Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Управление информационной безопасностью. Учебное пособие.pdf
Скачиваний:
0
Добавлен:
15.08.2026
Размер:
767 Кб
Скачать

В рамках стандарта СУИБ является частью общей системы управления, основанной на подходе к оценке рисков.

По стандарту ISO/IEC 27001 может быть проведена сертификация. Таким образом, основная цель стандарта ISO/IEC 27001 – создание

общей методологии для разработки, внедрения и оценки эффективности СУИБ, применимой как в условиях коммерческих компаний, так и государственных и некоммерческих структур.

2.2. Стандарты информационной безопасности второй группы

ISO/IEC 15408 (ГОСТ Р ИСО/МЭК 15408)

С 1 января 2004 г. в России начал действовать стандарт ГОСТ Р ИСО/МЭК 15408 «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий», разработанный в соответствии с международным стандартом ISO/IEC 15408, известным под условным названием «Общие критерии» (в основу ГОСТ Р ИСО/МЭК 15408 была положена версия «Общих критериев», относящаяся к 1999 году).

Этот документ представляет собой базовый стандарт, содержащий методологию задания требований и оценки безопасности ИТ, а также систематизированный каталог требований безопасности.

Стандарт, не устанавливая конкретные технологии создания и применения продуктов и систем ИТ, определяет такой комплекс процедур, мер

иметодов, который в целях достижения заданного уровня доверия к безопасности продуктов и систем ИТ должен использоваться при их создании

иприменении.

Несмотря на то что стандарт направлен на оценку продуктов и систем ИТ, и в документе содержится методология оценки, он включает не только методологию формирования требований для оценки, но и методологию формирования требований к разработчику по организации процесса разработки, по предоставлению материалов, необходимых для проведения оценки, а также возлагают другие обязанности разработчика в процессе проведения оценки.

34

Одной из наиболее важных сторон данного стандарта является возможность задания требований к безопасности изделий ИТ, адекватных их особенностям и условиям применения. Это позволяет повысить эффективность защитных механизмов и минимизировать затраты на обеспечение безопасности изделий ИТ, необходимые для достижения требуемого уровня их защищенности.

Обоснованность требований безопасности к изделиям ИТ достигается детальным учетом при их формировании существующих и потенциальных угроз безопасности и правил политики безопасности организации, которые должны реализовываться в изделии ИТ и обеспечиваться в среде его применения. Это заставляет заказчиков и разработчиков изделия ИТ на этапе формирования требований проводить всесторонний анализ возможных рисков нарушения ИБ и вырабатывать те меры безопасности, которые обеспечивали бы снижение этих рисков до приемлемого уровня.

2.2.1. Понятия стандарта ГОСТ Р ИСО/МЭК 15408 и их взаимосвязь

Основные понятия стандарта подразделяются на две группы: понятия безопасности, относящиеся непосредственно к безопасности ИТ, и понятия оценки, касающиеся процедур оценки безопасности ИТ.

Центральным понятием «Общих критериев» является объект оценки (далее – ОО), который определяется как подлежащий оценке продукт ИТ или система ИТ с руководствами администратора и пользователя.

Продукт ИТ – это совокупность программных, программноаппаратных и/или аппаратных средств ИТ, предоставляющая определенные функциональные возможности как для непосредственного использования, так и для включения в системы ИТ.

Система ИТ – конкретная реализация информационной технологии с определенным назначением и условиями эксплуатации, предназначенная для решения задач автоматизации в определенной области применения.

С понятием объекта оценки непосредственно связаны понятия функции безопасности и функций безопасности объекта оценки.

Функция безопасности (ФБ) – это часть или части объекта оценки, обеспечивающие выполнение подмножества взаимосвязанных правил по-

35

литики безопасности объекта оценки. В российских нормативных документах для аналогичного понятия используют термин средство защиты.

Функции безопасности объекта оценки (ФБО) – это совокупность всех аппаратных, программных и программно-аппаратных средств объекта оценки, обеспечивающих адекватное осуществление политики безопасности объекта оценки. В российской терминологии этому понятию соответ-

ствует термин комплекс средств защиты.

Политикой безопасности объекта оценки называется совокупность правил, регулирующих управление активами, их защиту и распределение в пределах объекта оценки.

Также стандарт использует понятие политики безопасности организации – одно или несколько правил, процедур, практических приемов или руководящих принципов в области безопасности, которыми руководствуется организация в своей деятельности.

Безопасность ИТ «Общие критерии» рассматривают с точки зрения предотвращения и уменьшения опасностей нежелательного распространения, изменения или потери информации. Взаимосвязь понятий безопасности ИТ представляет собой так называемую «общую модель» «Общих критериев», схема этой модели приведена на рис. 2.1.

Владельцы

 

оценивают

 

хотят минимизировать

 

предпринимают

 

 

чтобы уменьшить

 

Контрмеры

 

 

 

 

 

могут быть

 

могут иметь

 

уменьшены

 

Уязвимости

 

могут знать

 

 

ведущие к

 

которые используют

 

 

 

Риск

Источники

 

 

 

 

для

угроз

 

которые повышают

 

Активы

порождают

 

 

 

 

 

Угрозы

для

 

хотят злоупотребить и/или могут нанести ущерб

Рис. 2.1. Понятия безопасности «Общих критериев» и их взаимосвязь

36

Дадим определения основных понятий, используемых в общей модели «Общих критериев»:

Активы – информация или ресурсы, подлежащие защите контрмерами объекта оценки.

Владельцы – лица, организации, для которых активы имеют ценность.

Источники угроз (нарушители) – лица, организации, стремящиеся использовать активы вопреки интересам владельцев.

Угрозы – потенциально возможные воздействия дестабилизирующих факторов на объект оценки.

Уязвимости – точки воздействия угроз. Риск – вероятность реализации угрозы.

Контрмеры – меры, принимаемые для уменьшения уязвимостей.

В виде аналогичной модели представляются понятия, используемые при оценке ОО (рис. 2.2).

Методы доверия

 

 

 

Оценка

 

 

 

 

 

 

 

 

 

 

 

дают

 

 

 

 

предоставляет

 

 

 

 

свидетельство

 

 

 

 

 

 

 

 

 

 

 

 

Доверие

 

 

 

 

 

 

 

 

 

 

 

Владельцы

дающее

Уверенность

требуют

что

Контрмеры

минимизируют

Риск

для

Активы

Рис. 2.2. Понятия оценки «Общих критериев»

37

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]