Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Экзамен. Билеты.docx
Скачиваний:
56
Добавлен:
27.05.2024
Размер:
202.88 Кб
Скачать

6. Оценка соответствия стандартам иб:

• Определение критериев и регламентация порядка проведения оценочных мероприятий по установлению степени эффективности системы защиты информации.

•Оценка соответствия международным и отраслевым стандартам в области информационной безопасности.

30.Стандарты семейства iso 27000.

Серия стандартов ISO 27000 в первую очередь имеет отношение к управлению информационной безопасностью. Рассказать 3-4 стандарта: номер; суть(лучше) или название (если суть не помнишь).

• ГОСТ Р ИСО/МЭК 27001-2006 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования». Дата введения 01.02.2008.

Суть: Если руководитель желает этим заниматься, то нужно, а если не желает, то самому что-то делать не стоит.

• ГОСТ Р ИСО/МЭК 27002-2012 «Информационная технология. Методы и средства обеспечения безопасности. Свод норм и правил менеджмента информационной безопасности». Дата введения 01.01.2014.

Суть: все основные правила, меры.

• ГОСТ Р ИСО/МЭК 27003-2012 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Руководство по реализации системы менеджмента информационной безопасности». Дата введения 01.12.2013.

• ГОСТ Р ИСО/МЭК 27004-2011 «Информационная технология. Методы и средства обеспечения безопасности. Менеджмент информационной безопасности. Измерения». Дата введения 01.01.2012.

Суть: Об измерениях.

• ГОСТ Р ИСО/МЭК 27005-2010 «Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности». Дата введения 01.12.2011.

Суть: Управление рисками.

• ГОСТ Р ИСО/МЭК 27006-2008 «Информационная технология. Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности». Дата введения 01.10.2009.

• ГОСТ Р ИСО/МЭК 27033-1-2011 «Информационная технология. Методы и средства обеспечения безопасности. Безопасность сетей. Часть 1. Обзор и концепции». Дата введения 01.01.2012.

Суть: Об обеспечении безопасности сетей

В России нет: 27009, 27012, 27032(кибербезопасность).

Управление информационной безопасностью – определение методов и средств, используемых при анализе, внедрении, эксплуатации и контроле элементов системы защиты информации.

Система менеджмента (управления) информационной безопасности (СМИБ) – часть общей системы менеджмента, основанная на использовании системы методов оценки бизнес-рисков для разработки, внедрения, функционирования, мониторинга, анализа, поддержки и улучшения информационной безопасности.

31.Этапы анализа объектов защиты.

  • Идентификация и классификация объектов защиты (ресурсов компании, подлежащих защите).

  • Построение схемы документооборота, описание сложившихся процедур и способов работы субъектов с объектами.

  • Построение модели информационной системы.

  • Построение модели угроз.

  • Построение модели злоумышленника (нарушителя).

  • Построение модели системы защиты.

  • Анализ рисков (выявление актуальных угроз).