Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Международные и отечественные стандарты по информационной безопасности. Учебно-методическое пособие
.pdf
3.1. ISO/IEC 27000
Родоначальником семейства стандартов ISO/IEC 27000 является
британский стандарт BS 7799 «Управление информационной безопасностью. Практические правила», разработанный в 1995 г. В стандарте
приведены 127 механизмов ИБ-контролей, необходимых для построения СУИБ компании, определенных на основе лучших примеров мирового опыта в области ИБ. Этот документ служит практическим руководством по созданию СУИБ. Стандарт BS 7799 почти без
измене-
ний был отражен в международном стандарте ISO/IEC 17799:2000
«Практические правила управления информационной безопасностью»
(«Code of practice for Information security management»).
В стандарте ISO/IEC 17799 были обобщены и получили дальнейшее развитие правила по управлению ИБ, которые могут использоваться в качестве критериев оценки механизмов безопасности организационного уровня (административные, процедурные и физические
меры защиты). В настоящее время стандарт ISO/IEC 17799 эволюционировал
в ISO/IEC 27002.
О разработчиках стандартов ISO/IEC
Семейство Международных Стандартов на Системы Управления
Информационной Безопасностью ISO/IEC 27000 разрабатывается следующими организациями – ISO (Международная Организация по
Стандартизации) и IEC (Международная Электротехническая Комиссия). Как государственные, так и неправительственные организации,
являющиеся членами ISO или IEC, участвуют в разработке Международных Стандартов через технические комитеты, созданные соответствующей организацией для стандартизации отдельных
областей технической деятельности. Технические комитеты ISO и IEC сотрудничают между собой в областях взаимных интересов. В области информационных технологий ISO и IEC организовали совместный технический комитет, ISO/IEC JTC 1. Проекты Международных Стандартов,
принятые совместным техническим комитетом, передаются в государственные органы для голосования. Публикация в качество Международного Стандарта требует одобрения не менее 75 % проголосовавших
государственных органов.
В настоящее время ISO и IEC разработано большое количество
стандартов в области ИБ, которые включены в группу стандартов с
номером 27000 (в табл. 1 приведены некоторые из них).
11

Сокращенный перечень стандартов в области ИБ ISO 27000
ISO27000
ISO27001
ISO27002
ISO27003
ISO27005
ISO27007
ISO27008
Таблица 1
Information technology – Security techniques – Information security
management systems – Overview and vocabulary
Информационные технологии – Методы обеспечения безопасности – Системы менеджмента информационной безопасности -
Определения и основные принципы
Information technology – Security techniques – Information security
management systems – Requirements. Second edition 2013-10-01
Информационные технологии – Методы обеспечения безопасности – Системы менеджмента информационной безопасности –
Требования. Вторая редакция 01.10.2013
Information technology – Security techniques – Code of practice for
information security management. Second edition 2013-10-01
Информационные технологии – Методы обеспечения безопасности – Практические правила управления информационной безопасностью. Вторая редакция 01.10.2013
Information Technology – Security Techniques – Information Security Management Systems Implementation Guidance
Информационные технологии – Методы обеспечения безопасности – Руководство по внедрению системы управления информационной безопасностью
Information technology – Security techniques – Information security
risk management. Second edition, 2011
Информационные технологии – Методы обеспечения безопасности – Управление рисками информационной безопасности. Вторая редакция, 2011
Information technology – Security techniques – Guidelines for Information Security Management Systems auditing
Информационные технологии – Методы обеспечения безопасности – Руководство по аудиту Систем менеджмента информационной безопасности
Information technology – Security techniques – Guidance for auditors
on ISMS controls
Информационные технологии – Методы обеспечения безопасности – Руководство для аудиторов по механизмам контроля
СМИБ
12

