Межгосударственный стандарт
ГОСТ Р ИСО/МЭК 18028-1-2008
Информационная технология. Методы и средства обеспечения безопасности. Сетевая безопасность информационных технологий. Часть 1. Менеджмент сетевой безопасности
Information technology. Security techniques. IT network security. Part 1. Network security management
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
Ф ЕДЕРАЛЬНО Е АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ
ГОСТ Р исо/мэк
СТАНДАРТ
РОССИЙСКОЙ 18028-1 —
ФЕДЕРАЦИИ 2008
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ
БЕЗОПАСНОСТИ
Сетевая безопасность информационных технологий
Ч а с т ь 1
Менеджмент сетевой безопасности
ISO/IEC 18028-1:2006
Information technology — Security techniques — IT network security —
Part 1: Network security management
(IDT)
Издание оф ициальное
Нввш
C m w r w + o f ia i
2011
сертификаты на строительные материалы2
Страница 2
ГОСТ Р ИСО/МЭК 18028-1— 2008
Предисловие
Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от
27 декабря 2002 г. № 184-ФЗ «О техническом регулировании», а правила применения национальных стан
дартов Российской Федерации — ГОСТ Р 1.0— 2004 «Стандартизация в Российской Федерации. Основные
положения»
Сведения о стандарте
1 ПОДГОТОВЛЕН Федеральным государственным учреждением «Государственный научно-иссле
довательский испытательный институт проблем технической защиты информации Федеральной службы по
техническому и экспортному контролю» (ФГУ «ГНИИИ ПТЗИ ФСТЭК России»), Обществом с ограниченной
ответственностью «Научно-производственная фирма «Кристалл» (ООО «НПФ «Кристалл») на основе соб
ственного аутентичного перевода на русский язык международного стандарта, указанного в пункте 4
2 ВНЕСЕН Управлением технического регулирования и стандартизации Федерального агентства по
техническому регулированию и метрологии
3 УТВЕР>КЦЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регули
рованию и метрологии от 18 декабря 2008 г. № 523-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 18028-1:2006 «Информаци
онная технология. Методы и средства обеспечения безопасности. Сетевая безопасность информационных
технологий. Часть 1. Менеджмент сетевой безопасности» (ISO/IEC 18028:2006 «Information technology —
Security techniques — IT network security — Part 1: Network security management»)
При применении настоящего стандарта рекомендуется использовать вместо ссылочных междуна
родных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о ко
торых приведены в дополнительном приложении ДА
5 ВВЕДЕН ВПЕРВЫЕ
Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом ин
формационном указателе «Национальные стандартыи. а текст изменений и поправок — в ежемесяч
но издаваемых информационных указателях «Национальные стандарты». В случае пересмотра (заме
ны) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в еже
месячно издаваемом информационном указателе «Национальные стандарты». Соответствующая
информация, уведомление и тексты размещаются также в информационной системе общего пользо
вания — на официальном сайте Федерального агентства по техническому регулированию и метроло
гии в сети Интернет
© Стандартинформ. 2011
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и распро
странен в качестве официального издания без разрешения Федерального агентства по техническому регу
лированию и метрологии3
Страница 3
ГОСТ Р ИСО/МЭК 18028-1— 2008
С одержание
1 О бласть пр им енени я.......................................................................................................................................... 1
2 Нормативные с с ы л к и ......................................................................................................................................... 1
3 Термины и о п р е д е л е н и я ................................................................................................................................... 2
4 Обозначения и с о к р а щ е н и я ................................................................ ............................................................ 5
5 С т р у к т у р а .............................................................................................................................................................. 6
6 Ц е л ь ....................................................................................................................................................................... 7
7 О б з о р ..................................................................................................................................................................... 7
7.1 Общие п о л о ж е н и я .................................................................................................................................... 7
7.2 Процесс идентификации ...................................................................................................................... 9
8 Рассмотрение требований корпоративной политики информационной б е зо п а сн о сти .................... 12
9 Проверка сетевых архитектур и п р и л о ж е н и й ............................................................................................. 12
9.1 Общие п о л о ж е н и я ........................................................................................................................................ 12
9.2 Виды с е т е й ..................................................................................................................................................... 13
9.3 Сетевые п р о т о к о л ы ..................................................................................................................................... 13
9.4 Сетевые п р и л о ж е н и я .................................................................................................................................. 13
9.5 Технологии, используемые для реализации с е т е й ............................................................................ 14
9.6 Д ругие с о о б р а ж е н и я ................................................................................................................................... 14
10 Идентификация видов сетевых с о е д и н е н и й ............................................................................................... 15
11 Проверка сетевых характеристик и взаимосвязанных доверительных о тн о ш е н и й ......................... 16
11.1 Сетевые х а р а кте р и с ти ки ......................................................................................................................... 16
11.2 Доверительные о т н о ш е н и я ..................................................................................................................... 17
