Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Международные и отечественные стандарты по информационной безопасности. Учебно-методическое пособие
.pdf
Рис. 8. Структура и содержание
стандарта ISO 13335
21

– систематизированы политика и техника планирования, выбора,
построения и использования средств обеспечения безопасности для
ограничения допустимого риска при различных схемах взаимодействия и средствах защиты;
– рекомендуются различные подходы и стратегии при создании си-
стем защиты и поддержке их последующего развития.
Содержание частей стандарта детализирует общие концепции и до-
статочно точно
определяется их названиями.
На рис. 8 приведена структура стандарта ISO/IEC 13335.
3.4. ISO/IEC 13569
Финансовый стандарт. Интересен тем, что в нем описаны три ос-
новных принципа, которые должен использовать в работе специалист
по ИБ.
1. «Знание своих служащих» – предполагать возможные пробле-
мы сотрудников, которые могут привести к злоупотреблениям ресурсами фирмы, аферам или махинациям.
2. «Необходимые знания» – соблюдать правила безопасности для
ограничения доступа к информации и ресурсам тех лиц, кому требуется выполнять определенные обязанности.
3. «Двойное управление» – использовать в системе независимое
управление для сохранения целостности процесса и борьбы с искажением функций системы (выполнять некое действие до завершения
определенных транзакций двумя лицами независимо друг от друга).
3.5. ISO/IEC 15288
Одним из полезных стандартов для построения СИБ является стан-
дарт ISO/IEC 15288 «Информационная технология. Системная инженерия. Процессы жизненного цикла систем». Стандарт устанавливает
общие основы для описания жизненного цикла систем, созданных
людьми, определяет детально структурированные процессы и соответствующую терминологию. В стандарте представлены также процессы,
которые поддерживают определение, контроль и совершенствование
процессов жизненного цикла внутри организации или в рамках какоголибо проекта
.
Стандарт применим к полному жизненному циклу системы, вклю-
чая замысел, разработку, производство, эксплуатацию и снятие с эксплуатации, а также приобретение и поставку систем, осуществляемых
внутри или вне организации.
22

3.6. СЕМЕЙСТВО СТАНДАРТОВ NIST
NIST (National Institute of Standard of Technology, Национальный ин-
ститут по стандартам и технологиям (прежнее название NBS) – правительственная организация США, отвечающая за разработку стандартов.
Основан в 1901 г. Миссия NIST заключается в продвижении американских инноваций и повышении конкурентоспособности за счет развития
науки измерений, стандартизации и технологий, которые увеличивают
экономическую стабильность и улучшают качество жизни. NIST выполняет свою миссию за счет четырех совместных программ.
– Лаборатории NIST.
– Национальная Программа по Качеству.
– Партнерская программа в области развития производства.
– Программа разработки передовых технологий.
NIST не разрабатывает стандарты, но является единственной орга-
низацией в США, утверждающей национальные стандарты. Разрабатывают федеральные стандарты авторитетные организации, аккредитованные Американским национальным институтом стандартов.
Наиболее известные из них: Американское общество по испытаниям и
материалам (ASTM); Американское общество по контролю качества
(ASQC); Американское общество инженеров-механиков (ASME); Объединение испытательных лабораторий страховых компаний; Общество
инженеров-автомобилестроителей (SAE); Институт инженеров по
электротехнике и электронике (IEEE) и др. Эти организации разрабатывают не только федеральные, но и стандарты, носящие добровольный характер. Всего в США разработкой добровольных стандартов
занимается более 400 различных организаций и фирм, а добровольных
стандартов насчитывается более 35 тыс. Структура финансирования
института говорит о его независимости от государственного бюджета:
37 % составляют взносы организаций-членов (6 %) и фирм-членов
(31 %); разработка специальных программ по заказам заинтересован-
ных организаций – 15 %; поступления от продажи различных изданий – 47% и прочие доходы – 1 %.
В настоящее время NIST принял большое количество националь-
ных стандартов по ИБ, которые условно можно разделить на организационные и технические.
К организационным стандартам можно отнести, например, следу-
ющие:
SP 800-50 (2003) Создание программы повышения осведомленно-
сти в области безопасности ИБ;
23

