Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Управление информационной безопасностью. Учебное пособие.pdf
Скачиваний:
0
Добавлен:
15.08.2026
Размер:
767 Кб
Скачать

задачи и требования самой организации для обеспечения своей деятельности.

Группа стандартов, основанных на первом подходе, не содержит универсальных рекомендаций, она служит лишь отправной точкой для разработки требований, специфичных для каждой конкретной организации. К первой группе отнесем международные стандарты BS 7799, ISO/IEC 17799 (ГОСТ Р ИСО/МЭК 17799), ISO/IEC 27001 (ГОСТ Р ИСО/МЭК 27001).

Второй подход отражен в стандарте ISO/IEC 15408-1, 2, 3 (ГОСТ Р ИСО/МЭК 15408-1, 2, 3), известном под сокращенным названием «Общие критерии» («Common Criteria»). В соответствии с требованиями второго подхода объекты защиты (или «объекты оценки» в терминологии «Общих критериев») оцениваются на соответствие ряду функциональных критериев и критериев доверия, причем требования обеспечения безопасности устанавливаются в виде оценочных уровней.

2.1. Стандарты информационной безопасности первой группы

BS 7799

В 1995 г. был принят национальный британский стандарт BS 7799 управления информационной безопасностью организации вне зависимости от сферы ее деятельности. В последующем этот документ послужил основой для разработки целого ряда международных и национальных стандартов, но не утратил своей основополагающей базовой позиции.

Стандарт BS 7799 определяет общую организацию и классификацию данных, системы доступа, направления планирования, ответственность сотрудников, использование оценки риска и т. д. в контексте ИБ. В процессе внедрения стандарта создается так называемая система менеджмента ИБ, цель которой – сокращение материальных потерь, связанных с нарушением ИБ. Важно, что стандарт призван сэкономить предприятию (организации) средства, а не является требованием, приводящим к появлению д о- полнительной статьи расходов.

29

По своему содержанию стандарт BS 7799 представляет собой модель системы менеджмента, и в этом смысле не является техническим стандартом. Например, он не предписывает использование каких-то определенных алгоритмов шифрования. Единственный пункт стандарта (всего их более 100), непосредственно регламентирующий шифрование, содержит следующее требование: «Особо важная информация должна быть зашифрована». Что считать важной информацией и как производить шифрование, организация должна решить самостоятельно, основываясь на общих принципах применения стандарта. Следует подчеркнуть, что данный подход к ИБ на основе целей менеджмента, а не фиксированных технических спецификаций, является принципиальным для BS 7799 как стандарта СУИБ.

В стандарте BS 7799 нашли отражение множество элементов УИБ, распределенных по нескольким группам.

Структурно стандарт BS 7799 разделен на три части. Первая из них описывает в основном построенные на основе мировой практики механизмы контроля для построения СУИБ. Эта часть стандарта:

содержит механизмы контроля, необходимые для построения СУИБ организации, определенные на основе лучших примеров мирового опыта в данной области;

служит практическим руководством по созданию СУИБ;

на ее основе выпущен международный стандарт ISO/IEC 17799;

содержит только рекомендации, но не описывает механизмы контроля, в связи с чем не может (как и ISO/IEC 17799) использоваться для сертификации.

Вторая часть стандарта определяет спецификацию СУИБ и:

дает организации инструмент, позволяющий управлять конфиденциальностью, целостностью и доступностью информации, и может с одинаковым успехом применяться в организациях разного размера – от индивидуальных предпринимателей до предприятий с численностью сотрудников в десятки тысяч человек;

на ее основе создан стандарт ISO/IEC 27001;

является критерием при сертификации СУИБ.

Третья часть стандарта представляет собой руководство по управлению информационными рисками.

