Please enable JavaScript.
Coggle requires JavaScript to display documents.
стандарт ISO/IEC 27001. (Литвиненко Олексій КБ-31-4) - Coggle Diagram
стандарт ISO/IEC 27001.
(Литвиненко Олексій КБ-31-4)
НАЦІОНАЛЬНИЙ ВСТУП
Цей стандарт є перекладом ISO/IEC 27001:2015 із змінами, відповідно до законодавства України. Відповідальний технічний комітет – ТК 105.
ВСТУП
Загальні положення
Стандарт визначає вимоги до системи управління інформаційною безпекою (СУІБ), яка має забезпечувати конфіденційність, цілісність і доступність інформації. СУІБ має бути інтегрована в процеси організації та масштабована відповідно до її потреб.
Сумісність з іншими стандартами
Використовує структуру, спільну з іншими стандартами управління (відповідно до додатку SL ISO/IEC Directives), що спрощує інтеграцію з іншими системами.
СФЕРА ЗАСТОСУВАННЯ
Цей стандарт встановлює вимоги до створення, впровадження та підтримки системи управління інформаційною безпекою (СУІБ) з урахуванням специфіки організації. Включає оцінку та управління ризиками інформаційної безпеки.
Ключові аспекти:
Вимоги є універсальними та застосовні до будь-яких організацій.
Вилучення будь-яких вимог (розділи 4–10) неприпустиме для відповідності стандарту.
НОРМАТИВНІ ПОСИЛАННЯ
ISO/IEC 27000 – визначає базові терміни та поняття СУІБ.
Національний аналог: ДСТУ ISO/IEC 27000:2015 (ідентичний міжнародному стандарту)
ТЕРМІНИ ТА ВИЗНАЧЕННЯ
Стандарт використовує термінологію ISO/IEC 27000.
Обставини організації
Визначити внутрішні/зовнішні фактори, що впливають на СУІБ.
Враховувати потреби зацікавлених сторін (законодавчі, договірні вимоги).
Встановити межі СУІБ з урахуванням обставин, вимог та залежностей.
Розробити, впровадити та постійно вдосконалювати СУІБ.
Керівництво
Вища влада:
Забезпечує ресурси та інтеграцію СУІБ у процеси.
Призначає відповідальних за ефективність системи.
Політика інформаційної безпеки має бути:
Відповідною до цілей організації.
Документованою, доступною для персоналу та зацікавлених сторін.
Чітко розподілити ролі та повноваження щодо СУІБ.
Планування
Управління ризиками
Проводити оцінку ризиків (ідентифікація, аналіз, пріоритезація).
Вибирати заходи зменшення ризиків (з урахуванням Додатку А).
Готувати Положення про застосовність (включно з обґрунтуванням виключень).
Цілі інформаційної безпеки
Відповідати політиці інформаційної безпеки, узгоджені з політикою, оновлювані.
План їх досягнення має включати ресурси, відповідальних та терміни.
Підтримка
Забезпечити необхідні ресурси (фінансові, технічні, кадрові).
Персонал має бути компетентним (навчання, оцінка ефективності).
Працівники повинні знати:
олітику безпеки, свій внесок у СУІБ, наслідки порушень.
Налагодити комунікацію (внутрішню/зовнішню) з питань СУІБ.
Управління документованою інформацією:
Контроль версій, захист від несанкціонованого доступу, оновлення.
Функціонування
Планування, контроль та адаптація процесів СУІБ з урахуванням змін (включаючи аутсорсинг).
Періодичне оцінювання ризиків (з фіксацією результатів).
Впровадження плану обробки ризиків (документування результатів).
Оцінювання результативності
Моніторинг і аналіз ефективності СУІБ:
Визначення методів, періодичності, відповідальних осіб.
Фіксація результатів.
Внутрішні аудити:
Планування, об’єктивність, звітність керівництву.
Документування програм аудиту та його результатів.
Перегляд керівництвом:
Оцінка змін, результативності, ризиків, зворотного зв’язку.
Рішення щодо вдосконалення СУІБ.
Вдосконалення
Усунення невідповідностей:
Корекція, аналіз причин, запобігання повторенню.
Документування дій та їх ефективності.
Постійне вдосконалення СУІБ для підвищення її ефективності.
Фізична безпека та безпека інфраструктури
Зони безпеки
Визначення периметрів безпеки для критичних зон
Контроль доступу (санкціонований персонал, ізоляція зон доставки)
Захист від природних/техногенних загроз
Обладнання
Розміщення обладнання з мінімізацією ризиків
Захист кабельних мереж та живлення
Політика "чистого столу/екрану"
Безпечне вилучення даних з обладнання
Безпека експлуатації
Процедури експлуатації
Документовані процедури
Контроль змін та управління потужністю
Відокремлення тестового/робочого середовищ
Захист від зловмисного коду
Впровадження антивірусних заходів
Резервне копіювання
Регулярне створення та тестування резервних копій
Журнали аудиту
Фіксація подій, захист журналів від фальсифікації
Безпека комунікацій
Мережева безпека
Сегментація мереж, захист даних
Обмін інформацією
Політики безпечного обміну, угоди з контрагентами
Розробка та підтримка систем
Вимоги до безпеки
Інтеграція безпеки на етапі проектування
Захист транзакцій у публічних мережах
Життєвий цикл розробки
Контроль змін, тестування безпеки
Постачальники
Вимоги до постачальників
Угоди про конфіденційність
Моніторинг послуг
Аудит та управління змінами
Управління інцидентами
Процедури реагування
Звітування, аналіз інцидентів, збирання доказів
Безперервність бізнесу
Резервне обладнання, тестування планів
Відповідність
Правові вимоги
Захист персональних даних, інтелектуальної власності
Аудит
Незалежні перевірки відповідності