Посредством определения того, что именно нужно защищать и почему, можно сформулировать политики информационной безопасности, которые повлияют на выбор применяемой технологии защиты и на электронные политики (e-policies). На рис. 3.1 показан пример того, о чем здесь идет речь.
(рис 3.1) Как политики информационной безопасности в конечном счете превращаются в электронные политикиВ большинстве информационных сред применение технологий безопасности является результатом совместной работы отдела информационных технологий и других заинтересованных сторон. Как правило, на начальных этапах планирования не хватает четкого логического обоснования для технологии безопасности, представленного в виде написанной политики. Запись целей и стратегий политики на бумаге послужит хорошей поддержкой для формирования плана информационной безопасности организации. В данной лекции мы поможем вам выполнить эту задачу посредством выделения основных моментов, подлежащих рассмотрению при создании политик информационной безопасности, и объяснения того, почему эти моменты столь важны.
(рис 3.2) Пример политики паролейСамым "слабым" местом является не технология обеспечения безопасности, а люди, с которыми вы работаете каждый день. Каждый член организации является потенциальной точкой доступа хакера к секретной информации компании. И наоборот, каждый член организации потенциально может стать
Может показаться, что мы относимся к безопасности информации слишком серьезно, ведь внутри организации все обычно доверяют друг другу. Однако нецелевое использование ресурсов компании происходит даже в небольших организациях. Например, один наш знакомый работает консультантом в небольшой компании со штатом примерно 35 сотрудников. Было обнаружено, что один из сотрудников создал на своем рабочем компьютере сайт своей фирмы по продаже подержанных автомобилей и использовал электронный адрес фирмы для своих собственных целей. Политики безопасности позволят снизить вероятность возникновения таких проблем. Кстати говоря, на фирме была применена новая политика безопасности, в которой говорилось, что использование компьютеров компании для личного или стороннего бизнеса строго запрещено. Это предотвратило создание онлайн-магазина еще одним сотрудником.
Процесс формирования политик безопасности вынуждает руководство компании определять, какая степень риска считается приемлемой относительно наиболее важных информационных ресурсов. Другими словами, формулируются ответы на следующие вопросы.
Четкие политики информационной безопасности организации обеспечивают покупку и применение нужных технологий безопасности. Если не сформировать соответствующую организационную инфраструктуру для безопасности информации, это может привести к серьезным потерям по части финансовых средств, времени и возникновения неожиданных уязвимостей. В организации следует четко задокументировать следующие моменты: кто несет ответственность за конкретные действия, политики, стандарты, операционные процедуры, принудительные механизмы, анализ риска, группа обработки инцидентов, бюджет информационной безопасности и группа планирования.
Еще одной очень важной причиной применения политик информационной безопасности является растущее число правовых норм, в которых, по сути, определяется ответственность руководства и иногда технического персонала за неадекватное решение вопросов, связанных с информационной безопасностью. Основой для этой ответственности может быть халатность, злоупотребление доверием, отказ от мер безопасности, которые применяются в других организациях в той же сфере деятельности, невнимательность или бездействие после появления соответствующих предупреждений. Необходимо обязательно посоветоваться с юристом о текущем уровне опасности, грозящей организации.
В предыдущем разделе мы говорили о том, что для применения мер безопасности в организации необходимо наличие нескольких документов. Одним из этих документов является документ электронной политики.Электронные политики переводят политики информационной безопасности в специфичные измеримые цели для сотрудников отдела информационных технологий. В табл. 23.1 приведено несколько примеров.
| Политика информационной безопасности | Электронная политика |
|---|---|
| Пароли административных и служебных учетных записей не должны быть доступны извне серверов или |
Пароли административных и служебных учетных записей ни в коем случае нельзя записывать на бумаге или других носителях, если подобная документация не защищается отделом информационных технологий. Пароли могут быть прочитаны и переданы только членам группы администрирования. |
| Без специальной авторизации пользователи не могут получать, владеть и работать с оборудованием или программными средствами, при использовании которых может быть нарушена безопасность информационных систем | Только члены группы администрирования имеют право на получение, владение и использование аппаратного или программного обеспечения, с помощью которого может быть нарушена безопасность информационных ресурсов организации. Эти средства не будут использоваться без разрешения начальника технологического отдела, причем это разрешение должно быть представлено в письменном виде. Указанные средства используются только для выполнения конкретных, ограниченных по времени функций, после чего их использование должно быть прекращено. |
| Пользователи не должны использовать компьютеры компании в личных целях | Сотрудники отдела информационных технологий имеют право на деинсталляцию неподдерживаемых программ или программ, установленных для личного пользования. Сотрудники IT-отдела также могут без предупреждения владельцев удалять любые файлы данных, созданные и используемые в иных целях, нежели на благо организации. |
После написания политик информационной безопасности необходимо сформулировать электронные политики. Только тогда все будет готово для применения технологий обеспечения безопасности, о которых пойдет речь в лекции 4 и лекции 5.
