Москва
+7-929-527-81-33
Вологда
+7-921-234-45-78
Вопрос юристу онлайн Юридическая компания ЛЕГАС Вконтакте

Рекомендуемые меры безопасности и предосторожности при работе службы безопасности

Обновлено 13.07.2025 05:10

 

В некоторых случаях можно использовать рекомендации и меры безопасности, приведенные в стандарте NIST 800-53. Их следует оценивать с учетом рассмотренной концепции поведения на посту. 

1. Разработайте и задокументируйте процедуры и правила поведения в сфере безопасности для всех сотрудников и проведите по ним обучение. Разработайте специальное обучение и процедуры для лиц, чья работа в значительной степени связана с безопасностью, таких как разработчики, отдел ИT, отдел безопасности и руководящие должности. Применяйте строгие дисциплинарные меры за несоблюдение политик и процедур безопасности. (AT-1. Политики и процедуры осведомленности и обучения; AT-2. Обучение осведомленности; AT-3. Ролевое обучение; IR-2. Обучение реагированию на инциденты; PL-4. Правила поведения; SA-16. Обучение, проводимое разработчиками.).

2. Выполняя нагрузочное тестирование, проверяйте системы безопасности и возможности инструментов с помощью специальных оценок системы, сканирования, тестов на проникновение и «красных команд». Это позволяет выявить нарушения процессов или процедур, дыры в безопасности и оценить бдительность сотрудников. (CA-2. Оценки | (2) Специализированные оценки; CA-8. Тестирование на проникновение; IR-3. Тесты реагирования на инциденты; РА-5. Сканирование уязвимостей; SC-7. Граничная защита | (10) Тестовая эксфильтрация; СИ-4. Системный мониторинг | Тестирование инструментов и механизмов мониторинга; SI-6. Безопасность и конфиденциальность.).

3. Создавайте обучающие программы и упражнения, чтобы постоянно повышать знания, улучшать навыки и компетенции сотрудников службы безопасности. (CA-8. Тестирование на проникновение; IR-3. Тестирование реагирования на инциденты | (3) Постоянное совершенствование; PM-12. Защита от инсайдерских угроз; PM-13. Отдел безопасности и конфиденциальности; PM-14. Тестирование, обучение и мониторинг; PM-16. Программа осведомленности об угрозах.).

4. Позвольте сотрудникам службы безопасности самим определять, какие конфигурации и элементы управления нужно изменить для повышения безопасности. Возложите на владельцев систем, специалистов по сопровождению и разработчиков задачу представить убедительные и обоснованные аргументы в пользу того, почему изменения, рекомендованные сотрудниками службы безопасности, реализовать не получится. (CM-3. Управление изменениями конфигурации.).

5. Реализуйте политику и процессы рассмотрения жалоб сотрудников службы безопасности. Обратная связь помогает повысить безопасность процессов за счет пересмотра или отмены ненадлежащих элементов управления. Это также дает пользователям возможность выявлять проблемы с безопасностью и предупреждать об этом отдел безопасности, не опасаясь последствий. (PM-28. Управление жалобами.).

6. Требуйте, чтобы сотрудники службы безопасности применяли OPSEC для защиты ключевой информации о работе, конфигурации и развертывании, не раскрывая при этом OPSEC злоумышленникам, которые могут тестировать средства защиты на прочность. (SC-38. Безопасность операций.).