Техническая защита информации. Организация защиты информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну

Правовые основы защиты информации

Показывать лекцию целиком

9.1. Правовые основы защиты информации. Нормативные правовые акты Российской Федерации

Правовая защита информации - защита информации правовыми методами, включающая в себя разработку законодательных и нормативных правовых документов (актов), регулирующих отношения субъектов по защите информации, применение этих документов (актов), а также надзор и контроль за их исполнением[80].

Для начала следует разобраться в структуре правовой системы Российской Федерации (рис 9.1).

(рис 9.1) Иерархия российских нормативно-правовых актов

Первоисточником права в РФ является Конституция РФ, принятая 12 декабря 1993 года. В ней закреплены основные права и свободы человека и гражданина РФ, в частности:

Человек, его права и свободы являются высшей ценностью. Признание, соблюдение и защита прав и свобод человека и гражданина - обязанность государства[81].

1. Сбор, хранение, использование и распространение информации о частной жизни лица без его согласия не допускаются.

2. Органы государственной власти и органы местного самоуправления, их должностные лица обязаны обеспечить каждому возможность ознакомления с документами и материалами, непосредственно затрагивающими его права и свободы, если иное не предусмотрено законом.

Каждый имеет право свободно искать, получать, передавать, производить и распространять информацию любым законным способом. Перечень сведений, составляющих государственную тайну, определяется федеральным законом[82].

Законы РФ о поправках к Конституции принимаются аналогично федеральным конституционным законам, но кроме одобрения 3/4 голосов от общего числа членов Совета Федерации и не менее 2/3 голосов от общего числа депутатов Государственной Думы требуется одобрение ещё и законодательных органов 2/3 субъектов РФ. Закон должен быть подписан Президентом РФ в течение 14 дней и обнародован, после чего им в течение 1 месяца должны быть внесены изменения в текст Конституции.

Федеральные конституционные законы принимаются по вопросам, прямо обозначенным в Конституции РФ, и обладают большей юридической силой, чем федеральные законы[81].

Российская Федерация является активным участником международного обеспечения информационной безопасности. В частности, РФ присоединилась к таким документам как:

  • Всеобщая декларация прав человека, утвержденная и провозглашенная Генеральной Ассамблеей ООН (1948 г.);
  • Европейская конвенция о защите прав человека и основных свобод (1950 г.); Международный пакт о гражданских и политических правах (1976 г.);
  • Европейская конвенция от 28 января 1981 г. об охране личности в отношении автоматизированной обработки персональных данных;
  • директивы Европейского парламента и Совета Европейского союза 95.46.ЕС и 97.66.ЕС, касающиеся обработки персональных данных, другие международные договоры, заключенные Российской Федерацией.
  • Концепция сотрудничества государств - участников Содружества Независимых Государств в сфере обеспечения информационной безопасности (2008 г.).
  • Также подписывается ряд соглашений о сотрудничестве в области обеспечения международной информационной безопасности с разными странами (Куба, Беларусь, Бразилия и пр). В соответствии с п.4 статьи 15 Конституции РФ:

    Общепризнанные принципы и нормы международного права и международные договоры Российской Федерации являются составной частью ее правовой системы. Если международным договором Российской Федерации установлены иные правила, чем предусмотренные законом, то применяются правила международного договора[82].

    При этом следует отметить, что международный договор считается вступившим в силу, если прошёл все необходимые стадии согласования и подписания, а также, при необходимости, ратификацию. Ратификация международных договоров осуществляется в форме федерального закона в соответствии со статьей 14 ФЗ от 15.07.1995 N 101-ФЗ "О международных договорах Российской Федерации". В статье 15 закона закреплено то, какие именно договора подлежат ратификации, в том числе:

    "а) исполнение которых требует изменения действующих или принятия новых федеральных законов, а также устанавливающие иные правила, чем предусмотренные законом;

    б) предметом которых являются основные права и свободы человека и гражданина".[85]

    По этим причинам международные договоры на рис 9.1 расположены под Конституцией и законов, ее изменяющих. Следует отметить, что существует другое мнение, которое опирается только на п.4 статьи 15 Конституции РФ и ставит Международные договоры и соглашения РФ выше Конституции РФ.

