ГОСТ Р 53131— 2008
d) политики и процедуры, связанные с мониторингом функционирования;
e) политики и процедуры, касающиеся замены персонала.
А.7 Информационная безопасность
А.7.1 Общая информация
Провайдеры услуг должны обеспечить, чтобы ИБ организаций не подвергалась риску, а для этого им может
потребоваться инвестировать дополнительные ресурсы для выделения и поддержки ИБ организаций.
Провайдеры услуг должны сообщать о физических, логических и других механизмах обеспечения безопас
ности (включая менеджмент инцидентов (и слабых мест) ИБ) организациям и согласовывать с организациями
применимость механизмов обеспечения безопасности при активации плана на случай ЧС. Помещения и обору
дование для восстановления после ЧС необходимо подвергнуть оценке, чтобы убедиться, что они соответствуют
требованиям организаций к защите.
Для обеспечения выполнения соответствующих требований безопасности провайдеры услуг должны при
держиваться требований ИСО/МЭК 27001 [11] и ИСО/МЭК 27002 112].
А.7.2 Изолирование систем информационно-коммуникационных технологий
Провайдеры услуг должны обеспечить, чтобы информация системы ИКТ одной организации не была дос
тупна или не стала известна системе ИКТ другой организации, если только это не разрешено. Провайдеры услуг
должны создать средства для идентификации и физического и логического изолирования размещенных в
их помещениях различных систем ИКТ, которые;
a) поддерживают и сопровождают различные внешние поставщики;
b
) абонированы разными организациями.
А.7.3 Ограничение и разделение персонала
Провайдеры услуг в своих помещениях для восстановления при необходимости должны создать средство
для идентификации и ограничения доступа различного персонала к системам ИКТ и информации для обеспече
ния того, чтобы;
a) существовали ограничения физического доступа к помещениям, вмещающим системы ИКТ. Например,
системы ИКТ с разными требованиями защиты должны быть размещены в разных сооружениях или участках/
помещениях, чтобы могли быть надлежащим образом реализованы средства физического контроля доступа;
b
) рабочие участки, используемые персоналом провайдера услуг, организации и поставщика, были сплани
рованы и спроектированы с учетом конфиденциальности и секретности информации, которые в этом случае
являются главными требованиями при проектировании, например, применительно к сооружениям и (или) выде
ленным отдельным участкам/помещениям для использования персоналом различной принадлежности.
А.7.4 Передача данных
Провайдеры услуг должны обеспечить поддержку целостности и конфиденциальности данных организации
для восстановления после ЧС во время передачи (электронным или физическим способом) на площадку для
восстановления после ЧС и с нее с учетом договорных обязательств перед организациями.
А.7.5 Менеджмент инцидентов информационной безопасности
Провайдеры услуг должны обеспечить, чтобы обо всех инцидентах ИБ и слабых местах безопасности быс
тро сообщалось соответствующим органам и принимались необходимые меры. Должна существовать полностью
совместимая с ГОСТ Р ИСО/МЭК ТО 18044 схема менеджмента инцидентов ИБ.
А.7.5.1 Процедуры
Должна быть установлена формальная совокупность процедур для разрешения вопроса инцидентов (и
слабых мест) ИБ (включая физические). Она должна охватывать;
a) обнаружение всех инцидентов (и слабых мест) ИБ и взаимосвязанные процедуры и пути их распростра
нения;
b
) сообщение обо всех инцидентах (и слабых местах) ИБ и их регистрацию;
c) регистрацию реагирования, принятых предупредительных и корректирующих мер;
d) периодическую оценку всех инцидентов (и слабых мест) ИБ;
e) извлечение уроков из проверок инцидентов (и слабых мест) ИБ и внесение усовершенствований в обеспе
чение безопасности и схему менеджмента инцидентов (и слабых мест) ИБ.
А.7.5.2 Критерии оценки
Все инциденты (и слабые места) ИБ необходимо оценивать, когда нужно, путем изучения журналов регист
рации. Должны быть созданы критерии оценки инцидентов (и слабых мест) ИБ и (или) реагирования персонала на
основе:
a) обнаружения: Как был обнаружен инцидент (или слабое место) ИБ? Могут ли параметры обнаружения
быть улучшены с помощью технических мер или иным способом?
b
) уведомления; Как было сообщено об инциденте (или слабом месте) ИБ соответствующему персоналу?
Были ли проинформированы о сложившейся ситуации все затронутые стороны? Существуют ли альтернативные
и более эффективные каналы оповещения и предупреждения?
c) реагирования: Как принимались решения и осуществлялось реагирование? Могут ли быть сделаны даль
нейшие усовершенствования для улучшения процесса принятия решений?
d) эффективности: Были ли надлежащими оценки инцидентов (или слабых мест) ИБ и (или) взаимосвязан
ного ущерба? Было ли эффективным реагирование, например, с точки зрения сдерживания или предотвращения
дальнейших инцидентов (или слабых мест) ИБ и (или) взаимосвязанного ущерба?
19