Similar presentations:
Нормативно - правовое регулирование защиты информации. Российские и международные стандарты
1.
2.
Цель занятия и учебные вопросы!
Цель занятия – изучить основные стандарты,
регламентирующие выполнение
работ по защите
конфиденциальной информации.
Учебные вопросы:
1. Перечень стандартов в области защиты информации
2. Основные положения стандартов в области
информационной безопасности
3.
Стандарты1
1. BS 7799-1:2005— Британский стандарт BS 7799 первая часть. BS
7799 Part 1 — Code of Practice for Information Security Management
(Практические правила управления информационной безопасностью)
2. ГОСТ Р 50922-2006 «Защита информации. Основные термины и
определения»
3. ГОСТ
Р 51275-2006
«Защита
информации. Объект
информатизации. Факторы, воздействующие на информацию. Общие
положения»
4. ГОСТ Р 51898-2002— Аспекты безопасности. Правила включения
в стандарты.
5. ГОСТ Р ИСО/МЭК 27001— «Информационные технологии. Методы
безопасности. Система управления безопасностью информации.
Требования»
6. ГОСТ Р ИСО/МЭК 17799-2005 «Информационная технология.
Практические правила управления информационной безопасностью»
4.
BS 7799-1:2005 «Практические правила управленияинформационной безопасностью»
2
Этот Британский Стандарт предоставляет руководство
по реализации требований относительно всех аспектов
цикла управления рисками СУИБ.
Этот цикл включает в себя оценку и оценивание рисков,
внедрение механизмов контроля для обработки рисков,
мониторинг и пересмотр рисков, а также сопровождение и
совершенствование системы контроля рисков.
Этот
стандарт
сфокусирован
на
повышении
эффективности информационной безопасности путем
реализации непрерывной программы действий по
управлению рисками.
5.
Обязательные элементы процесса оценки рисков3
BS ISO/IEC 27001:2005 определяет основные положения
по выбору подхода к оценке рисков, описывая
обязательные элементы, которые должен содержать
процесс оценки рисков.
Эти обязательные элементы включают в себя
следующее:
1. Определение критериев принятия риска. Они
должны
описывать
обстоятельства,
при
которых
организация намерена принимать риски.
2. Идентификация приемлемых уровней риска. Какой
бы подход к оценке рисков не был выбран, должны быть
идентифицированы уровни риска, которые организация
считает приемлемыми.
3. Идентификация и оценка рисков.
4. Охват всех аспектов области действия СУИБ.
6.
ГОСТ Р 50922-2006 «Защита информации.Основные термины и определения»
4
Настоящий стандарт устанавливает основные термины
с соответствующими определениями, применяемые при
проведении работ по стандартизации в области защиты
информации.
Термины, установленные настоящим стандартом,
рекомендуется использовать в правовой, нормативной,
технической
и
организационно-распорядительной
документации, научной, учебной и справочной литературе.
7.
ГОСТ Р 51275-2006 «Защита информации. Объектинформатизации. Факторы, воздействующие на
информацию. Общие положения»
5
Настоящий стандарт устанавливает классификацию и
перечень факторов, воздействующих на безопасность
защищаемой информации, в целях обоснования угроз
безопасности информации и требований по защите
информации
на
объекте
информатизации.
Настоящий стандарт распространяется на объекты
информатизации, создаваемые и эксплуатируемые в
различных областях деятельности (обороны, экономики,
науки и других областях).
8.
ГОСТ Р 51898-2002— Аспекты безопасности.Правила включения в стандарты
6
Настоящий стандарт устанавливает для разработчиков
стандартов правила включения в стандарты аспектов
безопасности. Стандарт может быть применен к любым
аспектам безопасности, относящимся к людям или
имуществу, или окружающей среде, или к сочетанию этих
сторон.
Правила, устанавливаемые настоящим стандартом,
основаны на уменьшении риска, возникающего при
использовании
продукции,
процессов
или
услуг.
9.
Меры по уменьшению риска7
10.
ГОСТ Р ИСО/МЭК 27001— «Информационные технологии.Методы безопасности. Система управления
безопасностью информации»
8
Настоящий стандарт подготовлен в качестве модели для
разработки, внедрения, функционирования, мониторинга,
анализа, поддержки и улучшения системы менеджмента
информационной безопасности (СМИБ).
Настоящий
стандарт
предполагает
использовать
процессный
подход
для
разработки,
внедрения,
обеспечения функционирования, мониторинга, анализа,
поддержки и улучшения СМИБ организации.
11.
Факторы процессного подхода менеджментаинформационной безопасности
9
Согласно
предлагаемому
настоящим
стандартом
процессному подходу применительно к менеджменту
информационной безопасности (ИБ) особую значимость
для пользователей имеют следующие факторы:
a)
понимание
требований
информационной
безопасности организации и необходимости установления
политики и целей информационной безопасности;
б) внедрение и использование мер управления для
менеджмента рисков ИБ среди общих бизнес-рисков
организации;
в) мониторинг и проверка производительности и
эффективности СМИБ;
г) непрерывное улучшение СМИБ, основанное на
результатах объективных измерений.
12.
ГОСТ Р ИСО/МЭК 17799-2005 «Информационнаятехнология. Практические правила управления
информационной безопасностью»
10
Настоящий стандарт устанавливает рекомендации по
управлению информационной безопасностью лицам,
ответственным за планирование, реализацию или
поддержку решений безопасности в организации.
Он предназначен для обеспечения общих основ для
разработки
стандартов
безопасности
и
выбора
практических мероприятий по управлению безопасностью
в организации, а также в интересах обеспечения доверия в
деловых отношениях между организациями.
Рекомендации настоящего стандарта следует выбирать
и использовать в соответствии с действующим
законодательством.
13.
Политика информационной безопасности11
Политика
информационной
безопасности
должна
быть
утверждена, издана и надлежащим образом доведена до сведения всех
сотрудников организации. Она должна устанавливать ответственность
руководства, а также излагать подход организации к управлению
информационной безопасностью.
Политика должна включать следующее:
а) определение информационной безопасности, ее общих целей и
сферы действия;
б) изложение целей и принципов информационной безопасности,
сформулированных руководством;
в) краткое изложение наиболее существенных для организации
политик безопасности, принципов, правил и требований;
г) определение общих и конкретных обязанностей сотрудников в
рамках управления информационной безопасностью;
д) ссылки на документы, дополняющие политику информационной
безопасности, а также правила безопасности, которым должны
следовать пользователи.
14.
Контрольные вопросы9
1. Перечень стандартов в области защиты информации
2. Сущность стандарта BS 7799-1:2005
3. Обязательные элементы процесса оценки рисков согласно
стандарта BS 7799-1:2005
4. Назначение стандарта ГОСТ Р 50922-2006
5. Назначение стандарта ГОСТ Р 51275-2006
6. Назначение стандарта ГОСТ Р 51898-2002
7. Меры по уменьшению риска согласно стандарта ГОСТ Р
51898-2002
8. Назначение стандарта ГОСТ Р ИСО/МЭК 27001
9.
Факторы
процессного
подхода
менеджмента
информационной безопасности согласно стандарта ГОСТ Р
ИСО/МЭК 27001
10. Назначение стандарта ГОСТ Р ИСО/МЭК 17799-2005
11. Содержание политики безопасности согласно стандарта
ГОСТ Р ИСО/МЭК 17799-2005
law