Международные основы и стандарты информационной безопасности финансово-экономических систем. Учебное пособие
.pdfсекторами (руководство о рисках информационной безопасности, механизмах контроля, проблемах и/или инцидентах, выходящих за границы отдельных секторов экономики и государств, особенно в части критичных инфраструктур);
—27011:2008 — Информационные технологии. Методы и средства обеспечения защиты. Руководящие указания по управлению защитой информации организаций, предоставляющих телекоммуникационные услуги, на осно-
ве ISO/IEC 27002;
—27013:2012 — Информационные технологии. Методы и средства обеспечения безопасности. Руководство по интегрированному внедрению ISO/IEC 27001 и ISO/IEC 20000-1;
—27014:2013 — Информационные технологии. Методы и средства обеспечения безопасности. Базовая структура управления информационной безопасностью;
—27015:2012 — Информационные технологии. Методы и средства обеспечения безопасности. Руководство по внедрению систем управления информационной безопасностью в финансовом и страховом секторе;
—27016:2014 — Информационные технологии. Методы и средства обеспечения безопасности. Управление информационной безопасностью. Экономика предприятия;
—27017:2015 — Information technology. Security techniques. Code of practice for information security controls based on ISO/IEC 27002 for cloud services (Руководство по управления информационной безопасностью при использовании услуг облачных вычислений на базе 27002);
—27018:2014 — Информационные технологии — Методы и средства обеспечения безопасности — Практическое руководство по защите персонально идентифицируемой информации (ПИИ) в публичных облаках, используемых для обработки ПИИ;
—27019:2013 — Информационные технологии. Методыисредстваобеспечениябезопасности. Руководящие
91
указания по менеджменту информационной безопасности на основе ISO/IEC 27002 для систем управления процессом применительно к индустрии энергетических сервисных программ;
—27021:2017 — Information technology. Security techniques. Competence requirements for information security management systems professionals (требования к компетент-
ности специалистов в области систем управления информационной безопасностью);
—27023:2015 — Information technology. Security techniques. Mapping the revised editions of ISO/IEC 27001 and ISO/IEC 27002 ( сопоставление пересмотренной редакции стандарта ISO/МЭК 27001 27002);
—27031:2011 — Информационные технологии. Методы и средства обеспечения безопасности. Руководство по обеспечению готовности информационных и коммуникационных технологий к их использованию для управления непрерывностью бизнеса (на основе BS 25699:2006/2007);
—27032:2012 — Информационные технологии. Методы и средства обеспечения безопасности. Руководство по обеспечению кибербезопасности;
—27033-1:2009 — Информационные технологии. Методы и средства обеспечения безопасности. Сетевая безопасность. Основные концепции управления сетевой безопасностью;
—27033-2:2012 — Информационные технологии. Методы и средства обеспечения безопасности. Сетевая безопасность. Руководство по проектированию и внедрению системы обеспечения сетевой безопасности;
—27033-3:2010 — Информационные технологии. Методы и средства обеспечения безопасности. Сетевая безопасность. Базовые сетевые сценарии — угрозы, методы проектирования и механизмы контроля;
—27033-4:2014 — Информационные технологии. Методы и средства обеспечения безопасности. Сетевая без-
92
опасность. Обеспечение безопасности межсетевых взаимодействий при помощи шлюзов безопасности — угрозы, методы проектирования и механизмы контроля;
—27033-5:2013 — Информационные технологии. Методы и средства обеспечения безопасности. Сетевая безопасность. Часть 5. Коммуникации для обеспечения безопасности между сетями с применением виртуальных частных сетей (VPNs);
—27033-6:2013 — Information technology. Security techniques. Network security. Part 6: Securing wireless IP network access (обеспечение беспроводного доступа к сети
IP);
—27034-1:2014 — Информационные технологии. Методыисредстваобеспечениябезопасности. Безопасность приложений. Часть 1. Обзор и общие понятия;
—27034-2:2015 — Information technology. Security techniques. Application security. Part 2: Organization normative framework (нормативная база организации);
