Цель настоящего международного стандарта - дать возможность органам аккредитации более эффективно применять стандарты, по которым они обязаны оценивать органы сертификации.Критерии сертификационного аудитаАудит СМИБ организации-клиента должен осуществляться на основе критериев, содержащихся в стандарте ИСО/МЭК 27001 по СМИБ, а также в других документах, необходимых для проведения сертификации конкретных выполняемых функций. Аудиторская группа должна официально назначаться и обеспечиваться соответствующими рабочими документами. План и дата аудита должны быть согласованы с организацией-клиентом. Полномочия, данные аудиторской группе, должны быть четко определены, доведены до организации-клиента и должны обязывать аудиторскую группу проверять структуру, политику и процедуры организации-клиента, подтверждать их [структуры, политику и процедуры] соответствие всем требованиям, относящимся к области действия сертификации, а также, что указанные процедуры выполняются и можно быть уверенным в эффективности СМИБ организации-клиента.Органы сертификации должны обеспечить, чтобы проводимая организациями-клиентами оценка риска ИБ и обработка риска надлежащим образом отражали их деятельность и распространялись до границ их сферы деятельности, как определено в стандарте ИСО/МЭК 27001 по СМИБ.Органы сертификации должны обеспечить, чтобы взаимодействие с услугами или видами деятельности, которые не полностью включены в сферу действия СМИБ, было учтено в сертифицируемой СМИБ и включено в оценку риска ИБ организации-клиента.Органы сертификации должны предоставлять аудиторам достаточное время для осуществления всех действий, связанных с первоначальным аудитом, надзорным или аудитом повторной сертификации. Время должно рассчитываться на основе факторов
Были: 2011, сейчас 2014 (вступил в силу 01.06.2015)Стандарт предоставляет руководство по менеджменту программы аудита СМИБ и проведению внутренних или внешних аудитов на соответствие 27001, а также руководство по вопросу компетентности и оценки аудиторов СМИБ.Цели программы аудита должны быть установлены, для того чтобы руководить планированием и проведением аудитов и обеспечивать эффективную реализацию программы аудита.При принятии решения об уровне владения аудитором соответствующими знаниями и навыками необходимо учитывать:
-
Сложность СМИБ
-
Виды деятельности бизнеса
-
Уровень разнообразия технологий, использованных при реализации различных компонентов СМИБ
-
Количество площадок
-
Стандарты, правовые и иные требования, имеющие отношения к программе аудита.
Определение возможности аудита.Для начала аудита следует запросить проверяемую организацию о наличии записей СМИБ, недоступных для проверки аудиторской группой, например, содержащих конфиденциальную информацию. Лицо, отвечающее за менеджмент программы аудита, должно определить, возможно ли проведение аудита СМИБ в достаточной мере при отсутствии записей.Стандарт определяет рекомендации, поддерживающие реализацию менеджмента ИБ в телекоммуникационных организациях.Применение данного национального стандарта позволит телекоммуникационным организациям выполнять базовые требования менеджмента ИБ в отношении конфиденциальности, целостности, доступности и любых других аспектов безопасности.Данный национальный стандарт имеет структуру, сходную с ИСО/МЭК 27002. В тех случаях, когда определенные в ИСО/МЭК 27002 цели и меры и средства контроля и управления применимы без какой-либо дополнительной информации, дается только ссылка на ИСО/МЭК 27002. Характерная для телекоммуникационного сектора совокупность мер и средств контроля и управления, а также рекомендаций описана в приложении А (обязательном).
В тех случаях, когда меры и средства контроля и управления требуют дополнительной характерной для телекоммуникаций рекомендации по реализации, мера и средство контроля и управления, а также и рекомендация по их реализации повторяются из ИСО/МЭК 27002 без изменений, а за ними следует характерная для телекоммуникаций рекомендация, связанная с этой мерой и средством контроля и управления. Характерные для телекоммуникационного сектора рекомендации и информация включены в следующие разделы:
-
организационные аспекты ИБ;
-
менеджмент активов;
-
безопасность, связанная с персоналом;
-
физическая безопасность и защита от воздействий окружающей среды;
-
менеджмент коммуникаций и работ;
-
управление доступом;
-
приобретение, разработка и эксплуатация информационных систем;
-
менеджмент инцидентов ИБ;
-
менеджмент непрерывности бизнеса.
