1200179463 — ИНФОРМПРОЕКТ ГРУПП
Картотека документов

Электронный фонд правовой
и нормативно-технической документации

ГОСТ Р 59355-2021 Системная инженерия. Защита информации в процессе функционирования системы

ГОСТ Р 59355-2021 Системная инженерия. Защита информации в процессе функционирования системы

ГОСТ Р 59355-2021



НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ

Системная инженерия

ЗАЩИТА ИНФОРМАЦИИ В ПРОЦЕССЕ ФУНКЦИОНИРОВАНИЯ СИСТЕМЫ

System engineering. Protection of information in system operation process



ОКС 35.020

Дата введения 2021-11-30



Предисловие

     

1 РАЗРАБОТАН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФГУ ФИЦ ИУ РАН), Федеральным автономным учреждением "Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю" (ФАУ ГНИИИ ПТЗИ ФСТЭК России), Федеральным государственным бюджетным учреждением "4 Центральный научно-исследовательский институт" Министерства обороны Российской Федерации (ФГБУ "4 ЦНИИ" Минобороны России), Федеральным бюджетным учреждением "Научно-технический центр "Энергобезопасность" (ФБУ "НТЦ Энергобезопасность") и Обществом с ограниченной ответственностью "Научно-исследовательский институт прикладной математики и сертификации" (ООО НИИПМС)

2 ВНЕСЕН Техническим комитетом по стандартизации ТК 22 "Информационные технологии"

3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 30 апреля 2021 г. N 336-ст

4 ВВЕДЕН ВПЕРВЫЕ



Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)



Введение


Настоящий стандарт расширяет комплекс национальных стандартов системной инженерии по защите информации при планировании и реализации процессов в жизненном цикле различных систем. Выбор и применение реализуемых процессов для системы в ее жизненном цикле осуществляют по ГОСТ Р 57193. Методы системной инженерии в интересах защиты информации применяют:

- для процессов соглашения - процессов приобретения и поставки продукции и услуг для системы - по ГОСТ Р 59329;

- для процессов организационного обеспечения проекта - процессов управления моделью жизненного цикла, управления инфраструктурой, управления портфелем, управления человеческими ресурсами, управления качеством, управления знаниями - по ГОСТ Р 59330, ГОСТ Р 59331, ГОСТ Р 59332, ГОСТ Р 59333, ГОСТ Р 59334, ГОСТ Р 59335;

- для процессов технического управления - процессов планирования проекта, оценки и контроля проекта, управления решениями, управления рисками, управления конфигурацией, управления информацией, измерений, гарантии качества - по ГОСТ Р 59336, ГОСТ Р 59337, ГОСТ Р 59338, ГОСТ Р 59339, ГОСТ Р 59340, ГОСТ Р 59341, ГОСТ Р 59342, ГОСТ Р 59343;

- для технических процессов - процессов анализа бизнеса или назначения, определения потребностей и требований заинтересованной стороны, определения системных требований, архитектуры и проекта, системного анализа, реализации, комплексирования, верификации, передачи, аттестации, сопровождения, изъятия и списания системы - по ГОСТ Р 59344, ГОСТ Р 59345, ГОСТ Р 59346, ГОСТ Р 59347, ГОСТ Р 59348, ГОСТ Р 59349, ГОСТ Р 59350, ГОСТ Р 59351, ГОСТ Р 59352, ГОСТ Р 59353, ГОСТ Р 59354, ГОСТ Р 59356, ГОСТ Р 59357;

- для процесса функционирования системы - по настоящему стандарту.

Стандарт устанавливает основные требования системной инженерии по защите информации в процессе функционирования рассматриваемой системы и специальные требования к используемым количественным показателям.

Для планируемого и реализуемого процесса функционирования системы применение настоящего стандарта обеспечивает проведение системного анализа, основанного на прогнозировании рисков.



1 Область применения


Настоящий стандарт устанавливает основные положения системного анализа для процесса функционирования системы применительно к вопросам защиты информации для систем различных областей приложения.

Для практического применения в приложениях А-Д к настоящему стандарту приведены примеры перечней активов, подлежащих защите, и угроз, типовые модели и методы прогнозирования рисков, методические указания по прогнозированию рисков и допустимые значения для показателей рисков, примерный перечень методик системного анализа.

