ГОСТ Р ИСО/МЭК 18028-1— 2008
осознавать риски безопасности для таких сетевых соединений и соответствующие сферы контроля. Тре
бования и интересы бизнеса, вероятно, будут влиять на многие решения и действия, предпринимаемые в
процессе рассмотрения вопроса сетевых соединений, идентификации потенциальных сфер контроля и в
конечном счете выбора, проектирования, реализации и поддержки защитных мер безопасности. Поэтому
об этих требованиях и интересах бизнеса следует помнить на протяжении всего процесса. Для идентифи
кации соответствующих требований безопасности, связанных с сетью, и сфер контроля необходимо ре
шить следующие задачи (см. также ИСО/МЭК 17799):
- пересмотреть общие требования безопасности для сетевых соединений, сформулированные в кор
поративной политике информационной безопасности организации” (см. раздел 8):
- проверить сетевые архитектуры и приложения, связанные ссетевыми соединениями, для обеспече
ния необходимой подготовки решения последующих задач (см. раздел 9);
- идентифицировать вид (виды) сетевых соединений, подлежащих рассмотрению (см. раздел 10);
- проверить предложенные сетевые характеристики (чему при необходимости будет способствовать
имоющаяся информация о сетевых архитектурах и приложениях) и соответствующиедоверительныеотно
шения (см. раздел 11);
- где возможно, определить взаимосвязанные виды рисков безопасности с помощью результатов
оценки рисков и проводимой руководством проверки, включая рассмотрение ценности для бизнес-опера
ций информации, которая будет передаваться через соединения, и любой другой информации, потенциаль
нодоступной несанкционированным образом черезэти соединения, а также рассмотрение других предос
тавляемых услуг21(см. раздел 12);
- идентифицировать сферы контроля, соответствующие виду (видам) сетевых соединений, сетевым
характеристикам и взаимосвязанным доверительным отношениям, а также видам определенных рисков
безопасности, и параллельнодокументировать и проверять варианты технической архитектуры безопасно
сти, и согласовать предпочтительный вариант31(см. раздел 13);
- реализовать и ввести в действие меры безопасности (см. раздел 14);
- осуществлять постоянный мониторинг и проверку реализации мер безопасности41(см. раздел 15).
Следует отметить, что общие рекомендации по определению мер безопасности содержатся в
ИСО/МЭК 17799. Настоящий стандарт являетсядополнением кэтому стандарту вчасти определения соот
ветствующих сфер контроля безопасности, связанных с сетевыми соединениями, и к стандартам
ИСО/МЭК 18028-2 — ИСО/МЭК 18028-5.
На приведенном ниже рисунке 2 представлен общий процесс идентификации и анализа связанных с
системами связи факторов, которые следует учитывать для установления требований сетевой безопасно
сти. и обозначения потенциальныхсфер контроля. Каждый этап процесса описан более подробно в разде
лах. следующих за рисунком 2.
11Это будет включать позицию этой политики в отношении: 1) регулятивных и законодательных требований
безопасности, связанных с сетевыми соединениями, которые определены соответствующими регулятивными
или законодательными органами (включая национальные правительственные органы); 2) классификации дан
ных. которые будут храниться или передаваться в сети.
21Это будет включать: 1) оценку рисков, связанных с потенциальными нарушениями необходимых предпи
саний и законов, относящихся к сетевым соединениям, которые определены соответствующими регулятивными
или законодательными органами (включая национальные правительственные органы); 2) использование уста
новленных потенциальных неблагоприятных воздействий на бизнес, подтверждающих классификацию данных,
которые будут храниться или передаваться в сети.
31Этот раздел будет включать средства контроля, необходимые для соблюдения предписаний и законов,
связанных с сетевыми соединениями, которые определены соответствующими регулятивными или законода
тельными органами (включая национальные правительственные органы).
41 Этот раздел будет включать мониторинг и проверку средств контроля, необходимых для соблюдения
предписаний и законов, связанных с сетевыми соединениями, которые определены соответствующими регуля
тивными или законодательными органами (включая национальные правительственные органы).
10