Материал: 4. Правовое регулирование Информационного общества в России 8

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

33. Системы менеджмента информационной безопасности (ГОСТ Р ИСО/МЭК 27001).

Стандарт подготовлен в качестве модели для разработки, внедрения, функционирования, мониторинга, анализа, поддержки и улучшения системы менеджмента информационной безопасности (СМИБ). Целью построения СМИБ является выбор соответствующих мер управления безопасностью, предназначенных для защиты информационных активов и гарантирующих доверие сторон.В стандарте представлена модель "Планирование - Осуществление - Проверка - Действие", которая может быть применена при структурировании процессов СМИБ. Требования, устанавливаемые настоящим стандартом, предназначены для применения во всех организациях. Исключение любого из требований, не допускается, если организация заявляет о соответствии ее СМИБ настоящему стандарту.

Планирование (разработка СМИБ)

Разработка политики, установление целей, процессов и процедур СМИБ, относящихся к менеджменту риска и улучшению ИБ, для достижения результатов, соответствующих общей политике и целям организации

Осуществление (внедрение и обеспечение функционирования СМИБ)

Внедрение и применение политики информационной безопасности, мер управления, процессов и процедур СМИБ

Проверка (проведение мониторинга и анализа СМИБ)

Оценка, в том числе, по возможности, количественная, результативности процессов относительно требований политики, целей безопасности и практического опыта функционирования СМИБ и информирование высшего руководства о результатах для последующего анализа

Действие (поддержка и улучшение СМИБ)

Проведение корректирующих и превентивных действий, основанных на результатах внутреннего аудита или другой соответствующей информации, и анализа со стороны руководства в целях достижения непрерывного улучшения СМИБ
Система менеджмента информационной безопасности – часть общей системы менеджмента, основанная на использовании методов оценки бизнес-рисков для разработки, внедрения, функционирования, мониторинга, анализа, поддержки и улучшения информационной безопасности.В стандарте приводятся требования к документации, которая в частности должна включать положения политики СМИБ, отчет об оценке рисков, план обработки рисков, документирование связанных процедур. Также должен быть определен процесс управления документами СМИБ.Для предоставления свидетельств соответствия требованиям и результативности функционирования СМИБ необходимо вести учетные записи. В качестве примеров называются журналы регистрации посетителей, отчеты о результатах аудита и т.п.

34. Свод норм и правил менеджмента информационной безопасности (ГОСТ ИСО/МЭК 27002).

Стандарт предлагает рекомендации и основные принципы введения, реализации, поддержки и улучшения менеджмента ИБ в организации. Стандарт содержит перечень общепринятых целей управления и лучшие методы реализации средств управления для использования в качестве руководства при выборе и внедрении средств управления для достижения информационной безопасности.Стандарт состоит из 11 разделов, которые посвящены мерам и средствам контроля и управления безопасностью: политика безопасности; организационные аспекты ИБ; менеджмент активов; безопасность, связанная с персоналом; физическая защита и защита от воздействия окружающей среды; менеджмент коммуникаций и работ; управление доступом; приобретение, разработка и эксплуатация информационных систем; менеджмент инцидентов ИБ; менеджмент непрерывности бизнеса; соответствие.В каждом разделе содержится несколько основных категорий безопасности. Каждая основная категория безопасности включает в себя цель управления и одну или более мер и средств контроля и управления для достижения этой цели.Согласно стандарту, мера и средство контроля и управления – это средство менеджмента риска, которое включает в себя политики

, процедуры, рекомендации или инструкции.

Стандарт может являться отправной точкой для разработки рекомендаций, специфичных для конкретной организации. Не все рекомендации, мер и средства контроля и управления могут быть применены. Также может потребоваться введение дополнительных мер, не включенных в стандарт.

35. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Руководство по реализации системы менеджмента информационной безопасности (ИСО/МЭК 27003).

