ГОСТ Р ИСО/МЭК ТО 19791 — 2008
соответствующим ежемесячно издаваемым информационным указателям, опубликованным в текущем году. Если
ссылочный стандарт заменен (изменен), то при пользовании настоящим стандартом следует руководствоваться
замененным (измененным) стандартом. Если ссылочный стандарт отменен без замены, то положение, в кото ром
дана ссылка на него, применяется в части, не затрагивающей эту ссылку.
3 Термины и определения
В настоящем стандарте применены следующие термины с соответствующими определениями:
3.1 компонент (component): Поддающаяся идентификации отдельная часть (элемент) автоматизиро
ванной системы, которая реализуетчасть функциональных возможностей системы.
3.2 внешняя автоматизированная система (external operational system): Отдельная автоматизиро
ванная система, которая имеет связи с автоматизированной системой, являющейся объектом оценки.
3.3 управленческие меры безопасности (management controls): Меры безопасности информаци
онной системы, направленные на менеджмент рисков и менеджмент информационной безопасности инфор
мационных систем.
П р и м е ч а н и е — Меры безопасности — меры защиты и контрмеры.
3.4 организационные меры безопасности (operational controls): Меры безопасности информаци
онной системы, которые, главным образом, реализуются и выполняются операторами, а не системами.
(НИСТ СП 800-53]
П р и м е ч а н и е — Меры безопасности — меры защиты
и
контрмеры.
3.5 автоматизированная система (operational system): Информационная система, включая эле
менты. не связанные с информационной технологией, рассматриваемые с учетом условий ее
эксплуатации.
3.6 остаточный риск (residual risk): Риск, который остается после обработки рисков.
(ИСО/МЭК 13335-1:2004]
3.7 риск (risk): Потенциальная возможность нанесения ущерба организации в результате реализации
некоторой угрозы с использованием уязвимостей активов или группы активов организаций.
П р и м е ч а н и е — Риск измеряется в терминах сочетания вероятности события и его последствий.
[ИСО/МЭК 13335-1:2004]
3.8 анализ рисков (risk analysis): Системный подход к определению величины риска.
[ИСО/МЭК 13335-1:2004]
3.9 оценка рисков (risk assessment): Процесс, включающий в себя идентификацию рисков, анализ
рисков и оценивание рисков.
[ИСО/МЭК 13335-1:2004]
3.10 менеджмент рисков (risk management): Весь процесс идентификации, контроля и управления
или минимизации подозрительных (неопределенных) событий, которые могут оказать негативное воздей
ствие на ресурсы системы.
Приме чание — Адаптированный термин из ИСО/МЭК 13335-1 [1]. Менеджмент рисков обычно включает
в себя анализ рисков, обработку рисков, принятие рисков, распространение информации о рисках (обмен или
предоставление в совместное пользование информации о рисках между лицом, принимающим решение, и дру
гими заинтересованными лицами).
3.11 обработка рисков (risk treatment): Процесс выбора и реализации мер обеспечения безопаснос
ти (security controls)для изменения рисков.
П р и м е ч а н и е — Адаптированный термин из ИСО/МЭК 13335-1 [1].
3.12 моры обеспечения безопасности (security controls): Управленческие, организационные и тех
нические меры обеспечения безопасности, применяемые в информационной системе для защиты и дос
тупности системы и ее информации.
[НИСТ СП 800-53]
П р и м е ч а н и я
1 Данное определение распространяется также на меры обеспечения безопасности, связанные с обеспе
чением подотчетности, аутентичности, неогказуемости, приватности и надежности, которые иногда рассматрива
ются отдельно от конфиденциальности, целостности и доступности.
2 Меры безопасности — меры защиты и контрмеры.
2