Межгосударственный стандарт
ГОСТ Р ИСО/МЭК ТО 13335-4-2007
Информационная технология. Методы и средства обеспечения безопасности. Часть 4. Выбор защитных мер
Information technology. Security techniques. Part 4. Selection of safeguards
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ ГОСТ Р
СТАНДАРТ и с о /м э к т о
РОССИЙСКОЙ
13335-4 —
ФЕДЕРАЦИИ
2007
Информационная технология
МЕТОДЫ И СРЕДСТВА
ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Ч а с т ь 4
Выбор защитных мер
ISO/IEC TR 13335-4:2000
Information technology — Guidelines for the management
of information technology security —
Part 4: Selection of safeguards
(IDT)
И здание о ф и ц иа л ьн о е
Uocsaa
Стандарт* нформ
2M7
переселение из аварийного жилья2
Страница 2
ГОСТ Р ИСО/МЭК Т 0 13335-4— 2007
Предисловие
Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом
от 27 декабря 2002 г. № 184-ФЗ «О техническом регулировании», а правила применения национальных
стандартов Российской Федерации — ГОСТ Р 1.0— 2004 «Стандартизация в Российской Федерации. Ос
новные положения»
С ведения о стандарте
1 ПОДГОТОВЛЕН Федеральным государственным учреждением «Государственный научно-исследо
вательский испытательный институт проблем технической защиты информации Федеральной службы по
техническому и экспортному контролю» (ФГУ «ГНИИИ ПТЗИ ФСТЭК России), Банком России, обществом с
ограниченной ответственностью «Научно-производственная фирма «Кристалл» (ООО «НПФ «Кристалл»)
на основе собственного аутентичного перевода стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации Т К 10 «Перспективные производственные тех
нологии, менеджмент и оценка рисков»
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регу
лированию и метрологии от 7 июня 2007 г. No 122ют
4 Настоящий стандарт идентичен международному отчету ИСО/МЭК Т 0 13335-4.2000 «Информа
ционная технология. Рекомендации по менеджменту безопасности информационных технологий. Часть 4.
Руководство по менеджменту безопасности сети» (ISO/IEC TR 13335-4:2000 «Information technology —
Guidelines for the management of information technology security — Part 3: Selection o f safeguards»).
Наименование настоящего стандарта изменено относительно наименования указанного международ
ного стандарта для приведения в соответствие с ГОСТ Р 1.5 — 2004 (подраздел 3.5)
При применении настоящего стандарта рекомендуется использовать вместо ссылочных междуна
родных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о
которых приведены в дополнительном приложении I
5 ВВЕДЕН ВПЕРВЫЕ
Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом инфор
мационном указателе «Национальные стандарты», а текст изменений и поправок — в ежемесячно
издаваемых информационных указателях «Национальные стандарты». В случае пересмотра (замены)
или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ежемесяч-
но издаваемом информационном указателе «Национальные стандарты». Соответствующая инфор
мация. уведомления и тексты размещаются также в информационной системе общего пользования —
на официалыюм сайте Федералыюго агентства по техническому регулированию и метрологии в сети
Интернет
©Стандартинформ, 2007
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и распрос
транен в качестве официального издания без разрешения Федерального агентства по техническому регу
лированию и метрологии
II3
Страница 3
ГОСТ Р ИСО/МЭК ТО 13335-4—2007
Содержание
1 Область п р и м е н е н и я ......................................................................................................................................... 1
2 Нормативные ссы лки............................................................................................................................................ 1
3 Термины и о п р е д е л е н и я .................................................................................................................................. 1
4 Цель ..................................................................................................................................................................... 2
5 Краткий о б з о р ....................................................................................................................................................... 2
6 Введение к выбору защитных мер и концепции базовой безопасности.............................................. 4
7 Базовые о ц е н ки .................................................................................................................................................... 7
7.1 Идентификация типа системы И Т ......................................................................................................... 7
7.2 Идентификация физических условий и условий окружающей с р е д ы ........................................... 7
7.3 Оценка существующих/планируемых защитных м е р ......................................................................... 8
8 Защитные м е р ы ................................................................................................................................................... 8
8.1 Организационные и ф изические защитные меры ........................................................................... 8
8.2 Специальные защитные меры систем И Т ............................................................................................. 19
9 Базовый подход: выбор защитных мер согласно типу системы ИТ ...................................................
9.1 Обычно применяемые защитные м е р ы ................................................................................................
9.2 Специальные защитные меры систем ИТ .........................................................................................
10 Выбор защитных мер в соответствии с проблемами безопасности и угр о за м и ....................................
10.1 Оценка проблем б е зо п а с н о с ти ..............................................................................................................
