1200044724 — ИНФОРМПРОЕКТ ГРУПП
Картотека документов

Электронный фонд правовой
и нормативно-технической документации

ГОСТ Р ИСО/МЭК 17799-2005 Информационная технология (ИТ). Практические правила управления информационной безопасностью

ГОСТ Р ИСО/МЭК 17799-2005 Информационная технология (ИТ). Практические правила управления информационной безопасностью


     ГОСТ Р ИСО/МЭК 17799-2005

Группа Т00

НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ


Информационная технология

ПРАКТИЧЕСКИЕ ПРАВИЛА УПРАВЛЕНИЯ
 ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ

Information technology. Code of practice for information
security management

     
     
ОКС 01.040.01

Дата введения 2007-01-01

     
Предисловие


Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от 27 декабря 2002 г. N 184-ФЗ "О техническом регулировании", а правила применения национальных стандартов Российской Федерации - ГОСТ Р 1.0-2004 "Стандартизация в Российской Федерации. Основные положения"

Сведения о стандарте

1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю" (ФГУ "ГНИИИ ПТЗИ ФСТЭК России")

2 ВНЕСЕН Управлением технического регулирования и стандартизации Федерального агентства по техническому регулированию и метрологии

3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 29 декабря 2005 г. N 447-ст

4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 17799:2000 "Информационная технология. Практические правила управления информационной безопасностью" (ISO/IEC 17799:2000 "Information technology. Code of practice for security management")

5 ВВЕДЕН ВПЕРВЫЕ



Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом информационном указателе "Национальные стандарты", а текст изменений и поправок - в ежемесячно издаваемых информационных указателях "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ежемесячно издаваемом информационном указателе "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет



Введение


Что такое информационная безопасность?

Информация - это актив, который, подобно другим активам организации, имеет ценность и, следовательно, должен быть защищен надлежащим образом. Информационная безопасность защищает информацию от широкого диапазона угроз с целью обеспечения уверенности в непрерывности бизнеса, минимизации ущерба, получения максимальной отдачи от инвестиций, а также реализации потенциальных возможностей бизнеса.

Информация может существовать в различных формах. Она может быть напечатана или написана на бумаге, храниться в электронном виде, передаваться по почте или с использованием электронных средств связи, демонстрироваться на пленке или быть выражена устно. Безотносительно формы выражения информации, средств ее распространения или хранения она должна всегда быть адекватно защищена.

Информационная безопасность - механизм защиты, обеспечивающий:

- конфиденциальность: доступ к информации только авторизованных пользователей;

- целостность: достоверность и полноту информации и методов ее обработки;

- доступность: доступ к информации и связанным с ней активам авторизованных пользователей по мере необходимости.

Информационная безопасность достигается путем реализации соответствующего комплекса мероприятий по управлению информационной безопасностью, которые могут быть представлены политиками, методами, процедурами, организационными структурами и функциями программного обеспечения. Указанные мероприятия должны обеспечить достижение целей информационной безопасности организации.

Необходимость информационной безопасности

Информация, поддерживающие ее процессы, информационные системы и сетевая инфраструктура являются существенными активами организации. Конфиденциальность, целостность и доступность информации могут существенно способствовать обеспечению конкурентоспособности, ликвидности, доходности, соответствия законодательству и деловой репутации организации.

Организации, их информационные системы и сети все чаще сталкиваются с различными угрозами безопасности, такими как компьютерное мошенничество, шпионаж, вредительство, вандализм, пожары или наводнения. Такие источники ущерба, как компьютерные вирусы, компьютерный взлом и атаки типа отказа в обслуживании, становятся более распространенными, более агрессивными и все более изощренными.

Зависимость от информационных систем и услуг означает, что организации становятся все более уязвимыми по отношению к угрозам безопасности. Взаимодействие сетей общего пользования и частных сетей, а также совместное использование информационных ресурсов затрудняет управление доступом к информации. Тенденция к использованию распределенной обработки данных ослабляет эффективность централизованного контроля.

При проектировании многих информационных систем вопросы безопасности не учитывались. Уровень безопасности, который может быть достигнут техническими средствами, имеет ряд ограничений и, следовательно, должен сопровождаться надлежащими организационными мерами. Выбор необходимых мероприятий по управлению информационной безопасностью требует тщательного планирования и внимания к деталям.

Доступ к полной версии документа ограничен

Название документа
ГОСТ Р ИСО/МЭК 17799-2005 Информационная технология (ИТ). Практические правила управления информационной безопасностью
Номер документа
ИСО/МЭК 17799-2005
Вид документа
Нормативно-технический документ
Принявший орган
Заменен с 01.01.2014 на ГОСТ Р ИСО/МЭК 27002-2012
Статус
Скрыто
Дата принятия
Скрыто
Дата начала действия
Скрыто

Документ «ГОСТ Р ИСО МЭК 17799 2005» представляет собой стандарт, посвящённый управлению информационной безопасностью в организациях. Основное назначение данного документа заключается в предоставлении практических рекомендаций по созданию, внедрению и поддержанию системы управления информационной безопасностью (СУИБ). Он применим в различных сферах, включая коммерческие предприятия, государственные учреждения и научные организации, обеспечивая защиту информации от несанкционированного доступа, утечек и других угроз.

Стандарт регламентирует ключевые аспекты управления информационной безопасностью, включая оценку рисков, разработку политики безопасности, а также внедрение соответствующих процедур и методов контроля. Важными параметрами являются определение уровней доступа к информации, мониторинг инцидентов безопасности и обучение сотрудников. Эти аспекты помогают организациям формировать комплексный подход к защите информации и минимизации потенциальных угроз.

Технические детали стандарта включают рекомендации по проведению регулярных аудитов и тестирований систем безопасности, а также описания классификаций информации в зависимости от её важности и чувствительности. В документе указаны методы измерения эффективности внедрённых мер безопасности и критерии оценки их соответствия установленным требованиям. Это позволяет организациям не только разрабатывать собственные системы безопасности, но и оценивать их эффективность на основе объективных данных.

Целевая аудитория стандарта включает производителей программного обеспечения, специалистов по информационной безопасности, а также контролирующие и сертифицирующие органы. Стандарт предоставляет им необходимые инструменты для оценки и повышения уровня безопасности информационных систем, что особенно актуально в условиях растущих киберугроз и требований к защите данных.

Практическое значение «ГОСТ Р ИСО МЭК 17799 2005» заключается в его влиянии на общую безопасность организаций, качество предоставляемых услуг и защиту трудовых прав сотрудников. Внедрение рекомендаций стандарта способствует созданию безопасной информационной среды, что, в свою очередь, повышает доверие клиентов и партнёров. При этом, стандарт может быть адаптирован под специфические нужды организаций, что делает его универсальным инструментом в области информационной безопасности.

С момента его принятия в документ вносились изменения и дополнения, направленные на актуализацию требований в соответствии с новыми вызовами в области информационной безопасности. Эти изменения касаются, в частности, уточнения методов оценки рисков и расширения рекомендаций по внедрению современных технологий защиты информации. Это позволяет стандарту оставаться актуальным и эффективным инструментом для управления информационной безопасностью в условиях быстро меняющейся технологической среды.

Описание документа носит справочный характер, достоверность этого материала не гарантируется.

Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.

Нормативно-техническая документация (ГОСТ, СНиП, ГН, Р, ГЭСН и др.)
Нормативно-правовые акты органов государственной власти (законы, законопроекты, постановления)
Технологическая документация (чертежи, схемы и др.)
Аналитические материалы
Классификаторы и словари
Справочная информация
Все документы и информация о них
доступны в системах «Техэксперт» и «Кодекс»