Окончание табл. 1
Information technology – Security techniques – Guidelines for information and communications technology readiness for business continuity
ISO27031
ISO27035
ISO27799
Информационные технологии – Методы обеспечения безопасности – Руководство по обеспечению готовности информационных
и коммуникационных технологий к их использованию для управления непрерывностью бизнеса
Information technology – Security techniques – Security incident
management
Информационные технологии – Методы обеспечения безопасности – Управление инцидентами безопасности
Health informatics – Information security management in health using ISO/IEC 27002
Информатика в здравоохранении – Менеджмент безопасности
информации по стандарту ISO/IEC 27002
Перевод международных стандартов управления информационной
безопасностью на русский язык и их распространение на территории
РФ и стран СНГ осуществляется компаний GlobalTrust – официальным
дистрибьютором Британского института стандартов (BSI) на основании лицензии BSI.
О стандарте ISO/IEC 27001
Стандарт ISO 27001:
– определяет процессы, представляющие возможность бизнесу
устанавливать, применять, пересматривать, контролировать и поддерживать эффективную систему менеджмента информационной безопасности;
– устанавливает требования к разработке, внедрению, функционированию, мониторингу, анализу, поддержке и совершенствованию документированной системы менеджмента информационной безопасности в контексте существующих бизнес-рисков организации.
Система управления информационной безопасностью на основе
стандарта ISO 27001 позволяет:
определять и делать большинство информационных активов
наиболее понятными для менеджмента компании;
выявлять основные угрозы безопасности
для существующих
бизнес-процессов;
13

оценивать риски и принимать решения на основе бизнес-целей
компании;
обеспечить эффективное управление СУИБ в критических ситу-
ациях;
проводить процесс выполнения политики безопасности (нахо-
дить и исправлять слабые места в системе информационной безопасности);
определить личную ответственность сотрудников;
достигнуть снижения и оптимизировать стоимость поддержки
СИБ;
облегчить интеграцию подсистемы безопасности в бизнес-
процессы;
облегчить интеграцию со стандартом качества ISO 9001:2000;
продемонстрировать клиентам, партнерам, владельцам бизнеса
свою приверженность к информационной безопасности;
получить международное признание и повышение авторитета
компании (как на внутреннем рынке, так и на внешних рынках);
подчеркнуть прозрачность и чистоту бизнеса перед законом бла
годаря соответствию стандарту.
Наряду с элементами управления для компьютеров и компьютерных сетей, стандарт уделяет большое внимание вопросам разработки
политики безопасности, работе с персоналом (прием на работу, обучение, увольнение с работы), обеспечению непрерывности производственного процесса, юридическим требованиям.
Настоящий стандарт состоит из 11 разделов, посвященных мерам и
средствам контроля и
управления безопасности, которые все вместе
содержат в целом 39 основных категорий безопасности, и одного
вводного раздела, знакомящего с оценкой и обработкой рисков.
Требования данного стандарта имеют общий характер и могут быть
использованы широким кругом организаций – малых, средних и больших – коммерческих и индустриальных секторов рынка: финансовом и
страховом, в сфере телекоммуникаций, коммунальных
услуг, в секторах розничной торговли и производства, различных отраслях сервиса,
транспортной сфере, органах власти и многих других.
Популярность сертификации по стандарту ISO27001 в мире растет.
На рис. 6 представлена статистика получения сертификатов соответствия ISO27001 компаниями в мире.
-
14

Следует помнить, что если организация заявляет о соответствии этому
международному стандарту, то исключение какого-либо из требований,
определенных в разделах 4, 5, 6, 7 и 8 стандарта, не приемлемо. Любое
исключение из средств управления, которое необходимо для удовлетворения критерию приемлемости риска,
необходимо обосновать, а также необходимо предоставить подтверждение
того, что связанные с этим
риски приняты подотчетными лицами, т. е. исключение обосновано ответственными
лицами.
Особое внимание в стандарте уделяется построению системы менеджмента ИБ на основе цикла Демминга
(PDCA-цикл, рис. 7).
Согласно стандарту:
– в процедуре Планирование производится разработка политик, установление целей, процессов и процедур
СМИБ, относящихся к менеджменту
риска и
улучшению информационной
безопасности, для достижения результатов, соответствующих общей политике и целям организации;
– в процедуре Осуществление
производится внедрение и применение политики информационной безопасности, мер управления, процессов
и процедур СМИБ;
Рис. 6. Сертификация
организаций по ISO27001
– в процедуре Проверка производится оценка, в том числе, по возможности, количественная, результативности процессов относительно требований
политики, целей безопасности и практического опыта функционирования СМИБ и информирование высшего руководства о результатах для последующего анализа;
– в процедуре Улучшение производится проведение корректирующих и превентивных действий, основанных на результатах внутреннего
аудита или другой соответствующей информации, и анализа со стороны
руководства в целях достижения непрерывного улучшения СМИБ.
15

