573219576 — ИНФОРМПРОЕКТ ГРУПП
Картотека документов

Электронный фонд правовой
и нормативно-технической документации

ГОСТ Р 59163-2020 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Руководство по обеспечению безопасности при внедрении серверов виртуализации

ГОСТ Р 59163-2020 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Руководство по обеспечению безопасности при внедрении серверов виртуализации

ГОСТ Р 59163-2020



НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ

Информационные технологии

МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ

Руководство по обеспечению безопасности при внедрении серверов виртуализации

Information technology. Security techniques. Security guidelines for design and implementation of virtualized servers



ОКС 35.030

Дата введения 2021-06-01



Предисловие

     

1 РАЗРАБОТАН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФИЦ ИУ РАН) и Обществом с ограниченной ответственностью "Информационно-аналитический вычислительный центр" (ООО ИАВЦ)

2 ВНЕСЕН Техническим комитетом по стандартизации ТК 022 "Информационные технологии"

3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 10 ноября 2020 г. N 1039-ст

4 Настоящий стандарт разработан с учетом основных нормативных положений международного стандарта ИСО/МЭК 21878:2018* "Информационные технологии. Методы и средства обеспечения безопасности. Руководство по обеспечению безопасности при внедрении серверов виртуализации" (ISO/IEC 21878:2018 "Information technology - Security techniques - Security guidelines for design and implementation of virtualized servers", NEQ)

________________

* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.

           

5 ВВЕДЕН ВПЕРВЫЕ



Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)



Введение


Инфраструктура центров обработки данных становится все более ориентированной на виртуализацию по мере внедрения серверов виртуализации (СВ), предназначенных для обеспечения облачных вычислений и внутренних ИТ-услуг. Поскольку СВ являются вычислительные устройства, на которых размещены многие критически важные для бизнеса приложения, они представляют собой ключевые ресурсы виртуализированной инфраструктуры центра обработки данных, которые необходимо тщательно защищать. СВ все чаще применяются в типовых системах инфраструктуры центров обработки данных, поэтому их безопасное проектирование и реализация становятся важными элементами общей стратегии безопасности.

Назначение настоящего стандарта - предоставить указания по обеспечению информационной безопасности (ИБ) при проектировании и внедрении СВ. Появление документа обусловлено глобальной тенденцией внедрения технологий виртуализации серверов во внутренней ИТ-инфраструктуре предприятий и правительственных учреждений, а также использования СВ поставщиками облачных служб. Следовательно, целевой аудиторией документа являются все организации, которые используют и (или) предоставляют СВ.

Предполагаемая цель документа состоит в том, чтобы облегчить принятие обоснованных решений в ходе проектирования конфигураций СВ. Ожидается, что конфигурация, полученная в ходе проектирования и реализации, обеспечит соответствующий уровень защиты всех виртуальных машин (ВМ) и работающих на них приложений во всей виртуализированной инфраструктуре организации.



1 Область применения


Настоящий стандарт определяет указания по обеспечению ИБ при проектировании и внедрении СВ. В нем приведены проектные решения, направленные на выявление и снижение рисков, а также руководящие указания по реализации типичных СВ.

Действие документа не распространяется на (исключения см. 5.3.2):

- виртуализацию настольных ПК, ОС, сетей и хранилищ;

- процедуру аттестации поставщиков.

Настоящий стандарт предназначен для использования в интересах любой организации, использующей и/или предоставляющей СВ. Настоящий стандарт не применим для СВ, обрабатывающих информацию, содержащую сведения, составляющие государственную тайну.



2 Нормативные ссылки


В настоящем стандарте использованы нормативные ссылки на следующие стандарты:

ГОСТ ISO/IEC 17788 Информационные технологии. Облачные вычисления. Общие положения и терминология

ГОСТ Р 56938-2016 Защита информации. Защита информации при использовании технологий виртуализации. Общие положения

ГОСТ Р ИСО/МЭК 27002-2012 Информационная технология. Методы и средства обеспечения безопасности. Свод норм и правил менеджмента информационной безопасности.

