Проверяемый статус документов Полнотекстовый поиск Доступ без регистрации

Карточка нормативного документа

ГОСТ Р ИСО/МЭК 27004-2011

Информационная технология. Методы и средства обеспечения безопасности. Менеджмент информационной безопасности. Измерения

Просмотреть PDF
Статус не подтверждённа 10.09.2026Перед применением сверяйтесь с официальным источником
Удобное чтениеАбзацы и заголовки без PDF-разрывов

Межгосударственный стандарт

ГОСТ Р ИСО/МЭК 27004-2011

Информационная технология. Методы и средства обеспечения безопасности. Менеджмент информационной безопасности. Измерения

Information technology. Security techniques. Information security management. Measurement

Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.

Область применения

Область применения пока не подтверждена.

1

Страница 1

ФЕДЕРАЛЬНОЕ АГЕНТСТВО

                        ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ




                             НАЦИОНАЛЬНЫЙ                      ГОСТ Р исо/мэк
                                СТАНДАРТ
                                                               27004   -

                              РОССИЙСКОЙ
                               ФЕДЕРАЦИИ
                                                               2011




                          Инф ормационная технология

                  МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ
                          БЕЗОПАСНОСТИ
                 Менеджмент инф ормационной безопасности.
                                Измерения

                                       ISO/IEC 27004:2009
                   Information technology — Security techniques — Information
                              security management — Measurement
                                              (IDT)



                                      Издание официальное




                                                 Москва
                                             Стандартинф орм
                                                  2012




декор кружевом

2

Страница 2

ГОСТ Р ИСО/МЭК 27004—2011

                                        Предисловие

      Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом
от 27 декабря 2002 г. No 184-ФЗ «О техническом регулировании», а правила применения национальных
стандартов Российской Федерации — ГОСТ Р 1.0—2004 «Стандартизация в Российской Федерации.
Основные положения»

     Сведения о стандарте

     1 ПОДГОТОВЛЕН Обществом с ограниченной ответственностью «Научно-производственная
фирма «Кристалл» {ООО «НПФ «Кристалл»), Федеральным государственным учреждением «Государ­
ственный научно-исследовательский испытательный институт проблем технической защиты информа­
ции Федеральной службы по техническому и экспортному контролю» (ФГУ «ГНИИИ ПТЗИ ФСТЭК
России») и «Газпромбанк» (Открытое акционерное общество) (ГПБ (ОАО) на основе собственного
аутентичного перевода на русский язык стандарта, указанного в пункте 4

     2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 «Защита информации»

     3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому
регулированию и метрологии от 1 декабря 2011 г. Np 681-ст

      4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27004:2009 «Информа­
ционная технология. Методы и средства обеспечения безопасности. Менеджмент информационной
безопасности. Измерения» (ISO/IEC 27004:2009 «Information technology — Security techniques —
Information security management — Measurement»).
      Наименование настоящего стандарта изменено относительно наименования указанного между­
народного стандарта для приведения в соответствие с ГОСТ Р 1.5. пункт 3.5.
      При применении настоящего стандарта рекомендуется использовать вместо ссылочных между­
народных стандартов соответствующие им национальные стандарты Российской Федерации, сведе­
ния о которых приведены в дополнительном приложении ДА

     5 ВВЕДЕН ВПЕРВЫЕ



     Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом
информационном указателе «Национальные стандарты». а текст изменений и поправок — в еже­
месячно издаваемых информационных указателях «Национальные стандарты». В случае пере­
смотра (замены) или отмены настоящего стандарта соответствующее уведомление будет
опубликовано в ежемесячно издаваемом информационном указателе «Национальные стандарты».
Соответствующая информация, уведомление и тексты размещаются также в информационной
системе общего пользования — на официальном сайте Федерального агентства по техническому
регулированию и метрологии в сети Интернет




                                                                        © Стандартинформ. 2012

     Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас­
пространен в качестве официального издания без разрешения Федерального агентства по техническо­
му регулированию и метрологии

