Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Международные и отечественные стандарты по информационной безопасности. Учебно-методическое пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать
☆
3.1. ISO/IEC 27000
Родоначальником семейства стандартов ISO/IEC 27000 является британский стандарт BS 7799 «Управление информационной безопас­ностью. Практические правила», разработанный в 1995 г. В стандарте приведены 127 механизмов ИБ-контролей, необходимых для построе­ния СУИБ компании, определенных на основе лучших примеров ми­рового опыта в области ИБ. Этот документ служит практическим ру­ководством по созданию СУИБ. Стандарт BS 7799 почти без
измене-
ний был отражен в международном стандарте ISO/IEC 17799:2000
«Практические правила управления информационной безопасностью» («Code of practice for Information security management»).
В стандарте ISO/IEC 17799 были обобщены и получили дальней­шее развитие правила по управлению ИБ, которые могут использо­ваться в качестве критериев оценки механизмов безопасности органи­зационного уровня (административные, процедурные и физические меры защиты). В настоящее время стандарт ISO/IEC 17799 эволюцио­нировал
в ISO/IEC 27002.
О разработчиках стандартов ISO/IEC
Семейство Международных Стандартов на Системы Управления Информационной Безопасностью ISO/IEC 27000 разрабатывается сле­дующими организациями – ISO (Международная Организация по Стандартизации) и IEC (Международная Электротехническая Комис­сия). Как государственные, так и неправительственные организации, являющиеся членами ISO или IEC, участвуют в разработке Междуна­родных Стандартов через технические комитеты, созданные соответ­ствующей организацией для стандартизации отдельных
областей тех­нической деятельности. Технические комитеты ISO и IEC сотрудни­чают между собой в областях взаимных интересов. В области инфор­мационных технологий ISO и IEC организовали совместный техниче­ский комитет, ISO/IEC JTC 1. Проекты Международных Стандартов, принятые совместным техническим комитетом, передаются в государ­ственные органы для голосования. Публикация в качество Междуна­родного Стандарта требует одобрения не менее 75 % проголосовавших государственных органов.
В настоящее время ISO и IEC разработано большое количество стандартов в области ИБ, которые включены в группу стандартов с номером 27000 (в табл. 1 приведены некоторые из них).
11
Сокращенный перечень стандартов в области ИБ ISO 27000
ISO27000
ISO27001
ISO27002
ISO27003
ISO27005
ISO27007
ISO27008
Таблица 1
Information technology – Security techniques – Information security management systems – Overview and vocabulary
Информационные технологии – Методы обеспечения безопасно­сти – Системы менеджмента информационной безопасности -
Определения и основные принципы
Information technology – Security techniques – Information security management systems – Requirements. Second edition 2013-10-01
Информационные технологии – Методы обеспечения безопасно­сти – Системы менеджмента информационной безопасности – Требования. Вторая редакция 01.10.2013
Information technology – Security techniques – Code of practice for information security management. Second edition 2013-10-01
Информационные технологии – Методы обеспечения безопасно­сти – Практические правила управления информационной без­опасностью. Вторая редакция 01.10.2013
Information Technology – Security Techniques – Information Securi­ty Management Systems Implementation Guidance
Информационные технологии – Методы обеспечения безопасно­сти – Руководство по внедрению системы управления информа­ционной безопасностью
Information technology – Security techniques – Information security risk management. Second edition, 2011
Информационные технологии – Методы обеспечения безопасно­сти – Управление рисками информационной безопасности. Вто­рая редакция, 2011
Information technology – Security techniques – Guidelines for Infor­mation Security Management Systems auditing
Информационные технологии – Методы обеспечения безопасно­сти – Руководство по аудиту Систем менеджмента информаци­онной безопасности
Information technology – Security techniques – Guidance for auditors on ISMS controls
Информационные технологии – Методы обеспечения безопасно­сти – Руководство для аудиторов по механизмам контроля СМИБ
12
Окончание табл. 1
Information technology – Security techniques – Guidelines for infor­mation and communications technology readiness for business conti­nuity
ISO27031
ISO27035
ISO27799
Информационные технологии – Методы обеспечения безопасно­сти – Руководство по обеспечению готовности информационных и коммуникационных технологий к их использова­нию для управления непрерывностью бизнеса
Information technology – Security techniques – Security incident management
Информационные технологии – Методы обеспечения безопасно­сти – Управление инцидентами безопасности
Health informatics – Information security management in health us­ing ISO/IEC 27002
Информатика в здравоохранении – Менеджмент безопасности информации по стандарту ISO/IEC 27002
Перевод международных стандартов управления информационной безопасностью на русский язык и их распространение на территории РФ и стран СНГ осуществляется компаний GlobalTrust – официальным дистрибьютором Британского института стандартов (BSI) на основа­нии лицензии BSI.