В нескольких следующих разделах будут выделены политики, связанные с обменом сообщениями, которые должны входить в набор политик информационной безопасности. Чтобы помочь вам разобраться в обсуждаемых вопросах, мы приведем несколько примеров.
Политики паролей
Так как пользователям понадобится проходить аутентификацию на сервере Exchange 2003 и в среде Microsoft Windows Server 2003 Active Directory, вам потребуются политики паролей. Такие политики затрагивают следующие вопросы:
Этот список не является полным (некоторые темы могут присутствовать или отсутствовать в конкретных политиках информационной безопасности), однако с его помощью можно начать работу. Ниже приведены два примера, позволяющие развернуть их в политики информационной безопасности.
Второй пример несколько экстремален, и на практике его следует применять только в средах, требующих особо высокого уровня безопасности. Тем не менее, политика определяет, что должно происходить в данном сценарии. Электронная политика должна обуславливать способ удаления информации. Политика информационной безопасности только констатирует тот факт, что информация должна быть удалена.
Так как каждый пользователь должен проходить аутентификацию в Active Directory перед использованием любой службы Exchange 2003, необходимо сосредоточить внимание на политиках входа в систему как на этапе разработки политики информационной безопасности Exchange 2003. Ниже приведены некоторые соображения по поводу того, о чем должно говориться в политиках.
Ниже приведен пример политики информационной безопасности для
Данная система предназначена для использования только авторизованным персоналом. Если вы не являетесь санкционированным пользователем, вам запрещено пробовать войти в систему и предписано покинуть данный терминал. Все действия, выполняемые в этом терминале, отслеживаются и записываются системными администраторами. Нецелевое использование данной системы строго запрещено и может привести к увольнению из компании. Кроме того, будут отслеживаться все преступные действия, противоречащие каким бы то ни было законам и правовым нормам.
Во многих местах такое сообщение отсутствует, однако в случае судебного разбирательства оно может оказаться незаменимым, если неавторизованный пользователь совершил вход в систему и произвел преступные действия.
Некоторые политики приемлемого использования напрямую влияют на использование служб Exchange. В этом разделе мы приведем политики, применение которых следует рассмотреть относительно сервера Exchange 2003.
Как видите, следует рассмотреть множество вопросов при написании политик безопасности для работы с электронной почтой. Совершенно не обязательно, чтобы в политиках безопасности присутствовали все пункты, приведенные в списке, однако следует рассмотреть применение каждого из них. Также могут присутствовать другие элементы политик, приемлемые в рассматриваемой среде, но не включенные в данный список.
По мере того как безопасность становится все более важным аспектом деловых взаимоотношений, необходимо определить, в каких случаях сообщения электронной почты должны шифроваться и подписываться. Проще всего шифровать и подписывать все сообщения, однако этот вариант далеко не всегда оптимален. Во многих случаях шифрование лишь некоторых типов содержимого при отправке подходит гораздо больше. Кроме того, может даже понадобиться политика, в которой говорится о доверии сторонним бюро сертификатов (СА).
Так как большинство компьютерных вирусов, "
Так как установка Exchange Server 2003 расширяет схему в организации, следует включить несколько политик безопасности, связанных с этим расширением. Рассмотрите следующие требования.
Так как Exchange, помимо всего прочего, является средой разработки, существует несколько моментов, связанных с выполняемой в Exchange Server 2003 разработкой.
На сервере Exchange 2003 будут устанавливаться сторонние приложения, поэтому следует рассмотреть следующие вопросы при написании политик информационной безопасности.
