Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ГОСТы / ГОСТ Р ИСО МЭК 17799-2005.pdf
Скачиваний:
855
Добавлен:
15.03.2015
Размер:
1.39 Mб
Скачать

12.3 Меры безопасности при проведении аудита

Цель: максимизация эффективности и минимизация влияния на информационную безопасность в процессе аудита системы,

Необходимо предусматривать мероприятия по обеспечению информационной безопасности опе­ рационной среды и инструментальных средств аудита в процессе проведения аудита систем.

Защита также требуется для поддержания целостности информационной системы и предотвраще­ ния неправильного использования инструментальных средств аудита.

12.3.1 Мероприятия по обеспечению информационной безопасности при проведении аудита систем

Требования и действия аудита, включающие проверку операционных систем, необходимо тща­ тельно планировать и согласовывать, чтобы свести к минимуму риск для бизнес-процессов, Необходимо учитывать следующее:

-требования аудита необходимо согласовать с соответствующим руководством;

-объем работ по проверкам следует согласовывать и контролировать;

-при проведении проверок необходимо использовать доступ только для чтения к программному обеспечению и данным;

-другие виды доступа могут быть разрешены только в отношении изолированных копий файлов системы, которые необходимо удалять по завершению аудита;

-необходимо четко идентифицировать и обеспечивать доступность необходимых ресурсов информационных систем для выполнения проверок;

-требования в отношении специальной или дополнительной обработки данных следует иденти­ фицировать и согласовывать;

-весь доступ должен подвергаться мониторингу и регистрироваться с целью обеспечения протоко­ лирования для последующих ссылок;

-все процедуры, требования и обязанности аудита следует документировать.

12.3.2 Защита инструментальных средств аудита систем

Доступ к инструментальным средствам аудита систем, то есть программному обеспечению или файлам данных, необходимо защищать, чтобы предотвратить любое возможное их неправильное использование или компрометацию. Такие инструментальные средства необходимо отделять от систем разработки и систем операционной среды, а также не хранить эти средства в библиотеках магнитных лент или пользовательских областях, если не обеспечен соответствующий уровень дополнительной защиты.

54

УДК 001.4:025.4:006.354

ОКС 01.040.01

 

Т00

Ключевые слова: информационная технология, информационная безопасность, риски, активы, охраняемая зона, контроль доступа, аудит

Редактор М.В. Глушкова

Технический редактор В.Н. Прусакова

Корректор В. И. Баренцева

Компьютерная верстка Л.А. Круговой

Сдано в набор 15.06.2006. Подписано в печать 08.08.2006. Формат 60 х 84 . Бумага офсетная. Гарнитура Ариал. Печать офсетная. Усл. печ. л. 6,98. Уч.-изд. л. 7,10. Тираж 400 экз. Зак. 534. С 3127.

ФГУП «Стандартинформ», 123995 Москва, Гранатный пер., 4. www.gostinfo.ru info@gostinfo.ru

Набрано во ФГУП «Стандартинформ» на ПЭВМ.

Отпечатано в филиале ФГУП «Стандартинформ» - тип. «Московский печатник», 105062 Москва, Лялин пер., 6.