SP 800-100 (2006) Коротко об информационной безопасности для
руководства;
SP 800-60 (2008) Классификация информации и информационных
систем по требованиям к безопасности методика классификатор;
SP 800-118 (2009) Управление паролями;
SP 800-61 (2012) Управление инцидентами в области ИБ и др.
К стандартам, определяющим решение технических вопросов, от-
носятся, например, следующие:
SP 800-77 (2005) Введение в IPSEC;
SP 800-88 (2006) Доверенная очистка (уничтожение) данных на но-
сителях информации;
SP 800-45 (2007) Безопасность электронной почты;
SP 800-95 (2007) Разработка безопасных Web-сервисов;
SP 800-113 (2008) Введение в SSL VPN;
SP 800-41 (2009) Файерволы (межсетевые экраны) и политики их
применения;
SP 800-147 (2011) Обеспечение целостности BIOS;
SP 800-121 (2012) Безопасность технологии Bluetooth и др.
3.7. PCI DSS
Стандарт безопасности данных индустрии платежных карт PCI
DSS, объединивший в себе требования международных платежных
систем к обеспечению информационной безопасности, был разработан
советом PCI SSC. В него вошли такие карточные брэнды, как Visa,
MasterCard, JCB, American Express и Discovery.
Стандарт PCI DSS описывает требования к защите данных о дер-
жателях карт, сгруппированные в двенадцать тематических разделов:
Построение и обслуживание защищенной сети и
систем
Требование 1. Установить и обеспечить функционирование межсе-
тевых экранов для защиты данных держателей карт.
Требование 2. Не использовать пароли и другие системные пара-
метры, заданные производителем по умолчанию.
Защита данных держателей карт
Требование 3. Обеспечить безопасное хранение данных держателей
карт.
Требование 4. Обеспечить шифрование данных держателей карт
при их передаче через сети общего пользования
24
.

Программа управления уязвимостями
Требование 5. Защищать все системы от вредоносного ПО и регу-
лярно обновлять антивирусное ПО.
Требование 6. Разрабатывать и поддерживать безопасные системы
и приложения.
Внедрение строгих мер контроля доступа
Требование 7. Ограничить доступ к данным держателей карт в со-
ответствии со служебной необходимостью.
Требование 8. Определять и подтверждать доступ к системным
компонентам.
Требование 9. Ограничить физический доступ к данным держате-
лей карт.
Регулярный мониторинг и тестирование сети
Требование 10. Контролировать и отслеживать любой доступ к се-
тевым ресурсам и данным держателей карт.
Требование 11. Регулярно выполнять тестирование систем и про-
цессов обеспечения безопасности.
Поддержание политики информационной безопасности
Требование 12. Разработать и поддерживать политику информаци-
онной безопасности для
всего персонала организации.
Основной акцент стандарт PCI DSS делает на обеспечении без-
опасности сетевой инфраструктуры и защите хранимых данных о держателях платежных карт, как наиболее уязвимых с точки зрения угроз
конфиденциальности местах. Также следует отметить, что стандарт
регламентирует правила безопасной разработки, поддержки и эксплуатации платежных систем, в том числе процедуры
их мониторинга.
Важную роль стандарт отводит разработке и поддержке базы нормативных документов системы менеджмента информационной безопасности.
Требования стандарта PCI DSS распространяются на банки, торгово-сервисные предприятия, поставщиков технологических услуг и другие организации, деятельность которых связана с обработкой, передачей и хранением данных о держателях платежных карт. Этим организациям
следует озаботиться такими вопросами, как выделение платежной инфраструктуры в отдельный сегмент, защита хранящихся и обрабатываемых карточных данных, создание эффективной системы ме-
25

неджмента информационной безопасности и другими аспектами приведения в соответствие требованиям стандарта своей информационной
инфраструктуры.
Международные платежные системы обязывают организации, на
которые распространяются требования стандарта, проходить регулярную проверку соответствия этим требованиям. Правила проверки соответствия различаются в зависимости от вида организации и ежегодного количества обрабатываемых в ее инфраструктуре
карточных
транзакций. Внешний аудит на соответствие требованиям стандарта
может выполнять компания, обладающая статусом QSA, подготовленные такой компанией отчеты о соответствии принимаются международными платежными системами.
26

4. ОТЕЧЕСТВЕННЫЕ СТАНДАРТЫ ПО ИБ
Перечень действующих отечественных стандартов в области ИБ
представляет набор как переведенных и принятых уполномоченными
государственными органами международных стандартов (ГОСТ
Р ИСО/МЭК 17799, ГОСТ Р ИСО/МЭК 27001 и т. д.), так и стандартов,
разработанных непосредственно в РФ (СТО БР ИББС и т. д.).
4.1. СТАНДАРТЫ ГОСТ Р ИСО/МЭК (ISO/IEC)
В настоящее время в России одними из наиболее распространенных
международных стандартов в области информационной безопасности
являются переведенные ГОСТ Р ИСО/МЭК 17799-2005 «Практические
правила управления информационной безопасностью» (ISO/IEC 17799)
и ГОСТ Р ИСО/МЭК 27001-2006 (ISO/IEC 27001:2006) «Информационная технология. Методы и средства обеспечения безопасности. Системы
менеджмента информационной безопасности».
Также одним из используемых в настоящее время в РФ стандартов
является третья редакция стандарта ISO/IEC 15408 (Common Criteria) –
ГОСТ Р ИСО/МЭК 15408. Причем стандарт постоянно совершенствуется, в частности последние обновления ГОСТ Р ИСО/МЭК 15408-12012 приняты в 2012 г., ГОСТ Р ИСО/МЭК 15408-2-2013 – в 2013 г.,
ГОСТ Р ИСО/МЭК 15408-3-2008 – в 2008 г.
Стандарты ISO/IEC 13335 и ISO/IEC 13569 переведены и используются в РФ в виде ГОСТ Р ИСО/МЭК 13335 (редакции 2006 г. и 2007
г.) и ГОСТ Р ИСО/МЭК 13569.
Стандарт ISO/IEC 15288 также переведен и используется в РФ в
виде стандарта ГОСТ Р ИСО/МЭК 15288-2005 «Информационная технология. Системная инженерия. Процессы жизненного цикла систем».
27

