Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Международные основы и стандарты информационной безопасности финансово-экономических систем. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
983 Кб
Скачать

которое является его неотъемлемой частью и включает следующие разделы:

предисловие;

область применения;

определения;

правила доступа на рынок;

основные (существенные) технические требования;

презумпция соответствия;

процедуры подтверждения соответствия;

защитительная оговорка;

взаимное признание результатов работ по подтверждению соответствия;

переходный период;

приложение.

Межгосударственные модели технических регламентов применяются сторонами, выразившими согласие на их принятие.

Механизм применения межгосударственных моделей технических регламентов на национальном уровне определяется сторонами.

Стороны, присоединившиеся к межгосударственной модели технического регламента, приводят национальные технические регламенты в соответствие с принятой моделью, включая процедуры оценки соответствия.

Стороны, присоединившиеся к межгосударственной модели технического регламента, не должны создавать препятствий по доступу на рынок производимой сторонами продукции, соответствующей требованиям данной модели.

В Окинавской хартии и актах Шанхайской организации сотрудничества особо отмечено стремление укрепить нормативную базу, регулирующую информационные отношения. Однако реальное продвижение в области регулирования информационной безопасности, в том числе при реше-

71

нии трансграничных правовых проблем, связано с опытом повсеместного применения международных стандартов в информационной сфере.

3.2. ОПЫТ ПРИМЕНЕНИЯ МЕЖДУНАРОДНЫХ СТАНДАРТОВ В ИНФОРМАЦИОННОЙ СФЕРЕ

Всеобщее внимание к эффективному управлению информационными системами и технологиями привело к быстрому развитию множества отраслевых, национальных и международных стандартов управления ими вообще и их безопасностью в частности. Американский институт дипломированных бухгалтеров (AICPA) в одной из своих публикаций отметил, что за последние годы информационная безопасность, определенная как аппаратные средства, программное обеспечение, процессы и процедуры, объединенные для защиты информационных систем организации от внутренних и внешних угроз, стала в США темой номер один в области технологий. Из-за высокой динамики современных бизнес-процессов просто нет времени для того, чтобы изобретать велосипед, поэтому должно преобладать активное использование лучших мировых практик, к которымотносятсяи стандартыинформационнойбезопасности.

Стандарты управления и безопасности информационных технологий были созданы на основе анализа и обобщения лучших методов, опробованных как большими группами профессионалов, так и множеством различных организаций. В большинстве стран стандарты де-факто рассматриваются в качестве рекомендательных и наилучших способов действия вместо обязательных стандартов де-юре. Лучшие стандарты управления и безопасности информационных технологий также не являются результатами научных изысканий.

72

В начале ХХ в., когда были изобретены и стали широко использоваться различные электроприборы, для обеспечения безопасности и улучшения условий международной торговли были разработаны и получили всеобщее признание международные стандарты для электрических приборов. Это привело к основанию Международной электротехнической комиссии (IEC). Намного позже, с появлением потребности в международных стандартах в других областях, в том числе и в области качества, была создана Международная организация по стандартизации (ISO). Поскольку компьютер и телекоммуникационные системы требуют внимания как к электротехническим вопросам, так и к вопросам качества, IEC и ISO объединили свои усилия поразработкесоответствующихстандартоввJoint Technical Committee 1 (JTC1)1.

Кроме признанных международных стандартов существует много национальных стандартов управления и безопасности информационных технологий. Например, в

то время как Control objectives for information and related technology (CobiT) наиболее часто используются для управления информационными технологиями в США и ряде дру-

гих стран, Information technology infrastructure library (ITIL)

чаще употребляются в Великобритании, Нидерландах и Австралии. Большинство стран имеет собственные организации, издающие стандарты для разных случаев. Это происходит по той причине, что лучшая практика доступна или применима лишь в местном масштабе. Например, украинский стандарт для украинского национального флага не будет представлять большого интереса для киргизской фабрики (если только она не решит начать производство флагов). Однако встречаются и другие ситуации. Потребность в управлениипроектамивсоответствии случшимипрактика-

ми привела к появлению Projects in controlled environments 2

1 См.: ISO/IEC JTC 1 // ISO: сайт. URL: http://www.iso.org/iso/ jtc1_home.html (дата обращения: 01.03.2013).