Примечание - При пользовании настоящим стандартом целесообразно проверить действие ссылочных стандартов в информационной системе общего пользования - на официальном сайте Федерального органа исполнительной власти в сфере стандартизации в сети Интернет или по ежегодно издаваемому информационному указателю "Национальные стандарты", который опубликован по состоянию на 1 января текущего года, и по выпускам ежемесячно издаваемого информационного указателя "Национальные стандарты" за текущий год. Если заменен ссылочный стандарт, на который дана недатированная ссылка, то рекомендуется использовать действующую версию этого стандарта с учетом всех внесенных в данную версию изменений. Если заменен ссылочный стандарт, на который дана датированная ссылка, то рекомендуется использовать версию этого стандарта с указанным выше годом утверждения (принятия). Если после утверждения настоящего стандарта в ссылочный стандарт, на который дана датированная ссылка, внесено изменение, затрагивающее положение, на которое дана ссылка, то это положение рекомендуется применять без учета данного изменения. Если ссылочный стандарт отменен без замены, то положение, в котором дана ссылка на него, рекомендуется применять в части, не затрагивающей эту ссылку.



3 Термины и определения


Доступ к полной версии документа ограничен

Название документа
ГОСТ Р 59163-2020 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Руководство по обеспечению безопасности при внедрении серверов виртуализации
Номер документа
59163-2020
Вид документа
Нормативно-технический документ
Принявший орган
Применяется с 01.06.2021
Статус
Скрыто
Дата принятия
Скрыто
Дата начала действия
Скрыто

Документ «ГОСТ Р 59163 2020» описывает методы и средства обеспечения безопасности при внедрении серверов виртуализации. Основное назначение стандарта заключается в установлении требований и рекомендаций, направленных на защиту информации и ресурсов, обрабатываемых в виртуализированных средах. Он предназначен для применения в организациях, использующих технологии виртуализации для оптимизации своих IT-ресурсов.

Стандарт регламентирует ключевые аспекты, такие как оценка рисков, методы защиты данных, а также процедуры управления доступом и мониторинга безопасности. Он также включает требования к настройке и конфигурации серверов виртуализации, что способствует повышению уровня безопасности в виртуализированных инфраструктурах. Важное внимание уделяется методам тестирования и верификации внедрённых решений на соответствие установленным требованиям.

Среди технических деталей, содержащихся в документе, указаны условия испытаний, классификации угроз и уязвимостей, а также измеряемые величины, такие как производительность и надежность систем. Стандарт также описывает процедуры аудита и оценки соответствия, что позволяет организациям проводить регулярные проверки состояния безопасности своих виртуализированных сред.

Целевая аудитория стандарта включает производителей программного и аппаратного обеспечения, лаборатории, занимающиеся тестированием и сертификацией, а также контролирующие органы, ответственные за соблюдение норм и правил в области информационной безопасности. Это позволяет обеспечить комплексный подход к внедрению и эксплуатации серверов виртуализации с учётом актуальных угроз и рисков.

Практическое значение стандарта заключается в его влиянии на безопасность информации, качество предоставляемых услуг и охрану труда. Соблюдение требований ГОСТ Р 59163 2020 способствует повышению уровня защиты данных, снижению вероятности утечек информации и обеспечению совместимости различных систем. В результате, организации могут более эффективно управлять своими IT-ресурсами и минимизировать потенциальные риски.

В документе также отмечены изменения и дополнения по сравнению с предыдущими версиями, которые касаются уточнения методов оценки рисков и внедрения новых технологий защиты. Это позволяет поддерживать актуальность стандарта в условиях быстро меняющегося технологического ландшафта и новых вызовов в области информационной безопасности.

Описание документа носит справочный характер, достоверность этого материала не гарантируется.

Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.

Нормативно-техническая документация (ГОСТ, СНиП, ГН, Р, ГЭСН и др.)
Нормативно-правовые акты органов государственной власти (законы, законопроекты, постановления)
Технологическая документация (чертежи, схемы и др.)
Аналитические материалы
Классификаторы и словари
Справочная информация
Все документы и информация о них
доступны в системах «Техэксперт» и «Кодекс»

Возможно вас заинтересуют