12 Идентификация рисков информационной б е зо п а с н о с ти ........................................................................ 18
13 Идентификация соответствующих потенциальных сфер к о н т р о л я ..................................................... 23
13.1 Общие п о л о ж е н и я ..................................................................................................................................... 23
13.2 Архитектура сетевой б е з о п а с н о с т и ...................................................................................................... 23
13.3 Основа безопасного управления у с л у га м и ........................................................................................ 38
13.4 Менеджмент сетевой б е з о п а с н о с т и ..................................................................................................... 40
13.5 Управление техническими у я з в и м о с т я м и .......................................................................................... 42
13.6 Идентификация и а уте н ти ф и ка ц и я ...................................................................................................... 42
13.7 Протоколирование данных аудита и мониторинг с е т и ................................................................. 44
13.8 Обнаружение в т о р ж е н и й ......................................................................................................................... 45
13.9 Защита от вредоносного к о д а ................................................................................................................ 46
13.10 Криптографические услуги в общей и н ф р а стр уктур е .................................................................. 47
13.11 Управление непрерывностью б и з н е с а .............................................................................................. 50
14 Реализация и функционирование мер б е з о п а с н о с т и ............................................................................... 51
15 Мониторинг и анализ ввода в э кс п л у а т а ц и ю .............................................................................................. 51
Приложение ДА (справочное) Сведения о соответствии ссылочных международных стандартов ссы
лочным национальным стандартам Российской Ф е д е р а ц и и ....................... , ................... 52
Б и б л и о гр а ф и я ............................................................................................................................................................ 53
III4
Страница 4
ГОСТ Р ИСО/МЭК 18028-1— 2008
Введение
Индустрии телекоммуникаций и информационных технологий ищут рентабельные всесторонние ре
шения по обеспечению безопасности. Безопасная сеть должна быть защищена от злонамеренных и не
преднамеренных атак и должна отвечать требованиям бизнеса (деловым требованиям) в отношении кон
фиденциальности. целостности, доступности, ноотказуемости. подотчетности, аутентичности и достоверно
сти информации и услуг. Обеспечение безопасности сети также важно для поддержания подотчетности
или информации об использовании при необходимости. Возможности обеспечения безопасности продук
тов необходимы для общей сетевой безопасности (включая приложения и сервисы). Однако с ростом
числа комбинируемых в целях обеспечения общих решений продуктов функциональная совместимость
(или ее отсутствие) будет определять успех решения. Безопасность должна быть не только одним из
свойств продукта или услуги, но должна быть разработана таким образом, чтобы способствовать интегри
рованию возможностей безопасности в общее сквозное решение по обеспечению безопасности. Таким
образом, назначение ИСО/МЭК 18028 состоит в том. чтобы предоставить подробное руководство по аспек
там безопасности управления и использования сетей информационных систем и их соединений. Лица,
отвечающие в организации за обеспечение информационной безопасности в целом и за сетевую безопас
ность в частности, должны быть способны адаптировать материал настоящего стандарта для своих конк
ретных потребностей. Его основные цели:
- в ИСО/МЭК 18028-1 — определение и описание концепций, связанных с сетевой безопасностью, и
представление руководства по менеджменту сетевой безопасностью, включая методы идентификации и
анализа связанных с системами связи факторов, которые следует принимать в расчет для установления
требований сетевой безопасности, вместе с ознакомлением с возможными областями контроля и специфи
ческими техническими областями (представленными в последующих частях ИСО/МЭК 18028);
- в ИСО/МЭК 18028-2 — определение стандартной архитектуры безопасности, описывающей после
довательную структуру поддержки планирования, проектирования и реализации сетевой безопасности:
- в ИСО/МЭК 18028-3 — определение методов и средств обеспечения безопасности информацион
ных потоков между сетями, использующими шлюзы безопасности;
- в ИСО/МЭК 18028-4 — определение методов и средств обеспечения безопасности удаленного до
ступа;
- в ИСО/МЭК 18028-5 — определение методов и средств обеспечения безопасности межсетевых
соединений, установленных с использованием виртуальных частных сетей (VPN).
ИСО/МЭК 18028-1 представляет интерес для всех лиц. владеющих, управляющих сетями или ис
пользующих их. помимо руководителей и администраторов, имеющих конкретные обязанности по обеспе
чению информационной и/или сетевой безопасности и функционированию сети или же отвечающих за
разработку общей программы обеспечения безопасности и политики безопасности организации. В их число
входят представители высшего руководства и другие руководители и пользователи, не имеющие техни
ческой подготовки.
ИСО/МЭК 18028-2 представляет интерес для персонала, вовлеченного в планирование, проектиро
вание и реализацию аспектов архитектуры сетевой безопасности (например, для сетевых менеджеров,
администраторов, инженеров и ответственных за сетевую безопасность).
ИСО/МЭК 18028-3 представляет интерес для персонала, вовлеченного в детальное планирование,
проектирование и реализацию шлюзов безопасности (например, для сетевых менеджеров, администрато
ров. инженеров и ответственных за сетевую безопасность).
ИСО/МЭК 18028-4 представляет интерес для персонала, вовлеченного в детальное планирование,
проектирование и реализацию безопасности удаленного доступа (например, для сетевых менеджеров,
администраторов, инженеров и ответственных за сетевую безопасность).
ИСО/МЭК 18028-5 представляет интерес для персонала, вовлеченного в детальное планирование,
проектирование и реализацию безопасности VPN (например, для сетевых менеджеров, администраторов,
инженеров и ответственных за сетевую безопасность).
IVПоказаны первые 4 из 58
История статуса
Подтверждённых событий пока нет.