    Федеральные законы - ключевой элемент законодательного регулирования в России и могут затрагивать любые вопросы, отнесённые Конституцией РФ к предметам ведения федерации либо совместного ведения федерации и субъектов РФ, и требующие государственного регулирования. Нормы федеральных законов являются обязательными для исполнения на всей территории страны, а все акты меньшей юридической силы не должны им противоречить.

    Указы и распоряжения Президента РФ принимаются по вопросам предметов ведения федерации и не могут противоречить Конституции и федеральным законам (ст. 90 Конституции РФ).

    К актам Правительства РФ относятся постановления и распоряжения.

  • постановления - акты, имеющие нормативный характер (то есть адресованные неограниченному кругу лиц и предполагающие постоянное или многократное действие);
  • распоряжения - акты, не имеющие нормативного характера[81].
  • Ведомственные нормативные акты - принимаются федеральными органами исполнительной власти для реализации требований федеральных законов и постановлений Президента РФ. К ним относятся постановления, приказы, распоряжения, правила, инструкции и положения.

    9.2. Система документов в области ТЗИ, а также ТКЗИ. Нормативные правовые акты ФСТЭК России. Методические документы

    Так как темой данного курса является техническая защита информации, ниже кратко будет рассмотрено законодательство РФ данной области. Перечень нормативно-правовых документов, относящихся к технической защите информации, взят с сайта ФСТЭК России: http://fstec.ru/tekhnicheskaya-zashchita-informatsii/dokumenty/107-zakony

    К федеральным законам в области технической защиты информации относятся:

  • Федеральный закон от 27 июля 2006 г. N 149-ФЗ "Об информации, информационных технологиях и о защите информации"
  • Федеральный закон от 27 июля 2006 г. N 152-ФЗ "О персональных данных"
  • Закон Российской Федерации от 21 июля 1993 г. N 5485-1 "О государственной тайне"
  • Указы и распоряжения Президента РФ в области технической защиты информации:

  • Указ Президента Российской Федерации от 5 декабря 2016 г. N 646 "Об утверждении Доктрины информационной безопасности Российской Федерации"
  • Указ Президента Российской Федерации от 17 марта 2008 г. N 351 "О мерах по обеспечению информационной безопасности Российской Федерации при использовании информационно-телекоммуникационных сетей международного информационного обмена"
  • Указ Президента Российской Федерации от 6 марта 1997 г. N 188 "Об утверждении Перечня сведений конфиденциального характера"
  • Указ Президента Российской Федерации от 30 ноября 1995 г. N 1203 "Об утверждении Перечня сведений, отнесенных к государственной тайне"
  • Специальные нормативные документы:

  • Методический документ. Утвержден ФСТЭК России 11 февраля 2014 г. "Меры защиты информации в государственных информационных системах"
  • Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных (выписка). ФСТЭК России, 2008 год
  • Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных. ФСТЭК России, 2008 год
  • Руководящий документ. Приказ председателя Гостехкомиссии России от 19 июня 2002 г. N 187 "Безопасность информационных технологий. Критерии оценки безопасности информационных технологий"
  • Руководящий документ. Приказ председателя Гостехкомиссии России от 4 июня 1999 г. N 114 "Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей"
  • Руководящий документ. Решение председателя Гостехкомиссии России от 25 июля 1997 г. "Средства вычислительной техники. Межсетевые экраны. Защита от несанкционированного доступа. Показатели защищенности от несанкционированного доступа к информации"
  • Руководящий документ. Решение председателя Гостехкомиссии России от 30 марта 1992 г. "Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации"
  • Руководящий документ. Решение председателя Гостехкомиссии России от 30 марта 1992 г. "Защита от несанкционированного доступа к информации. Термины и определения"
  • Руководящий документ. Решение председателя Гостехкомиссии России от 30 марта 1992 г. "Концепция защиты средств вычислительной техники и автоматизированных систем от несанкционированного доступа к информации".
  • 9.3. Документы в области технического регулирования и стандартизации. Техническая документация

