Проверяемый статус документов Полнотекстовый поиск Доступ без регистрации

Карточка нормативного документа

ГОСТ Р ИСО/МЭК 17799-2005

Информационная технология. Практические правила управления информационной безопасностью

Просмотреть PDF
Статус не подтверждённа 09.09.2026Перед применением сверяйтесь с официальным источником
Удобное чтениеАбзацы и заголовки без PDF-разрывов

Межгосударственный стандарт

ГОСТ Р ИСО/МЭК 17799-2005

Информационная технология. Практические правила управления информационной безопасностью

Information technology. Code of practice for information security management

Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.

Область применения

Область применения пока не подтверждена.

1

Страница 1

ФЕДЕРАЛЬНОЕ АГЕНТСТВО

                                             ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ




                                                   НАЦИОНАЛЬНЫЙ
                                                      СТАНДАРТ
                                                                                    ГОСТ Р и с о /м э к
                                                    РОССИЙСКОЙ                      17799   -


                                                     ФЕДЕРАЦИИ
                                                                                    2005




                                              Инф ормационная технология


                                       ПРАКТИЧЕСКИЕ ПРАВИЛА УПРАВЛЕНИЯ
                                       ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ

                                                            ISO/IEC 17799:2000
                                         Information technology — Code of practice for information
                                                           security management
                                                                    (IDT)




                                                           Издание официальное



                                  3
                                  2
                                  s
                                  <N
                                  J,
                                  M
                                  10




                                                                  С ш щ цти ф ори
                                                                       am



судебно строительная экспертиза

2

Страница 2

ГОСТ Р ИСО/МЭК 17799—2005

                                       Предисловие

     Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от
27 декабря 2002 г. № 184-ФЗ «О техническом регулировании», а правила применения национальных
стандартов Российской Федерации — ГОСТ Р 1.0— 2004 «Стандартизация в Российской Федерации.
Основные положения»

     Сведения о стандарте

     1 ПОДГОТОВЛЕН       Федеральным     государственным    учреждением    «Государственный
научно-исследовательский испытательный институт проблем технической защиты информации Феде­
ральной службы по техническому и экспортному контролю» (ФГУ «ГНИИИ ПТЗИ ФСТЭК России»)

     2 ВНЕСЕН Управлением технического регулирования и стандартизации Федерального агентства
по техническому регулированию и метрологии

     3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регу­
лированию и метрологии от 29 декабря 2005 г. №» 447-ст

      4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 17799:2000 «Информа­
ционная технология. Практические правила управления информационной безопасностью»
(ISO/IEC 17799:2000 «Information technology. Code of practice for security management»)

     5 ВВЕДЕН ВПЕРВЫЕ

     Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом
информационном указателе «Национальные стандарты», а текст изменений и поправок — в ежеме­
сячно издаваемых информационных указателях «Национальные стандарты». В случав пересмотра
(замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано
в ежемесячно издаваемом информационном указателе «Национальные стандарты». Соответству­
ющая информация, уведомление и тексты размещаются также в информационной системе общего
пользования — на официальном сайте Федерального агентства по техническому регулированию и
метрологии в сети Интернет




                                                                      €> Стандартинформ. 2006

     Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас­
пространен в качестве официального издания без разрешения Федерального агентства по техническо­
му регулированию и метрологии

и

3

Страница 3

ГОСТ Р ИСО/МЭК 17799—2005

                                                                     Содержание

1 Область применения......................................................................................................................................... 1
2 Термины и определения................................................................................................................................... 1
3 Политика б езопасности................................................................................................................................... 1
   3.1 Политика информационной б езопасности...................... ..................................................................1
4 Организационные вопросы безопасности...................... ........................................................................... 2
   4.1 Организационная инфраструктура информационной безопасности.............................................2
   4.2 Обеспечение безопасности при наличии доступа к информационным системам сторонних
        организаций............................................................................................................................................... 5
   4.3 Привлечение сторонних организаций к обработке информации (аутсорсинг).............................7
5 Классификация и управление а кти в а м и ..................................................................................................... 7
   5.1 Учет активов............................................................................................................................................... 7
   5.2 Классификация информации................................................................................................................... 8
6 Вопросы безопасности, связанные с персоналом....................................................................................... 9
   6.1 Учет вопросов безопасности в должностных обязанностях и при найме п е р с о н а л а ................9
   6.2 Обучение пользователей...................................................................................................................... 10
   6.3 Реагирование на инциденты нарушения информационной безопасности и с б о и ................... 10
7 Физическая защита и защита от воздействий окружающей с р е д ы ...................................................... 11
   7.1 Охраняемые з о н ы ................................................................................................................................... 11
   7.2 Безопасность оборудования................................................................................................................ 14
   7.3 Общие мероприятия по управлению информационной безопасностью........................................ 16
8 Управление передачей данных и операционной деятельностью......................................................... 17
   8.1 Операционные процедуры и обязанности.......................................................................................... 17
   8.2 Планирование нагрузки и приемка систем.......................................................................................... 19
   8.3 Защита от вредоносного программного обеспечения....................................................................... 20
   8.4 Вспомогательные операции................................................................................................................... 21
   8.5 Управление сетевыми р е с у р с а м и ...................................................................................................... 22
   8.6 Безопасность носителей информации.................................................................................................23
   8.7 Обмен информацией и программным обеспечением....................................................................... 24
9 Контроль д оступа............................................................................................................................................ 28
   9.1 Требование бизнеса по обеспечению контроля в отношении логического д о с т у п а .................. 28
   9.2 Контроль в отношении доступа пользователей.................................................................................28
   9.3 Обязанности пользователей................................................................................................................ 30
   9.4 Контроль сетевого д о ступ а ................................................................................................................... 31
   9.5 Контроль доступа к операционной си сте м е ....................................................................................... 33
   9.6 Контроль доступа к прил о ж е н ия м .......................................................................................................36
   9.7 Мониторинг доступа и использования систем ы ................................................................................. 36
   9.8 Работа с переносными устройствами и работа в дистанционном р е ж и м е ..................................38
10 Разработка и обслуживание с и с т е м ..........................................................................................................39
    10.1 Требования к безопасности с и с т е м ................................................................................................ 39
    10.2 Безопасность в прикладных систем ах.........................                                                                                           40
    10.3 Меры защиты информации, связанные с использованием криптограф ии............................ 42
    10.4 Безопасность системных файлов...................................................................................................... 44
    10.5 Безопасность в процессах разработки и п о д д е р ж ки .................................................................. 45
11 Управление непрерывностью бизнеса...................................................................................................... 47
12 Соответствие требованиям......................................................................................................................... 50
    12.1 Соответствие требованиям законодательства..............................................................................50
    12.2 Пересмотр политики безопасности и техническое соответствие требованиям безопасности . 53
    12.3 Меры безопасности при проведении а у д и та ..................................................................................54
                                                                                                                                                                 in