10.2 Защитные меры для обеспечения конф иденциальности...............................................................
10.3 Защитные меры ц е л о с т н о с т и ................................................................................................................
10.4 Защитные меры д о ступ н о сти .................................................................................................................
10.5 Защитные меры для подотчетности, аутентичности и д остоверности........................................
11 Выбор защитных мер согласно детальным о ц е н ка м ................................................................................
11.1 Взаимосвязь ИСО/МЭК ТО 13335-3 с настоящим с т а н д а р т о м ......................................................
11.2 Принципы в ы б о р а .....................................................................................................................................
12 Разработка базовой безопасности о р га н и за ц и и ...........................................................................................
13 В ы в о д ы ..................................................................................................................................................................
Приложение А (справочное) Кодекс менеджмента безопасности информационных технологий . . . .
Приложение В (справочное) Стандарт ETSI «Свойства и механизмы обеспечения базового уровня
безопасности» ..............................................................................................................................
Приложение С (справочное) Руководство по базовой защите информационных те хн о л о ги й ..............
Приложение D (справочное) Справочник NIST по компьютерной б е зо п а с н о с ти ...................................
Приложение Е (справочное) Медицинские информационные технологии. Категории безопасности и
защита информационных систем зд р а в о о хр а н е н и я .........................................................
Приложение F (справочное) Т К 68 Банковские и другие финансовые услуги. Руководящие указания
по информационной б е з о п а с н о с т и .........................................................................................
Приложение G (справочное) Защита ценной информации, не подпадающей под действие законода
тельства о государственной тайне. Рекомендации для автоматизированных рабочих
м е с т .................................................................................................................................................
Приложение Н (справочное) Канадский справочник по безопасности информационных технологий
Приложение I (справочное) Сведения о соответствии национальных стандартов Российской Федера
ции ссылочным международным с т а н д а р т а м .....................................................................
Б и б л и о гр а ф и я ..........................................................................................................................................................
1—1774 ill4
Страница 4
ГОСТ Р ИСО/МЭК ТО 13335-4—2007
Н А Ц И О Н А Л Ь Н Ы Й С Т А Н Д А Р Т Р О С С И Й С К О Й Ф Е Д Е Р А Ц И И
И нф ор м аци о нн а я те хн ол оги я
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Часть 4
В ы б о р защ иты мор
Information technology. Security techniques. Part 4. Selection of safeguards
Д ата введения — 2007—09— 01
1 Область применения
Настоящий стандарт является руководством по выбору защитных мер с учетом потребностей и
проблем безопасности организации. В настоящем стандарте описан процесс выбора защитных мер в соот
ветствии с риском системы безопасности и с учетом особенностей окружающей среды. Настоящий стан
дарт устанавливает способы достижения соответствующей защиты на основе базового уровня безопасно
сти. Приведенный в настоящем стандарте подход к выбору защитных мер согласован с методами управ
ления безопасностью информационных технологий, приведенными в ИСО/МЭК ТО 13335-3.
2 Нормативные ссылки
В настоящем стандарте использованы нормативные ссылки на следующие стандарты:
ИСО/МЭК 9126-1:2001 Программирование. Качество продукта. Часть 1. Модель качества
ИСО/МЭК 10181-2:1996 Информационная технология. Взаимодействие открытых систем. Основы бе
зопасности для открытых систем. Часть 2. Основы аутентификации
ИСО/МЭК 11770-1:1996 Информационные технологии. Методы безопасности. Управление ключами.
Часть 1. Структура
ИСО/МЭК 13335-1:2004 Информационная технология. Методы обеспечения безопасности. Менедж
мент безопасности информационных и телекоммуникационных технологий. Часть 1. Концепция и модели
менеджмента безопасности информационных и телекоммуникационных технологий
ИСО/МЭК Т 0 13335-3:1998 Информационная технология. Рекомендации по менеджменту безопасно
сти информационных технологий. Часть 3. Методы менеджмента безопасности информационных техноло
гий
ИСО/МЭК Т 0 13335-5:2001 Информационная технология. Рекомендации по менеджменту безопасно
сти информационных технологий. Часть 5. Руководство по менеджменту безопасности сети
3 Термины и определения
В настоящем стандарте применены термины по ИСО/МЭК 13335-1. а также следующие термины с
соответствующими определениями:
3.1 аутентиф икация (authentication): Обеспечение однозначного соответствия заявленного иденти
фикатора объекту.
[ИСО/МЭК 10181-2]
3.2 идентиф икация (identification): Процесс присвоения объекту уникального идентификатора.
Издание оф ициальное
1* 1Показаны первые 4 из 65
История статуса
Подтверждённых событий пока нет.