73

(PRINCE2) в Европе и Project management body of knowledge (PMBоK) в США, и это несмотря на то, что управление проектами не очень сильно отличается на разных континентах.

Различия идей, культурных, политических и национальных особенностей вели и будут всегда вести к быстрому росту числа локальных стандартов. Синдром «придумано не здесь» распространен повсеместно. Преимущество стандартов как раз в том, что их много, поскольку высока вероятность того, что один из многих специфических стандартов подойдет в конкретной ситуации наилучшим образом. Этоособеннополезноc учетомтого, чтовсемирнопризнанного фактического стандарта еще нет.

Если учесть, что стандарты часто расцениваются как ограничивающие свободу смирительные рубашки, то хорошо было бы иметь выбор. Если CobiT не подходит, можно применять ITIL; если Руководство по безопасности NIST является слишком жестким, можно попробовать ISO/IEC 17799. Профессионалы должны использовать лучшие части этих стандартов в качестве отдельных составляющих и быть готовыми к декомпозиции стандартов. Ценность использования стандартов заключается в значительной экономии ресурсов, а также в возможности использования чужого опыта и лучших практик для достижения положительного эффекта. Для отдельной организации было бы чрезвычайно трудно придумать лучшую структуру управления информационными технологиями, чем CobiT или ITIL. Кроме того, большинство законодательных актов (типа закона Сарбейнза — Оксли в США и кодекса Tabaksblat в Нидерландах) обязывают организации, к которым эти акты относятся, применять лучшие практики. В этом случае вполне нормально, если организация выбирает стандарт дефакто — таким образом риски использования внутренних стандартов с возможными упущениями или ошибками минимизируются.

Крупнейшие организации уже поняли, что создание собственной политики безопасности обходится намного

74

дороже и не так эффективно, как опора на ISO/IEC 17799. Другие выгоды от использования стандартов управления и безопасности информационных технологий становятся очевидными тогда, когда организация решает отдать часть своих функций на аутсорсинг. Применение открытых стандартов в качестве основы при заключении соглашений об уровне обслуживания между партнерами ведет к уменьшению разногласий и снижению сопутствующих затрат и рисков.

Аудиторы существенно выигрывают при использовании стандартов де-факто. Если в прошлом аудиторы создавали собственные наборы стандартов, программ аудита и контрольных списков для применения их в качестве эталонов, то теперь использование публично доступных между-

народных стандартов типа CobiT, ISO/IEC 17799 и ISO/TR 9001 ведет к снижению затрат как для аудитора, так и для аудируемой организации и помогает организациям лучше понимать аудиторов.

Организации также могут использовать открытые стандарты и для внутреннего аудита, создавая тем самым базу для интегрированного аудита. Даже сам процесс аудита был стандартизирован такими международными стандартами,

как ISO 19011 и EA 7/03.

Усиление внимания к качеству корпоративного управления ведет к возрастанию роли независимой сертификации. Быстрая оценка целесообразности ведения торговли с организацией без дорогостоящего внешнего аудита или процесса проверки становится проще, если эта организация может доказать соответствие критериям, предъявляя свидетельстваотвнешней, независимойстороны, котораязаранее оценила качество и безопасность этой организации. Для таких стандартов, как BS 15000, ISO 9001, схема сертификации систем качества для программного обеспечения TickIT, стандартов, разработанных Европейским фондом управления качеством (EFQM), также существуют процедуры сертификации.