—27034-3: проект — Information technology — Security techniques — Application Security Management Process (predraft)(процесс управления безопасностью приложений );
—27034-4: проект — Information technology — Security techniques — Application security validation (pre-draft) (оцен-
ка безопасности приложений);
—27034-5:2017 — Информационная технология. Методыисредстваобеспечениябезопасности. Безопасность приложений. Часть 5. Протоколы и структура данных по средствам контроля для защиты приложений (XML схемы);
—27034-6:2016 — Information technology. Security techniques. Application security. Part 6: Case studies (анализ практических примеров);
—27035:2011Информационные технологии. Методы
исредстваобеспечениябезопасности. Управлениеинцидентами безопасности;
93
— 27036-1:2014 — Информационные технологии. Методы и средства обеспечения безопасности. Информационная безопасность при взаимодействии с поставщиками. Часть 1: Обзор и концепции;
—27036-2:2014 — Информационные технологии. Методы и средства обеспечения безопасности. Информационная безопасность при взаимодействии с поставщиками. Часть 2: Требования;
—27036-3:2013 — Информационные технологии. Методы и средства обеспечения безопасности. Информационная безопасность при взаимодействии с поставщиками. Часть 3: Руководящие указания по защите цепей поставки информационных и коммуникационных технологий;
—27036-4:2016 — Информационные технологии. Методы и средства обеспечения безопасности. Информационная безопасность при взаимодействии с поставщиками. Часть 4. Руководящие указания по защите сервиса облачных вычислений;
—27037:2012 — Информационные технологии. Методы и средства обеспечения безопасности. Руководства по идентификации, сбору, получению и хранению свидетельств, представленных в цифровой форме (на основе BS 10008:2008);
—27038:2016 — Информационные технологии. Методы и средства обеспечения безопасности. Требования
иметоды электронного цензурирования;
—27039:2015 — Информационные технологии. Методы и средства обеспечения безопасности. Выбор, развертывание и эксплуатация систем обнаружения вторжений
(IDPS);
—27040:2015 — Information technology. Security techniques. Storage security (Безопасное хранение данных);
—27041:2015 — Information technologу. Security techniques. Guidance on assuring suitability and adequacy of
94
incident investigative method (руководство по обеспечению пригодности и адекватности метода расследования инцидентов);
—27042:2015 — Information technology. Security techniques. Guidelines for the analysis and interpretation of digital evidence (руководство по анализу и интерпретации электронных данных);
—27043:2015 — Information technology. Security techniques. Incident investigation principles and processes
(принципы и процессы исследования инцидентов);
—27044: проект — Information technology. Security techniques. Guidelines for security information and event management (SIEM) (DRAFT) (руководство по информаци-
онной безопасности и управлению событиями);
—27050-1:2016 — Информационные технологии. Методы и средства обеспечения безопасности. Выявление и раскрытие электронной информации. Часть 1. Обзор и концепции;
—27050-2: проект — Information technology. Security techniques. Electronic discovery. Part 2: Guidance for governance and management of electronic discovery
(Руководство по стратегическому и оперативному управлению электронным раскрытием);
—27050-3:2017 — Information technology. Security techniques. Electronic discovery. Part 3: Code of practice for electronic discovery (Свод практики электронного раскрытия);
—27050-4: проект — Information technology. Security techniques. Electronic discovery. Part 4: ICT readiness for electronic discovery (Часть 4: ИКТ-готовность к электронному раскрытию);
—27102: проект — Information technology. Security techniques. Information security management guidelines for cyber insurance [draft] (руководство по управлению информационной безопасностью кибер-страхования);
95
—27103: проект — Information technology — Security techniques — Cybersecurity and ISO and IEC standards [draft]
(кибербезопасность и стандарты ISO и IEC);
—27799:2008 — Информатика в здравоохранении. Менеджмент защиты информации в здравоохранении по ИСО/МЭК 27002.
