именно внедрить необходимые политики и соответствующие средства контроля. Их всего три.
Политики в области информационной безопасности являются основанием принятия определенных процедур и выбора механизмов контроля или управления. Политика – это первичный механизм, с помощью которого менеджмент доводит свое мнение и требования до сотрудников, клиентов и деловых партнеров. Для информационной безопасности, как и для других областей внутреннего контроля, требования политик напрямую зависят от результатов оценки уровня риска.
Итак, первый метод – это установление взаимосвязи политик и бизнес- рисков.
Всесторонний набор адекватных политик, доступных и понятных пользователям, является одним из первых шагов в установлении программы обеспечения информационной безопасности. Стоит подчеркнуть важность непрерывного сопровождения и корректировки политик для своевременного реагирования на выявляемые риски и возможные разногласия.
Второй метод заключается в установлении отличий между политиками и руководящими принципами.
Общий подход к созданию политик информационной безопасности должен предусматривать краткие политики высокого уровня и более детальную информацию, представленную в практических руководствах и стандартах. Политики предусматривают основные и обязательные требования, принятые высшим менеджментом, в то время как практические руководства не являются обязательными для всех бизнес-подразделений.
Такой подход позволяет высшему менеджменту акцентировать внимание на наиболее важных элементах информационной безопасности.
Он также позволяет предоставить возможность маневрирования менеджерам бизнес- подразделений, сделать политики легкими для понимания сотрудников.
Третий метод – состоит в обеспе чении сопровождения политик руководящей группой.
Руководящая группа должна быть ответственна за разработку политик информационной безопасности организации во взаимодействии с менеджерами бизнес-подразделений, внутренними аудиторами и юристами.
Кроме того, руководящая группа должна обеспечить необходимые разъяснения и предоставить ответы на вопросы пользователей. Это поможет уладить и предотвратить недоразумения, а также принять необходимые меры, не предусмотренные политиками, то есть руководящими принципами.
Политики должны быть доступными, чтобы пользователи при необходимости могли получить доступ к их актуальным версиям.
Пользователи должны расписываться в том, что они ознакомлены с политиками до предоставления им доступа к информационным ресурсам организации. Если пользователь будет вовлечен в инцидент безопасности, это соглашение послужит свидетельством того, что он был проинформирован как о политике организации, так и о возможных санкциях в случае ее нарушения.
Слайд 47
Методы реализации программы информационной безопасности.
Продолжение
Следующие два метода реализации программы информационной безопасности позволяют реализовать четвертый принцип управления рисками, а именно содействовать осведомленности.
Компетентность пользователей является обязательным условием для успешного обеспечения информационной безопасности, а также позволяет гарантировать, что средства контроля работают должным образом.
Пользователи не могут следовать политике, которую они не знают или не понимают. Не зная о рисках, связанных с информационными ресурсами организации, они не могут видеть необходимости исполнения политики, разработанной с целью уменьшения рисков.
Первый метод – это непрерывное обучение пользователей и других сотрудников на примере рисков и соответствующих политик.
Руководящая группа должна обеспечить стратегию постоянного обучения сотрудников, так или иначе влияющих на информационную безопасность организации. Группа должна сосредоточить усилия на всеобщем понимании рисков, связанных с информацией, обрабатываемой в организации, а также на политиках и методах или средствах контроля, направленных на уменьшение этих рисков.
Второй метод – это использование дружественного подхода.
Руководящая группа должна использовать разнообразные методы обучения и поощрения, чтобы сделать политику организации доступной и обучить пользователей.
А также наиболее эффективно проводить обучение сотрудников небольшими группами, избегая обучения одновременно со всеми сотрудниками организации раз в год.
Слайд 48
Методы реализации программы информационной безопасности.
Окончание
Последние три метода реализации программы информационной безопасности позволяют реализовать пятый принцип управления рисками, а именно контролировать и оценивать эффективность политик и механизмов контроля. Как и любой вид деятельности, информационная безопасность подлежит контролю и периодической переоценке, чтобы гарантировать адекватность или соответствие политик и средств или методов контроля поставленным целям.
