Межгосударственный стандарт
ГОСТ Р ИСО/МЭК 27033-1-2011
Информационная технология. Методы и средства обеспечения безопасности. Безопасность сетей. Часть 1. Обзор и концепции
Information technology. Security techniques. Network security. Part 1. Overview and concepts
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ
СТАНДАРТ
ГОСТ Р исо/мэк
РОССИЙСКОЙ 27033-1-
ФЕДЕРАЦИИ 2011
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ
БЕЗОПАСНОСТИ
Безопасность сетей
Ч а с т ь 1
Обзор и концепции
ISO/IEC 27033-1:2009
Information technology — Security techniques — Network security —
Part 1: Overview and concepts
(IDT)
Издание официальное
Москва
Стандартинформ
2012
сертификат на оборудование2
Страница 2
ГОСТ Р ИСО/МЭК 27033-1—2011
Предисловие
Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом
от 27 декабря 2002 г. Ne 184-ФЗ «О техническом регулировании», а правила применения национальных
стандартов Российской Федерации — ГОСТ Р 1.0—2004 «Стандартизация в Российской Федерации.
Основные положения»
Сведения о стандарте
1 ПОДГОТОВЛЕН Обществом с ограниченной ответственностью «Научно-производственная фир
ма «Кристалл» (ООО «НПФ «Кристалл»), Федеральным государственным учреждением «Государствен
ный научно-исследовательский испытательный институт проблем технической защиты информации
Федеральной службы по техническому и экспортному контролю» (ФГУ «ГНИИИ ПТЗИ ФСТЭК России») и
«Газпромбанк» [Открытое акционерное общество) (ГПБ (ОАО)) на основе собственного аутентичного
перевода на русский язык стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 «Защита информации»
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регу
лированию и метрологии от 1 декабря 2011 г. No 683-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27033-1:2009 «Информа
ционная технология. Методы и средства обеспечения безопасности. Сетевая безопасность. Часть 1.
Обзор и концепции» (ISO/IEC 27033-1:2009 «Information technology — Security techniques — Network
security — Part 1: Overview and concepts»).
Наименование настоящего стандарта изменено относительно наименования указанного между
народного стандарта для приведения в соответствие с ГОСТ Р 1.5 (пункт 3.5).
При применении настоящего стандарта рекомендуется использовать вместо ссылочных междуна
родных стандартов соответствующие им национальные стандарты Российской Федерации и межгосу
дарственные стандарты, сведения о которых приведены в дополнительном приложении ДА
5 ВЗАМЕН ГОСТ Р ИСО/МЭК 18028-1—2008
Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом ин
формационном указателе «Национальные стандарты», а текст изменений и поправок— в вжеме-
сячно издаваемых информационных указателях «Национальные стандарты». В случае пересмотра
(замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано
в ежемесячно издаваемом информационюм указателе «Национальные стандарты». Соответству
ющая информация, уведомления и тексты размещаются также в информационной системе общего
пользования - на официальном сайте национального органа Российской Федерации по стандартиза
ции в сети Интернет
© Стандартинформ. 2012
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии3
Страница 3
ГОСТ Р ИСО/МЭК 27033-1—2011
Содержание
Введение................................................................................................................................................................IV
1 Область применения......................................................................................................................................... 1
2 Нормативные ссы л ки......................................................................................................................................... 1
3 Термины и определения...................................................................................................................................2
4 С окращ ения.........................................................................................................................................................5
5 С тр у кту р а ............................................................................................................................................................6
6 Обзор..................................................................................................................................................................... 8
6.1 Вводная информация............................................... 8
6.2 Планирование и менеджмент сетевой безопасности...........................................................................10
7 Идентификация рисков и подготовка к идентификации мер и средств контроля и управления
безопасностью...................................................................................................................................................13
7.1 Введение......................................................................................................................................................13
7.2 Информация о текущем и (или) планируемом построении се ти......................................................13
7.3 Риски информационной безопасности и потенциальные области применения мер и средств
контроля и управления.............................................................................................................................17
8 Поддерживающие меры и средства контроля и управления.................................................................... 20
8.1 Введение..................................................................................................................................................... 20
8.2 Менеджмент сетевой безопасности.......................................................................................................20
8.3 Менеджмент технических уязвим остей.................................................................................................23
8.4 Идентификация и аутентификация..........................................................................................................24
8.5 Ведение контрольных журналов и мониторинг с е т и ...........................................................................25