    Основным нормативным документом в области технического регулирования в Российской Федерации является Федеральный закон от 27.12.2002 N 184 "О техническом регулировании". Закон направлен на создание единой политики в областях технического регулирования, стандартизации и сертификации, отвечающей современным международным требованиям, и определяет правомочную систему установления и применения требований к продукции, процессам производства, работам и услугам. Исходя из определений, данных в Законе:

    Техническое регулирование - правовое регулирование отношений в области установления, применения и исполнения обязательных требований к продукции или к продукции и связанным с требованиями к продукции процессам проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации и утилизации, а также в области применения на добровольной основе требований к продукции, процессам проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации и утилизации, выполнению работ или оказанию услуг и правовое регулирование отношений в области оценки соответствия.

    Технический регламент - документ, который принят международным договором Российской Федерации, подлежащим ратификации в порядке, установленном законодательством Российской Федерации, или в соответствии с международным договором Российской Федерации, ратифицированным в порядке, установленном законодательством Российской Федерации, или указом Президента Российской Федерации, или постановлением Правительства Российской Федерации, или нормативным правовым актом федерального органа исполнительной власти по техническому регулированию и устанавливает обязательные для применения и исполнения требования к объектам технического регулирования (продукции или к продукции и связанным с требованиями к продукции процессам проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации и утилизации);

    Подтверждение соответствия - документальное удостоверение соответствия продукции или иных объектов, процессов проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации и утилизации, выполнения работ или оказания услуг требованиям технических регламентов, документам по стандартизации или условиям договоров.

    В Законе выделены три формы подтверждения соответствия:

  • Добровольная сертификация;
  • Декларирование соответствия;
  • Обязательная сертификация.
  • Сертификация - форма осуществляемого органом по сертификации подтверждения соответствия объектов требованиям технических регламентов, документам по стандартизации или условиям договоров.

    При декларировании соответствия заявитель на основании собственных доказательств самостоятельно формирует доказательственные материалы в целях подтверждения соответствия продукции требованиям технического регламента. В качестве доказательственных материалов используются техническая документация, результаты собственных исследований (испытаний) и измерений и (или) другие документы, послужившие основанием для подтверждения соответствия продукции требованиям технического регламента.

    Техническая документация должна содержать:

  • основные параметры и характеристики продукции, а также ее описание в целях оценки соответствия продукции требованиям технического регламента;
  • описание мер по обеспечению безопасности продукции на одной или нескольких стадиях проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации и утилизации;
  • список документов по стандартизации, применяемых полностью или частично и включенных в перечень документов по стандартизации, в результате применения которых на добровольной основе обеспечивается соблюдение требований технического регламента, и, если не применялись указанные документы по стандартизации, описание решений, выбранных для реализации требований технического регламента. В случае, если документы по стандартизации, включенные в перечень документов по стандартизации, в результате применения которых на добровольной основе обеспечивается соблюдение требований технического регламента, применялись частично, в технической документации указываются применяемые разделы указанных документов.
  • Техническая документация также может содержать общее описание продукции, конструкторскую и технологическую документацию на продукцию, схемы компонентов, узлов, цепей, описания и пояснения, необходимые для понимания указанных схем, а также результаты выполненных проектных расчетов, проведенного контроля, иные документы, послужившие мотивированным основанием для подтверждения соответствия продукции требованиям технического регламента.

    Техническая документация, используемая в качестве доказательственного материала, также может содержать анализ риска применения (использования) продукции. Состав доказательственных материалов определяется соответствующим техническим регламентом, состав указанной технической документации может уточняться соответствующим техническим регламентом.

    В июле 2015 года был принят Федеральный закон №162 "О стандартизации в Российской Федерации". ФЗ устанавливает правовые основы стандартизации в Российской Федерации, в том числе функционирования национальной системы стандартизации, и направлен на обеспечение проведения единой государственной политики в сфере стандартизации.