О стандарте ISO/IEC 27001
Стандарт ISO 27001:
– определяет процессы, представляющие возможность бизнесу
устанавливать, применять, пересматривать, контролировать и поддер­живать эффективную систему менеджмента информационной безопас­ности;
– устанавливает требования к разработке, внедрению, функциони­рованию, мониторингу, анализу, поддержке и совершенствованию до­кументированной системы менеджмента информационной безопасно­сти в контексте существующих бизнес-рисков организации.
Система управления информационной безопасностью на основе стандарта ISO 27001 позволяет:
определять и делать большинство информационных активов наиболее понятными для менеджмента компании;
выявлять основные угрозы безопасности
для существующих
бизнес-процессов;
13
оценивать риски и принимать решения на основе бизнес-целей компании;
обеспечить эффективное управление СУИБ в критических ситу- ациях;
проводить процесс выполнения политики безопасности (нахо- дить и исправлять слабые места в системе информационной безопас­ности);
определить личную ответственность сотрудников;
достигнуть снижения и оптимизировать стоимость поддержки
СИБ;
облегчить интеграцию подсистемы безопасности в бизнес- процессы;
облегчить интеграцию со стандартом качества ISO 9001:2000;
продемонстрировать клиентам, партнерам, владельцам бизнеса
свою приверженность к информационной безопасности;
получить международное признание и повышение авторитета компании (как на внутреннем рынке, так и на внешних рынках);
подчеркнуть прозрачность и чистоту бизнеса перед законом бла годаря соответствию стандарту.
Наряду с элементами управления для компьютеров и компьютер­ных сетей, стандарт уделяет большое внимание вопросам разработки политики безопасности, работе с персоналом (прием на работу, обуче­ние, увольнение с работы), обеспечению непрерывности производ­ственного процесса, юридическим требованиям.
Настоящий стандарт состоит из 11 разделов, посвященных мерам и средствам контроля и
управления безопасности, которые все вместе содержат в целом 39 основных категорий безопасности, и одного вводного раздела, знакомящего с оценкой и обработкой рисков.
Требования данного стандарта имеют общий характер и могут быть использованы широким кругом организаций – малых, средних и боль­ших – коммерческих и индустриальных секторов рынка: финансовом и страховом, в сфере телекоммуникаций, коммунальных
услуг, в секто­рах розничной торговли и производства, различных отраслях сервиса, транспортной сфере, органах власти и многих других.
Популярность сертификации по стандарту ISO27001 в мире растет. На рис. 6 представлена статистика получения сертификатов соответ­ствия ISO27001 компаниями в мире.
-
14
Следует помнить, что если организация заявляет о соответствии этому международному стандарту, то исключение какого-либо из требований, определенных в разделах 4, 5, 6, 7 и 8 стандарта, не приемлемо. Любое исключение из средств управления, которое необходимо для удовлетво­рения критерию приемлемости риска, необходимо обосновать, а также необ­ходимо предоставить подтверждение того, что связанные с этим
риски при­няты подотчетными лицами, т. е. ис­ключение обосновано ответственными лицами.
Особое внимание в стандарте уде­ляется построению системы менедж­мента ИБ на основе цикла Демминга (PDCA-цикл, рис. 7).
Согласно стандарту:
– в процедуре Планирование про­изводится разработка политик, уста­новление целей, процессов и процедур СМИБ, относящихся к менеджменту риска и
улучшению информационной безопасности, для достижения резуль­татов, соответствующих общей поли­тике и целям организации;
– в процедуре Осуществление производится внедрение и примене­ние политики информационной без­опасности, мер управления, процессов и процедур СМИБ;
Рис. 6. Сертификация
организаций по ISO27001
– в процедуре Проверка произ­водится оценка, в том числе, по возможности, количественная, резуль­тативности процессов относительно требований
политики, целей без­опасности и практического опыта функционирования СМИБ и инфор­мирование высшего руководства о результатах для последующего ана­лиза;
– в процедуре Улучшение производится проведение корректирую­щих и превентивных действий, основанных на результатах внутреннего аудита или другой соответствующей информации, и анализа со стороны руководства в целях достижения непрерывного улучшения СМИБ.
