Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/МЭК 27004-2011 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Менеджмент информационной безопасности. Измерения
ГОСТ Р ИСО/МЭК 27004-2011
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Менеджмент информационной безопасности. Измерения
Information technology. Security techniques. Information security management. Measurement
ОКС 35.040
Дата введения 2012-01-01
Предисловие
Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от 27 декабря 2002 г. N 184-ФЗ "О техническом регулировании", а правила применения национальных стандартов Российской Федерации - ГОСТ Р 1.0-2004 "Стандартизация в Российской Федерации. Основные положения"
1 ПОДГОТОВЛЕН Обществом с ограниченной ответственностью "Научно-производственная фирма "Кристалл" (ООО "НПФ "Кристалл"), Федеральным государственным учреждением "Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю" (ФГУ "ГНИИИ ПТЗИ ФСТЭК России") и "Газпромбанк" (Открытое акционерное общество) (ГПБ (ОАО) на основе собственного аутентичного перевода на русский язык стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 "Защита информации"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 1 декабря 2011 г. N 681-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27004:2009* "Информационная технология. Методы и средства обеспечения безопасности. Менеджмент информационной безопасности. Измерения" (ISO/IEC 27004:2009 "Information technology - Security techniques - Information security management - Measurement").
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
Наименование настоящего стандарта изменено относительно наименования указанного международного стандарта для приведения в соответствие с ГОСТ Р 1.5, пункт 3.5.
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о которых приведены в дополнительном приложении ДА
5 ВВЕДЕН ВПЕРВЫЕ
Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом информационном указателе "Национальные стандарты", а текст изменений и поправок - в ежемесячно издаваемых информационных указателях "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ежемесячно издаваемом информационном указателе "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет
0 Введение
0.1 Общие положения
Настоящий стандарт содержит рекомендации по разработке и использованию измерений и мер измерения для проведения оценки эффективности реализованной системы менеджмента информационной безопасности (СМИБ), а также мер и средств контроля и управления или их групп по ИСО/МЭК 27001.
Процесс измерений затрагивает политику, менеджмент риска информационной безопасности, меры и средства контроля и управления и цели их применения, процессы и процедуры, а также поддерживает процесс проверки СМИБ, помогая определить, требуется ли изменять или совершенствовать какие-либо из процессов или мер и средств контроля и управления СМИБ. Следует помнить, что никакие измерения мер и средств контроля и управления не могут обеспечить полной безопасности.
Процесс измерений реализуется в виде программы измерений, связанных с информационной безопасностью (далее - программа измерений). Программа измерений предназначена для оказания помощи руководству организации в выявлении и оценивании несоответствующих требованиям и неэффективных процессов, мер, средств контроля и управления СМИБ, а также в определении приоритетов действий, направленных на усовершенствование или изменение этих процессов и (или) мер и средств контроля и управления. Программа измерений также может помочь организации в демонстрации соответствия СМИБ требованиям ИСО/МЭК 27001 и создании дополнительного основания для проведения руководством организации проверки процессов менеджмента риска информационной безопасности.
В данном стандарте предполагается, что отправной точкой для разработки мер измерения и измерений является доскональное понимание рисков информационной безопасности, с которыми сталкивается организация, и корректное выполнение (на основе ИСО/МЭК 27005) действий организации по оценке риска в соответствии с требованиями ИСО/МЭК 27001. Программа измерений поможет организации в предоставлении соответствующим заинтересованным сторонам достоверной информации, касающейся рисков информационной безопасности и состояния реализованной СМИБ для управления этими рисками.
Эффективно реализованная программа измерений позволит укрепить доверие заинтересованных сторон к результатам измерений, а также даст возможность заинтересованным сторонам применять меры измерений для непрерывного улучшения информационной безопасности и СМИБ.
Накопленные результаты измерений позволят следить за прогрессом в достижении целей информационной безопасности за некоторый период времени в интересах реализации процесса непрерывного совершенствования СМИБ организации.
0.2 Краткая справка для должностных лиц
ИСО/МЭК 27001 содержит требования к организации "проводить регулярные проверки эффективности СМИБ, принимая в расчет результаты измерений эффективности" и "измерять эффективность мер и средств контроля и управления с тем, чтобы подтвердить удовлетворение требований безопасности". ИСО/МЭК 27001 также содержит требования к организации "определять, каким образом проводить измерение эффективности выбранных мер и средств контроля и управления и их групп, и устанавливать, каким образом должны использоваться меры измерений для оценки эффективности мер и средств контроля и управления с тем, чтобы получать воспроизводимые и сопоставимые результаты".
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО МЭК 27004 2011» посвящён вопросам менеджмента информационной безопасности и представляет собой методические рекомендации по измерениям, связанным с обеспечением безопасности информации. Основное назначение стандарта заключается в предоставлении методологии оценки и управления рисками в области информационной безопасности, что делает его актуальным для организаций, стремящихся улучшить свои процессы в данной сфере. Стандарт находит применение в различных отраслях, включая финансовый сектор, здравоохранение и государственные учреждения.
Ключевыми аспектами, регламентируемыми данным стандартом, являются методы измерения уровня защиты информации, параметры, которые необходимо учитывать при оценке безопасности, а также требования к процессам управления информационной безопасностью. Стандарт предлагает конкретные процедуры, позволяющие организациям проводить регулярные оценки и анализ рисков, что способствует выявлению уязвимостей и повышению общей безопасности систем.
Важные технические детали стандарта включают условия проведения испытаний, классификацию угроз и уязвимостей, а также измеряемые величины, такие как уровень защищённости информации и эффективность применяемых мер безопасности. Стандарт также описывает методы сбора и анализа данных, что позволяет организациям получать объективные результаты и принимать обоснованные решения по улучшению своей информационной безопасности.
Целевая аудитория данного стандарта включает производителей средств защиты информации, лаборатории, занимающиеся тестированием и сертификацией таких средств, а также контролирующие органы, ответственные за соблюдение норм и стандартов в области информационной безопасности. Важно отметить, что стандарт может быть полезен как для крупных организаций, так и для малых и средних предприятий, стремящихся к повышению уровня своей безопасности.
Практическое значение стандарта заключается в его влиянии на безопасность, качество и совместимость систем защиты информации. Внедрение рекомендаций данного документа способствует снижению рисков утечек данных и других инцидентов, что, в свою очередь, положительно сказывается на охране труда и соблюдении норм безопасности. Стандарт также может служить основой для разработки внутренних регламентов и политик организаций, обеспечивая их соответствие международным требованиям.
При наличии изменений или дополнений к стандарту в последние годы, они касаются уточнения методов измерения и расширения перечня рекомендуемых практик. Это позволяет организациям более гибко адаптироваться к изменяющимся условиям и требованиям в области информационной безопасности, обеспечивая актуальность и эффективность применяемых подходов.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»