Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Лек-ОУСлЗИ-7.docx
Скачиваний:
28
Добавлен:
17.09.2019
Размер:
207.35 Кб
Скачать

Вопрос 2.4. Аудит на соответствие стандартам

Аудит БИ телекоммуникационных сетей на соответствие стандартам аналогичен такому же аудиту БИ в финансовой сфере. При проведении данного вида аудита состояние БИ сравнивается с неким абстрактным описанием, приводимым в стандартах.

Официальный отчет, подготовленный в результате проведения данного вида аудита, включает следующую информацию о проверяемой информационной системе:

степень ее соответствия выбранным стандартам;

степень ее соответствия собственным внутренним требованиям компании в области информационной безопасности;

количество и категории полученных несоответствий и замечаний;

рекомендации по построению или модификации системы обеспечения БИ, позволяющие привести её в соответствие с рассматриваемым стандартом;

подробная ссылка на основные документы Заказчика, включая политику безопасности, описания процедур обеспечения информационной безопасности, дополнительные обязательные и необязательные стандарты и нормы, применяемые к данной компании.

Ниже перечислены примеры стандартов, на соответствие которым проводится аудит системы информационной безопасности:

  1. Действующие руководящие документы ФСТЭК:

«Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации» (далее — РД для АС).

«Специальные требования и рекомендации по технической защите конфиденциальной информации» (СТР-К).

«Безопасность информационных технологий. Критерии оценки безопасности информационных технологий» (ГОСТ Р ИСО/МЭК 15408-2002 или «Общие критерии»).

  1. Зарубежные и международные стандарты:

Международный стандарт ISO/IEC 17799 «Информационные технологии. Управление информационной безопасностью» (Information Technology — Information Security Management). На сегодняшний день является одним из самых распространенных и широко применяемых стандартов во всем мире.

Международный стандарт WebTrust. Применим для подтверждения высокого уровня защищенности системы электронной коммерции и web-сервисов.

Причины проведения аудита на соответствие стандарту (и сертификации) можно условно разделить по степени обязательности данной услуги по отношению к компании: обязательная сертификация; сертификация, вызванная внешними объективными причинами; сертификация, позволяющая получить выгоды в долгосрочной перспективе; добровольная сертификация.

Государственные организации, которые обрабатывают сведения, составляющие государственную тайну, в соответствии с российским законодательством обязаны проводить аттестацию информационной системы (во многом процедура аналогична сертификации). Такие организации чаще всего пользуются не услугой аудита на соответствие стандартам, а в обязательном порядке проводят аттестацию собственных информационных систем при участии аттестационных центров.

Среди государственных организаций (а также среди «полугосударственных» — организаций с большой долей уставного капитала, принадлежащего государству) велика доля тех, кто в соответствии с законодательством не обязан проводить аттестацию информационной системы. Для них аудит на соответствие стандартам более актуален. Чаще всего его проводит компания-интегратор, которая имеет большой опыт успешного взаимодействия с компанией-заказчиком. При необходимости в качестве субподрядчиков привлекаются аттестационные центры.

В последнее время все большее количество компаний рассматривает получение сертификата, подтверждающего высокий уровень информационной безопасности, как конкурентное преимущество в борьбе за крупного клиента или делового партнера. В этом случае целесообразно проведение аудита и последующей сертификации на соответствие тем стандартам, которые являются значимыми для клиента или делового партнера.

Иногда руководство компании проявляет инициативу по сертификации системы информационной безопасности. Для таких организаций важны не только защита собственных ресурсов, но и подтверждение со стороны независимого эксперта (в роли которого выступает компания-аудитор) высокого уровня защиты.

В заключение отметим, что при планировании проверки состояния системы БИ важно не только точно выбрать вид аудита исходя из потребностей и возможностей компании, но и не ошибиться с выбором Исполнителя, Как уже было сказано, результаты любого вида аудита содержат рекомендации по модернизации системы обеспечения БИ. Если аудит проводит консалтинговая компания, которая, кроме консалтинговой деятельности, занимается еще и разработкой собственных систем защиты информации, она, по понятным причинам, заинтересована в том, чтобы результаты аудита рекомендовали Заказчику использовать её продукты.

Для того чтобы рекомендации на основе аудита были действительно объективными, необходимо, чтобы компания-аудитор была независима в выборе используемых систем защиты информации и имела большой опыт работы в области информационной безопасности.