Межгосударственный стандарт
ГОСТ Р 56045-2014
Информационная технология. Методы и средства обеспечения безопасности. Рекомендации для аудиторов в отношении мер и средств контроля и управления информационной безопасностью
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ ГОСТ Р 56045 —
СТАНДАРТ
РОССИЙСКОЙ 2014/ISO/IEC TR
ФЕДЕРАЦИИ 27008:2011
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ
БЕЗОПАСНОСТИ
Рекомендации для аудиторов в отношении мер и
средств контроля и управления информационной
безопасностью
ISO/IECTR 27008:2011
Information technology -- Security techniques - Guidelines for auditors on information
security controls
(IDT)
Издание официальное
Москва
Стандартинформ
2015
выполнение проектных работ2
Страница 2
ГОСТ Р 56045— 2014/ISO/IEC TR 27008:2011
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным унитарным предприятием «Всероссийский
научно-исследовательский институт стандартизации и сертификации в машиностроении» (ФГУП
«ВНИИНМАШ»), Обществом с ограниченной ответственностью «Информационно-аналитический вы
числительный центр» (ООО «ИАВЦ») и Обществом с ограниченной ответственностью «Научно-
производственная фирма «Кристалл» (ООО «НПФ «Кристалл») на основе собственного аутентичного
перевода на русский язык стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 22 «Информационные технологии»
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ приказом Федерального агентства по техническому ре
гулированию и метрологии от «11» июня 2014 г. № 569-ст
4 Настоящий стандарт идентичен международному документу ISO/IEC TR 27008:2011 «Ин
формационная технология. Методы обеспечения безопасности. Рекомендации для аудиторов в от
ношении мер и средств контроля и управления информационной безопасностью»
(ISO/IEC TR 27008:2011 «Information technology - Security techniques - Guidelines for auditors on infor
mation security controls»)
Наименование настоящего стандарта изменено относительно наименования указанного между
народного стандарта для приведения в соответствие с ГОСТ Р 1.5 (пункт 3.5).
При применении настоящего стандарта рекомендуется использовать вместо ссылочных между
народных стандартов соответствующие им национальные стандарты Российской Федерации, сведе
ния о которых приведены в дополнительном приложении ДА.
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в ГОСТ Р 1.0—2012 (раздел 8).
Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на
1 января текущего года) информационном указателе «Национальные стандарты», а официаль
ный текст изменений и поправок - в ежемесячном информационном указателе «Национальные
стандарты». В случае пересмотра (замены) или отмены настоящего стандарта соответст
вующее уведомление будет опубликовано в ближайшем выпуске информационного указателя «На
циональные стандарты». Соответствующая информация, уведомление и тексты размещаются
также в информационной системе общего пользования - на официальном сайте Федерального
агентства по техническому регулированию и метрологии в сети Интернет (gost.ru)
© Стандартинформ. 2015
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и
распространен в качестве официального издания без разрешения национального органа Российской
Федерации по стандартизации.3
Страница 3
ГОСТ Р 56045—2014/ISO/IEC TR 27008:2011
Содержание
1 Область применения.........................................................................................................................1
2 Нормативные ссылки..................................................................... 1
3 Термины и определения...................................................................................................................1
4 Структура данного стандарта.......................................................................................................... 1
5 Предпосылки................................................. 2
6 Обзор проверок мер и средств контроля и управления
информационной безопасностью....................................................................................................... 3
7 Методы проверок................................. 6
8 Деятельность................................................................................................................................... 11
Приложение А (справочное)
Практическое руководство по проверке технического соответствия......................................... 20
Приложение В (справочное) Начало сбора информации (отличной от И Т)............................ 36
Приложение ДА (справочное)
Сведения о соответствии ссылочных международных
стандартов национальным стандартам
Российской Федерации......................................................................................................................39
Библиография..................................................................................................................................... 40
III4
Страница 4
ГОСТ Р 56045— 2014/ISO/IEC TR 27008:2011
Введение
ИСО/МЭК ТО 27008 был подготовлен совместным техническим комитетом ИСО/МЭК СТК 1
«Информационная технология», подкомитетом ПК 27 «Методы и средства обеспечения безопасно
сти ИТ».
Настоящий стандарт поддерживает определенный в ИСО/МЭК 27001 и ИСО/МЭК 27005 процесс
менеджмента риска системы менеджмента информационной безопасности (СМИБ), а также меры и
средства контроля и управления, включенные в ИСО/МЭК 27002.
Настоящий стандарт предоставляет руководство по проверке мер и средств контроля и управ
ления информационной безопасностью организации, например, в организации, процессах бизнеса и
системном окружении, включая проверку технического соответствия.
За рекомендациями по аудиту элементов систем менеджмента следует обращаться к
ИСО/МЭК 27007, а по проверке соответствия СМИБ требованиям для целей сертификации - к
ИСО/МЭК 27006.
IVПоказаны первые 4 из 44
История статуса
Подтверждённых событий пока нет.