8.6 Обнаружение и предотвращение вторж ений....................................................................................... 26
8.7 Защита от вредоносных программ..........................................................................................................27
8.8 Услуги, основанные на криптографии....................................................................................................28
8.9 Менеджмент непрерывности деятельности.......................................................................................... 29
9 Рекомендации по проектированию и реализации сетевой безопасности.............................................. 29
9.1 Вводная информация................................................................................................................................29
9.2 Специализированная архитектура/проект сетевой безопасности.....................................................30
10 Типовые сетевые сценарии — риски, методы проектирования и вопросы, касающиеся мер
и средств контроля и управления................................................................................................................ 32
10.1 Введение . .............................................................................................................................................32
10.2 Услуги доступа сотрудников в И н те р н е т.......................................................................................... 32
10.3 Расширенные услуги совместной работы.......................................................................................... 32
10.4 Услуги «бизнес — бизнес»....................................................................................................................33
10.5 Услуги «бизнес — клиент»................................................................................................................... 33
10.6 Услуги аутсорсинга................................................................................................................................33
10.7 Сегментация сети...................................................................................................................................33
10.8 Мобильная с в я з ь ................................................................................................................................. .34
10.9 Сетевая поддержка для пользователей, находящихся в разъездах........................................... 34
10.10 Сетевая поддержка для домашних офисов и офисов малых предприятий...............................34
11 Аспекты «технологии» — риски, методы проектирования и вопросы, касающиеся мер и средств
контроля и управления...................................................................................................................................35
12 Разработка и тестирование комплекса программных и технических средств и услуг по обеспече
нию безопасности ..................................................... 35
13 Реализация комплекса программных и технических средств и услуг по обеспечению безопасности . 36
14 Мониторинг и проверка эксплуатации комплекса программных и технических средств и услуг . . 36
Приложение А (справочное) Аспекты «технологии» — риски, методы проектирования и вопросы,
касающиеся мер и средств контроля и управления...........................................................37
Приложение В (справочное) Перекрестные ссылки между ИСО/МЭК 27001. ИСО/МЭК 27002
и разделами настоящего стандарта, отражающими меры и средства контроля и
управления, связанные с сетевой безопасностью.............................................................. 56
Приложение С (справочное) Примерный образец документа, касающегося S e c O P s ............................61
Библиография......................................................................................................................................................64
Приложение ДА (справочное) Сведения о соответствии ссылочных международных стандартов
ссылочным национальным стандартам Российской Ф едерации..................................65
in4
Страница 4
ГОСТ Р ИСО/МЭК 27033-1—2011
Введение
В современном мире информационные системы большинства коммерческих и государственных
организаций связаны сетями (см. рисунок 1). при этом сетевые соединения могут относиться к следую
щим (одному или нескольким) видам:
- в пределах организации;
- между различными организациями;
- между организацией и неограниченным кругом лиц.
Орпмшцил С
Кроме того, при бурном развитии общедоступной сетевой технологии (в особенности Интернета),
предлагающей значительные возможности для ведения бизнеса, организации все больше занимаются
электронной торговлей в глобальном масштабе и предоставляют общедоступные услуги в режиме ре
ального времени (далее — в режиме on-line). Эти возможности обеспечивают более дешевый способ
передачи данных с использованием Интернета в качестве глобального средства связи благодаря услу
гам, предоставляемым провайдерами Интернет-услуг. Это может означать использование относитель
но дешевых локальных точек подключения на каждом конце линии связи к полномасштабным системам
электронной торговли и предоставление услуг, использующих сервисы и приложения, основанные на
Интернет-технологии. Кроме того, новые технологии (включающие объединение данных, речи и видео)
расширяют возможности для удаленной работы (также известной как «дистанционная работа»), позво
ляющей сотрудникам работать значительную часть времени дома. Они могут поддерживать контакт пу
тем использования средств дистанционного доступа к сетям организации и сообщества, а также к
информации и услугам, связанным с поддержкой основной деятельности организации.
Однако в то время как среда, образованная новыми технологиями, способствует получению зна
чительных преимуществ для деятельности организации, также появляются новые риски безопасности,
требующие управления. Утрата конфиденциальности, целостности и доступности информации и услуг
может оказывать существенное неблагоприятное влияние на деятельность организации, поскольку
организации в значительной степени зависят от использования информации и связанных с нею сетей
IVПоказаны первые 4 из 73
История статуса
Подтверждённых событий пока нет.