Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Пособие по Аудиту ИБ.doc
Скачиваний:
120
Добавлен:
27.11.2019
Размер:
2.18 Mб
Скачать
  1. Стандарты проведения аудита иб

Любой перечень международных, национальных стандартов и других лучших практик, помогающих реализовать эффективное управление безопасностью, будет неполным. Тем не менее, в этом разделе перечислены некоторые из наиболее распространенных стандартов. В основном это стандарты ISO, NIST и BSI.

    1. Стандарты, которые помогут на этапе планирования

  • ISO/IEC 27001:2005, Информационные технологии – Методы защиты – Системы менеджмента информационной безопасности – Требования

  • CobiT, Цели контроля для информационных и смежных технологий

  • ISO/IEC 27002:2005, Информационные технологии – Методы защиты – Свод правил по менеджменту информационной безопасности

  • FIPS PUB 199, Публикация Федерального стандарта обработки информации – Стандарт для Федеральной информации и информационных систем

  • NIST SP 800-60, Руководство по соответствию типов информационных систем категориям безопасности

  • NIST SP 800-30, Руководство по управлению рисками

  • ISO TR 13335-4:2000, Информационные технологии – Руководство по менеджменту безопасности информационных технологий – Методы и средства обеспечения безопасности (в настоящее время документ вошел в состав ISO/IEC 27005:2011)

  • NIST SP 800-18, Руководство по разработке планов обеспечения безопасности информационных систем (это руководство по разработке и документированию средств управления безопасностью ИТ)

  • NIST SP 800-53A, Руководство по оценке средств управления безопасностью в Федеральных информационных системах

  • BS 7799-3:2006, Руководство по управлению рисками информационной безопасности

  • ISO/IEC TR 13335-3:1998, Информационные технологии – Руководство по менеджменту безопасности информационных технологий – Методы менеджмента безопасности информационных технологий

    1. Стандарты, которые помогут на этапе проведения аудита иб

  • ISO/IEC 27001:2005, Информационные технологии – Методы защиты – Системы менеджмента информационной безопасности – Требования

  • ISO/IEC 27002:2005, Информационные технологии – Методы защиты – Свод правил по менеджменту информационной безопасности

  • NIST SP 800-53, Рекомендованные средства управления безопасностью для Федеральных информационных систем (фактически, это другой стандарт СМИБ, содержащий удобную таблицу, показывающую связь описанных в нем средств управления с аналогичными средствами управления, описанными в других стандартах, таких как ISO 27002:2005)

  • NIST SP 800-55, Руководство по показателям эффективности для информационной безопасности (по сути, документ является просто огромным списком различных вещей, относящихся к безопасности, которые могут быть измерены)

  • FIPS 200, Минимальные требования безопасности для Федеральной информации и информационных систем

  • ISO TR 13335-4:2000, Информационные технологии – Руководство по менеджменту безопасности информационных технологий – Методы и средства обеспечения безопасности (в настоящее время документ вошел в состав ISO/IEC 27005:2011)