Информационная безопасность SCTY
Определение и эксплуатация системы контроля безопасности и стратегий управления безопасностью.
Методические рекомендации:
Целью контроля безопасности и стратегий управления является:
- поддерживать безопасность, конфиденциальность, целостность, доступность, подотчетность информационных систем
- обеспечить соответствие информационных систем законодательству, нормативным актам и соответствующим стандартам.
Деятельность может включать, но не ограничиваться:
- выбор, принятие и адаптация систем контроля безопасности
- разработка, обоснование и реализация стратегий управления безопасностью
- выявление рисков в архитектурах технических решений
- обеспечение применения принципов безопасности при проектировании и разработке для снижения риска.
Примеры типов средств контроля безопасности включают, но не ограничиваются ими:
- физический контроль
- процедурный или административный контроль
- технический или логический контроль
- правовой и нормативный контроль или контроль за соблюдением требований.
Эта деятельность обычно осуществляется в сотрудничестве со специалистами в других областях, включая - но не ограничиваясь - юридическую, техническую инфраструктуру, аудит, архитектуру, разработку программного обеспечения.
Уровни ответственности за этот навык
3 | 4 | 5 | 6 | 7 |
Информационная безопасность: Уровни 1-2
Этот навык, как правило, не соблюдается и не практикуется на этих уровнях ответственности и подотчетности.
Информационная безопасность: Уровень 3
Применяет и поддерживает конкретные средства контроля безопасности в соответствии с требованиями организационной политики и местными оценками рисков. Сообщает о рисках и проблемах безопасности руководителям предприятий и другим лицам. Выполняет базовые оценки рисков для небольших информационных систем. Вносит вклад в определение рисков, возникающих в связи с потенциальными архитектурами технических решений. Предлагает альтернативные решения или контрмеры для снижения рисков. Определяет конфигурации безопасных систем в соответствии с намеченными архитектурами. Поддерживает расследование предполагаемых атак и нарушений безопасности.
Информационная безопасность: Уровень 4
Предоставляет рекомендации по применению и эксплуатации элементарных физических, процедурных и технических средств контроля безопасности. Объясняет назначение средств контроля безопасности и выполняет анализ рисков безопасности и влияния на бизнес для информационных систем средней сложности. Определяет риски, возникающие в связи с потенциальными архитектурами технических решений. Разрабатывает альтернативные решения или контрмеры и обеспечивает смягчение выявленных рисков. Расследует предполагаемые атаки и поддерживает управление инцидентами безопасности.
Информационная безопасность: Уровень 5
Предоставляет консультации и рекомендации по стратегиям безопасности для управления выявленными рисками и обеспечения принятия и соблюдения стандартов. Вносит вклад в разработку политики, стандартов и руководств по информационной безопасности. Получает информацию об уязвимостях и принимает соответствующие меры, проводит оценку рисков безопасности, анализ влияния на бизнес и аккредитацию сложных информационных систем. Расследует крупные нарушения безопасности и рекомендует соответствующие усовершенствования контроля. Разрабатывает новые архитектуры, которые снижают риски, связанные с новыми технологиями и деловой практикой.
Информационная безопасность: Уровень 6
Разрабатывает и распространяет корпоративную политику информационной безопасности, стандарты и руководства. Обеспечивает применение архитектурных принципов при проектировании для снижения риска. Обеспечивает принятие и соблюдение политики, стандартов и руководящих принципов. Вносит вклад в разработку организационных стратегий, направленных на выполнение требований по контролю информации. Выявляет и отслеживает тенденции окружающей среды и рынка и проактивно оценивает их влияние на бизнес-стратегии, преимущества и риски. Руководит предоставлением авторитетных консультаций и рекомендаций по требованиям к средствам контроля безопасности в сотрудничестве с профильными экспертами.
Информационная безопасность: Уровень 7
Руководит разработкой, внедрением, реализацией и поддержкой стратегии информационной безопасности предприятия, согласованной с бизнес-стратегией. Обеспечивает соответствие между бизнес-стратегиями и информационной безопасностью. Руководит предоставлением экспертных знаний, рекомендаций и систем информационной безопасности, необходимых для выполнения стратегических и оперативных планов. Обеспечивает организационные ресурсы для реализации стратегии информационной безопасности.