    Стандартизация - деятельность по разработке (ведению), утверждению, изменению (актуализации), отмене, опубликованию и применению документов по стандартизации и иная деятельность, направленная на достижение упорядоченности в отношении объектов стандартизации.

    Национальный стандарт - документ по стандартизации, который разработан участником или участниками работ по стандартизации, по результатам экспертизы в техническом комитете по стандартизации или проектном техническом комитете по стандартизации утвержден федеральным органом исполнительной власти в сфере стандартизации и в котором для всеобщего применения устанавливаются общие характеристики объекта стандартизации, а также правила и общие принципы в отношении объекта стандартизации[88].

    Общими целями стандартизации являются:

  • защита интересов потребителей и государства по вопросам качества продукции, процессов и услуг;
  • достижение оптимальной степени упорядочения в определенной области.
  • Основными результатами деятельности по стандартизации должны быть повышение степени соответствия продукта (услуги), процессов их функциональному назначению, устранение технических барьеров в международном товарообмене, содействие научно-техническому прогрессу и сотрудничеству в различных областях.

    9.4. Система стандартов в области защиты информации

    Система стандартов по защите информации (ССЗИ) - совокупность взаимосвязанных стандартов, устанавливающих характеристики продукции, правила осуществления и характеристики процессов, выполнения работ или оказания услуг в области защиты информации.

    Национальные стандарты (ГОСТы) в общем случае являются рекомендательными. Однако в ряде случаев обязательность следования стандартам и спецификациям закреплена законодательно. В соответствии со ст.6 ФЗ №162 "О стандартизации в Российской Федерации" в том случае, если речь идет о "стандартизации в отношении оборонной продукции (товаров, работ, услуг) по государственному оборонному заказу, продукции, используемой в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа, продукции, сведения о которой составляют государственную тайну, продукции, для которой устанавливаются требования, связанные с обеспечением безопасности в области использования атомной энергии, а также в отношении процессов и иных объектов стандартизации, связанных с такой продукцией", стандарты являются обязательными к применению.

    Основополагающим стандартом РФ в области защиты информации (некриптографическими методами) является ГОСТ Р 52069.0-2013 "Защита информации. Система стандартов. Основные положения".

    Целью создания ССЗИ является достижение рациональной упорядоченности организации и содержания работ в области ЗИ, повышение эффективности ЗИ на основе установления общих правил и характеристик для их многократного использования, а также повышение эффективности работ по стандартизации за счет упорядочения структуры системы стандартов, процесса разработки стандартов, учета взаимосвязи стандартов различных систем.

    Основными задачами по формированию и развитию ССЗИ являются:

  • установление основополагающих принципов построения, требований к составу и содержанию системы документов в области ЗИ;
  • обеспечение единства терминологии в области ЗИ;
  • упорядочение объектов и аспектов стандартизации в области ЗИ;
  • обеспечение единства организационных и методических подходов к проведению работ по ЗИ;
  • установление системы требований по ЗИ, предъявляемых к различным видам ОЗИ, и методов контроля выполнения этих требований;
  • установление общих технических требований к СЗИ и СКЭЗИ, методам их испытаний;
  • установление общих требований к услугам по ЗИ;
  • установление требований к методам и методикам испытаний и оценки качества СЗИ и СКЭЗИ, к методам и методикам измерений в процессе контроля эффективности мероприятий по ЗИ;
  • установление требований к метрологическому, информационному и другим видам обеспечения ЗИ.
  • Система стандартов по защите информации включает следующие виды документов в области стандартизации по ЗИ, используемых на территории Российской Федерации:

  • национальные стандарты Российской Федерации, в том числе ограниченного распространения, государственные военные стандарты, национальные стандарты, оформленные на основе аутентичных переводов международных стандартов (гармонизированные стандарты);
  • межгосударственные стандарты;
  • правила стандартизации, нормы и рекомендации в области стандартизации;
  • общероссийские классификаторы технико-экономической и социальной информации;
  • стандарты организаций;
  • предварительные национальные стандарты[86].
  • Структура ССЗИ представлена на рис 9.2:

