ГОСТ Р ИСО ТО 13569— 2007
С о д е р ж а н и е
1 Область применения............................................................................................................................................ 1
2 Нормативные ссы лки........................................................................................................................................... 1
3 Термины и определения...................................................................................................................................... 1
4 Обозначения и сокращения............................................................................................................................... 6
5 Политика информационной безопасности организации............................................................................ 6
5.1 Назначение....................................................................................................................................................... 6
5.2 Правовое и нормативное соответствие................................................................................................... 6
5.2.1 Общие положения................................................................................................................................ 6
5.2.2 Требования к финансовым учреждениям......................................................................................7
5.3 Разработка........................................................................................................................................................ 10
5.4 Иерархия документации............................................................................................................................... 10
5.4.1 Общий обзор ..........................................................................................................................................10
5.4.2 Документы практики обеспечения безопасности.........................................................................12
5.4.3 Документы операционных процедур обеспечения безопасности...........................................13
6 Менеджмент информационной безопасности. Программа обеспечения безопасности.....................13
6.1 Общие положения..........................................................................................................................................13
6.2 Создание программы.....................................................................................................................................14
6.3 Осведомленность..........................................................................................................................................14
6.4 Анализ................................................................................................................................................................14
6.5 Менеджмент инцидентов..............................................................................................................................14
6.6 Мониторинг.......................................................................................................................................................14
6.7 Соответствие требованиям.........................................................................................................................14
6.8 Поддержка........................................................................................................................................................14
6.9 Восстановление после любых прерываний деятельности организации..........................................15
7 Структура информационной безопасности.................................................................................................... 15
7.1 Приверженность целям организации........................................................................................................ 15
7.2 Структура организации.............................................. 15
7.2.1 Роли и обязанности................. 15
7.2.2 Совет директоров.................................................................................................................................15
7.2.3 Комитет по аудиту................................................................................................................................15
7.2.4 Комитет по менеджменту риска.......................................................................................................15
7.2.5 Правовая ф ункция...............................................................................................................................16
7.2.6 Должностные л и ц а ...............................................................................................................................16
7.2.7 Управляющие делам и.........................................................................................................................16
7.2.8 Сотрудники.............................................................................................................................................16
7.2.9 Сотрудники (персонал), не относящиеся к организации...........................................................16
7.2.10 Должности, связанные с безопасностью.....................................................................................17
8 Анализ и оценка риска.........................................................................................................................................18
8.1 П роцессы .........................................................................................................................................................18
8.2 Процесс оценки р и с к а ..............................................19
8.3 Рекомендации по обеспечению безопасности и принятие риска.......................................................19
9 Выбор и внедрение защитных м е р .................................................................................................................. 19
9.1 Снижение р и с к а ............................................................................................................................................. 19
9.2 Идентификация и анализ ограничений.................................................................................................... 20
9.3 Логический контроль доступа...................................................................................................................... 20
9.3.1 Общие положения................................................................................................................................ 20
9.3.2 Идентификация пользователя..........................................................................................................20
9.3.3 Санкционирование...............................................................................................................................21
9.3.4 Аутентификация пользователей......................................................................................................21
9.4 Журнал аудита................................................................................................................................................22
9.5 Контроль за внесением изменений...........................................................................................................22
9.6 Осведомленность об информационной безопасности.........................................................................22
9.7 Человеческий ф актор....................................................................................................................................23
ш