Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 59352-2021 Системная инженерия. Защита информации в процессе верификации системы
ГОСТ Р 59352-2021
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Системная инженерия
ЗАЩИТА ИНФОРМАЦИИ В ПРОЦЕССЕ ВЕРИФИКАЦИИ СИСТЕМЫ
System engineering. Protection of information in system verification process
ОКС 35.020
Дата введения 2021-11-30
Предисловие
1 РАЗРАБОТАН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФГУ ФИЦ ИУ РАН), Федеральным автономным учреждением "Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю" (ФАУ ГНИИИ ПТЗИ ФСТЭК России), Обществом с ограниченной ответственностью "Научно-исследовательский институт прикладной математики и сертификации" (ООО НИИПМС)
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 22 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 18 мая 2021 г. N 373-ст
4 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
Настоящий стандарт расширяет комплекс национальных стандартов системной инженерии по защите информации при планировании и реализации процессов в жизненном цикле различных систем. Выбор и применение реализуемых процессов для системы в ее жизненном цикле осуществляют по ГОСТ Р 57193. Методы системной инженерии в интересах защиты информации применяют:
- для процессов соглашения - процессов приобретения и поставки продукции и услуг для системы - по ГОСТ Р 59329;
- для процессов организационного обеспечения проекта - процессов управления моделью жизненного цикла, инфраструктурой, портфелем проектов, человеческими ресурсами, качеством, знаниями - по ГОСТ Р 59330, ГОСТ Р 59331, ГОСТ Р 59332, ГОСТ Р 59333, ГОСТ Р 59334, ГОСТ Р 59335;
- для процессов технического управления - процессов планирования проекта, оценки и контроля проекта, управления решениями, управления рисками, управления конфигурацией, управления информацией, измерений, гарантии качества - по ГОСТ Р 59336, ГОСТ Р 59337, ГОСТ Р 59338, ГОСТ Р 59339, ГОСТ Р 59340, ГОСТ Р 59341, ГОСТ Р 59342, ГОСТ Р 59343;
- для технических процессов - процессов анализа бизнеса или назначения, определения потребностей и требований заинтересованной стороны, определения системных требований, определения архитектуры, определения проекта, системного анализа, реализации, комплексирования, передачи, аттестации, функционирования, сопровождения, изъятия и списания системы - по ГОСТ Р 59344, ГОСТ Р 59345, ГОСТ Р 59346, ГОСТ Р 59347, ГОСТ Р 59348, ГОСТ Р 59349, ГОСТ Р 59350, ГОСТ Р 59351, ГОСТ Р 59353, ГОСТ Р 59354, ГОСТ Р 59355, ГОСТ Р 59356, ГОСТ Р 59357. Для процесса верификации системы - по настоящему стандарту.
Стандарт устанавливает основные требования системной инженерии по защите информации в процессе верификации системы и специальные требования к используемым количественным показателям.
Для планируемого и реализуемого процесса верификации системы применение настоящего стандарта обеспечивает проведение системного анализа, основанного на прогнозировании рисков.
1 Область применения
Настоящий стандарт устанавливает основные положения системного анализа для процесса верификации системы применительно к вопросам защиты информации в системах различных областей приложения.
Для практического применения в приложениях А-Д приведены примеры перечней активов, подлежащих защите, и угроз, типовые модели и методы прогнозирования рисков, типовые допустимые значения для показателей рисков, примерный перечень методик системного анализа.
Примечание - Оценка ущербов выходит за рамки настоящего стандарта. Для разработки самостоятельной методики по оценке ущербов учитывают специфику систем - см., например, ГОСТ Р 22.10.01, ГОСТ Р 54145. При этом должны учитываться соответствующие положения законодательства Российской Федерации.
Требования стандарта предназначены для использования организациями, участвующими в создании (модернизации, развитии) и эксплуатации систем и реализующими процесс верификации систем, а также теми заинтересованными сторонами, которые уполномочены осуществлять контроль выполнения требований по защите информации в жизненном цикле систем - см. примеры систем в [1]-[24].
2 Нормативные ссылки
В настоящем стандарте использованы нормативные ссылки на следующие стандарты:
ГОСТ 2.051 Единая система конструкторской документации. Электронные документы. Общие положения
ГОСТ 2.102 Единая система конструкторской документации. Виды и комплектность конструкторских документов
ГОСТ 2.114 Единая система конструкторской документации. Технические условия
ГОСТ 2.602 Единая система конструкторской документации. Ремонтные документы
ГОСТ 7.32 Система стандартов по информации, библиотечному и издательскому делу. Отчет о научно-исследовательской работе. Структура и правила оформления
ГОСТ 15.016 Система разработки и постановки продукции на производство. Техническое задание. Требования к содержанию и оформлению
ГОСТ 15.101 Система разработки и постановки продукции на производство. Порядок выполнения научно-исследовательских работ
ГОСТ 19.301 Единая система программной документации. Программа и методика испытаний. Требования к содержанию и оформлению
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 59352 2021» посвящён системной инженерии и охватывает аспекты защиты информации в процессе верификации систем. Основное назначение стандарта заключается в установлении требований к обеспечению безопасности информации на всех этапах жизненного цикла систем, включая проектирование, разработку и тестирование. Сфера применения охватывает различные области, где требуется гарантировать защиту данных и систем от несанкционированного доступа и воздействия.
Ключевыми регламентируемыми аспектами данного документа являются методы и процедуры, направленные на верификацию систем с учётом требований к защите информации. Стандарт описывает параметры, которые необходимо учитывать при проведении верификации, включая оценки угроз и уязвимостей, а также требования к документированию результатов. Важное внимание уделяется методам анализа рисков и соответствующим средствам защиты информации, что позволяет обеспечить комплексный подход к безопасности систем.
Технические детали, указанные в стандарте, включают условия испытаний, классификации систем по уровню безопасности и измеряемые величины, такие как степень защищенности и эффективность применяемых средств защиты. Эти аспекты имеют критическое значение для оценки соответствия систем современным требованиям безопасности информации. Стандарт также определяет необходимые инструменты и технологии, которые могут быть использованы для достижения заданных уровней защиты.
Целевая аудитория документа включает производителей систем, лаборатории, занимающиеся тестированием и сертификацией, а также контролирующие органы, ответственные за соблюдение норм безопасности. Стандарт предоставляет необходимую информацию для специалистов в области системной инженерии, что способствует повышению уровня профессиональной подготовки и обеспечению качественного выполнения работ по верификации систем.
Практическое значение «ГОСТ Р 59352 2021» заключается в его влиянии на безопасность и качество разрабатываемых систем, а также на охрану труда. Внедрение данного стандарта способствует повышению совместимости между различными системами и улучшению общего уровня защиты информации. Изменения и дополнения, внесённые в стандарт, касаются уточнения требований к методам анализа и верификации, что делает его более актуальным в условиях быстро меняющихся технологий и угроз безопасности.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»