Первый метод – это контроль факторов, влияющих на риски и указывающих на эффективность информационной безопасности.
Контроль должен быть сосредоточен, во-первых, на наличии средств и методов контроля и их использования, направленного на уменьшение рисков.
Во-вторых, на оценке эффективности программы и политик информационной безопасности, улучшающих понимание пользователей и сокращающих количество инцидентов.
Такие проверки предусматривают тестирование средств или методов контроля, оценку их соответствия политикам организации, анализ инцидентов безопасности, а также другие индикаторы эффективности программы информационной безопасности.
Эффективность работы руководящей группы может быть оценена, основываясь на таких показателях, как число проведенных тренингов и встреч, число выполненных оценок рисков, число сертифицированных специалистов, отсутствие инцидентов, затрудняющих работу сотрудников организации.
Учитываются и другие показатели. Например, снижение числа проектов, внедренных с задержкой из-за проблем информационной безопасности; полное соответствие или согласованные и зарегистрированные отклонения от минимальных требований информационной безопасности; снижение числа инцидентов, влекущих за собой несанкционированный доступ, потерю или искажение информации.Второй метод – это использование полученных результатов для координации будущих усилий и повышения ответственности менеджмента.
Контроль, безусловно, позволяет привести организацию в соответствие принятым политикам информационной безопасности. Однако полные выгоды от контроля не будут достигнуты, если полученные результаты не используются для улучшения программы обеспечения информационной безопасности.
Анализ результатов контроля предоставляет специалистам в области информационной безопасности и менеджерам бизнес-подразделений средства переоценки ранее идентифицированных рисков, определения новых проблемных участков. А также средства переоценки достаточности и уместности существующих средств и методов контроля или управления и действий по обеспечению информационной безопасности. Кроме того, предоставляются средства определения потребностей в новых средствах и
механизмах контроля, переадресации контрольных усилий, контролирующих действий.
Результаты могут использоваться и для оценки деятельности бизнес- менеджеров, ответственных за понимание и уменьшение рисков в бизнес- подразделениях.
И последний метод заключается в отслеживании новых методов и средств контроля.
Важно гарантировать, что специалисты в области информационной безопасности не отстают от разрабатываемых методов и инструментов или приложений, что они располагают самой последней информацией об уязвимости информационных систем и приложений. А высший менеджмент гарантирует, что располагает для этого необходимыми ресурсами.
Слайд 49
Построение эффективной системы информационной безопасности
Развитие программы информационной безопасности, соответствующей основным принципам, описанным выше, – это первый и основной шаг организации на пути построения эффективной системы информационной безопасности.
Сегодня многие российские компании решают задачи создания системы информационной безопасности.
То есть той, которая соответствовала бы лучшим практикам и стандартам в этой области. Эта система должна отвечать современным требованиям защиты информации по параметрам конфиденциальности, целостности и доступности.
Этот вопрос важен не только для молодых компаний, развивающих свой бизнес с использованием современных информационных технологий управления. Эта проблема является важной и для предприятий и организаций, которые давно работают на рынке и приходят к необходимости модернизировать существующую у них систему информационной безопасности.
Необходимость повышения эффективности системы информационной безопасности связана с обострением проблем защиты информации. Вместе с тем в большинстве российских компаний организационная составляющая системы информационной безопасности проработана слабо. Например, данные как таковые зачастую не классифицированы, что влечет за собой целый ряд проблем. Некоторые проблемы связаны со сложностью в обосновании адекватности мероприятий по защите информации, с невозможностью при возникновении инцидента использовать правовые методы их расследования.
Еще одна важная проблема в области защиты данных связана с обеспечением непрерывности функционирования информационных систем.