4.2. СТО БР ИББС
Из стандартов собственной, отечественной разработки наиболее
используемым является стандарт Банка России по ИБ – СТО БР ИББС
«Обеспечение информационной безопасности организаций банковской
системы Российской Федерации. Общие положения». Первая редакция
стандарта была выпущена в 2007 г. Сейчас действующей является редакция 2014 г. – СТО БР ИББС-1.0-2014.
В настоящий момент приняты и
введены в действие распоряжением Банка России следующие стандарты (совокупность указанных документов принято называть Комплексом БР ИББС):
СТО БР ИББС-1.0-2014. «Общие положения (5-я редакция)».
СТО БР ИББС-1.1-2007. «Аудит информационной безопасно-
сти».
СТО БР ИББС-1.2-2014. «Методика оценки соответствия инфор-
мационной безопасности организаций банковской системы Российской
Федерации требованиям СТО БР ИББС-1.0-2014 (4-я редакция)».
Кроме того, Банком России разработаны и введены следующие ре-
комендации в области стандартизации:
РС БР ИББС-2.0-2007. «Методические рекомендации по доку-
ментации в области обеспечения информационной безопасности в соответствие с требованиями СТО БР ИББС-1.0».
РС БР ИББС-2.1-2007. «Руководство по самооценке соответствия
информационной безопасности организаций банковской системы Российской Федерации требованиям СТО БР ИББС-1.0».
РС БР ИББС-2.2-2009. «Методика оценки рисков нарушения ин-
формационной безопасности».
РС БР ИББС-2.5-2014. «Менеджмент инцидентов информацион-
ной безопасности».
РС БР ИББС-2.6-2014. «Обеспечение информационной безопас-
ности на стадиях жизненного цикла автоматизированных банковских
систем».
28

5. СТАНДАРТЫ ПО ИТ
5.1. ITIL
ITIL (IT Infrastructure Library – библиотека инфраструктуры информационных технологий) – библиотека, описывающая лучшие из
применяемых на практике способов организации работы подразделений или компаний, занимающихся предоставлением услуг в области
информационных технологий.
Библиотека ITIL появилась в 1980-х по заказу британского правительства: в 1986 г. работа была начата, а августе 1989 г. документ был
завершен и в 1992 г. начата
которых к 1996 г. достигло 30. С сентября 2000 г. начинают последовательно выходить книги второй редакции; к ноябрю 2004 г. вышла последняя седьмая книга. Сразу же был начат проект обновления ITIL
Refresh и 30 мая 2007 г. были выпущены все пять книг третьей редакции ITIL V3. Последнее обновление третьей редакции вышло 20 июля
2011 г.
Библиотека ITIL представляет собой набор документов, применяемых для практического внедрения подходов и процессов IT Service
Management (ITSM). Наиболее известными являются десять базовых
ИТ-процессов, обеспечивающих поддержку и предоставление ИТ-сервисов, которые описаны в IT Service Management (ITSM).
Процесс управления инцидентами.
Процесс управления проблемами.
Процесс управления конфигурациями.
Процесс управления изменениями.
Процесс
Процесс управления уровнем услуг.
Процесс управления мощностями.
Процесс управления доступностью.
Процесс управления непрерывностью.
Процесс управления финансами.
управления релизами.
публикация первой редакции книг, число
29

5.2. COBIT
CobiT (сокращение от Control Objectives for Information and Related
Technologies («Задачи информационных и смежных технологий») –
представляет собой пакет открытых документов, около 40 международных и национальных стандартов и руководств в области управления IT, аудита и IT-безопасности. Создатели стандарта провели анализ
и оценку и объединили лучшее из международных технических стандартов, стандартов управления качеством, аудиторской деятельности, а
также из
практических требований и опыта – все то, что так или иначе
имело отношение к целям управления.
Задача CobiT заключается в ликвидации разрыва между руководством компании с их видением бизнес-целей и IT-департаментом,
осуществляющим поддержку информационной инфраструктуры, которая должна способствовать достижению этих целей. CobiT, благодаря
единой терминологии, служит своеобразной платформой-буфером для
конструктивного
топ-менеджерами;
руководителями среднего звена (IT-директором, начальниками
диалога между всеми участниками бизнеса:
отделов);
непосредственными исполнителями (инженерами, программи-
стами и т. д.);
аудиторами.
В CobiT детально описаны цели и принципы управления, объекты
управления, четко определены все IT-процессы (задачи), протекающие
в компании, и требования к ним, описан возможный инструментарий
(практики) для их реализации. В описании IT-процессов также приведены практические рекомендации по управлению IT-безопасностью.
Наибольшее распространение в РФ получил CobiT версии 4.1, однако в настоящее
время вышла новая пятая версия.
30
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
