Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/МЭК 27011-2012 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Руководства по менеджменту информационной безопасности для телекоммуникационных организаций на основе ИСО/МЭК 27002
ГОСТ Р ИСО/МЭК 27011-2012
Группа Т00
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Руководства по менеджменту информационной безопасности для телекоммуникационных организаций на основе ИСО/МЭК 27002
Information technology. Security techniques. Information security management guidelines for telecommunications organizations based on ISO/IEC 27002
ОКС 35.040*
_____________________
* По данным официального сайта Росстандарта ОКС 35.040;
01.040.01, здесь и далее. - Примечание изготовителя базы данных.
Дата введения 2014-01-01
Предисловие
1 ПОДГОТОВЛЕН Обществом с ограниченной ответственностью "Научно-производственная фирма "Кристалл" (ООО "НПФ "Кристалл") и обществом с ограниченной ответственностью "Информационный аналитический вычислительный центр" (ООО "ИАВЦ") на основе собственного аутентичного перевода стандарта на русский язык международного стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 22 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ приказом Федерального агентства по техническому регулированию и метрологии от 24 сентября 2012 г. N 424-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27011:2008* "Информационная технология. Методы и средства обеспечения безопасности. Руководства по менеджменту информационной безопасности для телекоммуникационных организаций на основе ИСО/МЭК 27002" (ISO/IEC 27011:2008 "Information technology - Security techniques - Information security management guidelines for telecommunications organizations based on ISO/IEC 27002").
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
Наименование настоящего стандарта изменено относительно наименования указанного международного стандарта для приведения в соответствие с ГОСТ Р 1.5-2004 (пункт 3.5)
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о которых приведены в дополнительном приложении ДА
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в ГОСТ Р 1.0-2012 (раздел 8). Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (gost.ru)
Введение
Настоящий национальный стандарт предоставляет дополнительные рекомендации по реализации и менеджменту информационной безопасности в телекоммуникационных организациях на основе ИСО/МЭК 27002 (Свод норм и правил менеджмента информационной безопасности). Помимо целей безопасности, мер и средств контроля и управления, описанных в ИСО/МЭК 27002, телекоммуникационные организации должны принимать во внимание следующие аспекты безопасности:
1) конфиденциальность. Информация, имеющая отношение к телекоммуникационным организациям, должна быть защищена от несанкционированного раскрытия.
Это означает неразглашение сведений о наличии, содержании, источнике, адреса назначения, а также даты и времени переданной информации.
Для телекоммуникационных организаций крайне важно обеспечить уверенность в том, что неразглашение информации о коммуникациях не нарушалось. Лица, нанимаемые на работу телекоммуникационными организациями, должны поддерживать конфиденциальность любой информации о других лицах, которая могла стать им известна в ходе выполнения их служебных обязанностей.
Примечание - В некоторых странах термин "тайна сообщений" используется в контексте "неразглашения информации о соединениях";
2) целостность. Установка и использование телекоммуникационных средств должны находиться под контролем, обеспечивающим уверенность в подлинности, точности и полноте информации, переданной, отправленной или полученной с помощью проводной связи, радиосвязи или любыми другими способами;
3) доступность. При необходимости должен обеспечиваться только санкционированный доступ к телекоммуникационной информации, оборудованию и среде, которые используются для предоставления услуг связи, обеспечиваемых с помощью проводной связи, радиосвязи или любыми другими способами. В качестве расширения доступности телекоммуникационные организации должны отдавать приоритет важнейшим коммуникациям в случае чрезвычайной ситуации, а также соблюдать нормативные требования.
Менеджмент информационной безопасности в телекоммуникационных организациях необходим независимо от используемого метода, например, применения проводных, беспроводных или широкополосных технологий. Если менеджмент информационной безопасности не реализован надлежащим образом, уровень риска телекоммуникаций в отношении конфиденциальности, целостности и доступности может возрасти.
Телекоммуникационные организации предназначены для предоставления телекоммуникационных услуг, с выполнением роли посредника по передаче информации с помощью оборудования, используемого для установления соединений. Поэтому следует учитывать, что доступ к средствам обработки информации и их использование в телекоммуникационной организации осуществляется не только ее собственными служащими и подрядчиками, но также различными пользователями вне организации.
Для предоставления телекоммуникационных услуг телекоммуникационным организациям с целью обеспечения взаимодействия необходимо либо коллективное использовании своих телекоммуникационных услуг и оборудования, либо телекоммуникационные услуги и оборудование других телекоммуникационных организаций. Соответственно, менеджмент информационной безопасности в телекоммуникационных организациях является взаимозависимым и может включать любую или все сферы сетевой инфраструктуры, услуг, прикладных программ и других средств.
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО МЭК 27011 2012» представляет собой стандарт, посвященный методам и средствам обеспечения безопасности в сфере информационных технологий, специфически для телекоммуникационных организаций. Основное назначение данного документа заключается в предоставлении рекомендаций по управлению информационной безопасностью, что является критически важным аспектом для организаций, работающих в области телекоммуникаций. Стандарт основан на международном стандарте ИСО/МЭК 27002, что обеспечивает его соответствие мировым требованиям в области безопасности информации.
Сфера применения стандарта охватывает различные аспекты управления информационной безопасностью, включая оценку рисков, разработку политик безопасности, а также внедрение и поддержку процессов, направленных на защиту информации. Ключевыми регламентируемыми аспектами являются методы идентификации угроз и уязвимостей, а также параметры, касающиеся контроля доступа, защиты данных и реагирования на инциденты. Эти аспекты позволяют телекоммуникационным организациям выстраивать эффективные системы управления безопасностью информации.
Важные технические детали стандарта включают рекомендации по проведению регулярных оценок рисков, мониторингу и анализу инцидентов безопасности, а также описания процедур для обеспечения защиты конфиденциальной информации. Стандарт также подчеркивает необходимость документирования всех процессов и процедур, что способствует повышению уровня прозрачности и ответственности в управлении информационной безопасностью. Условия испытаний и измеряемые величины могут варьироваться в зависимости от специфики телекоммуникационной организации и её инфраструктуры.
Целевая аудитория стандарта включает производителей телекоммуникационного оборудования, поставщиков услуг, лаборатории, а также контролирующие органы, занимающиеся вопросами информационной безопасности. Стандарт предоставляет им необходимые инструменты и рекомендации для создания и поддержания эффективных систем защиты информации, что в свою очередь способствует повышению общего уровня безопасности в отрасли. Также он может быть полезен для специалистов по безопасности, занимающихся разработкой и внедрением систем управления информационной безопасностью.
Практическое значение стандарта заключается в его влиянии на безопасность, качество предоставляемых услуг и охрану труда в телекоммуникационной сфере. Соблюдение рекомендаций стандарта позволяет минимизировать риски утечек данных и других инцидентов, что, в свою очередь, повышает доверие клиентов и пользователей к телекоммуникационным услугам. При этом стандарт может быть адаптирован под конкретные нужды организации, что делает его универсальным инструментом для управления информационной безопасностью.
В последующих редакциях стандарта могут быть внесены изменения и дополнения, касающиеся новых угроз и технологий, что обеспечивает его актуальность в быстро меняющемся мире информационных технологий. Эти изменения направлены на улучшение защиты информации и соответствие современным требованиям к безопасности, что делает стандарт важным инструментом для телекоммуникационных организаций.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»