы этого еще не сделали); если вы не уверены, где искать профессиональных помощников, есть специальные квалифицированные CISSP (Certified Information Systems Security Professional - сертифицированный профессионал в области систем информационной безопасности), а также множество ресурсов в Интернете, которые могут оказаться полезными. Помните о возможной помощи со стороны отдела кадров, возможно, у них уже есть базовая политика, которую нужно всего лишь расширить. Поскольку вам нужно стремиться к достижению бизнес-целей, и вы знаете, какое поведение пользователей нужно организации, вы находитесь на пути к написанию эффективной сетевой политики.
Ссылка: http://www.faqs.org/rfcs/rfc2196.html
Во второй статье мы сконцентрировались на элементах политики и причинах, по которым отдел кадров и юристы должны привлекаться к созданию политики безопасности. Также мы описали общие моменты политики безопасности, которые можно распечатать в качестве руководства при обдумывании и написании собственной политики. Я надеюсь, что этот цикл статей был для вас полезен, что теперь вы подобрались ближе к расширению политики безопасности своей компании.
Источник www.windowsecurity.com
Популярность: 4% [!]