Как видите, общие процедуры по изменению и контролю очень важны. Кроме того, большинство представленных элементов политики подразумевает, что компания выделила средства для среды разработки, в которой тестируется новое программное обеспечение. Создать список стандартов, с которым можно согласовывать новое программное обеспечение, очень сложно, однако можно использовать следующие стандарты в качестве отправной точки при разработке своих собственных эталонов качества и совместимости.
Тестируйте наиболее общие функции и проверяйте
Так как Exchange будет содержать важную и секретную информацию, следует рассмотреть следующие вопросы, связанные с Exchange Server 2003.
Распространение конфиденциальной или секретной информации посредством списков рассылки или списков серверов электронной почты.
Безопасность данных подразумевает рассмотрение множества вопросов. Давайте обсудим некоторые из них. Во-первых, если можно определить схему классификации данных как общую, частную, конфиденциальную или секретную, то можно применить шифрование и подписывание электронной почты для разных уровней содержимого. Например, затребовать, чтобы вся электронная почта, содержащая конфиденциальную информацию, подписывалась, а вся почта, содержащая секретную информацию, подписывалась и шифровалась. Выделение этого требования в наборе политик поможет пользователям системы разобраться, когда следует использовать особые методы отправки и получения сообщений для обеспечения безопасности организации.
Во-вторых, посоветуйтесь с юристом относительно прав собственности и отслеживания электронной почты. Пользователь может заявить о своем праве собственности на предоставленную компанией учетную запись электронной почты, если компания четко не проинформирует его о том, что электронная почта, поддерживаемая на сервере компании, является собственностью организации.
Наконец, если пользователи системы отправляют в своих электронных сообщениях конфиденциальное или секретное содержимое, то рекомендуется добавлять отказ от ответственности во все исходящие сообщения электронной почты для защиты пользователя и компании на тот случай, если сообщение будет случайно отправлено по некорректному адресу. Посоветуйтесь по этим вопросом с юристом.
Вопросы легальности нежелательной почты
В данном разделе мы обсудим нецензурное содержимое и материалы с элементами порнографии, получаемые сотрудниками организации. Необходимо разработать набор политик безопасности, имея в виду следующие моменты.
Каждый элемент этого списка следует включить в политики безопасности, так как массовая рассылка с порнографическим содержимым, как правило, нарушает установленные политики, предусматривающие запрет на открытое обсуждение тем, связанных с сексом и порнографией, а шутки, невинно передаваемые между сотрудниками, могут представлять собой опасность вовлечения компании в скандал, связанный с сексуальной нетерпимостью и агрессией.
Удивительно, но некоторые организации не охраняют свои резервные носители должным образом. В большинстве организаций просмотр резервных копий баз данных осуществляется в виде рутинной программной процедуры. Однако следует уделять больше внимания резервированию и хранению баз данных Exchange. Приведем некоторые вопросы, которые следует рассмотреть при написании политик безопасности, покрывающих данную тематику.
Почтовый ящик пользователя можно переносить из одной базы данных в другую, поэтому пользователей, отправляющих и принимающих наиболее секретные данные, можно разместить в одной базе данных, после чего затребовать создание нескольких резервных копий этой базы данных, а также запись информации в журнал, что увеличит вероятность восстановления информации в случае сбоя.
В определенных областях правовые акты и правила потребуют применения определенной политики резервного копирования и хранения данных. Частично эта задача уже выполнена в индустриальных стандартах. Соответствию этим стандартам необходимо уделять должное внимание.
В данном разделе мы рассмотрим некоторые вопросы, связанные с целостностью электронной почты и также подлежащие рассмотрению.
Мы понимаем, что существует позитивная сторона заключения контрактов с использованием цифровой подписи. Однако следует посоветоваться с юристом о том, следует ли разрешить заключение контрактов таким способом.
Кроме того, следует посоветоваться с юристом о том, могут ли использоваться компанией права, предусматриваемые Первой поправкой, связанной с правами человека. Этот правовой акт, в котором говорится о свободе слова, потенциально может вызвать разногласия, поэтому следует все предусмотреть и тщательно его изучить.
Наконец, по причине того, что шифрование применяется все шире и шире, необходимо указать, каким бюро сертификатов компания может доверять. Кроме того, следует указать, какие методы шифрования могут применяться в организации, а также запретить шифрование данных, после которого информация не сможет быть расшифрована сотрудниками компании.
