549.00K
Category: lawlaw

Нормативно - правовое регулирование защиты информации. Российские и международные стандарты

1.

2.

Цель занятия и учебные вопросы
!
Цель занятия – изучить основные стандарты,
регламентирующие выполнение
работ по защите
конфиденциальной информации.
Учебные вопросы:
1. Перечень стандартов в области защиты информации
2. Основные положения стандартов в области
информационной безопасности

3.

Стандарты
1
1. BS 7799-1:2005— Британский стандарт BS 7799 первая часть. BS
7799 Part 1 — Code of Practice for Information Security Management
(Практические правила управления информационной безопасностью)
2. ГОСТ Р 50922-2006 «Защита информации. Основные термины и
определения»
3. ГОСТ
Р 51275-2006
«Защита
информации. Объект
информатизации. Факторы, воздействующие на информацию. Общие
положения»
4. ГОСТ Р 51898-2002— Аспекты безопасности. Правила включения
в стандарты.
5. ГОСТ Р ИСО/МЭК 27001— «Информационные технологии. Методы
безопасности. Система управления безопасностью информации.
Требования»
6. ГОСТ Р ИСО/МЭК 17799-2005 «Информационная технология.
Практические правила управления информационной безопасностью»

4.

BS 7799-1:2005 «Практические правила управления
информационной безопасностью»
2
Этот Британский Стандарт предоставляет руководство
по реализации требований относительно всех аспектов
цикла управления рисками СУИБ.
Этот цикл включает в себя оценку и оценивание рисков,
внедрение механизмов контроля для обработки рисков,
мониторинг и пересмотр рисков, а также сопровождение и
совершенствование системы контроля рисков.
Этот
стандарт
сфокусирован
на
повышении
эффективности информационной безопасности путем
реализации непрерывной программы действий по
управлению рисками.

5.

Обязательные элементы процесса оценки рисков
3
BS ISO/IEC 27001:2005 определяет основные положения
по выбору подхода к оценке рисков, описывая
обязательные элементы, которые должен содержать
процесс оценки рисков.
Эти обязательные элементы включают в себя
следующее:
1. Определение критериев принятия риска. Они
должны
описывать
обстоятельства,
при
которых
организация намерена принимать риски.
2. Идентификация приемлемых уровней риска. Какой
бы подход к оценке рисков не был выбран, должны быть
идентифицированы уровни риска, которые организация
считает приемлемыми.
3. Идентификация и оценка рисков.
4. Охват всех аспектов области действия СУИБ.

6.

ГОСТ Р 50922-2006 «Защита информации.
Основные термины и определения»
4
Настоящий стандарт устанавливает основные термины
с соответствующими определениями, применяемые при
проведении работ по стандартизации в области защиты
информации.
Термины, установленные настоящим стандартом,
рекомендуется использовать в правовой, нормативной,
технической
и
организационно-распорядительной
документации, научной, учебной и справочной литературе.

7.

ГОСТ Р 51275-2006 «Защита информации. Объект
информатизации. Факторы, воздействующие на
информацию. Общие положения»
5
Настоящий стандарт устанавливает классификацию и
перечень факторов, воздействующих на безопасность
защищаемой информации, в целях обоснования угроз
безопасности информации и требований по защите
информации
на
объекте
информатизации.
Настоящий стандарт распространяется на объекты
информатизации, создаваемые и эксплуатируемые в
различных областях деятельности (обороны, экономики,
науки и других областях).

8.

ГОСТ Р 51898-2002— Аспекты безопасности.
Правила включения в стандарты
6
Настоящий стандарт устанавливает для разработчиков
стандартов правила включения в стандарты аспектов
безопасности. Стандарт может быть применен к любым
аспектам безопасности, относящимся к людям или
имуществу, или окружающей среде, или к сочетанию этих
сторон.
Правила, устанавливаемые настоящим стандартом,
основаны на уменьшении риска, возникающего при
использовании
продукции,
процессов
или
услуг.

9.

Меры по уменьшению риска
7

10.

ГОСТ Р ИСО/МЭК 27001— «Информационные технологии.
Методы безопасности. Система управления
безопасностью информации»
8
Настоящий стандарт подготовлен в качестве модели для
разработки, внедрения, функционирования, мониторинга,
анализа, поддержки и улучшения системы менеджмента
информационной безопасности (СМИБ).
Настоящий
стандарт
предполагает
использовать
процессный
подход
для
разработки,
внедрения,
обеспечения функционирования, мониторинга, анализа,
поддержки и улучшения СМИБ организации.

11.

Факторы процессного подхода менеджмента
информационной безопасности
9
Согласно
предлагаемому
настоящим
стандартом
процессному подходу применительно к менеджменту
информационной безопасности (ИБ) особую значимость
для пользователей имеют следующие факторы:
a)
понимание
требований
информационной
безопасности организации и необходимости установления
политики и целей информационной безопасности;
б) внедрение и использование мер управления для
менеджмента рисков ИБ среди общих бизнес-рисков
организации;
в) мониторинг и проверка производительности и
эффективности СМИБ;
г) непрерывное улучшение СМИБ, основанное на
результатах объективных измерений.

12.

ГОСТ Р ИСО/МЭК 17799-2005 «Информационная
технология. Практические правила управления
информационной безопасностью»
10
Настоящий стандарт устанавливает рекомендации по
управлению информационной безопасностью лицам,
ответственным за планирование, реализацию или
поддержку решений безопасности в организации.
Он предназначен для обеспечения общих основ для
разработки
стандартов
безопасности
и
выбора
практических мероприятий по управлению безопасностью
в организации, а также в интересах обеспечения доверия в
деловых отношениях между организациями.
Рекомендации настоящего стандарта следует выбирать
и использовать в соответствии с действующим
законодательством.

13.

Политика информационной безопасности
11
Политика
информационной
безопасности
должна
быть
утверждена, издана и надлежащим образом доведена до сведения всех
сотрудников организации. Она должна устанавливать ответственность
руководства, а также излагать подход организации к управлению
информационной безопасностью.
Политика должна включать следующее:
а) определение информационной безопасности, ее общих целей и
сферы действия;
б) изложение целей и принципов информационной безопасности,
сформулированных руководством;
в) краткое изложение наиболее существенных для организации
политик безопасности, принципов, правил и требований;
г) определение общих и конкретных обязанностей сотрудников в
рамках управления информационной безопасностью;
д) ссылки на документы, дополняющие политику информационной
безопасности, а также правила безопасности, которым должны
следовать пользователи.

14.

Контрольные вопросы
9
1. Перечень стандартов в области защиты информации
2. Сущность стандарта BS 7799-1:2005
3. Обязательные элементы процесса оценки рисков согласно
стандарта BS 7799-1:2005
4. Назначение стандарта ГОСТ Р 50922-2006
5. Назначение стандарта ГОСТ Р 51275-2006
6. Назначение стандарта ГОСТ Р 51898-2002
7. Меры по уменьшению риска согласно стандарта ГОСТ Р
51898-2002
8. Назначение стандарта ГОСТ Р ИСО/МЭК 27001
9.
Факторы
процессного
подхода
менеджмента
информационной безопасности согласно стандарта ГОСТ Р
ИСО/МЭК 27001
10. Назначение стандарта ГОСТ Р ИСО/МЭК 17799-2005
11. Содержание политики безопасности согласно стандарта
ГОСТ Р ИСО/МЭК 17799-2005
English     Русский Rules