Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 53131-2008 (ИСО/МЭК ТО 24762:2008) Защита информации. Рекомендации по услугам восстановления после чрезвычайных ситуаций функций и механизмов безопасности информационных и телекоммуникационных технологий. Общие положения
ГОСТ Р 53131-2008
(ИСО/МЭК ТО 24762:2008)
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Защита информации
РЕКОМЕНДАЦИИ ПО УСЛУГАМ ВОССТАНОВЛЕНИЯ ПОСЛЕ ЧРЕЗВЫЧАЙНЫХ СИТУАЦИЙ ФУНКЦИЙ И МЕХАНИЗМОВ БЕЗОПАСНОСТИ ИНФОРМАЦИОННЫХ И ТЕЛЕКОММУНИКАЦИОННЫХ ТЕХНОЛОГИЙ
Общие положения
Information protection. Guidelines for disaster recovery services of information and communications technology security functions and mechanisms. General
ОКС 35.040
Дата введения 2009-10-01
Предисловие
Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от 27 декабря 2002 г. N 184-ФЗ "О техническом регулировании", а правила применения национальных стандартов Российской Федерации - ГОСТ Р 1.0-2004 "Стандартизация в Российской Федерации. Основные положения"
1 ПОДГОТОВЛЕН Обществом с ограниченной ответственностью "Научно-производственная фирма "Кристалл" (ООО "НПФ "Кристалл") и Федеральным государственным учреждением "Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю" (ФГУ "ГНИИИ ПТЗИ ФСТЭК России") на основе аутентичного перевода на русский язык стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации N 362 "Защита информации"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 18 декабря 2008 г. N 533-ст
4 Настоящий стандарт является модифицированным по отношению к международному стандарту ИСО/МЭК ТО 24762-2008* "Информационная технология. Методы и средства обеспечения безопасности. Руководство по услугам по восстановлению информационно-коммуникационных технологий после бедствий" (ISO/IEC TR 24762:2008 "Information technology - Security techniques - Guidelines for information and communications technology disaster recovery services") путем введения дополнительных положений и изменения его структуры, обоснование которых приведено во введении к настоящему стандарту
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
Наименование настоящего стандарта изменено относительно наименования указанного международного стандарта для приведения в соответствие с ГОСТ Р 1.5 (пункт 3.5)
6 ВВЕДЕН ВПЕРВЫЕ
Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом информационном указателе "Национальные стандарты", а текст изменений и поправок - в ежемесячно издаваемом информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ежемесячно издаваемом информационном указателе "Национальные стандарты". Соответствующая информация, уведомления и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет
Введение
Основное конкурентное преимущество любого современного бизнеса лежит в его информационной сфере. Конкурентное преимущество имеет тот, кто быстрее, точнее и на более длительный срок прогнозирует развитие тех или иных направлений деятельности или возможных проблем и рисков, потребностей бизнеса; кто быстрее и адекватнее реагирует на значимые для деятельности организации события и способен извлекать пользу (преимущества) даже из неблагоприятных ситуаций.
Для реализации вышеупомянутых условий обеспечения конкурентного преимущества требуется высокоорганизованная, высокотехнологичная и автоматизированная информационная сфера, в которой должны поддерживаться эффективные процессы. Такая информационная сфера, основанная только на глобальных данных (ранее - преимущественно на локальных), будет более уязвимой. Однако с точки зрения бизнеса основной причиной уязвимости информационной сферы является неопределенность состояния ее информационной базы, создающая иногда значительную стохастическую составляющую (риски) бизнеса. Понесенные потери могут иметь естественные причины, не связанные с нарушениями безопасности.
Подразделение организации, обеспечивающее ее безопасность, не может и не должно отвечать за все. Такой "привилегией" обладает только высшее руководство организации, и все ошибки - организационные, управленческие, ошибки в результате неадекватной и неэффективной деятельности - являются ошибками системы корпоративного управления организаций. Все остальные подразделения организации разделяют общую ответственность в объеме определенной им конкретной деятельности, в том числе и в части обеспечения безопасности. Область ответственности подразделения безопасности организации - злонамеренная активность, негативно влияющая на цели бизнеса, а самая сложная ее задача - противодействие злонамеренному использованию стохастичности бизнеса, то есть противодействие скрытому, невидимому злоумышленнику.
