Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/МЭК 13335-1-2006 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Часть 1. Концепция и модели менеджмента безопасности информационных и телекоммуникационных технологий (с Поправкой)
ГОСТ Р ИСО/МЭК 13335-1-2006
Группа Т00
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Часть 1
Концепция и модели менеджмента безопасности
информационных и телекоммуникационных технологий
Information technology. Security techniques.
Part 1. Concepts and models for information and
communications technology security management
ОКС 13.110
35.020
Дата введения 2007-06-01
Предисловие
Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от 27 декабря 2002 г. N 184-ФЗ "О техническом регулировании", а правила применения национальных стандартов Российской Федерации - ГОСТ Р 1.0-2004 "Стандартизация в Российской Федерации. Основные положения"
1 ПОДГОТОВЛЕН Обществом с ограниченной ответственностью "ЛИНС-М" (ООО "Линс-М") на основе собственного аутентичного перевода стандарта, указанного в пункте 4, а также Федеральным государственным учреждением "Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю" (ФГУ ГНИИИ ПТЗИ ФСТЭК России)
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 10 "Перспективные производственные технологии, менеджмент и оценка рисков"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 19 декабря 2006 г. N 317-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 13335-1:2004. "Информационная технология. Методы обеспечения безопасности. Менеджмент безопасности информационных и телекоммуникационных технологий. Часть 1. Концепция и модели менеджмента безопасности информационных и телекоммуникационных технологий" (ISO/IEC 13335-1:2004 "Information technology - Security techniques - Management of information and communications technology security - Part 1: Concepts and models for information and communications technology security management").
Наименование настоящего стандарта изменено относительно наименования указанного международного стандарта для приведения в соответствие с ГОСТ Р 1.5-2004 (пункт 3.5)
5 ВВЕДЕН ВПЕРВЫЕ
Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом информационном указателе "Национальные стандарты", а текст изменений и поправок - в ежемесячно издаваемых информационных указателях "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ежемесячно издаваемом информационном указателе "Национальные стандарты". Соответствующая информация, уведомления и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет
ВНЕСЕНА поправка, опубликованная в ИУС N 7, 2007 год
Поправка внесена изготовителем базы данных
1 Область применения
Настоящий стандарт представляет собой руководство по управлению безопасностью информационных и телекоммуникационных технологий (ИТТ), устанавливает концепцию и модели, лежащие в основе базового понимания безопасности ИТТ, и раскрывает общие вопросы управления, которые важны для успешного планирования, реализации и поддержки безопасности ИТТ.
Целью настоящего стандарта является формирование общих понятий и моделей управления безопасностью ИТТ. Приведенные в нем положения носят общий характер и применимы к различным методам управления и организациям. Настоящий стандарт разработан так, что позволяет приспосабливать его положения к потребностям организации и свойственному ей стилю управления. Настоящий стандарт не разрабатывает конкретных подходов к управлению безопасностью.
2 Термины и определения
В настоящем стандарте применены термины по ИСО/МЭК 17799, ИСО/МЭК 13335-4, а также следующие термины с соответствующими определениями:
2.1 подотчетность (accountability): Свойство, обеспечивающее однозначное прослеживание действий любого логического объекта.
2.2 активы (asset): Все, что имеет ценность для организации.
2.3 аутентичность (authenticity): Свойство, гарантирующее, что субъект или ресурс идентичны заявленным.
Примечание - Аутентичность применяется к таким субъектам, как пользователи, к процессам, системам и информации.
2.4 доступность (availability): Свойство объекта находиться в состоянии готовности и используемости по запросу авторизованного логического объекта.
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО МЭК 13335 1 2006» представляет собой стандарт, посвящённый концепции и моделям менеджмента безопасности информационных и телекоммуникационных технологий. Основное назначение данного документа заключается в установлении принципов и методов, необходимых для обеспечения безопасности в области информационных технологий, что актуально для организаций, работающих с конфиденциальными данными и критически важными системами.
Стандарт регламентирует ключевые аспекты, такие как методы оценки рисков, параметры безопасности и требования к разработке и внедрению систем управления безопасностью. В документе также описываются процедуры, которые позволяют организациям формировать и поддерживать эффективные системы менеджмента безопасности, учитывающие специфические риски и угрозы, присущие информационным технологиям и телекоммуникациям.
К важным техническим деталям, упомянутым в стандарте, относятся условия испытаний систем безопасности, классификации угроз, а также измеряемые величины, такие как уровень риска и степень уязвимости. Эти аспекты помогают организациям проводить объективную оценку своих систем безопасности и принимать обоснованные решения для их улучшения.
Целевая аудитория данного стандарта включает производителей программного обеспечения, лаборатории, занимающиеся тестированием и сертификацией, а также контролирующие органы, ответственные за соблюдение норм безопасности. Стандарт предоставляет необходимую информацию для специалистов, работающих в области информационной безопасности, и способствует повышению уровня профессиональной подготовки в этой сфере.
Практическое значение «ГОСТ Р ИСО МЭК 13335 1 2006» заключается в его влиянии на безопасность информационных систем, качество предоставляемых услуг, охрану труда и совместимость различных технологий. Стандарт помогает организациям минимизировать риски, связанные с утечкой информации и атаками на системы, что, в свою очередь, способствует созданию более безопасной и устойчивой информационной среды.
Согласно поправкам, внесённым в стандарт, уточнены некоторые методы оценки угроз и добавлены новые рекомендации по интеграции систем безопасности в существующие бизнес-процессы. Эти изменения направлены на улучшение практического применения стандарта и его адаптацию к современным вызовам в области информационной безопасности.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»