Управление информационной безопасностью. Стандарты СУИБ
Шрифт:
Введение
Обзор
Международные стандарты системы управления представляют модель для налаживания и функционирования системы управления. Эта модель включает в себя функции, по которым эксперты достигли согласия на основании международного опыта, накопленного в этой области.
При использовании семейства стандартов СУИБ организации могут реализовывать и совершенствовать СУИБ и подготовиться к ее независимой оценке, применяемой для защиты
Семейство стандартов СУИБ
Семейство стандартов СУИБ, имеющее общее название «Information technology. Security techniques» (Информационная технология. Методы защиты), предназначено для помощи организациям любого типа и размера в реализации и функционировании СУИБ и состоит из следующих международных стандартов:
– ISO/IEC 27000 СУИБ. Общий обзор и терминология;
– ISO/IЕС 27001 СУИБ. Требования;
– ISO/IEC 27002 Свод правил по управлению ИБ;
– ISO/IEC 27003 Руководство по реализации СУИБ;
– ISO/IEC 27004 УИБ. Измерения;
– ISO/IEC 27005 Управление рисками ИБ;
– ISO/IЕС 27006 Требования для органов, обеспечивающих аудит и сертификацию СУИБ;
– ISO/IEС 27007 Руководство по проведению аудита СУИБ;
– ISO/IEС TR 27008 Руководство по аудиту механизмов контроля ИБ;
– ISO/IEС 27010 УИБ для межсекторных и межорганизационных коммуникаций;
– ISO/IЕС 27011 Руководство пo УИБ для телекоммуникационных организаций на основе ISО/IEC 27002;
– ISO/IEС 27013 Руководство пo интегрированной реализации стандартов ISO/IEC 27001 и ISO/IEC 20000—1;
– ISO/IEС 27014 Управление ИБ высшим руководством;
– ISO/IEС TR 27015 Руководство пo УИБ для финансовых сервисов;
– ISO/IEС TR 27016 УИБ. Организационная экономика;
– ISO/IEС 27035 Управление инцидентами ИБ (в стандарте не указан).
Международный стандарт, не имеющие этого общего названия:
– ISO 27799 Информатика в здравоохранении. УИБ по стандарту ISO/IEC 27002.
Цель стандарта
Стандарт предоставляет обзор СУИБ и определяет соответствующие условия.
Семейство стандартов СУИБ содержит стандарты, которые:
– определяют требования к СУИБ и сертификации таких систем;
– содержат прямую поддержку, детальное руководство и разъяснение целого процесса создания, внедрения, сопровождения и улучшения СУИБ;
– включают в себя отраслевые руководящие принципы для СУИБ;
– руководят проведением оценки соответствия СУИБ.
1.
Стандарт предосталяет обзор СУИБ, а также условий и определений, широко использующихся в семействе стандартов СУИБ. Стандарт применим ко всем типам и размерам организаций (например, коммерческие предприятия, правительственные учреждения, неприбыльные организации).
2. Термины и определения
Раздел содержит определение 89 терминов, например:
– информационная система – приложения, сервисы, ИТ активы и другие компоненты обработки информации;
– информационная безопасность (ИБ) – сохранение конфиденциальности, целостности и доступности информации;
– доступность – свойство быть доступным и готовым к использованию по запросу уполномоченного лица;
– конфиденциальность – свойство информации быть недоступной или закрытой для неуполномоченных лиц;
– целостность – свойство точности и полноты;
– неотказуемость – способность удостоверять наступление события или действие и их создающих субьектов;
– событие ИБ – выявленное состояние системы (сервиса или сети), указывающее на возможное нарушение политики или мер ИБ, или прежде неизвестная ситуация, которая может касаться безопасности;
– инцидент ИБ – одно или несколько событий ИБ, которые со значительной степенью вероятности приводят к компрометации бизнес-операций и создают угрозы для ИБ;
– управление инцидентами ИБ – процессы обнаружения, оповещения, оценки, реагирования, рассмотрения и изучения инцидентов ИБ;
– система управления – набор взаимосвязанных элементов организации для установления политик, целей и процессов для достижения этих целей;
– мониторинг – определение статуса системы, процесса или действия;
– политика – общее намерение и направление, официально выраженное руководством;
– риск – эффект неопределенности в целях;
– угроза – возможная причина нежелательного инцидента, который может нанести ущерб;
– уязвимость – недостаток актива или меры защиты, которое может быть использовано одной или несколькими угрозами.
3. Системы управления ИБ
Раздел «СУИБ» состоит из следующих основных пунктов:
– описание СУИБ;
– внедрение, контроль, сопровождение и улучшение СУИБ;
Вечный. Книга I
1. Вечный
Фантастика:
боевая фантастика
попаданцы
рпг
рейтинг книги
Как притвориться идеальным мужчиной
Дом и Семья:
образовательная литература
рейтинг книги
Тот самый сантехник. Трилогия
Тот самый сантехник
Приключения:
прочие приключения
рейтинг книги
Третий. Том 4
Вселенная EVE Online
Фантастика:
боевая фантастика
космическая фантастика
попаданцы
рейтинг книги
В погоне за женой, или Как укротить попаданку
Фантастика:
фэнтези
рейтинг книги
Дочь Хранителя
1. Легенды Сопределья
Фантастика:
фэнтези
рейтинг книги
Соль этого лета
1. Самбисты
Любовные романы:
современные любовные романы
рейтинг книги
Измена. Тайный наследник
1. Тайный наследник
Фантастика:
фэнтези
рейтинг книги
Он тебя не любит(?)
Любовные романы:
современные любовные романы
рейтинг книги
Брачный сезон. Сирота
Любовные романы:
любовно-фантастические романы
рейтинг книги
Английский язык с У. С. Моэмом. Театр
Научно-образовательная:
языкознание
рейтинг книги