15
Рис. 7. Функционирование системы менеджмента ИБ
по рекомендации ISO|IEC 27001
О стандарте ISO/IEC 27002
Международный стандарт ISO/IEC 27002 дает рекомендации для разработки и внедрения коммерческими и государственными органи­зациями системы менеджмента (управления) информационной без­опасности.
В серии ISO/IEC 27000 – данный стандарт носит название:
ISO/IEC 27002 «Информационные технологии. Методы обеспече­ния безопасности. Свод правил по управлению защитой информации».
Стандарт предназначен для использования организациями, которые намерены:
выбрать средства
управления для эффективного функциониро-
вания СМИБ на основе требований ISO/IEC 27001;
внедрить средства управления информационной безопасностью;
разработать свои собственные принципы управления информа-
ционной безопасностью.
Стандарт содержит 11 разделов, содержащих 39 главных категорий информационной безопасности и 127 средств управления, перечень которых представлен в стандарте ISO/IEC 27001 (Приложение А):
Оценка и обработка рисков (вводный).
Политика безопасности
.
Организационные аспекты ИБ.
Менеджмент активов.
16
Безопасность, связанная с персоналом.
Физическая безопасность и защита от воздействия окружающей
среды.
Менеджмент коммуникаций и сетей.
Управление доступом.
Приобретение, разработка и эксплуатация ИС.
Менеджмент инцидентов ИБ.
Менеджмент непрерывности бизнеса.
Соответствие требованиям.
К сожалению, порядок разделов абсолютно не отображает порядок их важности для
конкретной организации.
Положения данного международного стандарта могут служить ос­новой для выбора организациями, которые внедряют СУИБ в соответ­ствии с требованиями ISO/IEC 27001, соответствующих средств управ­ления информационной безопасностью и их применения к отдельным бизнес-процессам. Такие средства управления могут включать в себя политики, процессы, процедуры, организационные структуры и функ­ции программного обеспечения
и оборудования. Эти средства управ­ления необходимо создать, внедрить, осуществлять мониторинг их ра­боты, пересматривать и, в случае необходимости, совершенствовать для того, чтобы обеспечить соответствие конкретных целей безопасно­сти бизнес-целям организации.
Стандарт ISO/IEC 27002 говорит о том, что организации могут ис­пользовать средства управления, представленные как в нем, так и в других источниках. Кроме того, для удовлетворения конкретных по­требностей в соответствующих случаях организации могут самостоя­тельно разрабатывать новые средства управления информационной безопасностью.
Очень важным моментом является выбор организацией своих соб­ственных средств управления и требований к безопасности, которые могут происходить из трех источников для их определения:
оценка рисков с учетом
общей стратегии бизнеса и целей орга-
низации;
правовые, нормативные, договорные или установленные законо- дательством требования;
принципы, цели и бизнес-требования для информационной об- работки, переработки, хранения, передачи и архивирования.
17
Выбор средств управления зависит также от организационных ре­шений, принятых на основе определения уровня приемлемости риска, вариантов обработки риска и общего подхода к управлению рисками в соответствии с национальными и международными нормами.
3.2. ISO 15048 (Сommon criteria)
Представим себе ситуацию – необходимо измерить температуру у различных пациентов, расположенных вне досягаемости друг от друга. Проблема при этом заключается в том, что градусники у врачей ис­пользуют различные системы измерения – один меряет в Цельсиях, второй в Кельвинах, третий – в Фаренгейтах. Не зная зависимости между системами счисления – невозможно оценить, у
кого из пациен-
тов жар, а у кого нормальная температура.
Аналогичная ситуация и при оценке состояния защищенности раз­личных информационных систем. Для приведения в некое соответ­ствие оценки защищенности необходимы некие общие критерии.
Вышеуказанные критерии оценки механизмов безопасности про­граммно-технического уровня представлены в международном стан­дарте ISO 15408-1999 «Общие критерии оценки безопасности
инфор­мационных технологий» («The Common Criteria for Information Tech­nology Security Evaluation»), принятом в 1999 г. Этот стандарт закрепил базовые основы стандартизации в области информационной защиты и получил дальнейшее развитие в серии стандартов. Разработка стандар­та велась совместными усилиями США, Канады, Франции, Германии, Нидерландов и Великобритании. Затем к проекту присоединился ряд других стран. В России в настоящее время внедряется адаптированная 3-я версия стандарта ISO/IEC 15408.
