Межгосударственный стандарт
ГОСТ Р ИСО/МЭК ТО 13335-3-2007
Информационная технология. Методы и средства обеспечения безопасности. Часть 3. Методы менеджмента безопасности информационных технологий
Information technology. Security techniques. Part 3. Techniques for the management of information technology security
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
ГОСТ Р
НАЦИОНАЛЬНЫЙ
СТАНДАРТ и с о /м э к т о
РОССИЙСКОЙ 13335-3—
ФЕДЕРАЦИИ
2007
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ
БЕЗОПАСНОСТИ
Ч а с т ь 3
Методы менеджмента безопасности
информационных технологий
ISO/IEC TR 13335-3:1998
Information technology — Guidelines for the management
of information technology security —
Part 3: Techniques for the management of information technology security
(IDT)
И здание о ф и ц иа л ьн о е
Uocsaa
Стандарт* нформ
2M7
независимая строительная экспертиза2
Страница 2
ГОСТ Р ИСО/МЭК Т 0 13335-3—2007
Предисловие
Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом
от 27 декабря 2002 г. № 184-ФЗ «О техническом регулировании», а правила применения национальных
стандартов Российской Федерации — ГОСТ Р 1.0— 2004 «Стандартизация в Российской Федерации. Ос
новные положения»
С ведения о стандарте
1 ПОДГОТОВЛЕН Федеральным государственным учреждением «Государственный научно-исследо
вательский испытательный институт проблем технической защиты информации Федеральной службы по
техническому и экспортному контролю» (ФГУ «ГНИИИ ПТЗИ ФСТЭК России), Банком России, обществом с
ограниченной ответственностью «Научно-производственная фирма «Кристалл» (ООО «НПФ «Кристалл»)
на основе собственного аутентичного перевода стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации Т К 10 «Перспективные производственные тех
нологии, менеджмент и оценка рисков»
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регу
лированию и метрологии от 7 июня 2007 г. No 122ют
4 Настоящий стандарт идентичен международному отчету ИСО/МЭК Т 0 13335-3:1998 «Информа
ционная технология. Рекомендации по менеджменту безопасности информационных технологий. Часть 3.
Методы менеджмента безопасности информационных технологий» (ISO/IEC TR 13335-3:1998 «Information
technology — Guidelines for the management o f information technology security — Part 3: Techniques for the
management o f information technology security»).
При применении настоящего стандарта рекомендуется использовать вместо ссылочных междуна
родных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о
которых приведены в дополнительном приложении F
5 ВВЕДЕН ВПЕРВЫЕ
Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом инфор
мационном указателе «Национальные стандарты», а текст изменений и поправок — в ежемесячно
издаваемых информационных указателях «Национальные стандарты». В случае пересмотра (замены)
или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ежемесяч
но издаваемом информационном указателе «Национальные стандарты». Соответствующая инфор
мация. уведомления и тексты размещаются т а к ж е в информационной системе общего пользования —
на официалыюм сайте Федерального агентства по техническому регулированию и метрологии в сети
Интернет
©Стандартинформ, 2007
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и распрос
транен в качестве официального издания без разрешения Федерального агентства по техническому регу
лированию и метрологии
II3
Страница 3
ГОСТ Р ИСО/МЭК ТО 13335-3—2007
Содержание
1 Область п р и м е н е н и я ........................................................................................................................................... 1
2 Нормативные с с ы л к и ........................................................................................................................................... 1
3 Термины и определения...................................................................................................................................... 1
4 Структура .............................................................................................................................................................. 1
5 Ц е л ь ......................................................................................................................................................................... 1
6 Способы управления безопасностью информационных техн ол оги й ..................................................... 2
7 Цели, стратегия и политика безопасности информационных технологий ......................................... 3
7.1 Цели и стратегия безопасности информационных т е х н о л о ги й ................................................ 4
7.2 Политика безопасности информационных т е х н о л о г и й .............................................................. 5
8 Основные варианты стратегии анализа риска о р г а н и з а ц и и .................................................................... 7
8.1 Базовый подход ................................................................................................................................... 7
8.2 Неформальный подход ..................................................................................................................... 8
8.3 Детальный анализ риска ................................................................................................................... 9
8.4 Комбинированный п о д х о д .................................................................................................................. 9
9 Комбинированный п о д х о д .................................................................................................................................. 10
9.1 Анализ высокого уровня р и с к а ........................................................................................................... 10
9.2 Базовый п о д х о д ..................................................................................................................................... 10
9.3 Детальный анализ р и с к а .................................................................................................................... 11
