В соответствии с этим стандартом любая служба безопасности, IT -отдел, руководство компании должны начинать работать согласно общему регламенту. Неважно, идет речь о защите бумажного документооборота или электронных данных. В настоящее время Британский стандарт BS 7799 поддерживается в 27 странах мира, в числе которых страны Британского Содружества, а также, например, Швеция и Нидерланды. В 2000 г. международный институт стандартов ISO на базе британского BS 7799 разработал и выпустил международный стандарт менеджмента безопасности ISO / IEC 17799.
Поэтому сегодня можно утверждать, что BS 7799 и ISO 17799 это один и тот же стандарт, имеющий на сегодняшний день мировое признание и статус международного стандарта ISO.
Вместе с тем, следует отметить первоначальное содержание стандарта BS 7799, который до настоящего времени используется в ряде стран. Он состоит из двух частей.
В "Части 1: Практические рекомендации" (1995г.) определяются и рассматриваются следующие аспекты ИБ:
· Политика безопасности.
· Организация защиты.
· Классификация и управление информационными ресурсами.
· Управление персоналом.
· Физическая безопасность.
· Администрирование компьютерных систем и сетей.
· Управление доступом к системам.
· Разработка и сопровождение систем.
· Планирование бесперебойной работы организации.
· Проверка системы на соответствие требованиям ИБ.
"Часть2: Спецификации системы"(1998г) рассматривает эти же аспекты с точки зрения сертификации информационной системы на соответствие требованиям стандарта.
Она определяет возможные функциональные спецификации корпоративных систем управления информационной безопасностью с точки зрения их проверки на соответствие требованиям первой части данного стандарта. В соответствии с положениями этого стандарта также регламентируется процедура аудита информационных корпоративных систем.
Дополнительные рекомендации для управления информационной безопасностью содержат руководства Британского института стандартов - British Standards Institution (BSI), изданные в период 1995-2003 в виде следующей серии:
· Введение в проблему управления информационной безопасности - Information security managment: an introduction.
· Возможности сертификации на требования стандарта BS 7799 -Preparing for BS 7799 sertification.
· РуководствоBS 7799 по оценке и управлению рисками-Guide to BS 7799 risk assessment and risk management.
· Готовы ли вы к аудиту на требования стандарта BS 7799-Are you ready for a BS 7799 audit?
· Руководство для проведения аудита на требования стандарта - BS 7799Guide to BS 7799 auditing.
· Практические рекомендации по управлению безопасностью информационных технологий - Code of practice for IT management.
Сегодня общими вопросами управления информационной безопасности компаний и организаций, а также развитием аудита безопасности на требования стандарта BS 7799 занимаются международный комитет Joint Technical Committee ISO/IEC JTC 1 совместно с Британским Институтом Стандартов- British Standards Institution (BSI), и в частности служба UKAS (United Kingdom Accredited Service). Названная служба производит аккредитацию организаций на право аудита информационной безопасностью в соответствии со стандартом BS ISO/IEC 7799:2000 (BS 7799-1:2000). Сертификаты, выданные этими органами, признаются во многих странах.
Отметим, что в случае сертификации компании по
стандартам ISO 9001 или ISO 9002 стандарт BS ISO/IEC 7799:2000 (BS 7799-1:2000)
разрешает совместить сертификацию системы информационной безопасности с
сертификацией на соответствие стандартам ISO 9001 или 9002 как на
первоначальном этапе, так и при контрольных проверках. Для этого необходимо
выполнить условие участия в совмещенной сертификации зарегистрированного
аудитора по стандарту BS ISO/IEC 7799:2000 (BS 7799-1:2000). При этом в планах
совместного тестирования должны быть четко указаны процедуры проверки системы
информационной безопасности, а сертифицирующие органы должны гарантировать
тщательность проверки информационной безопасности.
.5 Международный стандарт ISO 17799
Одним из наиболее развитых и широко используемых во всех странах мира стал международный стандарт ISO 17799:
Code of Practice for Information Security Management (Практические рекомендации по управлению безопасностью информации), принятом в 2000 году. ISO 17799 был разработан на основе британского стандарта BS 7799. 17799 может использоваться в качестве критериев для оценки механизмов безопасности организационного уровня, включая административные, процедурные и физические меры защиты.
Практические правила разбиты на следующие10 разделов:
1. Политика безопасности.
2. Организация защиты.
. Классификация ресурсов и их контроль.
. Безопасность персонала.
. Физическая безопасность.
. Администрирование компьютерных систем и вычислительных сетей.