Вопросы, связанные с безопасностью информации, приведенные в предыдущих списках, не являются исчерпывающими, поэтому мы приведем еще один перечень элементов, которые не попадают ни в одну из предыдущих категорий. Хотя мы назвали приводимые ниже элементы "другими", они обязательны для рассмотрения при написании политик информационной безопасности для организации.
Некоторые читатели по достоинству оценят элемент списка, в котором говорится о запрете использования системы электронной почты в качестве электронной базы данных. Немало системных администраторов жалуются на пользователей, сохраняющих навсегда каждое сообщение электронной почты. Возможно, этот элемент сам по себе подтолкнет вас на написание политик информационной безопасности!
Некоторые из этих элементов обеспечивают тот факт, что информационная система организации не будет использоваться ее сотрудниками для массовой рассылки сообщений. Если отдел рекламы или продаж занимается массовой рассылкой почты, необходимо сформулировать политику, предусматривающую обязательную авторизацию, после которой может выполняться массовая рассылка.
Пересылка электронной почты компании на личные адреса электронной почты, как правило, запрещена. Данная политика обеспечивает тот факт, что пользователи, работающие с секретной информацией, не смогут отправлять подобную информацию на свои собственные учетные записи электронной почты и затем продавать эти данные компаниям-конкурентам. Контроль над соблюдением политики этими пользователями следует осуществлять посредством аудита их почтовых ящиков. Сформулированная и утвержденная политика сама по себе не предотвращает выполнение каким-либо лицом запрещенных действий, однако она обеспечивает отслеживание действий пользователей и выявление нарушений установленной политики.
В данной лекции мы обсудили некоторые элементы политики безопасности, связанные с электронной почтой и Exchange, которые должны быть включены в общую структуру политики безопасности организации. Такие политики являются основой для создания электронных политик, которые, в свою очередь, помогают принять решение о приобретении и использовании тех или иных технологий безопасности. В реальной ситуации успешное обеспечение безопасности начинается с формирования исчерпывающих политик информационной безопасности, в которых указываются допустимые и недопустимые действия и поведение в ряде областей, включая обмен сообщениями.
В лекции 4 и лекции 5 рассказывается о том, как применять конкретные технологии безопасности, включая планирование применения межсетевых экранов, использование сертификатов, шифрование электронной почты и использование цифровых подписей.
Посредством определения того, что именно нужно защищать и почему, можно сформулировать политики информационной безопасности, которые повлияют на выбор применяемой технологии защиты и на электронные политики (e-policies). На рис. 3.1 показан пример того, о чем здесь идет речь.
(рис 3.1) Как политики информационной безопасности в конечном счете превращаются в электронные политикиВ большинстве информационных сред применение технологий безопасности является результатом совместной работы отдела информационных технологий и других заинтересованных сторон. Как правило, на начальных этапах планирования не хватает четкого логического обоснования для технологии безопасности, представленного в виде написанной политики. Запись целей и стратегий политики на бумаге послужит хорошей поддержкой для формирования плана информационной безопасности организации. В данной лекции мы поможем вам выполнить эту задачу посредством выделения основных моментов, подлежащих рассмотрению при создании политик информационной безопасности, и объяснения того, почему эти моменты столь важны.
(рис 3.2) Пример политики паролейСамым "слабым" местом является не технология обеспечения безопасности, а люди, с которыми вы работаете каждый день. Каждый член организации является потенциальной точкой доступа хакера к секретной информации компании. И наоборот, каждый член организации потенциально может стать
Может показаться, что мы относимся к безопасности информации слишком серьезно, ведь внутри организации все обычно доверяют друг другу. Однако нецелевое использование ресурсов компании происходит даже в небольших организациях. Например, один наш знакомый работает консультантом в небольшой компании со штатом примерно 35 сотрудников. Было обнаружено, что один из сотрудников создал на своем рабочем компьютере сайт своей фирмы по продаже подержанных автомобилей и использовал электронный адрес фирмы для своих собственных целей. Политики безопасности позволят снизить вероятность возникновения таких проблем. Кстати говоря, на фирме была применена новая политика безопасности, в которой говорилось, что использование компьютеров компании для личного или стороннего бизнеса строго запрещено. Это предотвратило создание онлайн-магазина еще одним сотрудником.
Процесс формирования политик безопасности вынуждает руководство компании определять, какая степень риска считается приемлемой относительно наиболее важных информационных ресурсов. Другими словами, формулируются ответы на следующие вопросы.
