1200105309 — ИНФОРМПРОЕКТ ГРУПП
Картотека документов

Электронный фонд правовой
и нормативно-технической документации

ГОСТ Р ИСО/МЭК 18045-2013 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Методология оценки безопасности информационных технологий

ГОСТ Р ИСО/МЭК 18045-2013 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Методология оценки безопасности информационных технологий


     
     
ГОСТ Р ИСО/МЭК 18045-2013

Группа П85

     
     
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ

Информационная технология

МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ. МЕТОДОЛОГИЯ ОЦЕНКИ БЕЗОПАСНОСТИ ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ

Information technology - Security techniques - Methodology for IT security evaluation




ОКС 35.040
ОКСТУ 4002

Дата введения 2014-07-01

     
     
Предисловие

1 ПОДГОТОВЛЕН Обществом с ограниченной ответственностью "Центр безопасности информации" (ООО "ЦБИ"), Федеральным автономным учреждением "Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю" (ФАУ "ГНИИИ ПТЗИ ФСТЭК России")

2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 "Защита информации"

3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 28 августа 2013 г. N 624-ст

4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 18045:2008* "Информационная технология. Методы и средства обеспечения безопасности. Методология оценки безопасности информационных технологий" ("ISO/IEC Information technology - Security techniques - Methodology for IT security evaluation")

________________

* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.

           

При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о которых приведены в дополнительном приложении ДА

5 ВЗАМЕН ГОСТ Р ИСО/МЭК 18045-2008



Правила применения настоящего стандарта установлены в ГОСТ Р 1.0-2012 (раздел 8). Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (gost.ru)



Введение

           

Международный стандарт ISO/IEC 18045:2008 был подготовлен Совместным техническим комитетом ISO/IEC JTC 1 "Информационные технологии", Подкомитетом SC 27 "Методы и средства обеспечения безопасности ИТ". Идентичный ISO/IEC 18045:2008 текст опубликован организациями - спонсорами проекта "Общие критерии" как "Общая методология оценки безопасности информационных технологий".

Потенциальные пользователи этого международного стандарта - прежде всего оценщики, применяющие ИСО/МЭК 15408 (здесь и далее, если не указывается конкретная часть стандарта, то ссылка относится ко всем частям ИСО/МЭК 15408), и органы по сертификации, подтверждающие действия оценщика, а также заявители оценки, разработчики, авторы ПЗ/ЗБ и другие стороны, заинтересованные в безопасности ИТ.

Этот международный стандарт признает, что не на все вопросы оценки безопасности ИТ здесь представлены ответы и что дальнейшие интерпретации будут необходимы. В конкретных системах оценки решат, как обращаться с такими интерпретациями, хотя они могут быть подчинены соглашениям о взаимном признании. Список связанных с методологией вопросов, которые могут определяться в конкретной системе оценки, приведен в приложении А.

Вторая редакция стандарта отменяет и заменяет первую редакцию (ГОСТ Р ИСО/МЭК 18045:2007*), которая подверглась технической переработке.

________________
     * Вероятно, ошибка оригинала. Следует читать: ГОСТ Р ИСО/МЭК 18045-2008. - Примечание изготовителя базы данных.



     1 Область применения


Настоящий стандарт - документ, сопровождающий ИСО/МЭК 15408 "Информационная технология - Методы и средства обеспечения безопасности - Критерии оценки безопасности информационных технологий". Настоящий стандарт описывает минимум действий, выполняемых оценщиком при проведении оценки по ИСО/МЭК 15408 с использованием критериев и свидетельств оценки, определенных в ИСО/МЭК 15408.

Настоящий стандарт не определяет действия оценщика для некоторых компонентов высокого доверия ИСО/МЭК 15408, по оценке которых пока нет единых согласованных руководств.



     2 Нормативные ссылки


Указанные в данном разделе документы* являются необходимыми для применения настоящего стандарта. Для датированных ссылок используют только указанное издание. Для недатированных ссылок - последнее издание со всеми изменениями и дополнениями.

