Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
50
3.Normy,standardyizalecenia
Rozwinięcieproblematykiimplementacjiplanuzabezpieczeń.
Czynnościpowdrożeniowe,wtym:utrzymanie,monitorowanieire-
agowanienaincydenty.
Raportstanowiwięcrozwinięcietematykiprzedstawionejwczęściach
IorazII.Jestprzedstawionawnimcaładroga,jakąpowinnapokonać
instytucja-odwytyczeniacelówbezpieczeństwa,bymogłapoprawnie
funkcjonować,poszczegółydotycząceeksploatacjizabezpieczeń,do-
branychwedługpotrzebiwynikówanalizyryzyka.Omówioneróż-
nestrategiepostępowaniazryzykiem,zwłaszczate,któreprowadzą
dojegokontrolowanegoograniczania.Raportzawieraprzebieganalizy
ryzykaisposobyjegooceny,atakżeistotęprocesówwdrożeniowych
ipowdrożeniowych.
ISO/IECTR13335-4:Wybórzabezpieczeń[SM4]:
Klasyfikacjaicharakterystykaróżnychformzabezpieczeń.
Sposobydoboruzabezpieczeńzewzględunarodzajzagrożenia
albospecyfikęsystemu.
PrezentacjaszczegółowychzaleceńwynikającychznormISO/IEC
iopracowanychprzezróżneorganizacje.
Raportdośćszczegółowoprzybliżatematykędoboruzabezpieczeń,
zarównotychpodstawowych,jakiwynikającychzanalizyryzyka.
Zwróconajestuwaganazaletywstępnejwysokopoziomowej(ogólnej)
analizyryzyka,umożliwiającejwyróżnienieobszarówwymagających
dokładnejanalizyryzykaitakich,dlaktórychwystarczaochronapod-
stawowa.Dobórzabezpieczeńpodstawowychmożeodbywaćsięna
dwasposoby:
wedługrodzajusystemu:specyfikasystemu(stanowiskosamo-
dzielne,terminal,serwer)decydujeorodzajuzabezpieczeń;
wedługróżnychaspektówbezpieczeństwa,stądpojawiająsięza-
bezpieczeniadlaochronypoufności,integralności,dostępności,
rozliczalności,autentycznościiniezawodności.
Raportzawierawzorcowąlistęwymagańdotyczącychbezpieczeństwa
teleinformatycznegoinatymtlepokazuje(tabelaprzejść),jaktewy-
maganiaznalazłyodzwierciedleniewbardziejszczegółowychopra-
cowaniach:
Narodowych,toznaczywbrytyjskim:BS7799,niemieckim:IT
Grundschutz,amerykańskim:NISTComputerSecurityHandbook
lubkanadyjskimCanadianHandbookonITSecurity.
Branżowych,tojestwtelekomunikacyjnym:ETSIBaselineSecurity
StandardFeaturesandMechanisms,wbankowym:ISOTC68In-
formationSecurityGuidelinesorazwmedycznym:CENTC251
SecurityCategorisationandProtectionforHealthcareInformation
Systems.