Для многих современных компаний бесперебойная работа информационных систем, поддерживающих основной бизнес, и доступность данных становятся ключевым вопросом. Сбои в работе систем ведут к прерыванию бизнес-процессов и соответственно к недовольству клиентов, штрафам и другим потерям. А в обеспечении доступности данных немаловажную роль играют системы защиты, предотвращающие злонамеренные атаки на информационную систему.
В большинстве крупных компаний имеет место унаследованная
«лоскутная» автоматизация. Развитие корпоративной информационной системы осуществляется довольно хаотично. Немногие компании опираются на продуманную стратегию или планы развития информационных систем.
Обычно новые сервисы добавляются без привязки к уже существующим и без учета их взаимосвязи. Система информационной безопасности редко бывает обоснована экономически.
В связи с этим компаниям следует учесть, что построение эффективной системы информационной безопасности должно опираться на анализ рисков.
В том числе на анализ возможного ущерба, который является основой при выборе технических подсистем и их экономическом обосновании. Также важен комплекс организационных мер и создание системы управления
информационными рисками. И, наконец, соблюдение выверенных принципов построения системы информационной безопасности.
Таким образом, организация должна:
- во-первых, непрерывно исследовать и оценивать риски информационной безопасности, влияющие на бизнес-процессы;
- во-вторых, установить централизованное управление информационной безопасностью;
- в-третьих, установить политики, стандарты и средства или механизмы контроля и управления, направленные на уменьшение этих рисков.
Также организация должна содействовать осведомленности и пониманию описанной проблемы среди сотрудников и оценивать соответствие и повышать эффективность системы информационной безопасности.
Слайд 50
1 2 3 4 5 6 7 8 9 ... 50
Тема «Финансовые электронные системы и электронный документооборот». Введение Итак, мы ознакомились со структурой финансовой информации и технологией ее обработки. Также обозначили круг основных понятий, характеризующих основы функционирования электронных систем в сфере финансов. Мы изучили систему обеспечения безопасности финансовых электронных систем. Теперь перейдем к следующей теме, которая имеет более практическую направленность. Тема носит название «Финансовые электронные системы и электронный документооборот».
Современный бизнес стремительно развивается, и информационные технологии играют ключевую роль в его развитии. Они тесно вплетаются в традиционные сферы деловой активности, становясь неотъемлемой частью бизнес-процессов.
Огромное количество документов сопровождает финансово-хозяйственную деятельность любой компании, поэтому успех каждого современного предприятия в огромной степени зависит от
принципов организации документооборота. Различного рода документация является одним из главных инструментов внутреннего руководства, финансового, кадрового и других видов учета, управленческих решений и внешних связей организации.
До недавних пор многие организации не представляли свою работу без документов на бумажных носителях. В настоящее время электронные документы находят все большее применение в различных сферах. Все чаще руководители, финансовые работники, менеджеры, юристы и бухгалтеры пользуются электронными государственными услугами. Например, они подают документы на регистрацию юридических лиц или обмениваются актами сверки взаиморасчетов с налоговой инспекцией. Также сверка осуществляется с Пенсионным фондом Российской Федерации, другими внебюджетными фондами или контролирующими органами. Кроме этого, электронный документооборот применяется при взаимодействии с контрагентами.
Таким образом, в финансовой сфере уже давно назрела необходимость перехода на безбумажные технологии.
Внедрение электронного документооборота позволяет повысить эффективность бизнеса, организацию взаимодействия между налогоплательщиками и налоговыми органами. Кроме этого, несет в себе положительный экономический эффект, такой, как снижение затрат организаций на расходные материалы и почтовые услуги, сокращение времени на обработку и обмен данными. При этом происходит сокращение количества ошибок, есть и другие положительные моменты.
Электронный документооборот становится все более востребованным среди российских организаций. Многие уже в полной мере оценили преимущества сдачи отчетности через Интернет, участия в открытых электронных аукционах и торгах. Готовность нормативной базы позволяет российскому бизнесу уже сегодня обмениваться электронными счетами- фактурами. Также можно перевести в электронный формат не только все документы финансового и налогового учета, но и другие документы,