1200076806 — ИНФОРМПРОЕКТ ГРУПП
Картотека документов

Электронный фонд правовой
и нормативно-технической документации

ГОСТ Р ИСО/МЭК ТО 19791-2008 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Оценка безопасности автоматизированных систем

ГОСТ Р ИСО/МЭК ТО 19791-2008 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Оценка безопасности автоматизированных систем


ГОСТ Р ИСО/МЭК ТО 19791-2008

Группа Т00


НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
     

Информационная технология

МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ

Оценка безопасности автоматизированных систем

Information technology. Security techniques. Security assessment of operational systems


ОКС 35.040

Дата введения - 2009-10-01

     


Предисловие


Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от 27 декабря 2002 г. N 184-ФЗ "О техническом регулировании", а правила применения национальных стандартов Российской Федерации - ГОСТ Р 1.0-2004 "Стандартизация в Российской Федерации. Основные положения"

Сведения о стандарте

1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю" (ФГУ "ГНИИИ ПТЗИ ФСТЭК России"), Обществом с ограниченной ответственностью "Центр безопасности информации" (ООО "ЦБИ") на основе собственного аутентичного перевода стандарта, указанного в пункте 5

2 ВНЕСЕН Управлением технического регулирования и стандартизации Федерального агентства по техническому регулированию и метрологии

3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 18 декабря 2008 г. N 525-ст.

4 ВВЕДЕН ВПЕРВЫЕ

5 Настоящий стандарт идентичен международному стандарту ИСО/МЭК/ТО 19791:2006 "Информационная технология. Методы и средства обеспечения безопасности. Оценка безопасности автоматизированных систем" (ISO/IEC/TR 19791:2006 "Information technology - Security techniques - Security assessment of operational systems").

При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о которых приведены в дополнительном приложении E



Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом информационном указателе "Национальные стандарты", а текст изменений и поправок - в ежемесячно издаваемых информационных указателях "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ежемесячно издаваемом информационном указателе "Национальные стандарты". Соответствующая информация, уведомления и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет



Введение


Настоящий стандарт содержит дополнительные правила (процедуры) к международным стандартам ИСО/МЭК 15408-1, ИСО/МЭК 15408-2, ИСО/МЭК 15408-3 (далее - стандарты серии ИСО/МЭК 15408) в интересах оценки (оценивания) безопасности автоматизированных систем. Требования, установленные в стандартах серии ИСО/МЭК 15408, обеспечивают задание и определение функциональных возможностей безопасности продуктов и систем, входящих в состав информационных технологий. Однако стандарты серии ИСО/МЭК 15408 не рассматривают некоторые критические (важные) аспекты безопасности автоматизированной системы, которые должны быть четко специфицированы для их эффективного оценивания.

Настоящий стандарт содержит дополнительные критерии оценки и рекомендации по оценке аспектов безопасности, связанных как с информационными технологиями, так и с применением их в автоматизированных системах. Настоящий стандарт прежде всего предназначен для тех, кто связан с разработкой, интеграцией, развертыванием и управлением безопасностью автоматизированных систем, а также для организаций, оказывающих услуги по оценке, пытающихся применить требования стандартов серии ИСО/МЭК 15408 к подобным системам. Настоящий стандарт будет также необходим органам, осуществляющим оценку соответствия, ответственным за утверждение и подтверждение правильности действий организаций, оказывающих услуги по оценке. Заказчики оценки безопасности и другие стороны, заинтересованные в безопасности автоматизированных систем, будут дополнительными пользователями сведений общего характера в области безопасности информации.

Относительно определения и использования термина "система" существуют фундаментальные проблемы. В стандартах серии ИСО/МЭК 15408, целью которых является оценка продуктов информационных технологий, термин "система" используется для учета только аспектов информационных технологий конкретной системы. Определение термина "автоматизированная система", используемого в настоящем стандарте, включает в себя совокупность персонала, процедур и процессов, интегрированных с функциями и механизмами информационных технологий, применяемых совместно, чтобы установить приемлемый уровень остаточного риска в установленной среде функционирования автоматизированной системы.



1 Область применения


Настоящий стандарт содержит рекомендации и критерии оценки безопасности автоматизированных систем (далее - АС), а также обеспечивает расширение области применения стандартов серии ИСО/МЭК 15408, включая ряд критических аспектов, касающихся оценки среды эксплуатации объекта оценки и декомпозиции составных АС на домены безопасности, которые должны оцениваться отдельно.

Настоящий стандарт устанавливает:

a) определение и модель АС;

b) описание расширений концепции оценки безопасности с помощью стандартов серии ИСО/МЭК 15408, необходимых для оценки АС;

c) методологию и процесс выполнения оценки безопасности АС;

d) дополнительные критерии оценки безопасности, охватывающие те аспекты АС, которые не были охвачены критериями оценки безопасности в стандартах серии ИСО/МЭК 15408.