    (рис 9.2) Структура системы стандартов по защите информации

    Сокращения на рисунке:

  • ЗИ - защита информации;
  • ОБИ в КСИИ - обеспечение безопасности информации в ключевых системах информационной инфраструктуры;
  • ОЗИ - объект защиты информации;
  • СЗИ - средство защиты информации;
  • СКЭЗИ - средство контроля эффективности защиты информации;
  • ТЗИ - техническая защита информации.
  • В таблице 9.1 приведен перечень стандартов в области защиты информации в соответствии с сайтом ФСТЭК России (http://fstec.ru/tekhnicheskaya-zashchita-informatsii/dokumenty/113-gosudarstvennye-standarty):

    Обозначение Наименование на русском языке
    ГОСТ Р 50739-95 Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования
    ГОСТ Р 50922-2006 Защита информации. Основные термины и определения
    ГОСТ Р 51188-98 Защита информации. Испытания программных средств на наличие компьютерных вирусов. Типовое руководство
    ГОСТ Р 51275-2006 Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения
    ГОСТ Р 51583-2014 Защита информации. Порядок создания автоматизированных систем в защищенном исполнении. Общие положения
    ГОСТ Р 52069.0-2013 Защита информации. Система стандартов. Основные положения
    ГОСТ Р 52447-2005 Защита информации. Техника защиты информации. Номенклатура показателей качества
    ГОСТ Р 52448-2005 Защита информации. Обеспечение безопасности сетей электросвязи. Общие положения
    ГОСТ Р 52633.0-2006 Защита информации. Техника защиты информации. Требования к средствам высоконадежной биометрической аутентификации
    ГОСТ Р 52633.1-2009 Защита информации. Техника защиты информации. Требования к формированию баз естественных биометрических образов, предназначенных для тестирования средств высоконадежной биометрической аутентификации
    ГОСТ Р 52633.2-2010 Защита информации. Техника защиты информации. Требования к формированию синтетических биометрических образов, предназначенных для тестирования средств высоконадежной биометрической аутентификации
    ГОСТ Р 52633.3-2011 Защита информации. Техника защиты информации. Тестирование стойкости средств высоконадежной биометрической защиты к атакам подбора
    ГОСТ Р 52633.4-2011 Защита информации. Техника защиты информации. Интерфейсы взаимодействия с нейросетевыми преобразователями биометрия - код доступа
    ГОСТ Р 52633.5-2011 Защита информации. Техника защиты информации. Автоматическое обучение нейросетевых преобразователей биометрия-код доступа
    ГОСТ Р 52633.6-2012 Защита информации. Техника защиты информации. Требования к индикации близости предъявленных биометрических данных образу "Свой"
    ГОСТ Р 52863-2007 Защита информации. Автоматизированные системы в защищенном исполнении. Испытания на устойчивость к преднамеренным силовым электромагнитным воздействиям. Общие требования
    ГОСТ Р 53109-2008 Система обеспечения информационной безопасности сети связи общего пользования. Паспорт организации связи по информационной безопасности
    ГОСТ Р 53110-2008 Система обеспечения информационной безопасности сети связи общего пользования. Общие положения
    ГОСТ Р 53111-2008 Устойчивость функционирования сети связи общего пользования. Требования и методы проверки
    ГОСТ Р 53112-2008 Защита информации. Комплексы для измерений параметров побочных электромагнитных излучений и наводок. Технические требования и методы испытаний
    ГОСТ Р 53113.1-2008 Информационная технология. Защита информационных технологий и автоматизированных систем от угроз информационной безопасности, реализуемых с использованием скрытых каналов. Часть 1. Общие положения
    ГОСТ Р 53113.2-2009 Информационная технология. Защита информационных технологий и автоматизированных систем от угроз информационной безопасности, реализуемых с использованием скрытых каналов. Часть 2. Рекомендации по организации защиты информации, информационных технологий и автоматизированных систем от атак с использованием скрытых каналов
    ГОСТ Р 53114-2008 Защита информации. Обеспечение информационной безопасности в организации. Основные термины и определения
    ГОСТ Р 53115-2008 Защита информации. Испытание технических средств обработки информации на соответствие требованиям защищенности от несанкционированного доступа. Методы и средства
    ГОСТ Р 53131-2008 Защита информации. Рекомендации по услугам восстановления после чрезвычайных ситуаций функций и механизмов безопасности информационных и телекоммуникационных технологий. Общие положения
    ГОСТ Р 54581-2011 / ISO/IEC TR 15443-1:2005 Информационная технология. Методы и средства обеспечения безопасности. Основы доверия к безопасности ИТ. Часть 1. Обзор и основы
    ГОСТ Р 54582-2011 / ISO/IEC TR 15443-2:2005 Информационная технология. Методы и средства обеспечения безопасности. Основы доверия к безопасности информационных технологий. Часть 2. Методы доверия
    ГОСТ Р 54583-2011 / ISO/IEC TR 15443-3:2007 Информационная технология. Методы и средства обеспечения безопасности. Основы доверия к безопасности информационных технологий. Часть 3. Анализ методов доверия
