Материал: 4. Правовое регулирование Информационного общества в России 8

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

  • Раздел 6. Принятые соглашения. Определяет соглашения, используемые в настоящем стандарте.

  • Раздел 7. Процесс оценки и соответствующие задачи оценки. Представлен краткий обзор процесса оценки и определены задачи, которые следует выполнить оценщику при проведении оценки.

  • Раздел 8. Класс АРЕ: Оценка профиля защиты. Описывает работы, необходимые для получения результата оценки профиля защиты.

  • В разделах 9-15 определяются действия по оценке, сгруппированные по классам доверия:

    • Раздел 9. Класс ASE: Оценка задания по безопасности

    • Раздел 10. Класс ADV: Разработка

    • Раздел 11. Класс AGD: Руководства

    • Раздел 12. Класс ALC: Поддержка жизненного цикла

    • Раздел 13. Класс ATE: Тестирование

    • Раздел 14. Класс AVA: Оценка уязвимостей

    • Раздел 15. Класс АСО: Композиция

  • Приложение А. Общие указания по оценке. Охватывает базовые методы оценки, используемые для предоставления технических свидетельств результатов оценки.

  • Приложении В. Оценка уязвимостей (AVA). Приводится пояснение критериев оценки уязвимостей и примеры их применения.
30. Методология оценки безопасности информационных технологий. Критерии оценки безопасности информационных технологий. Функциональные требования безопасности. Требования доверия к безопасности (ГОСТ Р ИСО/МЭК 15408) Для структуризации пространства требований, в «Общих критериях» введена иерархия класс-семейство-компонент-элемент.Классы определяют наиболее общую, «предметную» группировку требований.Семейства в пределах класса различаются по строгости требований.Компонент – минимальный набор требований, фигурирующий как целое.Элемент – неделимое требование.«Общие критерии» позволяют формировать два вида нормативных документов: профиль защиты и задание по безопасности.Все функциональные требования объединены в группы на основе выполняемой ими роли или обслуживаемой цели безопасности. Всего в «Общих критериях» представлено 11 функциональных классов, 66 семейств, 135 компонентов.
«Общие критерии» включают следующие классы функциональных требований:

  1. идентификация и аутентификация;

  2. защита данных пользователя;

  3. защита функций безопасности;

  4. управление безопасностью;

  5. аудит безопасности;

  6. доступ к объекту оценки;

  7. приватность;

  8. использование ресурсов;

  9. криптографическая поддержка;

  10. связь;

  11. доверенный маршрут/канал.
Требования доверияУстановление доверия безопасности основывается на активном исследовании объекта оценки. Всего в «Общих критериях» 10 классов, 44 семейства, 93 компонента требований доверия безопасности.Классы требований доверия безопасности:

  1. разработка;

  2. поддержка жизненного цикла;

  3. тестирование;

  4. оценка уязвимостей;

  5. поставка и эксплуатация;

  6. управление конфигурацией;

  7. руководство;

  8. поддержка доверия;

  9. оценка профиля защиты;

  10. оценка задания по безопасности.
Применительно к требованиям доверия введены оценочные уровни доверия. Степень доверия возрастает от первого к седьмому уровню. Оценочный уровень доверия 1 применяется, когда угрозы не рассматриваются как серьезные, а оценочный уровень 7 применяется к ситуациям чрезвычайно высокого риска.

31. Семейство ГОСТ 270ХХ «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности».


  1. Стандарты, содержащие общий обзор и терминологию
ГОСТ Р ИСО/МЭК 27000 «ИТ. МиСОБ. СМИБ. Общий обзор и терминология». Описывает основы СМИБ, которая составляет предмет семейства стандартов СМИБ, и определяет относящиеся к ней термины.

  1. Стандарты, задающие требования
ГОСТ Р ИСО/МЭК 27001-2006 «ИТ. МиСОБ. СМИБ. Требования»Содержит нормативные требования для развертывания и функционирования СМИБ, включая набор средств управления для уменьшения рисков, относящихся к информационным активам, которые организация стремится защитить. ГОСТ Р ИСО/МЭК 27006-2008 «ИТ. МиСОБ. Требования к органам, осуществляющим аудит и сертификацию СМИБ». Задает требования и является руководством для органов, проводящих аудит и сертификацию СМИБ.