Рис. 7. Функционирование системы менеджмента ИБ
по рекомендации ISO|IEC 27001
О стандарте ISO/IEC 27002
Международный стандарт ISO/IEC 27002 дает рекомендации для
разработки и внедрения коммерческими и государственными организациями системы менеджмента (управления) информационной безопасности.
В серии ISO/IEC 27000 – данный стандарт носит название:
ISO/IEC 27002 «Информационные технологии. Методы обеспечения безопасности. Свод правил по управлению защитой информации».
Стандарт предназначен для использования организациями, которые
намерены:
выбрать средства
управления для эффективного функциониро-
вания СМИБ на основе требований ISO/IEC 27001;
внедрить средства управления информационной безопасностью;
разработать свои собственные принципы управления информа-
ционной безопасностью.
Стандарт содержит 11 разделов, содержащих 39 главных категорий
информационной безопасности и 127 средств управления, перечень
которых представлен в стандарте ISO/IEC 27001 (Приложение А):
Оценка и обработка рисков (вводный).
Политика безопасности
.
Организационные аспекты ИБ.
Менеджмент активов.
16

Безопасность, связанная с персоналом.
Физическая безопасность и защита от воздействия окружающей
среды.
Менеджмент коммуникаций и сетей.
Управление доступом.
Приобретение, разработка и эксплуатация ИС.
Менеджмент инцидентов ИБ.
Менеджмент непрерывности бизнеса.
Соответствие требованиям.
К сожалению, порядок разделов абсолютно не отображает порядок
их важности для
конкретной организации.
Положения данного международного стандарта могут служить основой для выбора организациями, которые внедряют СУИБ в соответствии с требованиями ISO/IEC 27001, соответствующих средств управления информационной безопасностью и их применения к отдельным
бизнес-процессам. Такие средства управления могут включать в себя
политики, процессы, процедуры, организационные структуры и функции программного обеспечения
и оборудования. Эти средства управления необходимо создать, внедрить, осуществлять мониторинг их работы, пересматривать и, в случае необходимости, совершенствовать
для того, чтобы обеспечить соответствие конкретных целей безопасности бизнес-целям организации.
Стандарт ISO/IEC 27002 говорит о том, что организации могут использовать средства управления, представленные как в нем, так и в
других источниках. Кроме того, для удовлетворения конкретных потребностей в соответствующих случаях организации могут самостоятельно разрабатывать новые средства управления информационной
безопасностью.
Очень важным моментом является выбор организацией своих собственных средств управления и требований к безопасности, которые
могут происходить из трех источников для их определения:
оценка рисков с учетом
общей стратегии бизнеса и целей орга-
низации;
правовые, нормативные, договорные или установленные законо-
дательством требования;
принципы, цели и бизнес-требования для информационной об-
работки, переработки, хранения, передачи и архивирования.
17

Выбор средств управления зависит также от организационных решений, принятых на основе определения уровня приемлемости риска,
вариантов обработки риска и общего подхода к управлению рисками в
соответствии с национальными и международными нормами.
3.2. ISO 15048 (Сommon criteria)
Представим себе ситуацию – необходимо измерить температуру у
различных пациентов, расположенных вне досягаемости друг от друга.
Проблема при этом заключается в том, что градусники у врачей используют различные системы измерения – один меряет в Цельсиях,
второй в Кельвинах, третий – в Фаренгейтах. Не зная зависимости
между системами счисления – невозможно оценить, у
кого из пациен-
тов жар, а у кого нормальная температура.
Аналогичная ситуация и при оценке состояния защищенности различных информационных систем. Для приведения в некое соответствие оценки защищенности необходимы некие общие критерии.
Вышеуказанные критерии оценки механизмов безопасности программно-технического уровня представлены в международном стандарте ISO 15408-1999 «Общие критерии оценки безопасности
информационных технологий» («The Common Criteria for Information Technology Security Evaluation»), принятом в 1999 г. Этот стандарт закрепил
базовые основы стандартизации в области информационной защиты и
получил дальнейшее развитие в серии стандартов. Разработка стандарта велась совместными усилиями США, Канады, Франции, Германии,
Нидерландов и Великобритании. Затем к проекту присоединился ряд
других стран. В России в настоящее время внедряется адаптированная
3-я версия стандарта ISO/IEC 15408.
Стандарт ISO/IEC 15408 состоит из трех частей:
Часть 1. Введение и общая модель.
Часть 2. Функциональные требования безопасности.
Часть 3. Гарантийные требования безопасности.
В первой части стандарта представлены цели и концепция обеспечения безопасности, а также общая модель построения защиты ИС.
Концепция базируется на типовой схеме жизненного цикла сложных
систем, последовательной детализации
требований и спецификаций
компонентов. В ней выделены: окружающая среда, объекты, требования, спецификации функций, задачи инструментальных средств системы защиты. Изложены общие требования к критериям оценки резуль-
18