Четкие политики информационной безопасности организации обеспечивают покупку и применение нужных технологий безопасности. Если не сформировать соответствующую организационную инфраструктуру для безопасности информации, это может привести к серьезным потерям по части финансовых средств, времени и возникновения неожиданных уязвимостей. В организации следует четко задокументировать следующие моменты: кто несет ответственность за конкретные действия, политики, стандарты, операционные процедуры, принудительные механизмы, анализ риска, группа обработки инцидентов, бюджет информационной безопасности и группа планирования.
Еще одной очень важной причиной применения политик информационной безопасности является растущее число правовых норм, в которых, по сути, определяется ответственность руководства и иногда технического персонала за неадекватное решение вопросов, связанных с информационной безопасностью. Основой для этой ответственности может быть халатность, злоупотребление доверием, отказ от мер безопасности, которые применяются в других организациях в той же сфере деятельности, невнимательность или бездействие после появления соответствующих предупреждений. Необходимо обязательно посоветоваться с юристом о текущем уровне опасности, грозящей организации.
В предыдущем разделе мы говорили о том, что для применения мер безопасности в организации необходимо наличие нескольких документов. Одним из этих документов является документ электронной политики.Электронные политики переводят политики информационной безопасности в специфичные измеримые цели для сотрудников отдела информационных технологий. В табл. 23.1 приведено несколько примеров.
| Политика информационной безопасности | Электронная политика |
|---|---|
| Пароли административных и служебных учетных записей не должны быть доступны извне серверов или |
Пароли административных и служебных учетных записей ни в коем случае нельзя записывать на бумаге или других носителях, если подобная документация не защищается отделом информационных технологий. Пароли могут быть прочитаны и переданы только членам группы администрирования. |
| Без специальной авторизации пользователи не могут получать, владеть и работать с оборудованием или программными средствами, при использовании которых может быть нарушена безопасность информационных систем | Только члены группы администрирования имеют право на получение, владение и использование аппаратного или программного обеспечения, с помощью которого может быть нарушена безопасность информационных ресурсов организации. Эти средства не будут использоваться без разрешения начальника технологического отдела, причем это разрешение должно быть представлено в письменном виде. Указанные средства используются только для выполнения конкретных, ограниченных по времени функций, после чего их использование должно быть прекращено. |
| Пользователи не должны использовать компьютеры компании в личных целях | Сотрудники отдела информационных технологий имеют право на деинсталляцию неподдерживаемых программ или программ, установленных для личного пользования. Сотрудники IT-отдела также могут без предупреждения владельцев удалять любые файлы данных, созданные и используемые в иных целях, нежели на благо организации. |
После написания политик информационной безопасности необходимо сформулировать электронные политики. Только тогда все будет готово для применения технологий обеспечения безопасности, о которых пойдет речь в лекции 4 и лекции 5.
В нескольких следующих разделах будут выделены политики, связанные с обменом сообщениями, которые должны входить в набор политик информационной безопасности. Чтобы помочь вам разобраться в обсуждаемых вопросах, мы приведем несколько примеров.
Политики паролей
Так как пользователям понадобится проходить аутентификацию на сервере Exchange 2003 и в среде Microsoft Windows Server 2003 Active Directory, вам потребуются политики паролей. Такие политики затрагивают следующие вопросы:
Этот список не является полным (некоторые темы могут присутствовать или отсутствовать в конкретных политиках информационной безопасности), однако с его помощью можно начать работу. Ниже приведены два примера, позволяющие развернуть их в политики информационной безопасности.
Второй пример несколько экстремален, и на практике его следует применять только в средах, требующих особо высокого уровня безопасности. Тем не менее, политика определяет, что должно происходить в данном сценарии. Электронная политика должна обуславливать способ удаления информации. Политика информационной безопасности только констатирует тот факт, что информация должна быть удалена.
Так как каждый пользователь должен проходить аутентификацию в Active Directory перед использованием любой службы Exchange 2003, необходимо сосредоточить внимание на политиках входа в систему как на этапе разработки политики информационной безопасности Exchange 2003. Ниже приведены некоторые соображения по поводу того, о чем должно говориться в политиках.