Если говорить о собственно российских стандартах по управлению информационной безопасностью, то необходимо отметить, что сначала были приняты стандарт ГОСТ Р ИСО/МЭК 17799-2005, идентичный 17799:2000 и актуализированный 1 января 2008 г., и стандарт ГОСТ Р ИСО/МЭК 27001-2006, идентичный 27001:2005. Из приведенного перечня стандарты, переведенные на русский язык, приняты в качестве соответствующих национальных стандартов.
Стандарт ISO 27005:2008 «Информационные технологии — техники безопасности — управление рисками информационной безопасности» определяет риск информа-
ционной безопасности как вероятность того, что заданная угроза использует уязвимости актива или группы активов и таким образом нанесет вред организации. В соответствии со стандартом процесс управления рисками информационной безопасности позволяет организовать следующее:
идентификацию рисков;
оценку рисков в терминах последствий для бизнеса и вероятности их появления;
сообщение и осознание вероятности и последствий рисков;
выстраивание порядка приоритетов для обработки рисков;
выстраивание приоритета для действий по уменьшению вероятности возникновения рисков;
вовлечение заинтересованных лиц в процесс принятия решений по управлению рисками и информирование о статусе процесса управления рисками;
96
мониторинг эффективности обработки рисков;
регулярноеотслеживаниеипересмотррисковипроцесса управления рисками;
выявление информации для улучшения подхода к управлению рисками;
обучение менеджеров и сотрудников рискам и действиям для их снижения.
Стандарт ISO/IEC 27006:2011 — Информационная технология. Методы и средства обеспечения безопасности. Требования для органов, обеспечивающих аудит и сертификацию систем менеджмента информационной безопасно-
сти является руководством по формализованному процессу сертификацииилирегистрациисистемуправленияинформационной безопасностью организаций для органов, обеспечивающих такую сертификацию. Цель этого стандарта — установить общие требования к сертификации или регистрации систем управления информационной безопасностью организаций, которым должны удовлетворять их системы управленияинформационнойбезопасностью, чтобыбытьпризнанными достаточными и надежными для выполнения заявленных функций по управлению информационной безопасностью. В стандарте определяются требования и дается руководство по обеспечению аудита и сертификации систем управления информационной безопасностью, дополняющие требования стандарта ISO/IEC 27001:2005. Стандарт ISO/IEC 27006:2011
включает и заменяет EA7/03 — руководство по процессам сертификации аккредитованными для этого органами и в первую очередь предназначен для поддержки аккредитации органов сертификации, обеспечивающих сертификацию систем управления информационной безопасностью. Данный стандарт и гармонизированный русский ГОСТ Р ИСО/МЭК 27006-2008 предыдущей редакции международного стандарта содержит следующие основные разделы: 1) принципы; 2) общие требования (правовые и договорные вопросы, управление объективностью, и финансирование); 3) струк-
97
турные требования (организационная структура и руководство, комитет по охране объективности); 4) требования к ресурсам (компетентность руководства и персонала, привлекаемый к сертификации персонал, привлечение внешних индивидуальных аудиторов и технических экспертов, учет кадров, аутсорсинг); 5) требования к информации (общедоступная информация, сертификационные документы, каталог сертифицированных клиентов, ссылка на сертификацию и использование знаков, конфиденциальность, обмен информацией между органом сертификации и его клиентами); 6) требования к процессу (общие требования, первоначальный аудит и сертификация, надзорная деятельность, повторная сертификация, специальные аудиты, приостановка, отмена или уменьшение области сертификации, апелляции, совместимость, учет заявителей и клиентов); 7) требования к системам управления для органов сертификации. В приложениях информативного характера приведены анализ сложности сертифицируемых организаций и их областей деятельности, примеры компетенций аудиторов, время аудита, руководство по анализу реализации требований ISO/IEC 27001:2005. Вторая редакция стандарта ISO/ IEC 17021:2011 устанавливает новые требования к аудиту систем менеджмента, направленные на повышение ценности сертификации системы менеджмента для государственных и частных организаций по всему миру, и к квалификации аудиторов, выполняющих сертификацию, а также способов организации их работы.