Стандарт ISO/IEC 15408 состоит из трех частей: Часть 1. Введение и общая модель. Часть 2. Функциональные требования безопасности. Часть 3. Гарантийные требования безопасности.
В первой части стандарта представлены цели и концепция обеспе­чения безопасности, а также общая модель построения защиты ИС. Концепция базируется на типовой схеме жизненного цикла сложных систем, последовательной детализации
требований и спецификаций компонентов. В ней выделены: окружающая среда, объекты, требова­ния, спецификации функций, задачи инструментальных средств систе­мы защиты. Изложены общие требования к критериям оценки резуль-
18
татов защиты, Профилю по безопасности, целям оценки требований и к использованию их результатов.
Во второй части представлена парадигма
2
построения и реализации
структурированных и детализированных функциональных требований к компонентам защиты ИС. Выделены классы базовых задач обеспече­ния безопасности ИС. Каждый класс детализирован наборами требова­ний (подклассами), которые реализуют определенную часть целей обеспечения безопасности и, в свою очередь, состоят из набора более мелких компонентов решения частных задач.
В классы включены
и подробно описаны принципы и методы реа-
лизации требований к функциям безопасности:
– криптографическая поддержка; – защита коммуникаций и транспортировка (транзакции) информа-
ции;
– ввод, вывод и хранение пользовательских данных; – идентификация и аутентификация пользователей; – процессы управления функциями безопасности; – защита данных о частной жизни; – реализация ограничений по использованию вычислительных ре-
сурсов;
– обеспечение надежности маршрутизации и связи между функци-
ями безопасности;
– некоторые другие классы требований.
Для достижения целей безопасности ИС с определенным уровнем гарантии качества защиты компоненты функциональных требований и способов их реализации рекомендуется объединять в унифицирован­ные «Профили защиты многократного применения». «Профили» могут служить базой для дальнейшей конкретизации функциональных тре­бований
в «Техническом задании по безопасности» для определенного проекта ИС и помогают избегать грубых ошибок при формировании таких требований. Обобщения оценок спецификации требований «За­дания по безопасности» должны давать заказчикам, разработчикам и испытателям проекта возможность делать общий вывод об уровне его
2
Парадигма (от греч. παράδειγμα, «пример, модель, образец») – совокуп-
ность фундаментальных научных установок, представлений и терминов, при­нимаемая и разделяемая научным сообществом и объединяющая большинство его членов. Обеспечивает преемственность развития науки и научного твор­чества.
19
соответствия функциональным требованиям и требованиям гарантиро­ванности защиты ИС. В стандарте изложены рекомендации по реали­зации средств для достижения основных функциональных целей и тре­бований безопасности.
Третья часть стандарта посвящена целям, методам и уровням обес­печения гарантий качества процессов реализации требований к функ­циям обеспечения безопасности ИС. Определены методы и
средства, которые целесообразно использовать для корректной реализации жиз­ненного цикла компонентов защиты и эффективного их применения. Изложены детальные рекомендации по обеспечению гарантии каче­ства создания и применения систем безопасности: функционирования конфигурационного управления средствами защиты; процессов под­держки жизненного цикла, разработки, поставки и эксплуатации ком­понентов, реализующих защиту ИС; корректности документов и
руко­водств; тестирования и оценки уязвимости ИС. Выделена парадигма сопровождения и поддержки сохранения гарантий безопасности ИС, а также представлены методы ее реализации.
В целом, стандарт представляет собой детальное комплексное ру­ководство, охватывающее требования к функциям и методам гаранти­рования качества современных методов и средств обеспечения без­опасности ИС, которое целесообразно
использовать при практическом проектировании систем защиты, а также как хорошее учебное пособие в этой области.
3.3. ISO/IEC 13335
В стандарте ISO/IEC 13335 «Методы и средства обеспечения без­опасности» выделены функциональные компоненты и средства обес­печения безопасности, а также принципы их взаимодействия. Стандарт состоит из нескольких частей.
Из положений стандарта следует, что процессы управления защи­той должны включать:
– управление изменениями и конфигурацией;
– анализ и управление риском;
– прослеживаемость функций;
– регистрацию,
обработку и мониторинг инцидентов. В стандарте ISO/IEC 13335: – приводятся общие требования к оценке результатов обеспечения
безопасности, а также возможные варианты организации работы спе­циалистов для комплексного обеспечения безопасности ИС;
20
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]