Ниже приведен пример политики информационной безопасности для
Данная система предназначена для использования только авторизованным персоналом. Если вы не являетесь санкционированным пользователем, вам запрещено пробовать войти в систему и предписано покинуть данный терминал. Все действия, выполняемые в этом терминале, отслеживаются и записываются системными администраторами. Нецелевое использование данной системы строго запрещено и может привести к увольнению из компании. Кроме того, будут отслеживаться все преступные действия, противоречащие каким бы то ни было законам и правовым нормам.
Во многих местах такое сообщение отсутствует, однако в случае судебного разбирательства оно может оказаться незаменимым, если неавторизованный пользователь совершил вход в систему и произвел преступные действия.
Некоторые политики приемлемого использования напрямую влияют на использование служб Exchange. В этом разделе мы приведем политики, применение которых следует рассмотреть относительно сервера Exchange 2003.
Как видите, следует рассмотреть множество вопросов при написании политик безопасности для работы с электронной почтой. Совершенно не обязательно, чтобы в политиках безопасности присутствовали все пункты, приведенные в списке, однако следует рассмотреть применение каждого из них. Также могут присутствовать другие элементы политик, приемлемые в рассматриваемой среде, но не включенные в данный список.
По мере того как безопасность становится все более важным аспектом деловых взаимоотношений, необходимо определить, в каких случаях сообщения электронной почты должны шифроваться и подписываться. Проще всего шифровать и подписывать все сообщения, однако этот вариант далеко не всегда оптимален. Во многих случаях шифрование лишь некоторых типов содержимого при отправке подходит гораздо больше. Кроме того, может даже понадобиться политика, в которой говорится о доверии сторонним бюро сертификатов (СА).
Так как большинство компьютерных вирусов, "
Так как установка Exchange Server 2003 расширяет схему в организации, следует включить несколько политик безопасности, связанных с этим расширением. Рассмотрите следующие требования.
Так как Exchange, помимо всего прочего, является средой разработки, существует несколько моментов, связанных с выполняемой в Exchange Server 2003 разработкой.
На сервере Exchange 2003 будут устанавливаться сторонние приложения, поэтому следует рассмотреть следующие вопросы при написании политик информационной безопасности.
Как видите, общие процедуры по изменению и контролю очень важны. Кроме того, большинство представленных элементов политики подразумевает, что компания выделила средства для среды разработки, в которой тестируется новое программное обеспечение. Создать список стандартов, с которым можно согласовывать новое программное обеспечение, очень сложно, однако можно использовать следующие стандарты в качестве отправной точки при разработке своих собственных эталонов качества и совместимости.
Тестируйте наиболее общие функции и проверяйте
Так как Exchange будет содержать важную и секретную информацию, следует рассмотреть следующие вопросы, связанные с Exchange Server 2003.
Распространение конфиденциальной или секретной информации посредством списков рассылки или списков серверов электронной почты.
Безопасность данных подразумевает рассмотрение множества вопросов. Давайте обсудим некоторые из них. Во-первых, если можно определить схему классификации данных как общую, частную, конфиденциальную или секретную, то можно применить шифрование и подписывание электронной почты для разных уровней содержимого. Например, затребовать, чтобы вся электронная почта, содержащая конфиденциальную информацию, подписывалась, а вся почта, содержащая секретную информацию, подписывалась и шифровалась. Выделение этого требования в наборе политик поможет пользователям системы разобраться, когда следует использовать особые методы отправки и получения сообщений для обеспечения безопасности организации.
Во-вторых, посоветуйтесь с юристом относительно прав собственности и отслеживания электронной почты. Пользователь может заявить о своем праве собственности на предоставленную компанией учетную запись электронной почты, если компания четко не проинформирует его о том, что электронная почта, поддерживаемая на сервере компании, является собственностью организации.
Наконец, если пользователи системы отправляют в своих электронных сообщениях конфиденциальное или секретное содержимое, то рекомендуется добавлять отказ от ответственности во все исходящие сообщения электронной почты для защиты пользователя и компании на тот случай, если сообщение будет случайно отправлено по некорректному адресу. Посоветуйтесь по этим вопросом с юристом.
Вопросы легальности нежелательной почты
В данном разделе мы обсудим нецензурное содержимое и материалы с элементами порнографии, получаемые сотрудниками организации. Необходимо разработать набор политик безопасности, имея в виду следующие моменты.
