Дата введения 2010-07-01
-
Продукты:
Консультации










Консультации
Отправить по почте
СТ РК ИСО/МЭК ТО 18044-2009 Информационная технология Методы и средства обеспечения безопасности Управление нарушениями безопасности информации
Дата введения 2010-07-01
Предисловие
1. ПОДГОТОВЛЕН И ВНЕСЕН Республиканским государственным предприятием «Казахстанский институт стандартизации и сертификации» и Техническим комитетом по стандартизации 63 «Системы, средства и услуги связи» (товарищество с ограниченной ответственностью «Fidelis_2008») 2. УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ приказом Председателя Комитета по техническому регулированию и метрологии Министерства индустрии и торговли Республики Казахстан от 27 октября 2009 года № 534-од 3. Настоящий стандарт идентичен международному стандарту ISO/IEC TR 18044:2004 Information technology - Security techniques - Information security incident management (Информационная технология. Методы и средства обеспечения безопасности. Менеджмент инцидентов информационной безопасности). Перевод с английского языка (en) Степень соответствия - идентичная (IDT) 4. СРОК ПЕРВОЙ ПРОВЕРКИ 2014 год ПЕРИОДИЧНОСТЬ ПРОВЕРКИ 5 лет 5. ВВЕДЕН ВПЕРВЫЕ Дата введения 2010-07-01 УДК 681.324:006.354 МКС 35.040 Информация об изменениях к настоящему стандарту публикуется в Указателе «Нормативные документы по стандартизации», а текст изменений - в ежемесячных информационных указателях «Государственные стандарты». В случае пересмотра (отмены) или замены настоящего стандарта соответствующая информация будет опубликована в информационном указателе «Государственные стандарты» Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и распространен в качестве официального издания без разрешения Комитета по техническому регулированию и сертификации Министерства индустрии и торговли Республики Казахстан
Введение
Типовые политики информационной безопасности или защитные меры информационной безопасности (ИБ) не могут полностью гарантировать защиту информации, информационных систем, сервисов или сетей. Поэтому внедрение защитных мер не обеспечивает полной защиты, следовательно, инциденты информационной безопасности возможны. Инциденты информационной безопасности могут оказывать прямое или косвенное негативное воздействие на функционирование организации. Кроме того, будут неизбежно выявляться новые, ранее не идентифицированные угрозы. Недостаточная подготовка конкретной организации к обработке таких инцидентов делает практическую реакцию на инциденты малоэффективной, и это потенциально увеличивает степень негативного воздействия на функционирование организации. Таким образом, для любой организации, серьезно относящейся к информационной безопасности, важно применять структурный и плановый подход к:
- обнаружению, оповещению об инцидентах информационной безопасности, их оценке;
- реагированию на инциденты информационной безопасности, включая активизацию соответствующих защитных мер для предотвращения, уменьшения последствий и (или) восстановления после негативных воздействий (например, в областях поддержки и планирования непрерывности рабочего процесса);
- извлечению уроков из инцидентов информационной безопасности, введению превентивных защитных мер и улучшению общего подхода к менеджменту инцидентов информационной безопасности. Положения настоящего стандарта содержат представление о менеджменте инцидентов информационной безопасности в организации с учетом сложившейся практики на международном уровне.
Настоящий стандарт предназначен для использования организациями всех сфер деятельности при обеспечении информационной безопасности в процессе менеджмента инцидентов. Его положения могут использоваться совместно с другими стандартами, в том числе стандартами, содержащими требования к системе менеджмента информационной безопасности и системе менеджмента качества организации
1. Область применения
Настоящий стандарт устанавливает порядок управления нарушениями безопасности информации, содержит рекомендации по менеджменту инцидентов информационной безопасности в организациях для руководителей подразделений по обеспечению информационной безопасности (далее - ИБ) при применении информационных технологий (далее - ИТ), информационных систем, сервисов и сетей.
2. Нормативные ссылки
Для применения настоящего стандарта необходимы следующие ссылочные нормативные документы:
СТ РК ИСО/МЭК 13335-1-2008 Информационная технология. Методы и средства обеспечения безопасности. Управление защитой информационных технологий. Часть 1. Общие понятия и модели для управления защитой информационных и коммуникационных технологий.
СТ РК ИСО/МЭК 17799-2006 Информационная технология. Методы обеспечения защиты. Свод правил по управлению защитой информации.
ПРИМЕЧАНИЕ. При пользовании настоящим Стандартом целесообразно проверить действие ссылочных стандартов классификаторов по ежегодно издаваемому информационному указателю «Нормативные документы по стандартизации» по состоянию на текущий год и соответствующим ежемесячно издаваемым информационным указателям, опубликованным в текущем году. Если ссылочный документ заменен (изменен), то при пользовании настоящим Стандартом следует руководствоваться замененным (измененным) документом. Если ссылочный документ отменен без замены, то положение, в котором дана ссылка на него, применяется в части, не затрагивающей эту ссылку.
