Управление информационной безопасностью. Стандарты СУИБ - стр. 4
– определяют требования к СУИБ и сертификации таких систем;
– содержат прямую поддержку, детальное руководство и разъяснение целого процесса создания, внедрения, сопровождения и улучшения СУИБ;
– включают в себя отраслевые руководящие принципы для СУИБ;
– руководят проведением оценки соответствия СУИБ.
1. Сфера применения
Стандарт предосталяет обзор СУИБ, а также условий и определений, широко использующихся в семействе стандартов СУИБ. Стандарт применим ко всем типам и размерам организаций (например, коммерческие предприятия, правительственные учреждения, неприбыльные организации).
2. Термины и определения
Раздел содержит определение 89 терминов, например:
– информационная система – приложения, сервисы, ИТ активы и другие компоненты обработки информации;
– информационная безопасность (ИБ) – сохранение конфиденциальности, целостности и доступности информации;
– доступность – свойство быть доступным и готовым к использованию по запросу уполномоченного лица;
– конфиденциальность – свойство информации быть недоступной или закрытой для неуполномоченных лиц;
– целостность – свойство точности и полноты;
– неотказуемость – способность удостоверять наступление события или действие и их создающих субьектов;
– событие ИБ – выявленное состояние системы (сервиса или сети), указывающее на возможное нарушение политики или мер ИБ, или прежде неизвестная ситуация, которая может касаться безопасности;
– инцидент ИБ – одно или несколько событий ИБ, которые со значительной степенью вероятности приводят к компрометации бизнес-операций и создают угрозы для ИБ;
– управление инцидентамиИБ – процессы обнаружения, оповещения, оценки, реагирования, рассмотрения и изучения инцидентов ИБ;
– система управления – набор взаимосвязанных элементов организации для установления политик, целей и процессов для достижения этих целей;
– мониторинг – определение статуса системы, процесса или действия;
– политика – общее намерение и направление, официально выраженное руководством;
– риск – эффект неопределенности в целях;
– угроза – возможная причина нежелательного инцидента, который может нанести ущерб;
– уязвимость – недостаток актива или меры защиты, которое может быть использовано одной или несколькими угрозами.
3. Системы управления ИБ
Раздел «СУИБ» состоит из следующих основных пунктов:
– описание СУИБ;
– внедрение, контроль, сопровождение и улучшение СУИБ;
– преимущества внедрения стандартов семейства СУИБ.
3.1. Введение
Организации всех типов и размеров:
– собирают, обрабатывают, хранят и передают информацию;
– осознают, что информация и связанные процессы, системы, сети и люди являются важными активами для достижения целей организации;