Каждый элемент этого списка следует включить в политики безопасности, так как массовая рассылка с порнографическим содержимым, как правило, нарушает установленные политики, предусматривающие запрет на открытое обсуждение тем, связанных с сексом и порнографией, а шутки, невинно передаваемые между сотрудниками, могут представлять собой опасность вовлечения компании в скандал, связанный с сексуальной нетерпимостью и агрессией.
Удивительно, но некоторые организации не охраняют свои резервные носители должным образом. В большинстве организаций просмотр резервных копий баз данных осуществляется в виде рутинной программной процедуры. Однако следует уделять больше внимания резервированию и хранению баз данных Exchange. Приведем некоторые вопросы, которые следует рассмотреть при написании политик безопасности, покрывающих данную тематику.
Почтовый ящик пользователя можно переносить из одной базы данных в другую, поэтому пользователей, отправляющих и принимающих наиболее секретные данные, можно разместить в одной базе данных, после чего затребовать создание нескольких резервных копий этой базы данных, а также запись информации в журнал, что увеличит вероятность восстановления информации в случае сбоя.
В определенных областях правовые акты и правила потребуют применения определенной политики резервного копирования и хранения данных. Частично эта задача уже выполнена в индустриальных стандартах. Соответствию этим стандартам необходимо уделять должное внимание.
В данном разделе мы рассмотрим некоторые вопросы, связанные с целостностью электронной почты и также подлежащие рассмотрению.
Мы понимаем, что существует позитивная сторона заключения контрактов с использованием цифровой подписи. Однако следует посоветоваться с юристом о том, следует ли разрешить заключение контрактов таким способом.
Кроме того, следует посоветоваться с юристом о том, могут ли использоваться компанией права, предусматриваемые Первой поправкой, связанной с правами человека. Этот правовой акт, в котором говорится о свободе слова, потенциально может вызвать разногласия, поэтому следует все предусмотреть и тщательно его изучить.
Наконец, по причине того, что шифрование применяется все шире и шире, необходимо указать, каким бюро сертификатов компания может доверять. Кроме того, следует указать, какие методы шифрования могут применяться в организации, а также запретить шифрование данных, после которого информация не сможет быть расшифрована сотрудниками компании.
Вопросы, связанные с безопасностью информации, приведенные в предыдущих списках, не являются исчерпывающими, поэтому мы приведем еще один перечень элементов, которые не попадают ни в одну из предыдущих категорий. Хотя мы назвали приводимые ниже элементы "другими", они обязательны для рассмотрения при написании политик информационной безопасности для организации.
Некоторые читатели по достоинству оценят элемент списка, в котором говорится о запрете использования системы электронной почты в качестве электронной базы данных. Немало системных администраторов жалуются на пользователей, сохраняющих навсегда каждое сообщение электронной почты. Возможно, этот элемент сам по себе подтолкнет вас на написание политик информационной безопасности!
Некоторые из этих элементов обеспечивают тот факт, что информационная система организации не будет использоваться ее сотрудниками для массовой рассылки сообщений. Если отдел рекламы или продаж занимается массовой рассылкой почты, необходимо сформулировать политику, предусматривающую обязательную авторизацию, после которой может выполняться массовая рассылка.
Пересылка электронной почты компании на личные адреса электронной почты, как правило, запрещена. Данная политика обеспечивает тот факт, что пользователи, работающие с секретной информацией, не смогут отправлять подобную информацию на свои собственные учетные записи электронной почты и затем продавать эти данные компаниям-конкурентам. Контроль над соблюдением политики этими пользователями следует осуществлять посредством аудита их почтовых ящиков. Сформулированная и утвержденная политика сама по себе не предотвращает выполнение каким-либо лицом запрещенных действий, однако она обеспечивает отслеживание действий пользователей и выявление нарушений установленной политики.
В данной лекции мы обсудили некоторые элементы политики безопасности, связанные с электронной почтой и Exchange, которые должны быть включены в общую структуру политики безопасности организации. Такие политики являются основой для создания электронных политик, которые, в свою очередь, помогают принять решение о приобретении и использовании тех или иных технологий безопасности. В реальной ситуации успешное обеспечение безопасности начинается с формирования исчерпывающих политик информационной безопасности, в которых указываются допустимые и недопустимые действия и поведение в ряде областей, включая обмен сообщениями.
В лекции 4 и лекции 5 рассказывается о том, как применять конкретные технологии безопасности, включая планирование применения межсетевых экранов, использование сертификатов, шифрование электронной почты и использование цифровых подписей.
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.