4

Страница 4

ГОСТ Р ИСО/МЭК 17799—2005

                                          Введение

     Что такое информационная безопасность?
     Информация — это актив, который, подобно другим активам организации, имеет ценность и. сле­
довательно. должен быть защищен надлежащим образом. Информационная безопасность защищает
информацию от широкого диапазона угроз с целью обеспечения уверенности в непрерывности бизнеса,
минимизации ущерба, получения максимальной отдачи от инвестиций, а также реализации потенциаль­
ных возможностей бизнеса.
      Информация может существовать в различных формах. Она может быть напечатана или написана
на бумаге, храниться в электронном виде, передаваться по почте или с использованием электронных
средств связи, демонстрироваться на пленке или быть выражена устно. Безотносительно формы выра­
жения информации, средств ее распространения или хранения она должна всегда быть адекватно
защищена.
     Информационная безопасность — механизм защиты, обеспечивающий:
     - конфиденциальность: доступ к информации только авторизованных пользователей;
     - целостность: достоверность и полноту информации и методов ее обработки;
     - доступность: доступ к информации и связанным с ней активам авторизованных пользователей по
мере необходимости.
      Информационная безопасность достигается путем реализации соответствующего комплекса
мероприятий по управлению информационной безопасностью, которые могут быть представлены поли­
тиками, методами, процедурами, организационными структурами и функциями программного обеспече­
ния. Указанные мероприятия должны обеспечить достижение целей информационной безопасности
организации.
     Н еобходимость инф ормационной безопасности
      Информация, поддерживающие ее процессы, информационные системы и сетевая инфраструкту­
ра являются существенными активами организации. Конфиденциальность, целостность и доступность
информации могут существенно способствовать обеспечению конкурентоспособности, ликвидности,
доходности, соответствия законодательству и деловой репутации организации.
      Организации, их информационные системы и сети все чаще сталкиваются с различными угрозами
безопасности, такими как компьютерное мошенничество, шпионаж, вредительство, вандализм, пожары
или наводнения. Такие источники ущерба, как компьютерные вирусы, компьютерный взлом и атаки типа
отказа в обслуживании, становятся более распространенными, более агрессивными и все более изо­
щренными.
      Зависимость от информационных систем и услуг означает, что организации становятся все более
уязвимыми по отношению к угрозам безопасности. Взаимодействие сетей общего пользования и част­
ных сетей, а также совместное использование информационных ресурсов затрудняет управление дос­
тупом к информации. Тенденция к использованию распределенной обработки данных ослабляет
эффективность централизованного контроля.
      При проектировании многих информационных систем вопросы безопасности не учитывались. Уро­
вень безопасности, который может быть достигнут техническими средствами, имеет ряд ограничений и,
следовательно, должен сопровождаться надлежащими организационными мерами. Выбор необходи­
мых мероприятий по управлению информационной безопасностью требует тщательного планирования
и внимания к деталям.
      Управление информационной безопасностью нуждается, как минимум, в участии всех сотрудни­
ков организации. Также может потребоваться участие поставщиков, клиентов или акционеров. Кроме
того, могут потребоваться консультации специалистов сторонних организаций.
      Мероприятия по управлению в области информационной безопасности обойдутся значительно
дешевле и окажутся более эффективными, если будут включены в спецификацию требований на стадии
проектирования системы.
     Как определить требования к инф ормационной безопасности
     Организация должна определить свои требования к информационной безопасности с учетом сле­
дующих трех факторов.
     Во-первых, оценка рисков организации. Посредством оценки рисков происходит выявление угроз
активам организации, оценка уязвимости соответствующих активов и вероятности возникновения угроз,
а также оценка возможных последствий.
IV
Показаны первые 4 из 62

История статуса

Подтверждённых событий пока нет.