Межгосударственный стандарт
ГОСТ Р ИСО/МЭК 21827-2010
Информационная технология. Методы и средства обеспечения безопасности. Проектирование систем безопасности. Модель зрелости процесса
Information technology. Security techniques. Systems security engineering. Capability maturity model
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ
СТАНДАРТ
ГОСТР
РОССИЙСКОЙ
ФЕДЕРАЦИИ
исо/мэк
2 1 8 2 7 —
2010
Информационная технология
МЕТОДЫ И СРЕДСТВА
ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Проектирование систем безопасности.
Модель зрелости процесса
ISO/1EC 21827:2008
Information technology — Security techniques — Systems Security
Engineering —Capability Maturity Model (SSE-CMM)
(IDT)
Издание официальное
Москва
Стандартинформ
2015
проверка смет2
Страница 2
ГОСТ Р ИСО/МЭК 21827— 2010
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным учреждением «Государственный научно-
исследовательский испытательный институт проблем технической защиты информации Федеральной
службы по техническому и экспортному контролю» (ФГУ «ГНИИИ ПТЗИ ФСТЭК России»)
2 ВНЕСЕН Техническим комитетом по стандартизации No 362 «Защита информации»
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регу
лированию и метрологии от 30 сентября 2010 г. No 291-ст
4 ВВЕДЕН ВПЕРВЫЕ
5 Настоящий стандарт идентичен международному стандарту
ИСО/МЭК 21827:2008 «Информационная технология. Методы и средства обеспечения безопасности.
Проектирование систем защиты. Модель зрелости возможностей (SSE-CMM)» [ISO/IEC 21827:2008 «In
formation technology — Security techniques — Systems Security Engineering — Capability Maturity Model
(SSE-CMM)»).
При применении настоящего стандарта рекомендуется использовать вместо ссылочных междуна
родных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о
которых приведены в дополнительном приложении ДА.
Правила применения настоящего стандарта установлены в ГОСТ Р 1.0— 2012 (раздел 8). Ин
формация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 ян
варя текущего года) информационном указателе «Национальные стандарты», а официальный
текст изменений и поправок - в ежемесячном информационном указателе «Национальные стандар
ты». В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведом
ление будет опубликовано в ближайшем выпуске информационного указателя «Национальные стан
дарты». Соответствующая информация, уведомление и тексты размещаются также в информаци
онной системе общего пользования - на официальном сайте Федерального агентства по техниче
скому регулированию и метрологии в сети Интернет (gosf.ru;
© Стандартинформ. 2015
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техническому
регулированию и метрологии3
Страница 3
ГОСТ Р ИСО/МЭК 21827— 2010
С од ерж ание
1 Область применения................................................................................................*..................... 1
2 Нормативные ссылки....................................................................................... .............................. 1
3 Термины и определения.......................................... .................................................................... 1
4 Вводная информация....................................................... 4
4.1 Основание для разработки............................................................................................... 4
4.2 Значимость проектирования безопасности....................................................................... 5
4.3 Согласованность................................................................................................................... 5
5 Структура документа...................................................................................................................... 6
6 Архитектура модели....................................................................................................................... 6
6.1 Проектирование безопасности........................................................................................ 6
6.2 Обзор процесса проектирования безопасности......................................................... 8
6.3 Описание архитектуры модели SSE-CM M ®................................................................. 12
6.4 Итоговая схема...................................................................................................................... 17
7 Базовые практики обеспечения безопасности............................................................. 18
7.1 РА01 - Управление мерами безопасности............................................................ 21
7.2 РА02 - Оценка воздействия........................................................................................ 24
7.3 РАОЗ - Оценка риска безопасности............................................................................. 27
7.4 РА04 - Оценка угроз...................................................................................................... 30
7.5 РА05 - Оценка уязвимостей.......................................................................................... 32
7.6 РА06 - Создание аргумента доверия........................................................................ 35
7.7 РА07 - Координация безопасности............................................................................ 38
7.8 РА08 - Мониторинг состояния безопасности.......................................................... 40
7.9 РА09 - Предоставление входных данных по безопасности............................... 45
7.10 РАЮ - Обозначение потребности в безопасности............................................. 48
7.11 РА11 - Верификация и подтверждениесостояние безопасности................... 52
Приложение А (справочное) Общие практики........................................................................... 55
Приложение В (справочное) Базовые практики проекта и организации............................ 56
Приложение С (справочное) Концепции модели зрелости возможностей....................... 98
Приложение D (справочное) Общие практики........................................................................... 104
Приложение ДА (справочное) Сведения о соответствии ссылочных международных стандартов 116
национальным стандартам Российской Федерации........