    ГОСТ Р 56045-2014 Информационная технология. Методы и средства обеспечения безопасности. Рекомендации для аудиторов в отношении мер и средств контроля и управления информационной безопасностью
    ГОСТ Р 56093-2014 Защита информации. Автоматизированные системы в защищенном исполнении. Средства обнаружения преднамеренных силовых электромагнитных воздействий. Общие требования
    ГОСТ Р 56103-2014 Защита информации. Автоматизированные системы в защищенном исполнении. Организация и содержание работ по защите от преднамеренных силовых электромагнитных воздействий. Общие положения
    ГОСТ Р 56115-2014 Защита информации. Автоматизированные системы в защищенном исполнении. Средства защиты от преднамеренных силовых электромагнитных воздействий. Общие требования
    ГОСТ Р ИСО/МЭК 13335-1-2006 Информационная технология. Методы и средства обеспечения безопасности. Часть 1. Концепция и модели менеджмента безопасности информационных и телекоммуникационных технологий
    ГОСТ Р ИСО 7498-1-99 Информационная технология. Взаимосвязь открытых систем. Базовая эталонная модель. Часть 1. Базовая модель
    ГОСТ Р ИСО 7498-2-99 Информационная технология. Взаимосвязь открытых систем. Базовая эталонная модель. Часть 2. Архитектура защиты информации
    ГОСТ Р ИСО/МЭК ТО 13335-5-2006 Информационная технология. Методы и средства обеспечения безопасности. Часть 5. Руководство по менеджменту безопасности сети
    ГОСТ Р ИСО/МЭК 15408-1-2012 Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Введение и общая модель
    ГОСТ Р ИСО/МЭК 15408-2-2013 Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 2. Функциональные компоненты безопасности
    ГОСТ Р ИСО/МЭК 15408-3-2013 Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Компоненты доверия к безопасности
    ГОСТ Р ИСО/МЭК ТО 15446-2008 Информационная технология. Методы и средства обеспечения безопасности. Руководство по разработке профилей защиты и заданий по безопасности
    ГОСТ Р ИСО/МЭК ТО 18044-2007 Информационная технология. Методы и средства обеспечения безопасности. Менеджмент инцидентов информационной безопасности
    ГОСТ Р ИСО/МЭК 18045-2013 Информационная технология. Методы и средства обеспечения безопасности. Методология оценки безопасности информационных технологий
    ГОСТ Р ИСО/МЭК ТО 19791-2008 Информационная технология. Методы и средства обеспечения безопасности. Оценка безопасности автоматизированных систем
    ГОСТ Р ИСО/МЭК 21827-2010 Информационная технология. Методы и средства обеспечения безопасности. Проектирование систем безопасности. Модель зрелости процесса
    ГОСТ Р ИСО/МЭК 27000-2012 Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и терминология
    ГОСТ Р ИСО/МЭК 27001-2006 Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования
    ГОСТ Р ИСО/МЭК 27002-2012 Информационная технология. Методы и средства обеспечения безопасности. Свод норм и правил менеджмента безопасности
    ГОСТ Р ИСО/МЭК 27003-2012 Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Руководство по реализации системы менеджмента информационной безопасности
    ГОСТ Р ИСО/МЭК 27004-2011 Информационная технология. Методы и средства обеспечения безопасности. Менеджмент информационной безопасности. Измерения
    ГОСТ Р ИСО/МЭК 27005-2010 Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности
    ГОСТ Р ИСО/МЭК 27006-2008 Информационная технология. Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности
    ГОСТ Р ИСО/МЭК 27007-2014 Информационная технология. Методы и средства обеспечения безопасности. Руководства по аудиту систем менеджмента информационной безопасности
    ГОСТ Р ИСО/МЭК 27013-2014 Информационная технология. Методы и средства обеспечения безопасности. Руководство по совместному использованию стандартов ИСО/МЭК 27001 и ИСО/МЭК 20000-1
    ГОСТ Р ИСО/МЭК 27033-1-2011 Информационная технология. Методы и средства обеспечения безопасности. Безопасность сетей. Часть 1. Обзор и концепции
    ГОСТ Р ИСО/МЭК 27033-3-2014 Информационная технология. Методы и средства обеспечения безопасности. Безопасность сетей. Часть 3. Эталонные сетевые сценарии. Угрозы, методы проектирования и вопросы управления
    ГОСТ Р ИСО/МЭК 27034-1-2014 Информационная технология. Методы и средства обеспечения безопасности. Безопасность приложений. Часть 1. Обзор и общие понятия
    ГОСТ Р ИСО/МЭК 27037-2014 Информационная технология. Методы и средства обеспечения безопасности. Руководства по идентификации, сбору, получению и хранению свидетельств, представленных в цифровой форме
    ГОСТ Р ИСО/МЭК 29100-2013 Информационная технология. Методы и средства обеспечения безопасности. Основы обеспечения приватности
    Рекомендации по стандартизации Р 50.1.050-2004 Защита информации. Система обеспечения качества техники защиты информации. Общие положения
    Рекомендации по стандартизации Р 50.1.053-2005 Информационные технологии. Основные термины и определения в области технической защиты информации
    Рекомендации по стандартизации Р 50.1.056-2005 Техническая защита информации. Основные термины и определения