75

Для целей аудита информационных систем и технологий (т. е. управления такими системами и технологиями, безопасности, планирования непрерывности бизнеса и самого процесса аудита) наиболее интересны следующие процедурные (тактические) стандарты де-факто:

управление информационными системами и техно-

логиями— CobiT, BS 15000, Microsoft Operations Framework

иITIL;

управление проектами — PRINCE2 и PMBоK;

управление безопасностью — ISO/IEC 13335, ISO 13569 (банковские и финансовые услуги), ISO 17799/BS 7799-2 (оба локализованы для многих стран), немецкий стандарт «Руководство по обеспечению безопасности информационных технологий базового уровня» (IT Baseline Protection Manual), ACSI-33 (Австралия), множество стан-

дартов Национального института стандартов и технологий

(например, NIST SP 800-12), CobiT Security Baseline, ENV 12924 (медицинская информатика) и ISF Standard of Good Practice for Information Security;

управление качеством — ISO 9001, EFQM и Baldrige National Quality Plan;

программирование — TickIT, Capability Maturity Model Integration (CMMI);

стратегическое управление информационными си-

стемами и технологиями — IT Governance Implementation Guide using CobiT and VAL IT, «Концептуальныеосновывну-

треннего контроля» (Internal Control) и «Концептуальные основы управления рисками организаций» (Enterprise Risk Management), разработанныеКомитетоморганизаций-спон- соров Комиссии Тредвея (COSO) и австралийский стандарт AS 8015-2005 (корпоративное управление информационными и коммуникационными технологиями);

управление рисками — австралийский стандарт

Australian/New Zealand Risk Management Standard (AS/NZS 4360:1999);

76

планированиенепрерывностибизнеса(BCP) — стандарт PAS 56:2003, разработанный Британским институтом стандартов (BSI) и австралийский стандарт HB 221:2004;

аудит информационных систем и технологий —

CobiT и ISO 19011.

Система процедурных стандартов представлена в таб-

лице 2.

 

 

 

Таблица 2

Система процедурных стандартов

Областиприменения

 

 

Отраслевые

международных,

Международные

Национальные

национальных

стандарты

стандарты

стандартыили

иотраслевых

 

 

руководства

стандартов

 

 

 

 

 

 

 

 

 

 

CobiT;

Управление

 

 

Microsoft

информационными

 

BS 15000

Operations

системами

 

 

Framework;

 

 

 

ITIL

 

 

 

PMBOK;

Управление

 

 

PRINCE2;

 

 

системаAMPS

проектами

 

 

 

 

постандарту

 

 

 

 

 

 

TIA/EIA-553

 

 

 

IT Baseline

 

 

 

Protection

 

 

 

Manual;

 

 

 

ACSI-33;

Управление

ISO/IEC 13335;

BS 7799-2;

CobiT Security

ISO/TR 13569;

Baseline;

безопасностью

NIST standards

ISO/IEC 17799

ENV 12924;

 

 

 

 

 

ISF Standard of

 

 

 

Good Practice

 

 

 

for Information

 

 

 

Security

Совершенствование

ISO/IEC 12207;

 

CMMI;

процессов програм-

TickIT

мирования

ISO/IEC 15504

Bootstrap

 

приобретения

 

 

 

 

 

 

 

77

Областиприменения

 

 

Отраслевые

международных,

Международные

Национальные

национальных

стандарты

стандарты

стандартыили

иотраслевых

 

 

руководства

стандартов

 

 

 

 

 

 

 

Управление

 

EFQM; Baldrige

 

ISO 9001

National Quality

 

качеством

 

 

Plan

 

 

 

 

 

 

 

 

 

 

Концептуальные

CobiT; IT

Стратегическоеуправ-

 

основывнутрен-

Governance

лениеинформацион-

 

негоконтроля,

Implementation

нымисистемамии

 

разработанные

Guide using

технологиями

 

COSO; AS 8015-

CobiT and VAL

 

 

2005

IT

 

 

AS/NZS

 

 

 

4360:1999;

 

 

 

Концептуальные

 

Управлениерисками

 

основыуправ-

 

 

лениярисками

 

 

 

 

 

 

организаций,

 

 

 

разработанные

 

 

 

COSO

 

 

 

PAS 56:2003;

 

Планированиенепре-

 

AS/NZS

 

рывностибизнеса

 

4360:1999;

 

 

 

HB 221:2004

 

Аудит

ISO 19011

 

CobiT

 

 

 

 