30

Далеко не все требования стандарта BS 7799 применимы в условиях абсолютно каждой организации. Поэтому разработчиками стандарта был выбран подход, определяющий использование стандарта как некоего справочника, из которого следует выбрать элементы, применимые в конкретных условиях. Этот выбор проводится на основе оценки риска и тщательно обосновывается. Риск определяется как произведение возможной потери на вероятность того, что эта потеря произойдет. Под потерями понимаются материальные потери, связанные с нарушением следующих свойств информационного ресурса:

1)конфиденциальность – защищенность информации от несанкционированного доступа;

2)доступность – возможность пользоваться информацией, когда это требуется (работоспособность системы);

3)целостность – защищенность информации от несанкционированного изменения, обеспечение ее точности и полноты.

Важно, что данный стандарт не сосредотачивается лишь на обеспечении конфиденциальности. В коммерческих организациях с точки зрения возможных материальных потерь вопросы целостности и доступности данных зачастую более критичны.

Использование стандарта BS 7799 является добровольным, то есть государства, где он адаптирован для применения, не требуют его обяз а- тельного выполнения соответствующими субъектами внутри страны. Однако, как и другие добровольные стандарты (например, стандарт качества ISO), активно используется в контрактных отношениях.

ISO/IEC 17799 (ГОСТ Р ИСО/МЭК 17799)

В конце 1999 года эксперты международной организации по стандартизации пришли к выводу, что в рамках существующих стандартов ISO отсутствует специализированный стандарт УИБ. В результате чего было принято решение не заниматься разработкой нового стандарта, а по согласованию с британским институтом стандартов, взяв за базу BS 7799, принять стандарт ISO 17799. В 2000 году BS 7799 в качестве ISO/IEC 17799 получил статус международного стандарта.

Официальная сертификация по стандарту ISO/IEC 17799 изначально не была предусмотрена, она предусматривалась в рамках стандарта BS 7799:2,

31

который представлял собой ряд обязательных требований, не вошедших в первую версию ISO/IEC 17799. Процедура сертификации помеждународным стандартам сертификации должна была появиться только после выхода в рамках стандарта ISO аналогичного BS 7799:2, что произошло только в конце 2005 года с выходом сертификационного стандарта ISO/IEC 27001.

В2004 году представители официальных органов РФ открыто заявили о необходимости принятия государственного стандарта, основанного на ISO/IEC 17799. Ряд ведущих российских компаний начали работу по построению СУИБ в соответствии с ISO/IEC 17799:2000 и принятию корпоративных стандартов на его базе.

В2005 году вышла новая значительно расширенная по сравнению с 2000 годом редакция стандарта ISO/IEC 17799:2005. А осенью 2006 года в России введен в употребление стандарт ГОСТ ИСО/МЭК 17799-2005, за основу которого взят перевод версии ISO/IEC 17799:2000.

Рассмотрим основные характеристики ISO/IEC 17799 на основе российской версии этого стандарта.

ГОСТ Р ИСО/МЭК 17799 представляет собой перечень мер, необходимых для обеспечения ИБ организации, включая действия по созданию и внедрению СУИБ, которая строится таким же образом и на тех же принципах, что и система менеджмента качества, и совместима с ней. Именно в стандарте ISO/IEC 17799 и в его предшественнике BS 7799 впервые предпринята попытка охватить весь комплекс проблем, связанных с ИБ. Наиболее важными являются следующие особенности этого документа. ИБ не сводится только к компьютерной безопасности. Стандарт говорит не только о защите компьютерных систем, сетей и носителей информации, но

ио других активах организации: об информации и документах на «традиционных» носителях, а также об информации, хранящейся в головах сотрудников организации. При этом отмечается необходимость обеспечения защиты на всех стадиях обработки информации, таких как копирование, хранение, передача и уничтожение.

Обеспечение ИБ не сводится к защите от действий криминального характера. Самое серьезное внимание уделено обеспечению наличия и доступности информации и документов, необходимых организации для деловой деятельности и для защиты своих прав и интересов, а также защите

32

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]