Читайте также:
|
|
Сл. 16 Специфика в организации СОИБ хозяйствующего субъекта (коммерческой организации) существенна и должна учитываться и влиять на технологию ИБ. Она заключается в следующем:
- приоритет экономических факторов. Главными критериями эффективности СОИБ должны быть снижение или исключение финансовых потерь, обеспечение получения прибыли в условиях рисков и др.;
- открытость проектирования СОИБ, которая предполагает создание системы из средств, широко доступных на рынке и работающих в открытых системах;
- юридическая значимость коммерческой информации, которую можно определить в качестве свойства так называемой «безопасной информации».
Сл. 17. Среди стандартов в области информационной безопасности, существующих в РФ, можно выделить ряд документов, которые показаны в табл.2.
В настоящее время наиболее полный стандарт, определяющий механизмы оценки безопасности и порядок из осуществления, - это ГОСТ Р ИСО/МЭК 15408, который больше известен под названием «Общие критерии» (ОК). В частности, в нем отмечается, что обеспечение безопасности информационных технологий (ИТ) представляет собой комплексную проблему, которая решается в направлениях совершенствования правового регулирования применения ИТ, совершенствования методов и средств их разработки, развития системы сертификации, обеспечения соответствующих организационно-технических условий эксплуатации. Ключевым аспектом решения проблемы безопасности ИТ является выработка системы требований, критериев и показателей для оценки уровня безопасности ИТ [1].
Таблица 1
Перечень государственных стандартов в области ИБ
№ п/п | Шифр документа | Описание документа |
1. 2. 3. 4. 5. 6. 7. 8. 9. 10. | ГОСТ Р ИСО/МЭК 15408 -1 – 2002 ГОСТ Р ИСО/МЭК 15408 -2 – 2002 ГОСТ Р ИСО/МЭК 15408 -3 – 2002 ГОСТ Р 50739 - 95 ГОСТ Р 50922 - 96 ГОСТ Р 51188 - 98 ГОСТ Р 51275 - 99 ГОСТ Р ИСО 7498 - 1 - 99 ГОСТ Р ИСО 7498 - 1 - 99 ГОСТ Р ИСО/МЭК 27000 - 2009 | Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Введение и общая модель. Госстандарт России Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 2. Функциональные требования безопасности. Госстандарт России Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Требования доверия к безопасности. Госстандарт России Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования. Госстандарт России Защита информации. Основные термины и определения. Госстандарт России Защита информации. Испытания программных средств на наличие компьютерных вирусов. Типовое руководство. Госстандарт России Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения. Госстандарт России Информационная технология. Взаимосвязь открытых систем. Базовая эталонная модель. Часть 1. Базовая модель. Госстандарт России Информационная технология. Взаимосвязь открытых систем. Базовая эталонная модель. Часть 2. Архитектура защиты информации. Госстандарт России Информационные технологии. Средства обеспечения безопасности. Системы менеджмента информационной безопасности. Обзор и словарь. |
Сл. 18. На сегодняшний день есть 17 утвержденных и опубликованных стандартов группы ISO 27000.
Есть 4 вида групп стандартов:
стандарты для обзора и введения в терминологию;
стандарты, которые определяют обязательные требования к СУИБ (система управления информационной безопасностью);
стандарты, определяющие требования и рекомендации для аудита СУИБ;
стандарты, предлагающие лучшие практики внедрения, развития и совершенствования СУИБ.
Сл. 19. Стандарты для обзора и введения в терминологию.
ISO/IEC 27000:2009 – Информационные технологии. Средства обеспечения безопасности. Системы менеджмента информационной безопасности. Обзор и словарь. Данный стандарт обеспечивает определение основной терминологии, которая используется в стандартах по информационной безопасности. В каждом стандарте есть и дополнительные термины. В данный момент разрабатывается новая версия стандарта ISO 27000.
Сл. 20. Стандарты, которые определяют обязательные требования к СУИБ.
ISO/IEC 27001:2005 – Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования Это основной стандарт группы. Он определяет требования к разработке, внедрению, поддержке и улучшению систем менеджмента информационной безопасности В данный момент разрабатывается новая версия стандарта ISO 27001.
Сл. 21. Стандарты, определяющие требования и рекомендации для аудита СУИБ.
ISO/IEC 27006:2011 - Информационные технологии. Средства обеспечения безопасности. Требования для органов, выполняющих аудит и сертификацию систем менеджмента информационной безопасности Этот стандарт расширяет требований стандарта ISO 17021 специально для органов, проводящих аудит и сертификацию СУИБ.