Стандарт ISO/IEC 27035:2011 — Информационные технологии. Метод обеспечения безопасности. Управление случайностями в системе информационной безопасности. Средства управления информационной безопасностью еще несовершенны и независимо от их форм могут быть невыполнимы вообще, недостаточны или полностью отсутствовать. Поскольку превентивные защитные меры не вполне надежны и эффективны, случаются инциденты информационной безопасности. Управление данными инцидентами
98
успешно сочетает детективные и корректирующие защитные меры, минимизируянегативныепоследствияинцидентов, которыеповозможностипозволяютсобратьдоказательствадля дальнейшегорасследованияиизвлечьуроки, улучшивсистему управления информационной безопасностью, особенно за счет внедрения превентивных мер. Инциденты информационной безопасности обычно основаны на использовании ранее не выявленных и (или) неконтролируемых уязвимостей, поэтому установка обновлений к информационным системам, устранение слабых мест в различных процедурах и прочее — это действия и превентивные и корректирующие одновременно. Стандарт ISO/IEC 27035:2011 содержит структурированный и планомерный подход: к обнаружению, составлению отчетов и оценке инцидентов; осуществлению ответной реакции и управлению инцидентами; обнаружению, оценке и устранению уязвимостей; постоянному улучшению управления информационной безопасностью и ее инцидентами. Этот стандарт заменил ISO/IEC TR 18044:2004 по менеджменту инцидентов информационной безопасности. В ISO/IEC 27035:2011 рассматривается как управление уязвимостями (vulnerability management), так и управление инцидентами информационной безопасности, приводятся шаблоныдляподготовкиотчетовпособытиям, инцидентами уязвимостям. Процесс управления инцидентами информационной безопасности описывается как включающий несколько подпроцессов: 1) планирование и подготовка к обработке инцидентов; 2) обнаружение/идентификация и подготовка отчета по инциденту; 3) оценка инцидента и принятие решений по инциденту; 4) ответная реакция на инцидент; 5) извлечение уроков из инцидента.
СтандартISO/IEC 27037:2012 — Информационныетехнологии. Методы обеспечения безопасности. Руководящие указания по идентификации, сбору, приобретению и сохра-
нению цифровых данных. В данном стандарте рассматривается область знаний, посвященная сбору доказательств для последующего расследования компьютерного преступления.
99
В англоязычной литературе эта область называется компьютернойфорензикой(computer forensic), авроссийскихпубликациях используется термин «технико-криминалистическая экспертиза». Наиболее критически важными аспектами проведения технико-криминалистической экспертизы являются сбор и сохранение доказательств, которые должны проводитьсятакимобразом, чтобыобеспечитьихцелостность. Как и при сборе обычных физических доказательств, для определения первых и всех промежуточных звеньев совершения преступления решающее значение имеет забота о последовательном сохранении всех доказательств, представленных
вэлектронной форме (digital evidence). Это гарантирует, что они собирались и защищались с помощью строго структурированных процессов, признаваемых судами. Такие процессы должны еще гарантировать, что с доказательствами ничего плохого не может произойти и в будущем. Для этого требуется соблюдение или даже превышение базового уровня защиты доказательств. Доказательства в электронной форме как информация, которая может быть представлена в суде, порождается любым электронным хранилищем (базой) или средствами связи (например, мобильными телефонами, компьютерами, iPod’ами, консолями видеоигр и т. д.). По своей природе она очень непрочна, поскольку может быть легко уничтожена или изменена в случае недолжного обращения по неосторожности или со злым умыслом. Недавние международные инициативы, такие как Конвенция о преступности в сфере компьютерной информации (ETS № 185), продемонстрировали, что международное сообщество признает важность совершенствования и совместного использования лучших практик в области доказательств, представленных
вэлектронной форме. Стандарт ISO/IEC 27037:2012 как раз предоставляет руководство по сбору и защите доказательств компьютерных преступлений, представленных в электронной форме. Его можно использовать при трансграничных преступлениях (когда жертва и атакующий находятся в различных государствах), когда собранные в одной стране до-
100