    Следует отметить наличие стандартов Банка России, регулирующих защиту информации в банковской сфере. Стандарт Банка России по обеспечению информационной безопасности организаций банковской системы Российской Федерации (СТО БР ИББС) - это комплекс документов Банка России, описывающий единый подход к построению системы обеспечения информационной безопасности организаций банковской сферы с учётом требований российского законодательства:

  • Стандарт Банка России: "Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Сбор и анализ технических данных при реагировании на инциденты информационной безопасности при осуществлении переводов денежных средств" (СТО БР ИББС-1.3-2016)
  • Стандарт Банка России: "Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения" (СТО БР ИББС-1.0-2014)
  • Стандарт Банка России: "Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Методика оценки соответствия информационной безопасности организаций банковской системы Российской Федерации требованиям СТО БР ИББС-1.0 - 2014" (СТО БР ИББС-1.2-2014)
  • Стандарт Банка России: "Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Аудит информационной безопасности СТО БР ИББС-1.1-2007" (СТО БР ИББС-1.1-2007)
  • Стандарты являются основным средством обеспечения взаимной совместимости аппаратно-программных систем и их компонентов. Они также являются средством накопления знаний и методологической платформой к комплексному решению проблем информационной безопасности.

    В лекциях 18 и 19 будут подробно рассмотрены вопросы сертификации и аттестации в области защиты информации.

    Вернуться к учебному плану