_______________

* Таблицу соответствия национальных стандартов международным см. по ссылке. - Примечание изготовителя базы данных.     

           

ИСО/МЭК 15408 (все части) Информационная технология - Методы и средства обеспечения безопасности - Критерии оценки безопасности ИТ [ISO/IEC 15408 (all parts) Information technology - Security techniques - Evaluation criteria for IT security].



     3 Термины и определения


В настоящем стандарте применены следующие термины с соответствующими определениями:

Доступ к полной версии документа ограничен

Название документа
ГОСТ Р ИСО/МЭК 18045-2013 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Методология оценки безопасности информационных технологий
Номер документа
ИСО/МЭК 18045-2013
Вид документа
Нормативно-технический документ
Принявший орган
Применяется с 01.07.2014 взамен ГОСТ Р ИСО/МЭК 18045-2008
Статус
Скрыто
Дата принятия
Скрыто
Дата начала действия
Скрыто

Документ «ГОСТ Р ИСО МЭК 18045 2013» представляет собой стандарт, регулирующий методологию оценки безопасности информационных технологий. Основное назначение данного стандарта заключается в установлении единого подхода к оценке безопасности ИТ-систем и их компонентов, что позволяет обеспечить защиту информации и данных в различных сферах применения. Стандарт применяется как в государственных, так и в частных организациях, занимающихся разработкой и эксплуатацией информационных технологий.

Ключевыми аспектами, регламентируемыми данным стандартом, являются методы оценки безопасности, параметры, которые необходимо учитывать при проведении оценки, а также требования к процессам и процедурам, связанным с обеспечением безопасности. Стандарт описывает различные методы тестирования и анализа, включая как статические, так и динамические подходы, что позволяет обеспечить всестороннюю проверку безопасности ИТ-решений. Также в документе определены основные параметры, которые должны быть измерены в процессе оценки, такие как уязвимости, угрозы и риски.

Важные технические детали, содержащиеся в стандарте, включают условия испытаний, классификацию объектов оценки и измеряемые величины, что позволяет унифицировать процесс оценки безопасности. Стандарт также описывает процедуры, которые должны быть соблюдены при проведении оценки, включая документацию и отчетность, что обеспечивает прозрачность и повторяемость результатов. Эти аспекты способствуют более глубокому пониманию уровня безопасности ИТ-систем и позволяют принимать обоснованные решения по их улучшению.

Целевой аудиторией данного стандарта являются производители программного обеспечения, лаборатории, занимающиеся тестированием и сертификацией, а также контролирующие органы, ответственные за соблюдение норм и стандартов в области информационной безопасности. Стандарт служит основой для разработки внутренних регламентов и процедур, касающихся оценки безопасности, что способствует повышению уровня защиты информации в организациях.

Практическое значение стандарта заключается в его влиянии на безопасность, качество и совместимость информационных технологий. Внедрение данного стандарта позволяет организациям минимизировать риски, связанные с утечкой данных и кибератаками, а также повышает доверие пользователей к ИТ-решениям. Кроме того, стандарт способствует улучшению условий охраны труда, так как обеспечивает защиту персональных данных сотрудников и клиентов.

В 2013 году в стандарт были внесены изменения и дополнения, которые касаются уточнения методов оценки и расширения перечня параметров, подлежащих измерению. Эти изменения направлены на улучшение качества оценки и адаптацию к современным вызовам в области информационной безопасности, что делает стандарт более актуальным для текущих условий рынка.

Описание документа носит справочный характер, достоверность этого материала не гарантируется.

Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.

Нормативно-техническая документация (ГОСТ, СНиП, ГН, Р, ГЭСН и др.)
Нормативно-правовые акты органов государственной власти (законы, законопроекты, постановления)
Технологическая документация (чертежи, схемы и др.)
Аналитические материалы
Классификаторы и словари
Справочная информация
Все документы и информация о них
доступны в системах «Техэксперт» и «Кодекс»