Введение

Политика безопасности – это определение понятия безопасности для системы, организации или другого субъекта. Для организации она определяет ограничения на поведение её членов, а также ограничения, налагаемые на злоумышленников такими средствами, как двери, замки, ключи и стены. Для систем политика безопасности определяет ограничения на функции и потоки между ними, ограничения на доступ из внешних систем и со стороны злоумышленников, включая программы, и доступ людей к данным.

Значение

Если важна безопасность, то важно быть уверенным, что вся политика безопасности обеспечивается надежными механизмами. Существуют структурированные методологии и стратегии оценки рисков, позволяющие гарантировать полноту политики безопасности и ее неукоснительное соблюдение. В сложных системах, таких как информационные системы, политики могут быть декомпозированы на подполитики для упрощения распределения механизмов безопасности, обеспечивающих соблюдение этих подполитик. Однако эта практика таит в себе опасности. Слишком легко сразу переходить к подполитикам, которые по сути являются правилами функционирования, игнорируя политику верхнего уровня. Это создает ложное ощущение, что правила функционирования охватывают какое-то общее определение безопасности, что не соответствует действительности. Поскольку сложно комплексно и четко мыслить о безопасности, правила функционирования, сформулированные как "подполитики" без "политики верхнего уровня", как правило, оказываются расплывчатыми и не обеспечивают полного соблюдения чего-либо. Следовательно, политика безопасности верхнего уровня необходима для любой серьезной системы безопасности, а подполитики и правила функционирования не имеют смысла без нее.