Примечание - Оценка ущербов выходит за рамки настоящего стандарта. Для разработки самостоятельной методики по оценке ущербов учитывают специфику систем (см., например, ГОСТ Р 22.10.01, ГОСТ Р 54145). При этом должны учитываться соответствующие положения законодательства Российской Федерации.



Требования стандарта предназначены для использования организациями, участвующими в создании (модернизации, развитии) и эксплуатации систем и реализующими процесс функционирования этих систем, а также уполномоченными заинтересованными сторонами, осуществляющими контроль выполнения требований по защите информации в жизненном цикле систем (см. примеры систем в [1]-[26]).



2 Нормативные ссылки


В настоящем стандарте использованы нормативные ссылки на следующие стандарты:

ГОСТ 2.102 Единая система конструкторской документации. Виды и комплектность конструкторских документов

ГОСТ 2.114 Единая система конструкторской документации. Технические условия

ГОСТ 2.602 Единая система конструкторской документации. Ремонтные документы

ГОСТ 3.1001 Единая система технологической документации. Общие положения

ГОСТ 7.32 Система стандартов по информации, библиотечному и издательскому делу. Отчет о научно-исследовательской работе. Структура и правила оформления

ГОСТ 15.016 Система разработки и постановки продукции на производство. Техническое задание. Требования к содержанию и оформлению

ГОСТ 15.101 Система разработки и постановки продукции на производство. Порядок выполнения научно-исследовательских работ

ГОСТ 27.002 Надежность в технике. Термины и определения

Доступ к полной версии документа ограничен

Название документа
ГОСТ Р 59355-2021 Системная инженерия. Защита информации в процессе функционирования системы
Номер документа
59355-2021
Вид документа
Нормативно-технический документ
Статус
Скрыто
Дата принятия
Скрыто
Дата начала действия
Скрыто

Документ «ГОСТ Р 59355-2021» посвящён вопросам системной инженерии и защиты информации в процессе функционирования систем. Он предназначен для применения в различных отраслях, где требуется обеспечение безопасности информации, включая промышленные, коммерческие и государственные сектора. Стандарт охватывает методы и подходы, позволяющие минимизировать риски, связанные с утечкой или несанкционированным доступом к данным.

Ключевыми аспектами документа являются требования к процессам защиты информации, включая оценку рисков, разработку и внедрение защитных мер, а также мониторинг и аудит систем. В нём регламентируются методы анализа уязвимостей, параметры, которые необходимо учитывать при проектировании систем, и процедуры, направленные на обеспечение целостности, конфиденциальности и доступности информации. Стандарт также включает рекомендации по использованию современных технологий и инструментов для защиты данных.

Технические детали, описанные в документе, касаются условий испытаний и оценки эффективности защитных мер. В частности, определяются классификации угроз и уязвимостей, а также измеряемые величины, такие как уровень риска и степень защиты. Эти параметры позволяют производителям и разработчикам систем проводить обоснованные оценки и принимать обоснованные решения в области информационной безопасности.

Целевая аудитория стандарта включает производителей программного и аппаратного обеспечения, лаборатории, проводящие испытания систем, а также контролирующие органы, ответственные за соблюдение норм и стандартов в области защиты информации. Применение данного стандарта способствует улучшению качества разрабатываемых систем и повышению уровня безопасности информации, что является критически важным в условиях современных угроз кибербезопасности.

Практическое значение стандарта заключается в его влиянии на безопасность, качество и совместимость систем, что, в свою очередь, способствует повышению доверия пользователей к информационным технологиям. Стандарт также может быть полезен для организаций, стремящихся к соответствию международным требованиям и лучшим практикам в области защиты информации. Изменения и дополнения, внесённые в стандарт по сравнению с предыдущими версиями, касаются уточнения требований к методам оценки рисков и внедрения новых подходов к защите данных, что отражает динамично развивающуюся область информационной безопасности.

Описание документа носит справочный характер, достоверность этого материала не гарантируется.

Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.

Нормативно-техническая документация (ГОСТ, СНиП, ГН, Р, ГЭСН и др.)
Нормативно-правовые акты органов государственной власти (законы, законопроекты, постановления)
Технологическая документация (чертежи, схемы и др.)
Аналитические материалы
Классификаторы и словари
Справочная информация
Все документы и информация о них
доступны в системах «Техэксперт» и «Кодекс»