Кроме большого числа процедурных, тактических стандартов (т. е. стандартов, описывающих процессы и процедуры), имеется еще большее число эксплуатационных, технических стандартов. Международная организация по стандартизации, Европейский институт по стандартизации в области телекоммуникаций (European Telecommunications Standards Institute — ETSI) и Национальный институт стандартовитехнологиииПравительствоСШАиздалистандарты по таким вопросам, как шифрование (FIPS 197), критерии (технические) оценки безопасности информационных систем и технологий (ISO/IEC 15408), планирование непре-

78

рывности бизнеса (FIPS 87) и использование паролей (FIPS 112). Неслучайно в табл. 2 приведены два новых стандарта управления непрерывностью бизнеса: PAS 56:2003 (Publicly Available Specification 56) Британского института стандартов и австралийский стандарт HB 221:2004 (Handbook 221). Оба стандарта описывают стратегические и эксплуатационные подходы, призванные противостоять нарушениям, перерывам или потерям в процессе производства изделий и услуг. Процессы, описанные в этих стандартах, выходят за рамки планирования действий в чрезвычайных ситуациях. Большинство компаний указывает, что у них все еще нет процессов, обеспечивающих необходимую поддержку управления непрерывностью бизнеса. Очевидно, что они испытывают насущную потребность в применении лучших практик. Это как раз та область, где соответствующие стандарты могут быть чрезвычайно полезны.

Применение стандартов, неадекватных ситуации, может стать причиной инициации дорогостоящих проектов, не обеспечивающих достижения поставленных целей. Успешные стандарты всегда оставляют простор для их интерпретации, но время от времени эта интерпретация может приводить к проблемам. Стандарт типа ISO 17799 описывает, что такое безопасность, но не как ее достичь. В процессе сертификации вопрос «как» может и должен стать предметом серьезных обсуждений с внешним аудитором для достижения взаимоприемлемого варианта.

Некоторые из вышеупомянутых стандартов являются частью семейства стандартов. Например, BS 15000, британский стандарт для управления информационными системами и технологиями, состоит из двух частей. Первая часть является спецификацией для управления услугами, а вторая часть— «Сводправилдляуправленияуслугами» — является нижестоящей ступенью в иерархии. Еще ниже в этой иерархии находится ITIL, содержащий лучшие практики для процессов, описанныхвBS 15000, и, болеетого, внутренние

79

процедуры организации этих процессов. Подобную иерархию можно увидеть в BS 7799-2 (спецификация управления безопасностью), ISO 17799 (набор лучших практик) и ITIL Security Management (описание процессов безопасности).

Вусловиях существования такого множества хороших

иразных стандартов профессионалы должны иметь возможность их выбора. Для правильного применения стандартов необходимо обладать знаниями областей их использования и связей между ними, т. е. возникает потребность в создании некоей «карты стандартов», или «метастандарта» — стандарта стандартов, который позволит провести «научное» сравнение всех стандартов.

К сожалению, такого «метастандарта» пока не существует. Любое сравнение или картографирование имеет тенденциюксравнениюнесопоставимыхпонятий. Сотрудники Института управления информационными системами (IT Governance Institute), имеющие богатый опыт сравнения CobiT и ISO/IEC 17799:2000, утверждают, что сопоставление не может быть один к одному, поскольку цели управления CobiT работают на более высоком уровне, чем ISO/ IEC 17799:2000, чей уровень детализации намного ближе к уровню детализации управляющих практик CobiT.

Большинство упомянутых стандартов описывают свойства процессов. Технические стандарты типа ISO/IEC 15408 и «Критериев оценки безопасности информационных тех-

нологий» (Evaluation Criteria for IT Security, ECITS) описы-

вают требуемые свойства систем более подробно. Пример стандарта свойств процессов — ISO 9001, серия международных стандартов, описывающих требования к системе менеджмента качества организаций и предприятий, в которых содержится так называемый цикл Деминга, или PDCA (Plan — Do — Check — Act: планирование — действие — проверка — корректировка).

Райан Питерсон подчеркивает, что управление информационными системами имеет дело с внутренними и кра-

80

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]