. Управление доступом.
. Разработка и сопровождение информационных систем.
. Планирование бесперебойной работы организации.
. Контроль выполнения требований политики безопасности.
Десять средств контроля, предлагаемых вISO 17799 (они обозначены как ключевые), считаются особенно важными. Под средствами контроля в данном контексте понимаются механизмы управления информационной безопасностью организации.
При использовании некоторых из средств контроля, например, шифрования данных, могут потребоваться советы специалистов по безопасности и оценка рисков, чтобы определить, нужны ли они и каким образом их следует реализовывать. Для обеспечения более высокого уровня защиты особенно ценных ресурсов или оказания противодействия особенно серьезным угрозам безопасности, в ряде случаев могут потребоваться более сильные средства контроля, которые выходят за Рамки ISO 17799.
Десять ключевых средств контроля, перечисленные ниже, представляют собой либо обязательные требования, например требования действующего законодательства, либо считаются основными структурными элементами информационной безопасности, например обучение правилам безопасности. Эти средства контроля актуальны для всех организаций и сред функционирования АС и составляют основу системы управления информационной безопасностью.
Ключевыми являются следующие средства контроля:
· документ о политике информационной безопасности;
· распределение обязанностей по обеспечению информационной безопасности;
· уведомление о случаях нарушения защиты;
· средства защиты от вирусов;
· планирование бесперебойной работы организации;
· контроль над копированием программного обеспечения, защищенного законом об авторском праве;
· защита документации организации;
· защита данных;
· контроль соответствия политике безопасности.
Процедура аудита безопасности ИС включает в себя
проверку наличия перечисленных ключевых средств контроля, оценку полноты и
правильности их реализации, а также анализ их адекватности рискам, существующим
в данной среде функционирования. Составной частью работ по аудиту безопасности
ИС также является анализ и управление рисками.
.6 Международный стандарт ISO 15408 - «Общие
критерии»
Международный стандарт ИСО/МЭК15408-99 (исторически сложившееся название - «Общие критерии») представляет собой результат обобщения опыта различных государств по разработке и практическому использованию критериев оценки безопасности информационных технологий(ИТ). Базовые документы, которые легли в основу «Общих критериев», и связи между ними представлены на рис 3.1.
Анализ развития нормативной базы оценки
безопасности ИТ позволяет понять те мотивационные посылки, которые привели к
созданию «Общих критериев».
Рис. 2.1. Предыстория«Общих критериев»
Общие критерии оценки безопасности информационных технологий (далее «Общие критерии») определяют функциональные требования безопасности (security functional requirements) и требования к адекватности реализации функций безопасности (security assurance requirements).
При проведении работ по анализу защищенности ИС, «Общие критерии» целесообразно использовать в качестве основных критериев, позволяющих оценить уровень защищенности ИС с точки зрения полноты реализованных в ней функций безопасности и надежности реализации этих функций.
Хотя применимость «Общих критериев» ограничивается механизмами безопасности программно-технического уровня, в них содержится также определенный набор требований к механизмам безопасности организационного уровня и требований по физической защите, которые непосредственно связаны с описываемыми функциями безопасности.
Разработка этого стандарта преследовала следующие основные цели:
· унификация национальных стандартов в области оценки безопасности ИТ;
· повышение уровня доверия к оценке безопасности ИТ;
· сокращение затрат на оценку безопасности ИТ на основе взаимного признания сертификатов.
Новые критерии были призваны обеспечить взаимное признание результатов стандартизованной оценки безопасности на мировом рынке ИТ.
Первая часть. «Общих критериев» содержит определение общих понятий, концепции, описание модели и методики проведения оценки безопасности ИТ. В ней вводится понятийный аппарат и определяются принципы формализации предметной области.
Требования к функциональности средств защиты приводятся во второй части «Общих критериев» и могут быть непосредственно использованы при анализе защищенности для оценки полноты реализованных в ИС функций безопасности.
Третья часть«Общих критериев», наряду с другими требованиями к адекватности реализации функций безопасности, содержит класс требований по анализу уязвимостей средств и механизмов защиты под названием AVA: Vulnerability Assessment. Данный класс требований определяет методы, которые должны использоваться для предупреждения, выявления и ликвидации следующих типов уязвимостей:
· наличие побочных каналов утечки информации;
· ошибки в конфигурации, либо неправильное использование системы, приводящее к переходу системы в небезопасное состояние;
· недостаточная надежность (стойкость) механизмов безопасности, реализующих соответствующие функции безопасности;
· наличие уязвимостей («дыр») в средствах защиты информации, позволяющих пользователям получать НСД к информации в обход существующих механизмов защиты.