Одна из важнейших задач подразделения безопасности - формализация собственной деятельности в рамках организации (корпорации), т.е. определение совместно с высшим руководством организации роли и ответственности подразделения безопасности в организации. Роль подразделения безопасности должна определяться совокупностью процессов, которые это подразделение будет поддерживать, и механизмов включения этих процессов в общее корпоративное управление, поддержки этих процессов правами (каналами влияния на объект и степенью влияния), ресурсами и ответственностью.
В связи с усилением зависимости деятельности организации от непрерывности ее информационных процессов, доступности и готовности компонентов информационной сферы в разряд критических переходят аспекты, связанные с обеспечением непрерывности бизнеса. Руководство организаций все чаще ощущает зависимость их деятельности от сбоев, в том числе связанных с рисковыми событиями в информационной сфере.
В настоящем стандарте представлены рекомендации по планированию деятельности, связанной с восстановлением функций и механизмов безопасности информационных и телекоммуникационных технологий после чрезвычайных ситуаций в контексте общего процесса обеспечения непрерывности деятельности организации.
Основаниями разработки национального стандарта, модифицированного по отношению к международному стандарту, являются:
- различия в объектах стандартизации национального и международного стандартов, обусловленные потребностями в обеспечении информационной безопасности субъектов российской экономики и поддержке деятельности специализированных подразделений организаций;
- международный стандарт не учитывает государственные интересы и направлен на удовлетворение потребностей бизнеса (организаций, провайдеров услуг, групп организаций, связанных взаимными соглашениями, которые используют услуги аутсорсинга электронной обработки данных) в части восстановления информационных и коммуникационных технологий (ИКТ) после чрезвычайных ситуаций.
Объект стандартизации международного стандарта - услуги по восстановлению ИКТ после чрезвычайных ситуаций, в то время как объектом стандартизации гармонизированного модифицированного национального стандарта являются услуги по восстановлению после чрезвычайных ситуаций функций и механизмов безопасности информационных и телекоммуникационных технологий, а предметом стандартизации - общие положения.
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 53131-2008 ИСО МЭК ТО 24762-2008» устанавливает рекомендации по восстановлению после чрезвычайных ситуаций в области защиты информации и телекоммуникационных технологий. Он предназначен для применения в организациях, занимающихся обеспечением безопасности данных, и охватывает различные аспекты управления инцидентами, связанными с потерей или утратой информации.
Основное назначение стандарта заключается в формировании единого подхода к оказанию услуг восстановления функций и механизмов безопасности информационных технологий. В документе регламентируются методы и процедуры, направленные на минимизацию последствий инцидентов, а также требования к системам восстановления, которые должны быть внедрены в организациях различного профиля.
Ключевыми аспектами, рассматриваемыми в стандарте, являются оценка рисков, разработка планов восстановления, а также тестирование и верификация этих планов. Документ также определяет параметры, которые необходимо учитывать при разработке стратегий восстановления, включая время восстановления и допустимые потери данных. Эти рекомендации помогают организациям эффективно реагировать на инциденты и обеспечивать непрерывность бизнес-процессов.
Важные технические детали включают в себя условия испытаний систем восстановления, а также классификацию инцидентов и измеряемые величины, такие как время простоя и объем потерянной информации. Стандарт предоставляет методологию для оценки готовности организаций к восстановлению после чрезвычайных ситуаций и помогает в планировании необходимых ресурсов и действий.
Целевая аудитория документа включает производителей программного обеспечения, лаборатории, контролирующие органы и специалистов в области информационной безопасности. Стандарт служит ориентиром для всех заинтересованных сторон, обеспечивая единые требования и подходы к восстановлению после инцидентов.
Практическое значение стандарта заключается в его влиянии на безопасность данных, качество предоставляемых услуг и охрану труда. Внедрение рекомендаций ГОСТ Р 53131-2008 способствует повышению уровня защиты информации и минимизации рисков, связанных с утратой данных. Это, в свою очередь, обеспечивает совместимость систем и процессов, что является критически важным в условиях современного цифрового мира.
В документе также могут быть указаны изменения или дополнения, касающиеся новых технологий и методов восстановления, что позволяет поддерживать актуальность стандартов в быстро меняющейся сфере информационной безопасности. Эти обновления обеспечивают соответствие современным требованиям и способствуют улучшению практик в области защиты информации.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»