1200051499 — ИНФОРМПРОЕКТ ГРУПП
Картотека документов

Электронный фонд правовой
и нормативно-технической документации

ГОСТ Р ИСО/МЭК ТО 13335-3-2007 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Часть 3. Методы менеджмента безопасности информационных технологий

ГОСТ Р ИСО/МЭК ТО 13335-3-2007 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Часть 3. Методы менеджмента безопасности информационных технологий


ГОСТ Р ИСО/МЭК ТО 13335-3-2007

Группа Т59

     
     
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ

Информационная технология

МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ

Часть 3

Методы менеджмента безопасности информационных технологий

Information technology. Security techniques.
 Part 3. Techniques for the management of information technology security



ОКС 13.110
         35.020

Дата введения 2007-09-01

     
     
Предисловие


Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от 27 декабря 2002 г. N 184-ФЗ "О техническом регулировании", а правила применения национальных стандартов Российской Федерации - ГОСТ Р 1.0-2004 "Стандартизация в Российской Федерации. Основные положения"

Сведения о стандарте

1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю" (ФГУ "ГНИИИ ПТЗИ ФСТЭК России), Банком России, обществом с ограниченной ответственностью "Научно-производственная фирма "Кристалл" (ООО "НПФ "Кристалл") на основе собственного аутентичного перевода стандарта, указанного в пункте 4

2 ВНЕСЕН Техническим комитетом по стандартизации ТК 10 "Перспективные производственные технологии, менеджмент и оценка рисков"

3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 7 июня 2007 г. N 122-ст

4 Настоящий стандарт идентичен международному отчету ИСО/МЭК ТО 13335-3:1998 "Информационная технология. Рекомендации по менеджменту безопасности информационных технологий. Часть 3. Методы менеджмента безопасности информационных технологий" (ISO/IEC TR 13335-3:1998 "Information technology - Guidelines for the management of information technology security - Part 3: Techniques for the management of information technology security").

При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о которых приведены в дополнительном приложении F

5 ВВЕДЕН ВПЕРВЫЕ



Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом информационном указателе "Национальные стандарты", а текст изменений и поправок - в ежемесячно издаваемых информационных указателях "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ежемесячно издаваемом информационном указателе "Национальные стандарты". Соответствующая информация, уведомления и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет

1 Область применения


Настоящий стандарт устанавливает методы менеджмента безопасности информационных технологий. В основе этих методов лежат общие принципы, установленные в ИСО/МЭК 13335-1. Стандарт будет полезен при внедрении мероприятий по обеспечению безопасности информационных технологий. Для полного понимания настоящего стандарта необходимо знание концепций и моделей, менеджмента и планирования безопасности информационных технологий, установленных в ИСО/МЭК 13335-1.



2 Нормативные ссылки


В настоящем стандарте использованы нормативные ссылки на следующие международные стандарты:

ИСО/МЭК 13335-1:2004 Информационная технология. Методы обеспечения безопасности. Менеджмент безопасности информационных и телекоммуникационных технологий. Часть 1. Концепция и модели менеджмента безопасности информационных и телекоммуникационных технологий

ИСО/МЭК 13335-4:2004 Информационная технология. Рекомендации по менеджменту безопасности информационных технологий. Часть 4. Выбор мер защиты.



3 Термины и определения


В настоящем стандарте применены термины по ИСО/МЭК 13335-1.



4 Структура


Настоящий стандарт содержит 12 разделов. Раздел 5 содержит информацию о цели настоящего стандарта. В разделе 6 приведен общий обзор способов управления безопасностью информационных технологий. В разделе 7 приведены цели, стратегия и политика обеспечения безопасности информационных технологий. Раздел 8 содержит описание вариантов стратегии анализа риска. В разделе 9 приведено детальное описание комбинированного подхода анализа риска. Раздел 10 посвящен вопросам применения защитных мер, а также подробному обсуждению программ ознакомления персонала с мерами обеспечения безопасности и процесса их одобрения. Раздел 11 содержит описание работ по последующему наблюдению за системой, необходимых для обеспечения эффективного действия средств защиты. И, наконец, в разделе 12 приведено краткое описание настоящего стандарта.