Библиография..................................................................................................................................... 117
III4
Страница 4
ГОСТ Р ИСО/МЭК 21827— 2010
0 Введение
0.1 Общие положения
Многие организации используют проектирование безопасности в разработке компьютерных про
грамм, таких как операционные системы, а также функций обеспечения выполнения требований безо
пасности и управления безопасности. ПО, ПО для обмена данными или прикладных программ.
Следовательно, разработчики продукта, системные интеграторы и даже специалисты в области
безопасности нуждаются в соответствующих методах и практических приемах. Некоторые из этих орга
низаций имеют дело с высокоуровневыми задачами (например, функциональным использованием или
системной архитектурой), другие сосредоточены на низкоуровневых задачах (например, проектировании
или выборе механизма), третьи занимаются и тем. и другим. Организации могут специализироваться на
определенной технологии или конкретной области деятельности (например, в области океанологии).
Модель SSE-CMM® предназначена для всех подобных организаций и случаев применения. При
менение модели SSE-CMM® не подразумевает, что то или иное направление деятельности лучше дру
гого или требуется какое-либо конкретное направление деятельности. Использование модели SSE-
CMM® не должно отрицательно воздействовать на основное направление деловой деятельности кон
кретной организации.
Некоторые способы проектирования безопасности применяются на основе направления деловой
деятельности организации. Кроме того, организации может потребоваться рассмотрение взаимосвязей
между различными практическими приемами в границах модели с целью определения их применимости.
Приведенные ниже примеры демонстрируют способы, какими многие организации могут применять мо
дель SSE-CM M ® для разработки программного обеспечения, систем, оборудования или эксплуатации.
Настоящий стандарт связан со стандартами серии ИСО/МЭК 15504. в частности с ИСО/МЭК 15504-
2. поскольку они оба касаются технологического прогресса и оценки развития функциональных возмож
ностей. Однако ИСО/МЭК 15504 сосредоточен конкретно на процессах создания и эксплуатации ПО. то
гда как модель SSE-CMM предназначена для обеспечения безопасности.
Настоящий стандарт особенно тесно связан с новыми версиями ИСО/МЭК 15504, в частности с
ИСО/МЭК 15504-2:2004, и согласуется с его принципами и требованиями.
Провайдеры услуг, связанных с безопасностью
Для определения возможностей технологического процесса (далее просто процесса) организации,
проводящей оценки рисков, применяются несколько групп практических приемов. Для разработки или
интеграции любой системы может потребоваться оценка способности организации определять и анали
зировать уязвимости системы безопасности, а также оценка эксплуатационных воздействий. Для экс
плуатации любой системы может потребоваться оценка способности организации осуществлять монито
ринг состояния безопасности системы, идентификацию, анализ уязвимостей и угроз безопасности, а
также оценка воздействий, возникающих в процессе эксплуатации системы.
Разработчики мер противодействия
Когда группа разработчиков занимается разработкой мер противодействия угрозам безопасности,
возможности технологического процесса организации характеризуются комбинацией практических прие
мов модели SSE-CMM®. Модель содержит практические приемы определения и анализа уязвимостей
безопасности, оценки функциональных воздействий и предоставления входных данных и руководств
другим задействованным группам специалистов (таким, как группа специалистов по программному обес
печению). Группа, предоставляющая услугу по разработке мер противодействия, должна знать взаимо
связи между этими практическими приемами.
Разработчики продукта
Модель SSE-CMM® содержит практические приемы, направленные на обеспечение понимания по
требностей заказчика в области безопасности. Для их определения требуется взаимодействие с заказ
чиком. В случае с продуктом «заказчик» является общим понятием, поскольку продукт разрабатывается
априори независимо от потребностей конкретного заказчика. Если потребуется, в качестве гипотетиче
ского заказчика может использоваться группа маркетинга продукции.
Специалисты - практики по проектированию безопасности признают, что методы ее разработки
столь же разнообразны, как и сами продукты. Однако существуют несколько проблем, связанных с про
дукцией и проектами, о которых известно, что они оказывают воздействие на то, как продукты проекти
руются. изготавливаются, доставляются и обслуживаются. Особое значение для модели SSE-CMM®
имеют:
- тип клиентской базы (продукты, системы или услуги);
- требования доверия (высокие в сравнении с низкими);
IVПоказаны первые 4 из 124
История статуса
Подтверждённых событий пока нет.