Дата введения 2013-12-01В стандарте рассматриваются важнейшие аспекты, необходимые для успешной разработки и внедрения системы менеджмента информационной безопасности (СМИБ) в соответствии со стандартом ISO/IEC 27001:2005. В нем описывается процесс определения и разработки СМИБ от запуска до составления планов внедрения. В нем описывается процесс получения одобрения руководством внедрения СМИБ, определяется проект внедрения СМИБ и представлены рекомендации по планированию проекта СМИБ, в результате которого получается окончательный план внедрения СМИБ.Стандарт содержит рекомендации и разъяснения; в нем не указано никаких требований. В стандарте объясняется внедрение СМИБ с подробным описанием запуска, планирования и определения проекта. Процесс планирования конечного внедрения СМИБ включает пять фаз, и каждая фаза представлена в отдельном пункте:

  1. получение одобрения руководства для запуска проекта СМИБ;

  2. определения области действия и политики СМИБ;

  3. проведение анализа организации;

  4. проведение анализа рисков и планирование обработки рисков;

  5. разработка СМИБ.
Все разделы имеют одинаковую структуру.

  • Цель

  • Действия, необходимые для достижения целей данной фазы.

  • Исходные данные. В исходных данных представлено описание отправной точки, например, наличие документированных решений.

  • Рекомендации. В рекомендациях содержится подробная информация, позволяющая выполнить данное действие.

  • Выходные данные

  • Дополнительная информация.
Дополнительная информация приведена в приложениях:

  • Приложение A. Описание контрольного перечня.

  • Приложение B. Роли и сферы ответственности в области информационной безопасности.
Приложение C. Информация по внутреннему аудиту. Содержатся дополнительные рекомендации по планированию аудита.

  • Приложение D. Структура политики.

  • Приложение E. Мониторинг и измерения.
На рисунке 1 представлены пять фаз планирования проекта СМИБ с указанием стандартов ISO/IEC и основных выходных документов.

36. Менеджмент риска информационной безопасности (ГОСТ Р ИСО/МЭК 27005)

ГОСТ Р ИСО/МЭК 27005–2010 – управление рисками ИБ Стандарт ISO/IEC 27005:2011 содержит общее руководство по управлению рисками ИБ, которое может быть использовано в различных типах организаций – коммерческих, некоммерческих, государственных и предназначено для адекватного бизнес-потребностям ОИБ на основе риск-ориентированного подхода. ISO/IEC 27005:2011 был разработан на основе британского стандарта BS 7799, определяющего процессы оценки и управления рисками как составные элементы системы управления организации. Настоящий стандарт поддерживает общие концепции, определенные в ИСО/МЭК 27001, и предназначен для содействия адекватного обеспечения ИБ на основе подхода, связанного с менеджментом риска. Настоящий стандарт применим для организаций всех типов (например, коммерческих предприятий, государственных учреждений, некоммерческих организаций), планирующих осуществлять менеджмент рисков, которые могут скомпрометировать информационную безопасность организации.В стандарте упоминаются как качественные, так и количественные методы оценки рисков ИБ, но никакому из них не отдается предпочтение. Отмечается, что процесс оценки рисков ИБ сильно зависит от исходных данных и поэтому может быть итеративным (повторяющимся), если полученные результаты будут признаны неудовлетворительными. Также наглядно представлен весь процесс управления рисками ИБ и более детально рассмотрены оценка рисков ИБ, обработка рисков ИБ и остаточные риски ИБ.Стандарт предоставляет руководство по менеджменту риска ИБ в организации, поддерживая, в частности требования к СМИБ в соответствии с ISO/IEC 27001; но не предоставляет какой-либо конкретной методологии по менеджменту риска ИБ. Предназначен для руководителей и персонала, занимающегося в организации вопросами менеджмента риска ИБ, а также, при необходимости, для внешних сторон, имеющих отношение к этому виду деятельности.
Источник: https://files.student-it.ru/previewfile/183807