ГОСТРИСО/МЭКТ019791 — 2008
FOT_MNG.1.2 ОФБ должны определять требования безопасности для лицензионных соглашений, владе
ния кодами и прав на интеллектуальную собственность, сертификации качества и точности выполняемой работы,
мероприятий по условному депонированию в случае неудачи третьей стороны, прав доступа для аудита качества
и точности проделанной работы, договорных требований к качеству кода и тестированию для обнаружения троян
ского кода там. где было разработано программное обеспечение.
В.7.1.5 FOT_MNG.1 Требования безопасности для третьей стороны
Зависимости: зависимости отсутствуют.
FOT_MNG.1.1 ОФБ должны определять требования безопасности, являющиеся результатом работы с тре
тьими сторонами или внутрифирменными мерами контроля по согласованию с третьей стороной.
FOT_MNG.1.2 ОФБ должны определять требования безопасности для обеспечения соответствия полити
кам и стандартам безопасности организации по согласованию с третьими сторонами, включая доступ к информа
ции организации, ее обработку, передачу или управление ею. или к средствам обработки информации.
FOT_MNG.1.3 ОФБ должны определять требования безопасности для достаточного общего контроля и
аспектов безопасности для секретной или критически важной информации или средств обработки информации,
доступ к которой осуществляется третьей стороной и которая обрабатывается или управляется третьей стороной.
FOT_MNG.1.4 ОФБ должны определять правила, предписывающие не предоставлять доступ к информа
ции организациям третьей стороны, пока не будут определены меры обеспечения безопасности и подписано
соглашение, определяющее условия подсоединения или доступа, и рабочее соглашение.
FOT_MNG.1.5 ОФБ должны определять требования безопасности для осуществления менеджмента риска
ми. связанными с бизнес-процессами с третьими сторонами или их персоналом.
FOT_MNG.1.6 ОФБ должны определять требования безопасности для осуществления менеджмента риска
ми. связанными с различными средствами хранения и обработки информации, которые будут использоваться
третьей стороной.
FOT_MNG.1.7 ОФБ должны определять процедуры надзора и контролирования организацией разработки
программного обеспечения, осуществляемой на стороне.
FOT_MNG.1.8 ОФБ должны определять требования безопасности для подтверждения реализации, эксплу
атации и поддержания мер обеспечения безопасности, классификации служб и уровней поставки, включенных в
договор о поставке услуг третьей стороной, этой третьей стороной.
FOT_MNG.1.9 ОФБ должны определять требования безопасности для регулярного мониторинга и пере
смотра услуг, отчетов и записей, предоставляемых третьей стороной, а также проведения аудитов.
FOT_MNG.1.10 ОФБ должны определять требования безопасности к управлению внесением изменений в
предоставление услуг, включая поддержание и усовершенствование существующих политик, процедур и мер обес
печения информационной безопасности с учетом критичности задействованных бизнес-систем и процессов и
повторной оценки рисков.
FOT_MNG.1.11 ОФБ должны определять требования безопасности, предназначенные для внесения в дого
воры с третьими сторонами, включающие доступ к информации или средствам обработки информации организа
ции. обработке, передаче этой информации или к управлению ею или добавлению продуктов или услуг к сред
ствам обработки информации.
В.8 Класс FOM: управление
В данном классе представлены требования по управлению организациоными мерами безопасности.
В.8.1 Управление параметрами безопасности (FOM_PRM)
В.8.1.1 Характеристика семейства
Данное семейство определяет управление параметрами безопасности и включает в себя подробное опи
сание применения криптографии и привилегий.
В.8.1.2 Ранжирование компонентов
FOM_PRM.1 Использование криптографии
Определены подход к распределению ключей, включая методы защиты криптографических ключей и вос
становления зашифрованной информации.
FOM_PRM.2 Разделение привилегий
Определено разделение привилегий.
В.8.1.3 Записи
Автоматизированная система должна сохранять и предоставлять для проверки следующие свидетельства.
Для FOM_PRM.1: описание подхода к распределению ключей, включая методы защиты криптографических
ключей и восстановления зашифрованной информации с конкретными действиями и спецификациями.
Для FOM_PRM.2: описание разделения привилегий с конкретными действиями и спецификациями.
В.8.1.4 FOM_PRM.1 Использование криптографии
Зависимости: FOS_POL.4 Криптографическая политика.
FOM_PRM.1.1 ОФБ должны определять требования безопасности к методу управления использованием
криптографических средств управления в организации, методу назначения ключей, включая методы защиты крип
тографических ключей и восстановления зашифрованной информации в случае утерянных, скомпрометирован
ных или поврежденных ключей; роли и обязанности тех. кто отвечает за реализацию политики, а также положе ния
и государственные ограничения, которые могут применяться к использованию криптографических мето-
61