Настоящий стандарт дает возможность включать продукты безопасности, оцененные в соответствии с требованиями стандартов серии ИСО/МЭК 15408, в автоматизированные системы и проводить оценку как единого целого с использованием настоящего стандарта.

Настоящий стандарт ограничивается оценкой безопасности автоматизированных систем и не распространяется на другие формы оценки систем. Настоящий стандарт не определяет методы и средства идентификации, оценки и принятия эксплуатационного риска.



2 Нормативные ссылки

Доступ к полной версии документа ограничен

Название документа
ГОСТ Р ИСО/МЭК ТО 19791-2008 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Оценка безопасности автоматизированных систем
Номер документа
ИСО/МЭК ТО 19791-2008
Вид документа
Нормативно-технический документ
Принявший орган
Применяется с 01.10.2009
Статус
Скрыто
Дата принятия
Скрыто
Дата начала действия
Скрыто

Документ «ГОСТ Р ИСО МЭК ТО 19791 2008» посвящён вопросам оценки безопасности автоматизированных систем и представляет собой важный нормативный акт в области информационных технологий. Основное назначение стандарта заключается в установлении методов и средств обеспечения безопасности, что позволяет организациям проводить оценку рисков и уязвимостей в своих информационных системах. Данный стандарт применяется в различных сферах, включая государственные и частные предприятия, научные и образовательные учреждения, а также в области разработки программного обеспечения.

Ключевыми аспектами, регламентируемыми данным документом, являются методы оценки безопасности, параметры, которые необходимо учитывать при проведении анализа, а также требования к документации и процедурам. Стандарт описывает различные подходы к оценке, включая как качественные, так и количественные методы, что позволяет обеспечить всесторонний анализ состояния безопасности автоматизированных систем. Важным элементом является определение критериев, на основе которых принимаются решения о соответствии систем установленным требованиям.

Технические детали стандарта включают условия испытаний, классификации автоматизированных систем по уровням безопасности, а также измеряемые величины, такие как уровень угроз и потенциальные последствия инцидентов. Эти аспекты позволяют проводить систематическую и обоснованную оценку, что особенно важно для организаций, работающих с конфиденциальной информацией. Стандарт также предоставляет рекомендации по документированию результатов оценки и формированию отчетности.

Целевая аудитория данного стандарта включает производителей автоматизированных систем, аккредитованные лаборатории, а также контролирующие органы, ответственные за соблюдение требований безопасности. Стандарт служит основой для разработки внутренних регламентов организаций и может быть использован в процессе сертификации систем безопасности. Это делает его актуальным инструментом для специалистов в области информационной безопасности.

Практическое значение стандарта заключается в его влиянии на повышение уровня безопасности автоматизированных систем, улучшение качества защиты информации и обеспечение охраны труда. Соблюдение требований данного ГОСТа способствует повышению доверия пользователей к системам и снижению рисков, связанных с утечкой данных и кибератаками. В последних версиях документа были внесены изменения, касающиеся уточнения требований к методам оценки и расширения перечня рассматриваемых угроз, что делает его более актуальным в условиях быстро меняющейся технологической среды.

Описание документа носит справочный характер, достоверность этого материала не гарантируется.

Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.

Нормативно-техническая документация (ГОСТ, СНиП, ГН, Р, ГЭСН и др.)
Нормативно-правовые акты органов государственной власти (законы, законопроекты, постановления)
Технологическая документация (чертежи, схемы и др.)
Аналитические материалы
Классификаторы и словари
Справочная информация
Все документы и информация о них
доступны в системах «Техэксперт» и «Кодекс»

Возможно вас заинтересуют

PDF ГОСТ Р ИСО/МЭК 27006-2008 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности PDF ГОСТ Р ИСО 16140-2008 Микробиология продуктов питания и кормов для животных. Протокол валидации альтернативных методов PDF ГОСТ Р ИСО 15926-1-2008 Промышленные автоматизированные системы и интеграция. Интеграция данных жизненного цикла для перерабатывающих предприятий, включая нефтяные и газовые производственные предприятия. Часть 1. Обзор и основополагающие принципы PDF ГОСТ Р 52459.9-2009 (ЕН 301 489-9-2002) Совместимость технических средств электромагнитная. Технические средства радиосвязи. Часть 9. Частные требования к беспроводным микрофонам, аналогичному радиооборудованию звуковых линий, беспроводной аудиоаппаратуре и располагаемым в ухе устройствам мониторинга (Переиздание) PDF ГОСТ Р 52459.31-2009 (ЕН 301 489-31-2005) Совместимость технических средств электромагнитная. Технические средства радиосвязи. Часть 31. Частные требования к радиооборудованию для активных медицинских имплантатов крайне малой мощности и связанных с ними периферийных устройств, работающему в полосе частот от 9 до 315 кГц (Переиздания) PDF ГОСТ Р 52459.27-2009 (ЕН 301 489-27-2004) Совместимость технических средств электромагнитная. Технические средства радиосвязи. Часть 27. Частные требования к активным медицинским имплантатам крайне малой мощности и связанным с ними периферийным устройствам (Переиздание)