5 Цель


Цель настоящего стандарта - дать необходимые описания и рекомендации по способам эффективного управления безопасностью информационных технологий. Эти способы могут быть использованы для оценки требований по безопасности и рисков. Кроме того, они должны помочь устанавливать и поддерживать необходимые средства обеспечения безопасности, то есть правильный уровень обеспечения безопасности информационных технологий. Может возникнуть необходимость в том, чтобы результаты, полученные таким образом, были усилены за счет применения дополнительных средств защиты применительно к данной организации и данной среде. Настоящий стандарт предназначен для сотрудников организации, ответственных за управление безопасностью информационных технологий и/или за внедрение мер обеспечения их безопасности.

6 Способы управления безопасностью информационных технологий

Доступ к полной версии документа ограничен

Название документа
ГОСТ Р ИСО/МЭК ТО 13335-3-2007 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Часть 3. Методы менеджмента безопасности информационных технологий
Номер документа
ИСО/МЭК ТО 13335-3-2007
Вид документа
Нормативно-технический документ
Принявший орган
Заменен с 01.12.2011 на ГОСТ Р ИСО/МЭК 27005-2010
Статус
Скрыто
Дата принятия
Скрыто
Дата начала действия
Скрыто

Документ «ГОСТ Р ИСО МЭК ТО 13335 3 2007» представляет собой стандарт, касающийся информационных технологий, с акцентом на методы и средства обеспечения безопасности. Основное назначение данного документа заключается в установлении методологических основ для управления безопасностью информационных технологий, что является критически важным в современных условиях, когда информационные системы подвергаются различным угрозам.

Стандарт регламентирует ключевые аспекты, такие как методы менеджмента безопасности, параметры оценки рисков, а также требования к системам управления безопасностью информации. Он предлагает подходы к идентификации, оценке и управлению рисками, связанными с информационными технологиями, что позволяет организациям эффективно защищать свои информационные ресурсы.

Важные технические детали стандарта включают описание условий испытаний, классификацию угроз и уязвимостей, а также измеряемые величины, которые необходимы для оценки уровня безопасности информационных систем. Документ также содержит рекомендации по разработке и внедрению процедур, обеспечивающих защиту информации, а также по мониторингу и пересмотру этих процедур в зависимости от изменяющихся условий.

Целевая аудитория стандарта включает производителей программного обеспечения, лаборатории, контролирующие органы, а также специалистов в области информационной безопасности, которые занимаются разработкой и внедрением систем защиты информации. Стандарт служит основой для формирования политики безопасности в организациях и способствует повышению уровня защищенности информационных систем.

Практическое значение стандарта заключается в его влиянии на безопасность, качество и совместимость информационных технологий. Внедрение рекомендаций, изложенных в документе, позволяет организациям не только защитить свои данные, но и обеспечить соответствие современным требованиям законодательства в области информационной безопасности. Кроме того, стандарт помогает улучшить охрану труда, снижая риски, связанные с обработкой и хранением информации.

Стандарт «ГОСТ Р ИСО МЭК ТО 13335 3 2007» не содержит значительных изменений по сравнению с предыдущими версиями, однако, как и любой стандарт, требует регулярного пересмотра и актуализации в соответствии с новыми вызовами и угрозами в области информационной безопасности. Это подчеркивает необходимость постоянного обновления знаний и практик в данной области для обеспечения эффективного менеджмента безопасности информационных технологий.

Описание документа носит справочный характер, достоверность этого материала не гарантируется.

Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.

Нормативно-техническая документация (ГОСТ, СНиП, ГН, Р, ГЭСН и др.)
Нормативно-правовые акты органов государственной власти (законы, законопроекты, постановления)
Технологическая документация (чертежи, схемы и др.)
Аналитические материалы
Классификаторы и словари
Справочная информация
Все документы и информация о них
доступны в системах «Техэксперт» и «Кодекс»