9.4 Выбор защ итных м е р ........................................................................................................................... 17
9.5 Приемлемость р и с к о в ......................................................................................................................... 21
9.6 Политика безопасности систем информационных т е х н о л о ги й ................................................. 21
9.7 План безопасности информационных т е х н о л о г и й ...................................................................... 22
10 Выполнение плана информационной б е з о п а с н о с т и ............................................................................... 23
10.1 Осуществление мер з а щ и т ы ........................................................................................................... 23
10.2 Компетентность по вопросам б е з о п а с н о с т и ............................................................................... 24
10.3 Обучение персонала информационной б е з о п а с н о с т и ............................................................. 26
10.4 Процесс одобрения информационных с и с т е м ........................................................................... 27
11 Последующее сопровождение с и с т е м ы .................................................................................................... 28
11.1 О б с л у ж и в а н и е ...................................................................................................................................... 28
11.2 П роверка соответствия безопасности ........................................................................................... 28
11.3 Управление и з м е н е н и я м и ................................................................................................................. 30
11.4 М о н и т о р и н г............................................................................................................................................ 30
11.5 Обработка инцидентов .................................................................................................................. 31
12 Резюме .................................................................................................................................................................. 33
Приложение А (справочное) Примерный перечень вопросов, входящих в состав политики безопас
ности информационных технологий о р г а н и з а ц и и ................................................................. 34
Приложение В (справочное) Оценка активов ................................................................................................ 36
Приложение С (справочное) Перечень типичных видов угроз ................................................................. 38
Приложение D (справочное) Примеры общих уязвимостей ...................................................................... 39
Приложение Е (справочное) Типология методов анализа риска ............................................................. 41
Приложение F (справочное) Сведения о соответствии национальных стандартов Российской Феде
рации ссылочным международным с т а н д а р т а м .................................................................... 45
1 -1 7 7 3 III4
Страница 4
ГОСТ Р ИСО/МЭК ТО 13335-3—2007
Н А Ц И О Н А Л Ь Н Ы Й С Т А Н Д А Р Т Р О С С И Й С К О Й Ф Е Д Е Р А Ц И И
И нф ор м аци о нн а я те хн ол оги я
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Часть 3
М етод ы менедж м ента б е зо п а сн о сти и н ф о р м а ц и о н н ы х те хн о л о ги й
Information technology. Security techniques. Part 3. Techniques for the management of information
technology security
Дата введения — 2007—09—01
1 Область применения
Настоящий стандарт устанавливает методы менеджмента безопасности информационных техноло
гий. В основе этих методов лежат общие принципы, установленные в ИСО/МЭК 13335-1. Стандарт будет
полезен при внедрении мероприятий по обеспечению безопасности информационных технологий. Для пол
ного понимания настоящего стандарта необходимо знание концепций и моделей, менеджмента и планиро
вания безопасности информационных технологий, установленных в ИСО/МЭК 13335-1.
2 Нормативные ссылки
В настоящем стандарте использованы нормативные ссылки на следующие международные стан
дарты:
ИСО/МЭК 13335-1:2004 Информационная технология. Методы обеспечения безопасности. Менедж
мент безопасности информационных и телекоммуникационных технологий. Часть 1. Концепция и модели
менеджмента безопасности информационных и телекоммуникационных технологий
ИСО/МЭК 13335-4:2004 Информационная технология. Рекомендации по менеджменту безопасности
информационных технологий. Часть 4. Выбор мер защиты.
3 Термины и определения
В настоящем стандарте применены термины по ИСО/МЭК 13335-1.
4 Структура
Настоящий стандарт содержит 12 разделов. Раздел 5 содержит информацию о цели настоящего
стандарта. В разделе 6 приведен общий обзор способов управления безопасностью информационных тех
нологий. В разделе 7 приведены цели, стратегия и политика обеспечения безопасности информационных
технологий. Раздел 8 содержит описание вариантов стратегии анализа риска. В разделе 9 приведено де
тальное описание комбинированного подхода анализа риска. Раздел 10 посвящен вопросам применения
защитных мер. а также подробному обсуждению программ ознакомления персонала с мерами обеспече
ния безопасности и процесса их одобрения. Раздел 11 содержит описание работ по последующему наблю
дению за системой, необходимых для обеспечения эффективного действия средств защиты. И наконец, в
разделе 12 приведено краткое описание настоящего стандарта.
5 Цель
Цель настоящего стандарта— дать необходимые описания и рекомендации по способам эффектив
ного управления безопасностью информационных технологий. Эти способы могут быть использованы для
оценки требований по безопасности и рисков. Кроме того, они должны помочь устанавливать и поддержи-
Издание официальное
1* 1Показаны первые 4 из 49
История статуса
Подтверждённых событий пока нет.