- •Оглавление
- •ВВЕДЕНИЕ
- •1.1. Основы, термины и определения
- •1.2. Элементы разработки систем управления информационной безопасностью в государственных информационных системах
- •2.1. Стандарты информационной безопасности первой группы
- •ISO/IEC 17799 (ГОСТ Р ИСО/МЭК 17799)
- •ISO/IEC 27001 (ГОСТ Р ИСО/МЭК 27001)
- •2.2.1. Понятия стандарта ГОСТ Р ИСО/МЭК 15408 и их взаимосвязь
- •2.2. Стандарты информационной безопасности второй группы
- •ISO/IEC 15408 (ГОСТ Р ИСО/МЭК 15408)
- •2.2.2. Подход стандарта ГОСТ Р ИСО/МЭК 15408 к информационной безопасности
- •2.2.3. Формирование требований и спецификаций
- •2.2.4. Представление требований к безопасности
- •2.2.5. Структура требований безопасности и требований доверия и оценочные уровни доверия
- •2.2.6. Процесс оценки
- •3.1. Понятие информационного риска
- •3.2. Приемлемый уровень информационного риска
- •3.3. Сравнение методик анализа информационных рисков
- •COBRA
- •RA Software Tool
- •Risk Advisor
- •ГРИФ 2006
- •CRAMM
- •АванГард
- •RiskWatch
- •Список рекомендованной литературы, нормативных правовых актов и стандартов
- •Литература
- •Нормативные правовые акты и стандарты
- •Приложение 1
- •Алгоритм построения модели угроз безопасности информации в соответствии с Методическим документом ФСТЭК России «Методика оценки угроз безопасности информации»
- •Этап 2. Определение возможных объектов воздействия угроз безопасности информации
- •Этап 3. Оценка возможности реализации (возникновения) угроз безопасности информации и определение их актуальности
- •3.1. Определение источников угроз безопасности информации
- •3.2. Оценка способов реализации (возникновения) угроз безопасности информации
- •3.3. Оценка актуальности угроз безопасности информации
- •Приложение 2
- •Сведения о составе функций безопасности средств защиты информации и их классификации
- •Средства вычислительной техники. Защита от НСД
- •Системы обнаружения вторжений
- •Средства антивирусной защиты
- •Межсетевые экраны
целостности и аутентичности этих документов в ходе нормальной деловой деятельности.
ISO/IEC 27001 (ГОСТ Р ИСО/МЭК 27001)
Международный стандарт по управлению безопасностью ISO/IEC 27001 разработан на основе второй части BS 7799. В конце 2006 г. в России на его основе принят стандарт ГОСТ Р ИСО/МЭК 27001-2005. Этот стандарт устанавливает подход к процессу создания, обеспечения, управления, мониторинга, контроля, поддержания и улучшения СУИБ организации.
Любой организации необходимо идентифицировать и управлять многими задачами в целях эффективного функционирования. Любая задача, использующая ресурсы и управляемая в целях получения трансформации входящих данных в исходящие, может быть рассмотрена как процесс. Зачастую исходящие данные одного процесса напрямую формируют входящие данные другого (следующего) процесса. Применение системы процессов в рамках организации совместно с определением и взаимодействием подобных процессов и их управлением рассматривается как «процессный подход».
Стандарт предлагает именно процессную модель СУИБ, которая применима к структуре всех процессов СУИБ. Кратко компоненты этой модели можно описать следующим образом:
1.Создание политики СУИБ, целей, процессов и процедур, относящихся к управлению рисками и улучшению ИБ в целях обеспечения результатов в соответствии с общими политиками и целями организации.
2.Обеспечение и управление политикой СУИБ, средствами контроля, процессами и процедурами.
3.Оценка и по возможности измерение процесса производительности совместно с политикой СУИБ, целями и практическим опытом и доклад результатов для контроля.
4.Принятие коррекционных и превентивных действий, основанных на результатах внутреннего аудита СУИБ и управление контрольной или любой иной применимой информацией для достижения постоянного улучшения СУИБ.
33
