Большая часть литературы по безопасности говорит о важности определения политики безопасности до начала тренировки по механизмам и реализации. Хотя это кажется логичным, совершенно неясно, что на самом деле означает определение политики безопасности.
Кто-нибудь здесь имел опыт определения политики безопасности, и если да:
1) Каков результат такого определения? Является ли форма такой политики, например распределенной системы, документом, содержащим ряд утверждений о требованиях безопасности (что разрешено и что не является) системы?
2) Может ли политика взять машиночитаемую форму (если это имеет смысл), и если да, то как ее можно использовать?
3) Как поддерживать такую политику? Поддерживается ли политика как документация (как и вся остальная часть документации) в системе?
4) Нужно ли ссылаться на документ политики в коде?
Брайан