3

Страница 3

ГОСТ Р ИСО/МЭК 27004—2011

                                                                       Содержание

1 Область применения......................................................................................................................................... 1
2 Нормативные ссылки......................................................................................................................................... 1
3 Термины и определения..................................................                                                                                               1
4 С труктура............................................................................................................................................................3
5 Общий обзор измерений, связанных с информационной безопасностью.............................................3
  5.1 Цели измерений, связанных с информационной безопасностью.....................................................3
  5.2 Программа и зм е р е н и й .............................................................................................................................5
  5.3 Факторы у с п е х а ......................................................................................................................................... 5
  5.4 Модель и зм е р е н и й ................................................................................................................................... 6
6 Обязанности руковод ства .............................................................................................................................11
  6.1 Общие положения................................................................................................................................... 11
  6.2 Менеджмент ресурсов.............................................................................................................................12
  6.3 Обучение, осведомленность и компетентность, связанные с измерениями.................................. 12
7 Разработка измерений и мер и зм ерений....................................................................................................12
  7.1 Общие положения................................................................................................................................... 12
  7.2 Определение области применения и зм е р е ний................................................................................. 12
  7.3 Выявление информационной потребности.......................................................................................... 13
  7.4 Выбор объекта и атрибута...................................................................................................................... 13
  7.5 Разработка конструктивных элементов измерений...........................................................................14
  7.6 Конструктивные элементы измерений............................                                                                                                   16
  7.7 Сбор, анализ и распространение д а н н ы х .......................................................................................... 17
  7.8 Реализация и документирование и зм е р е н и й .................................................................................... 17
8 Процесс измерений......................................................................................................................................... 17
  8.1 Общие положения................................................................................................................................... 17
  8.2 Интеграция процедур ............................................................................................................................. 18
  8.3 Сбор, хранение и верификация д а н н ы х ............................................................................................. 18
9 Анализ данных и отчетность по результатам и зм е р е н и й ........................................................................18
  9.1 Общие положения................................................................................................................................... 18
  9.2 Анализ данных и изложение результатов измерений........................................................................18
  9.3 Распространение результатов измерений.......................................................................................... 19
10 Оценивание и совершенствование программы измерений.................................................................... 19
   10.1 Общие положения................................................................................................................................ 19
   10.2 Определение критериев оценивания программы измерений........................................................20
   10.3 Мониторинг, проверка и оценивание программы измерений........................................................20
   10.4 Реализация совершенствований...................................................................................................... 21
Приложение А (справочное) Типовая форма конструктивных элементов измерений, связанных
                  с информационной безопасностью....................................................................................22
Приложение В (справочное) Примеры конструктивных элементов измерений.....................................24
Приложение ДА (справочное) Сведения о соответствии ссылочных международных стандартов
                  ссылочным национальным стандартам Российской Ф едерации..................................53
Библиография......................................................................................................................................................54




                                                                                                                                                                      in

4

Страница 4

ГОСТ Р ИСО/МЭК 27004—2011

                                         0 Введение


     0.1 Общие положения
      Настоящий стандарт содержит рекомендации по разработке и использованию измерений и мер
измерения для проведения оценки эффективности реализованной системы менеджмента информаци­
онной безопасности (СМИБ). а также мер и средств контроля и управления или их групп по
ИСО/МЭК 27001.
      Процесс измерений затрагивает политику, менеджмент риска информационной безопасности,
меры и средства контроля и управления и цели их применения, процессы и процедуры, а также поддер­
живает процесс проверки СМИБ. помогая определить, требуется ли изменять или совершенствовать
какие-либо из процессов или мер и средств контроля и управления СМИБ. Следует помнить, что ника­
кие измерения мер и средств контроля и управления не могут обеспечить полной безопасности.
      Процесс измерений реализуется в виде программы измерений, связанных с информационной
безопасностью (далее — программа измерений). Программа измерений предназначена для оказания
помощи руководству организации в выявлении и оценивании несоответствующих требованиям и неэф­
фективных процессов, мер, средств контроля и управления СМИБ. а также в определении приоритетов
действий, направленных на усовершенствование или изменение этих процессов и (или) мер и средств
контроля и управления. Программа измерений также может помочь организации в демонстрации соот­
ветствия СМИБ требованиям ИСО/МЭК 27001 и создании дополнительного основания для проведения
руководством организации проверки процессов менеджмента риска информационной безопасности.
      В данном стандарте предполагается, что отправной точкой для разработки мер измерения и
измерений является доскональное понимание рисков информационной безопасности, с которыми
сталкивается организация, и корректное выполнение (на основе ИСО/МЭК 27005) действий организа­
ции по оценке риска в соответствии с требованиями ИСО/МЭК 27001. Программа измерений поможет
организации в предоставлении соответствующим заинтересованным сторонам достоверной информа­
ции. касающейся рисков информационной безопасности и состояния реализованной СМИБ для управ­
ления этими рисками.
      Эффективно реализованная программа измерений позволит укрепить доверие заинтересован­
ных сторон к результатам измерений, а также даст возможность заинтересованным сторонам приме­
нять меры измерений для непрерывного улучшения информационной безопасности и СМИБ.
      Накопленные результаты измерений позволят следить за прогрессом в достижении целей
информационной безопасности за некоторый период времени в интересах реализации процесса
непрерывного совершенствования СМИБ организации.
     0.2 Краткая справка для долж ностны х лиц
      ИСО/МЭК 27001 содержит требования к организации «проводить регулярные проверки эффек­
тивности СМИБ. принимая в расчет результаты измерений эффективности» и «измерять эффектив­
ность мер и средств контроля и управления с тем. чтобы подтвердить удовлетворение требований
безопасности». ИСО/МЭК 27001 также содержит требования к организации «определять, каким обра­
зом проводить измерение эффективности выбранных мер и средств контроля и управления и их групп,
и устанавливать, каким образом должны использоваться меры измерений для оценки эффективности
мер и средств контроля и управления с тем. чтобы получать воспроизводимые и сопоставимые резуль­
таты».
      Подход, принятый организацией для выполнения требований к измерениям, определенных в
ИСО/МЭК 27001. будет варьироваться в зависимости от ряда существенных факторов, включающих в
себя риски информационной безопасности, с которыми сталкивается организация, размер организа­
ции. имеющихся ресурсов и применимых правовых, нормативных и договорных требований. Тщатель­
ный выбор и обоснование метода, используемого для выполнения требований к измерениям, важны
для того, чтобы для этой деятельности СМИБ не выделялись чрезмерные ресурсы в ущерб другой
необходимой деятельности. В идеальном случае текущая деятельность, связанная с постоянными
измерениями, должна быть интегрирована в обычную деятельность организации с привлечением
минимальных дополнительных ресурсов.
IV
Показаны первые 4 из 61

История статуса

Подтверждённых событий пока нет.