  1. Стандарты, содержащие общие рекомендации
ГОСТ Р ИСО/МЭК 27002-2012 «ИТ. МиСОБ. Свод норм и правил менеджмента информационной безопасности». Стандарт содержит перечень общепринятых целей управления и лучшие методы реализации средств управления для использования в качестве руководства при выборе и внедрении средств управления для достижения ИБ.ГОСТ Р ИСО/МЭК 27003-2012 «ИТ. МиСОБ. СМИБ. Руководство по реализации СМИБ». Стандарт содержит практическое руководство по внедрению и включает в себя расширенную информацию по созданию, эксплуатации, контролю, анализу, поддержке и улучшению СМИБ в соответствии со стандартом ISO/IEC 27001.ГОСТ Р ИСО/МЭК 27004-2011 «ИТ. МиСОБ. МИБ. Измерения». Руководство и рекомендации по совершенствованию и использованию измерений для оценки эффективности СМИБ в соответствии со стандартом ISO/IEC 27001.
ГОСТ Р ИСО/МЭК 27005-2010 «ИТ. МиСОБ. Менеджмент риска ИБ». Стандарт включает в себя рекомендации для менеджмента рисков ИБ. ГОСТ Р ИСО/МЭК 27007-2014 «ИТ. МиСОБ. Руководства по аудиту СМИБ». Руководство по проведению аудита СМИБ, а также руководство по оценке компетентности аудиторов СМИБ.

  1. Стандарты, описывающие рекомендации для специальной области
ГОСТ Р ИСО/МЭК 27011-2012 «ИТ. МиСОБ. Руководства по менеджменту ИБ для телекоммуникационных организаций на основе ИСО/МЭК 27002». Стандарт содержит руководящие указания по реализации управления защитой информации в телекоммуникационных организациях.ISO 27799 «Информатика в здравоохранении. МИБ по стандарту ISO/IEC 27002». Стандарт содержит руководящие указания по реализации управления защитой информации в организациях здравоохранения.ГОСТ Р ИСО/МЭК 27033-2011 «ИТ. МиСОБ. Безопасность сетей». Стандарт определяет и описывает концепции, связанные с сетевой безопасностью, и предоставляет рекомендации по менеджменту ИБ.

32. Системы менеджмента информационной безопасности. Общий обзор и терминология (ГОСТ ИСО/МЭК 27000).

Семейство Международных Стандартов на Системы Управления Информационной Безопасностью 27000 разрабатывается ISO/IEC JTC 1/SC 27. Это семейство включает в себя Международные стандарты, определяющие требования к системам управления информационной безопасностью, управление рисками, метрики и измерения, а также руководство по внедрению.Настоящий стандарт содержит:

  • обзор семейства стандартов СМИБ;

  • введение в систему менеджмента ИБ (СМИБ);

  • краткое описание процесса "План (Plan) - Осуществление (Do) - Проверка (Check) - Действие (Act)" (PDCA);

  • термины и определения для использования в семействе стандартов СМИБ.
Настоящий стандарт применим ко всем типам организаций.Семейство стандартов СМИБ содержит стандарты, которые:

  • определяют требования к СМИБ и к сертификации таких систем;

  • содержат прямую поддержку, детальное руководство и интерпретацию полных процессов "План - Осуществление - Проверка - Действие" и требования;

  • включают в себя специальные руководящие принципы для СМИБ;

  • руководят проведением оценки соответствия СМИБ.
Термины, относящиеся к ИБ

  1. подотчетность (accountability): Ответственность субъекта за его действия и решения.

  2. аутентификация (authentication): Обеспечение гарантии того, что заявленные характеристики объекта правильны.

  3. подлинность (authenticity): Свойство, гарантирующее, что субъект или ресурс идентичен заявленному.

  4. доступность (availability): Свойство быть доступным и готовым к использованию по запросу авторизованного субъекта.

  5. конфиденциальность (confidentiality): Свойство информации быть недоступной или закрытой для неавторизованных лиц, сущностей или процессов.

  6. информационная безопасность (information security): сохранение конфиденциальности, целостности и доступности информации.

  7. целостность (integrity): Свойство сохранения правильности и полноты активов.

  8. неотказуемость (non-repudiation): Способность удостоверять имевшее место событие или действие и их субъекты так, чтобы это событие или действие и субъекты, имеющие к нему отношение, не могли быть поставлены под сомнение.

  9. достоверность (reliability): Свойство соответствия предусмотренному поведению и результатам.
Источник: https://files.student-it.ru/previewfile/183807