Большинство владельцев бизнеса понимают необходимость обеспечения информационной безопасности. Но не все до конца осознают цели и обязанности служб ИБ. Недостаточно создать управление ИБ. Необходимо понимать для чего оно создано и какие цели преследует. Иначе об эффективности его работы можно будет забыть. Создавать СИБ «для галочки», значит оплачивать сотрудников, от которых не будет толку. Защитить конфиденциальные данные при таком подходе не получится.
Сотрудники управления ИБ должны предотвращать любые незаконные формы использования информации как объекта собственности.
Основные цели работы СИБ:
Деятельность служб информационной безопасности на предприятиях должна быть организована в рамках правовых норм. В зависимости от направления работы компании функции и штат служб ИБ могут сильно различаться.
К основным обязанностям службы ИБ относится:
Также специалист по ИБ занимается обеспечением безопасного функционирования автоматизированных информационных систем (АИС).
В комплекс мер по обеспечению безопасности АИС входит:
Служба ИБ также занимается созданием криптографической защиты данных. Проводит аудит информационных систем, проверяя возможность их взлома, наличие каналов утечки секретных данных.
Состав службы ИБ зависит от целей и размеров организации. Небольшим компаниям может быть достаточно и одного человека, который совмещает должности руководителя СИБ и ИБ-специалиста.
Необходимо понимать, что служба, занимающаяся безопасностью информации, – это не сервисный отдел, а руководящий. Ее главной задачей является разработка правил информационной безопасности и контроль за их соблюдением. Например, требования служб ИБ об установке защитного программного обеспечения должны исполнять сотрудники IT-управления. Они же могут заниматься разработкой и обслуживанием ПО. Служба ИБ в этом случае выступает в роли координатора.
Управлению ИБ в вопросах, относящихся к его компетенции, должны подчиняться все сотрудники организации. Управление, занимающееся созданием и обеспечением безопасности не должно входить в структуру других управлений. Оно должно работать обособленно, но при этом взаимодействуя со всеми остальными сотрудниками.
Каждый сотрудник, начиная от рядового исполнителя и заканчивая руководством компании, должен четко понимать, что такое безопасность информации, осознавать важность сохранности секретных сведений. И наказание, которое последует за нарушение правил информационной безопасности.
Для обеспечения сохранности секретной информации можно обратиться за помощью к сторонней организации. В этой ситуации существует определенный риск – сведения, которые должны храниться в секрете, частично будут доступны приглашенным специалистам. Поэтому для закрытых организаций собственное управление ИБ предпочтительнее сервисных сотрудников.
В обязанности служб ИБ входит разработка и поддержка в актуальном состоянии документов для обеспечения безопасности секретных сведений:
В зависимости от размера и вида деятельности компании перечень необходимых документов по обеспечению информационной безопасности может быть значительно расширен.
Сотрудники, занимающиеся охраной информации, должны подчиняться напрямую руководству, а не начальникам других управлений. Это позволит избежать конфликта интересов.
Нельзя нагружать ИБ-задачами работников со смежными обязанностями. У людей просто не будет хватать времени на обеспечение ИБ. Или они не будут выполнять свои основные должностные обязанности в полном объеме, занимаясь охраной информации. Этим должны заниматься специально обученные люди, принятые на работу с целью обеспечить сохранность конфиденциальных сведений.
Если у компании нет выделенной службы информационной безопасности, выходом станет ИБ-аутсорсинг.
В случаях, когда отдельного управления по ИБ нет остается открытым и вопрос финансирования. Если безопасник будет «прикреплен» к айтишникам или физической охране, начальники этих управлений будут просить финансирование на свою основную работу, а нужды ИБ останутся в стороне. Каждое из этих подразделений должно работать слаженно друг с другом, чтобы эффективно защитить секретные сведения, но при этом не находится в подчинении друг у друга.
Не стоит ждать от управления ИБ прямой прибыли. Его работа заключается в минимизации возможных убытков из-за попадания конфиденциальных данных в открытый доступ. Экономить на средствах и методах для обеспечения информационной безопасности не стоит. В конечном итоге вреда от утечки информационных ресурсов будет больше.
22.06.2020
Сookie-файл — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых cookie-файлов можно ознакомиться в
Политике обработки cookie-файлов Searchinform.
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения cookie-файлов и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов cookie
Подпишитесь на нашу рассылку и получите
свод правил информационной безопасности
для сотрудников в шуточных