При проведении работ по аудиту безопасности данные требования могут использоваться в качестве руководства и критериев для анализа уязвимостей ИС.
Основными отличительными чертами ОК являются:
· наличие определенной методологии и системы формирования требований и оценки безопасности ИТ. Системность прослеживается начиная от терминологии и уровней абстракции представления требований и кончая их использованием при оценке безопасности на всех этапах жизненного цикла изделий ИТ;
· общие критерии, которые характеризуются наиболее полной на сегодняшний день совокупностью требований безопасности ИТ;
· четкое разделение требований безопасности на функциональные требования и требования доверия к безопасности. Функциональные требования относятся к сервисам безопасности(идентификации, аутентификации, управлению доступом, аудиту и т.д.), а требования доверия- к технологии разработки, тестированию, анализ уязвимостей, эксплуатационной документации, поставке, сопровождению, то есть ко всем этапам жизненного цикла изделий ИТ;
· общие критерии, включающие шкалу доверия к безопасности(оценочные уровни доверия к безопасности), которая может использоваться для формирования различных уровней уверенности в безопасности продуктов ИТ;
· систематизация и классификация требований по иерархии «класс - семейство - компонент - элемент» с уникальными идентификаторами требований, которые обеспечивают удобство их использования;
· компоненты требований в семействах и классах, которые ранжированы по степени полноты и жесткости, а также сгруппированы в пакеты требований;
· гибкость в подходе к формированию требований безопасности для различных типов изделий ИТ и условий их применения обеспечиваемые возможностью целенаправленного формирования необходимых наборов требований в виде определенных в ОК стандартизованных структурах (профилях защиты и заданий по безопасности);
· общие критерии обладают открытостью для последующего наращивания совокупности требований.
По уровню систематизации, полноте и возможностям детализации требований, универсальности и гибкости в применении ОК представляют
наиболее совершенный из существующих в настоящее время стандартов. Причем, что очень важно, в силу особенностей построения он имеет практически неограниченные возможности для развития, представляет собой не функциональный стандарт, а методологию задания, оценки и каталог требований безопасности ИТ, который может наращиваться и уточняться.
В определенном смысле роль функциональных стандартов выполняют профили защиты, которые формируются с учетом рекомендаций и каталога требований ОК, но могут включать и любые другие требования, которые необходимы для обеспечения безопасности конкретного изделия или типа изделий ИТ.
2.7 Стандарт COBIT
Вопросами аудита информационной безопасности в настоящее время занимаются различные аудиторные компании, фирмы организации, многие из которых входят в состав государственных и негосударственных ассоциаций. Наиболее известной международной организацией занимающейся аудитом информационных систем является ISACA, по инициативе которой была разработана концепция по управлению информационными технологиями в соответствии с требованиями ИБ.
На основе этой концепции описываются элементы информационной технологии, даются рекомендации по организации управления и обеспечению режима информационной безопасности. Концепция изложена в документе под названиемCOBIT 3rd Edition (Control Objectives for Information and Related Technology - Контрольные объекты информационной технологии), который состоит из четырех частей
· часть 1 - краткое описание концепции (Executive Summary);
· часть 2 - определения и основные понятия (Framework).
Помимо требований и основных понятий, в этой части сформулированы требования к ним;
· часть 3 - спецификации управляющих процессов и возможный инструментарий(Control Objectives);
· часть 4 - рекомендации по выполнению аудита компьютерных информационных систем(Audit Guidelines).
Третья часть этого документа в некотором смысле
аналогична международному стандарту BS 7799. Примерно так же подробно приведены
практические рекомендации по управлению информационной безопасностью, но модели
систем управления в сравниваемых стандартах сильно различаются. Стандарт COBIT
- пакет открытых документов, первое издание которого было опубликовано в 1996
году. COBIT описывает универсальную модель управления информационной
технологией, представленную на рис. 2.2
Рис. 2.2. Структура стандарта COBIT
Кратко основная идея стандарта COBIT выражается следующим образом: все ресурсы информационной системы должны управляться набором естественно сгруппированных процессов для обеспечения компании необходимой и надежной информацией. В модели COBIT присутствуют ресурсы информационных технологий(IT), являющиеся источником информации, которая используется в бизнес-процессе. Информационная технология должна удовлетворять требованиям бизнес-процесса. Эти требования сгруппированы следующим образом.