Atestace a bezpečnost
Ano informace lze rozdělit, velmi zhruba, na informace utajované a ty ostatní.
Což vůbec neznamená, že únik, nebo v horším případě modifikace, ostatních informací není selháním bezpečnostních opatření a bezpečnostní politiky dané organizace. Tuto situaci lze charakterizovat pouze jako selhání, ale pouze s menšími škodami, než kdyby unikly informace utajované.
Každý informační systém by měl mít dokumentován svůj životní cyklus. Takovýto životní cyklus předpokládá nastavení pravidel a procesů od vzniku informačního systému až do jeho vyřazení z provozu. Další složkou, která jde napříč životním cyklem, je bezpečnost informačního systému.
Tato bezpečnost má mnoho styčných míst s životním cyklem informačního systému, ale nelze prohlásit že bezpečnost informačního systému lze zajistit na základě jeho životního cyklu. Zde je třeba si uvědomit potřebu komplexního řešení bezpečnosti informačního systému (IS).
Nejprve je nutno si definovat co všechno do řešení chceme zahrnout, jaká předpokládáme rizika a co lze pokrýt např. organizačními opatřeními.
Tuto činnost velmi usnadní normy (jak ČSN tak zahraniční), směrnice a nařízení (dnes zejména z EU), zákony ČR, vyhlášky (např. NBÚ) a standardy.
S pomocí těchto podkladů, které koncentrují zkušenosti v oblasti bezpečnosti IS) snáze vydefinujeme potřebnou bezpečnostní politiku pro IS a zamezíme možným podstatným opomenutím. Pak musíme stanovit mechanismy, které umožní trvale udržovat bezpečnost IS na vysoké úrovni, tj. "Bezpečnostní cyklus".
Toto vše by mělo být hotovo, než začneme vytvářet informační systém a vybírat technologii nebo technologie, které budou využity k dosažení bezpečnosti informačního systému.
Základní okruhy bezpečnosti informačního systému lze charakterizovat například takto:
- obsluha (od běžného uživatele po administrátora)
- administrace a konfigurace
- umístění informačního systému
- bezpečnost operačních systémů a serverových technologií
- bezpečnost aplikací
- zabezpečení komunikace, včetně bezpečnostních bran.
- způsob a pravidla vývoje informačního systému
- dohled a rozvoj informačního systému dle bezpečnostního a životního cyklu.
Toto členění je pouze jedno z mnoha možných. Bezpečnostní cyklus je možno budovat vlastními silami (většinou je to zdlouhavé a ne zrovna jednoduché) nebo za pomoci druhé strany (kratší doba a kompaktnější řešení).
Odpovědět na příspěvek