Стандарт содержит обзор сетевой безопасности и связанных с ней определений. Стандарт определяет и описывает концепции, связанные с сетевой безопасностью, и предоставляет рекомендации по менеджменту сетевой безопасности. В дополнение к безопасности информации, передаваемой по линиям связи, сетевая безопасность затрагивает безопасность устройств, безопасность деятельности по менеджменту данных устройств, приложений/услуг, а также безопасность конечных пользователей. Стандарт включает в себя следующие основные разделы: 1. Идентификация рисков и подготовка к идентификации мер и средств контроля и управления безопасностью. 2. Поддерживающие меры и средства контроля и управления: 1) Менеджмент сетевой безопасности. 2) Менеджмент технических уязвимостей. 3) Идентификация и аутентификация 4) Ведение контрольных журналов и мониторинг сети 5) Обнаружение и предотвращение вторжений 6) Защита от вредоносных программ 7) Услуги, основанные на криптографии 8) Менеджмент непрерывности деятельности. 3. Рекомендации по проектированию и реализации сетевой безопасности.4. Типовые сетевые сценарии - риски, методы проектирования и вопросы, касающиеся мер и средств контроля и управления5. Аспекты «технологии» - риски, методы проектирования и вопросы, касающиеся мер и средств контроля и управления6. Разработка и тестирование комплекса программных и технических средств и услуг по обеспечению безопасности7. Реализация комплекса программных и технических средств и услуг по обеспечению безопасности.8. Мониторинг и проверка эксплуатации комплекса программных и технических средств и услуг.Настоящий стандарт содержит описание процессов формирования и проверки ЭЦП, реализуемой с использованием операций в группе точек эллиптической кривой, определенной над конечным простым полем.Необходимость разработки настоящего стандарта вызвана потребностью в реализации ЭЦП разной степени стойкости в связи с повышением уровня развития вычислительной техники. Стойкость ЭЦП основывается на сложности вычисления дискретного логарифма в группе точек эллиптической кривой, а также на стойкости используемой хэш-функции по ГОСТ Р 34.11-2012.
Настоящий стандарт определяет схему ЭЦП, процессы формирования и проверки цифровой подписи под заданным сообщением (документом), передаваемым по незащищенным телекоммуникационным каналам общего пользования в системах обработки информации различного назначения.Внедрение цифровой подписи на основе настоящего стандарта повышает по сравнению с ранее действовавшей схемой цифровой подписи уровень защищенности передаваемых сообщений от подделок и искажений.Настоящий стандарт рекомендуется применять при создании, эксплуатации и модернизации систем обработки информации различного назначения.Общепризнанная схема (модель) цифровой подписи охватывает следующие процессы:
-
генерация ключей (подписи и проверки подписи);
-
формирование подписи;
-
проверка подписи.
В настоящем стандарте процесс генерации ключей (подписи и проверки подписи) не рассмотрен. Характеристики и способы реализации данного процесса определяются вовлеченными в него субъектами, которые устанавливают соответствующие параметры по взаимному согласованию.Механизм цифровой подписи определяется посредством реализации двух основных процессов: формирование и проверка подписи. Цифровая подпись предназначена для аутентификации лица, подписавшего электронное сообщение. Кроме того, использование ЭЦП предоставляет возможность обеспечить следующие свойства при передаче в системе подписанного сообщения:
-
осуществление контроля целостности передаваемого подписанного сообщения;
-
доказательное подтверждение авторства лица, подписавшего сообщение;
-
защита сообщения от возможной подделки.
Электронная подпись - информация в электронной форме, которая присоединена к другой информации в электронной форме или иным образом связана с такой информацией и которая используется для определения лица, подписывающего информацию;
Средства электронной подписи - шифровальные средства, используемые для реализации хотя бы одной из следующих функций - создание электронной подписи, проверка электронной подписи, создание ключа электронной подписи и ключа проверки электронной подписи;