ISO/IEC 27007:2011 - Информационные технологии. Средства обеспечения безопасности. Руководящие указания для аудита систем менеджмента информационной безопасности Стандарт ISO 27007 предлагает рекомендации по проведению аудитов СУИБ со стороны сертификационных организаций. Он полезен для аудиторов этих организаций.
ISO/IEC TR 27008:2011 - Информационные технологии. Методы обеспечения безопасности - Руководство для аудиторов по мерам и средствам обеспечения информационной безопасности Данный стандарт, как и ISO 27007 является дополнительным стандартом к ISO 19011:2011 специально для СУИБ. Он специализирован для аудита средств управления информационной безопасностью в организации.
Сл. 22-25. Стандарты, предлагающие лучшие практики внедрения, развития и совершенствования СУИБ.
ISO/IEC 27002:2005 - Информационные технологии. Средства обеспечения. Свод практики для менеджмента информационной безопасности. Самый популярный стандарт группы после ISO 27001. Он дает отличные указания для разработки, внедрения, поддержки и совершенствовании СУИБ. Он является библией для консультантов.
ISO/IEC 27003:2010 - Информационные технологии. Руководство по осуществлению системы менеджмента информационной безопасности Стандарт дает указания и методику для процессов разработки и внедрения СУИБ.
ISO/IEC 27004:2009 - Информационные технологии. Средства обеспечения безопасности. Измерения менеджмента информационной безопасности Стандарт является руководством для выбора, проектирования, управления и улучшения средств и методов измерения эффективности и результативности системы.
ISO/IEC 27005:2011 - Информационные технологии. Методы защиты. Менеджмент рисков информационной безопасности. Этот стандарт является одним из самых важных в группе. Несмотря на то, что он только указательный, а не обязательный стандарт, его назначение состоит в том, что управление рисками - один из самых важных процессов для информационной безопасности.
ISO/IEC 27011:2010 - Информационные технологии. Средства обеспечения безопасности. Руководящие указания по менеджменту информационной безопасности для телекоммуникаций на основе ISO / IEC 27002. Это специализированное руководство по СУИБ в телекоммуникационных организациях.
ISO/IEC 27031:2011 - Информационные технологии. Методы обеспечения защиты. Руководство для готовности информационных и коммуникационных технологий по обеспечению непрерывности бизнеса Новый, интересный стандарт - руководство по обеспечению непрерывности бизнеса в ИКТ.
ISO/IEC 27033-1:2009 - Информационные технологии. Методы обеспечения защиты. Сетевая безопасность. Часть 1 – Обзор и понятия. Первый из группы специализированных стандартов в области обеспечения информационной безопасности сетевой инфраструктуры.
ISO/IEC 27033-3:2010 - Информационные технологии. Методы обеспечения защиты. Сетевая безопасность. Часть 3 – Сетевые сценарии. Угрозы, методы проектирования и управления вопросами.
ISO/IEC 27034-1:2011 - Информационные технологии - Методы обеспечения защиты. Безопасность приложений. Часть 1 - Обзор и понятия. Стандарт из группы специализированных стандартов в области обеспечения информационной безопасности сетевой инфраструктуры с практическим значением.
ISO/IEC 27035:2011 - Информационные технологии. Методы обеспечения защиты. Управление инцидентами по информационной безопасности. Один из ценных стандартов в группе с практической стоимостью в области управления инцидентами по информационной безопасностью.
ISO 27799:2008 - Информатика в здравоохранении. Менеджмент безопасности информации по стандарту ISO/IEC 27002. Это специализированное руководство по СУИБ в здравоохранении.
ISO/IEC 24762:2008 - Информационные технологии. Методы обеспечения защиты. Рекомендации по услугами для аварийного восстановления информационных и коммуникационных технологий. Тоже интересный стандарт с точки зрения практических рекомендаций по обеспечению аварийного восстановления ИКТ.
Группа стандартов ISO 27000 получила очень серьезное развитие в последние годы. В настоящее время в различных стадиях подготовки находятся еще 25 новых стандартов, которые обеспечат необходимую помощь при разработке, внедрении, поддержании и улучшении СУИБ.
Дата добавления: 2015-11-16; просмотров: 38 | Нарушение авторских прав
<== предыдущая страница | | | следующая страница ==> |
Второй учебный вопрос: Организационные основы функционирования СОИБ хозяйствующего субъекта | | | La peinture en France |