Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ГОСТ_Р_ИСО-МЭК_17799-2005.doc
Скачиваний:
91
Добавлен:
03.06.2015
Размер:
686.59 Кб
Скачать

8.6.3 Процедуры обработки информации

С целью обеспечения защиты информации от неавторизованного раскрытия или неправильного использования необходимо определить процедуры обработки и хранения информации. Эти процедуры должны быть разработаны с учетом категорирования информации (5.2), а также в отношении документов, вычислительных систем, сетей, переносных компьютеров, мобильных средств связи, почты, речевой почты, речевой связи вообще, мультимедийных устройств, использования факсов и любых других важных объектов, например, бланков, чеков и счетов. Необходимо использовать следующие мероприятия по управлению информационной безопасностью (5.2 и 8.7.2):

- обработку и маркирование всех носителей информации (8.7.2а);

- ограничения доступа с целью идентификации неавторизованного персонала;

- обеспечение формализованной регистрации авторизованных получателей данных;

- обеспечение уверенности в том, что данные ввода являются полными, процесс обработки завершается должным образом и имеется подтверждение вывода данных;

- обеспечение защиты информации, находящейся в буфере данных и ожидающей вывода в соответствии с важностью этой информации;

- хранение носителей информации в соответствии с требованиями изготовителей;

- сведение рассылки данных к минимуму;

- четкую маркировку всех копий данных, предлагаемых вниманию авторизованного получателя;

- регулярный пересмотр списков рассылки и списков авторизованных получателей.

8.6.4 Безопасность системной документации

Системная документация может содержать определенную важную информацию, например, описания процессов работы бизнес-приложений, процедур, структур данных, процессов авторизации (9.1). В этих условиях с целью защиты системной документации от неавторизованного доступа необходимо применять следующие мероприятия:

- системную документацию следует хранить безопасным образом;

- список лиц, имеющих доступ к системной документации, следует сводить к минимуму; доступ должен быть авторизован владельцем бизнес-приложения;

- системную документацию, полученную/поддерживаемую через общедоступную сеть, следует защищать надлежащим образом.

8.7 Обмен информацией и программным обеспечением

Цель: предотвращение потери, модификации или неправильного использования информации при обмене ею между организациями.

Обмен информацией и программным обеспечением между организациями должен быть под контролем и соответствовать действующему законодательству (раздел 12).

Обмен информацией должен происходить на основе соглашений между организациями. Необходимо определить процедуры и мероприятия по защите информации и носителей при передаче. Необходимо учитывать последствия для деятельности и безопасности организации, связанные с электронным обменом данных, электронной торговлей и электронной почтой, а также требования к мероприятиям по управлению информационной безопасностью.

8.7.1 Соглашения по обмену информацией и программным обеспечением

Порядок обмена информацией и программным обеспечением (как электронным способом, так и вручную) между организациями, включая передачу на хранение исходных текстов программ третьей стороне, должен быть строго формализован и документирован. Требования безопасности в подобных соглашениях должны учитывать степень важности информации, являющейся предметом обмена. Необходимо, чтобы требования безопасности в подобных соглашениях учитывали:

- обязанности руководства по контролю и уведомлению о передаче, отправке и получении информации;

- процедуры для уведомления отправителя о передаче, отправке и получении информации;

- минимальные технические требования по формированию и передаче пакетов данных;

- требования к курьерской службе;

- ответственность и обязательства в случае потери данных;

- использование согласованной системы маркировки для важной или критичной информации, обеспечивающей уверенность в том, что значение этой маркировки будет сразу же понятно и информация будет соответственно защищена;

- определение владельцев информации и программного обеспечения, а также обязанностей по защите данных, учет авторских прав на программное обеспечение и аналогичных вопросов (12.1.2 и 12.1.4);

- технические требования в отношении записи и считывания информации и программного обеспечения;

- любые специальные средства контроля, которые могут потребоваться для защиты важных объектов, например криптографические ключи (10.3.5).

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]