татов защиты, Профилю по безопасности, целям оценки требований и
к использованию их результатов.
Во второй части представлена парадигма
2
построения и реализации
структурированных и детализированных функциональных требований
к компонентам защиты ИС. Выделены классы базовых задач обеспечения безопасности ИС. Каждый класс детализирован наборами требований (подклассами), которые реализуют определенную часть целей
обеспечения безопасности и, в свою очередь, состоят из набора более
мелких компонентов решения частных задач.
В классы включены
и подробно описаны принципы и методы реа-
лизации требований к функциям безопасности:
– криптографическая поддержка;
– защита коммуникаций и транспортировка (транзакции) информа-
ции;
– ввод, вывод и хранение пользовательских данных;
– идентификация и аутентификация пользователей;
– процессы управления функциями безопасности;
– защита данных о частной жизни;
– реализация ограничений по использованию вычислительных ре-
сурсов;
– обеспечение надежности маршрутизации и связи между функци-
ями безопасности;
– некоторые другие классы требований.
Для достижения целей безопасности ИС с определенным уровнем
гарантии качества защиты компоненты функциональных требований и
способов их реализации рекомендуется объединять в унифицированные «Профили защиты многократного применения». «Профили» могут
служить базой для дальнейшей конкретизации функциональных требований
в «Техническом задании по безопасности» для определенного
проекта ИС и помогают избегать грубых ошибок при формировании
таких требований. Обобщения оценок спецификации требований «Задания по безопасности» должны давать заказчикам, разработчикам и
испытателям проекта возможность делать общий вывод об уровне его
2
Парадигма (от греч. παράδειγμα, «пример, модель, образец») – совокуп-
ность фундаментальных научных установок, представлений и терминов, принимаемая и разделяемая научным сообществом и объединяющая большинство
его членов. Обеспечивает преемственность развития науки и научного творчества.
19

соответствия функциональным требованиям и требованиям гарантированности защиты ИС. В стандарте изложены рекомендации по реализации средств для достижения основных функциональных целей и требований безопасности.
Третья часть стандарта посвящена целям, методам и уровням обеспечения гарантий качества процессов реализации требований к функциям обеспечения безопасности ИС. Определены методы и
средства,
которые целесообразно использовать для корректной реализации жизненного цикла компонентов защиты и эффективного их применения.
Изложены детальные рекомендации по обеспечению гарантии качества создания и применения систем безопасности: функционирования
конфигурационного управления средствами защиты; процессов поддержки жизненного цикла, разработки, поставки и эксплуатации компонентов, реализующих защиту ИС; корректности документов и
руководств; тестирования и оценки уязвимости ИС. Выделена парадигма
сопровождения и поддержки сохранения гарантий безопасности ИС, а
также представлены методы ее реализации.
В целом, стандарт представляет собой детальное комплексное руководство, охватывающее требования к функциям и методам гарантирования качества современных методов и средств обеспечения безопасности ИС, которое целесообразно
использовать при практическом
проектировании систем защиты, а также как хорошее учебное пособие
в этой области.
3.3. ISO/IEC 13335
В стандарте ISO/IEC 13335 «Методы и средства обеспечения безопасности» выделены функциональные компоненты и средства обеспечения безопасности, а также принципы их взаимодействия. Стандарт
состоит из нескольких частей.
Из положений стандарта следует, что процессы управления защитой должны включать:
– управление изменениями и конфигурацией;
– анализ и управление риском;
– прослеживаемость функций;
– регистрацию,
обработку и мониторинг инцидентов.
В стандарте ISO/IEC 13335:
– приводятся общие требования к оценке результатов обеспечения
безопасности, а также возможные варианты организации работы специалистов для комплексного обеспечения безопасности ИС;
20
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