3. Термины и определения
В настоящем стандарте применяются термины по СТ РК ИСО/МЭК 13335-1, СТ РК ИСО/МЭК 17799, а также следующие термины с соответствующими определениями:
3.1 Планирование непрерывности деятельности (business continuity planning): процесс обеспечения восстановления операции в случае возникновения какого-либо неожиданного или нежелательного инцидента, способного негативно воздействовать на непрерывность деятельности организации и поддерживающих ее элементов.
ПРИМЕЧАНИЕ. Данный процесс должен также обеспечивать восстановление деятельности с учетом заданных очередностей и интервалов времени и дальнейшее восстановление всех функций организации в рабочее состояние. Ключевые элементы этого процесса должны обеспечивать применение и тестирование необходимых планов и средств и включение в них информации, бизнес-процессов, информационных систем и сервисов, речевой связи и передачи данных, персонала и физических устройств.
3.2 Событие информационной безопасности (information security event): идентифицированное появление определенного состояния системы, сервиса или сети, указывающего на возможное нарушение политики ИБ или отказ защитных мер, или возникновение неизвестной ранее ситуации, которая может иметь отношение к безопасности.
3.3 Инцидент информационной безопасности (information security incident): появление одного или нескольких нежелательных или неожиданных событий ИБ, с которыми связана значительная вероятность компрометации операций и создания угрозы ИБ.
ПРИМЕЧАНИЕ. Примеры инцидентов ИБ приведены в разделе 6.
3.4 Группа реагирования на инциденты информационной безопасности (ГРИИБ) (Information Security Incident Response Team (ISIRT)): группа обученных и пользующихся доверием членов организации.
3.5 Информационная безопасность (ИБ): комплекс правовых, организационных и технических мероприятий, направленных на сохранение, предотвращение неправомерного доступа к электронным информационным ресурсам, информационным системам, включая незаконные действия по получению, копированию, распространению, искажению, уничтожению или блокированию информации.
ПРИМЕЧАНИЕ. Данная группа обрабатывает инциденты ИБ во время их жизненного цикла и иногда может дополняться внешними экспертами, например, из общепризнанной группы реагирования на компьютерные инциденты или компьютерной группы быстрого реагирования (КГБР).
3.6 Информационная технология (ИТ): совокупность методов, производственных процессов и программно-технических средств, объединенных в технологический комплекс, обеспечивающий сбор, создание, хранение, накопление, обработку, поиск, вывод, копирование, передачу и распространение информации.
4. Общие положения
4.1 Цели
В качестве основы общей стратегии ИБ организации необходимо использовать структурный подход к менеджменту инцидентов ИБ. Целями такого подхода являются обеспечение условий для:
- определения инцидентов организации, связанных с ИБ* и их эффективной обработкой;
- оценки идентифицированных инцидентов ИБ и реагирования на них наиболее целесообразным и результативным способом;
- минимизации воздействий инцидентов ИБ на организацию и ее деятельность с помощью соответствующих защитных мер, являющихся частью процесса реагирования на инцидент, иногда наряду с применением соответствующих элементов плана(-ов) обеспечения непрерывности деятельности организации;
- извлечения уроков по превращению инцидентов ИБ и их менеджмента с целью повышения шансов по их недопущению в будущем, улучшения внедрения и использования защитных мер ИБ, улучшения общей системы менеджмента инцидентов ИБ.
__________________
* События ИБ могут быть результатом случайных или преднамеренных попыток компрометации защитных мер ИБ, но в большинстве случаев событие ИБ само по себе не означает, что попытка в действительности была успешной и, следовательно, каким-то образом повлияла на конфиденциальность, целостность и (или) доступность, то есть не все события ИБ будут отнесены к категории инцидентов ИБ.
4.2 Этапы
Для достижения целей в соответствии с Разделом 4.1 менеджмент инцидентов ИБ подразделяют на четыре отдельных этапа:
1) планирование и подготовка;
2) использование;
3) анализ;
4) улучшение.
ПРИМЕЧАНИЕ. Этапы менеджмента инцидентов ИБ аналогичны процессам модели PDCA, используемой в стандартах серии [4].
Основное содержание этих этапов показано на Рисунке 1.
Рисунок 1 - Этапы менеджмента инцидентов ИБ
4.2.1 Планирование и подготовка
Эффективный менеджмент инцидентов ИБ нуждается в надлежащем планировании и подготовке. Для обеспечения эффективности реакции на инциденты ИБ необходимо:
- разработать и документировать политики менеджмента инцидентов ИБ, а также получить очевидную поддержку этой политики заинтересованными сторонами и, в особенности, высшего руководства;

Эта возможность доступна только для зарегистрированных пользователей. Пожалуйста, войдите или зарегистрируйтесь. |
|
| Регистрация | |