ГОСТ Р ИСО/МЭК 18028-1— 2008
Т а б л и ц а З — Характеристика доверительных отношений
Категория доверительных
отношений
Описание
Низкая/общедоступная
Низкая степень доверия и использование общедоступной сети
Средняя/общедоступная
Средняя степень доверия и использование общедоступной сети
Высокая/общедоступная
Высокая степень доверия и использование общедоступной сети
Низкая/частная
Низкая степень доверия и использование частной сети
Средняя/частная
Средняя степень доверия и использование частной сети
ВысокаяТчасгная
Высокая степень доверия и использование частной сети
Эта справочная информация должна быть использована при работе с разделом 12 для подтвержде
ния видов рисков безопасности и идентификации потенциальных сфер контроля.
Выполнениеэтой задачи может при необходимости быть поддержанодоступной информацией, име
ющейся в сетевых архитектурах и приложениях (полученной при использовании раздела 9).
12 Идентификация рисков информационной безопасности
Как было отмечено выше, в настоящее время большинство организаций зависят от использования
информационных систем и сетей для поддержки своих бизнес-операций. Кроме того, во многих случаях
существует четко выраженное требование бизнеса вотношении использования сетевых соединений меж
ду информационными системами на каждой площадке организации, а также с другими местоположениями
как внутри организации, так и за ев пределами, включая соединения с общедоступной сетью. При установ
лении соединения сдругой сетью следует проявлять значительную осторожностьдля обеспечения того,
чтобы организация, которая подключается, не подвергаласьдополнительным рискам (вследствие потен
циальных угроз, исходящих от уязвимостей). Эти риски могут исходить, например, от самого соединения
или от сетевых соединений на другом конце сети.
Некоторые из этих рисков могут быть связаны с обеспечением соблюдения соответствующего зако
нодательства и положений. Особое внимание следует уделять законам о неприкосновенности частной
жизни и защите данных. В некоторых странах приняты законы, устанавливающие защитные меры для
сбора, обработки и передачи персональных данных, то есть данных, которые могут быть связаны с конк
ретным лицом или лицами. В зависимости от соответствующего национального законодательства такие
меры безопасности могут налагать специфические обязанности на лиц. собирающих, обрабатывающих и
распространяющих персональную информацию черезсети, а также могут ограничить возможность переда чи
этих данных в определенные страны, создавая дополнительные проблемы, связанные с безопасно
стью. К менее очевидным примерам передачи данных, поднадзорных такому законодательству, относят
некоторые аппаратные средства и IP-адреса.
Отраженные в настоящем разделе виды риска связаны с проблемами несанкционированногодосту
па к информации, несанкционированной передачи информации, внесения вредоносного программного обес
печения. отказа от приема или источника информации, отказа в обслуживании и недоступности информа
ции или услуг. Таким образом, виды рисков безопасности, с которыми может сталкиваться организация,
связаны с утратой:
- конфиденциальности информации и кода (в сетях и системах, соединенных с сетями);
- целостности информации и кода (в сетях и системах, соединенных с сетями);
-доступности информации и сетевых услуг (и систем, соединенных с сетями);
- неотказуемости сетевых транзакций (обязательств);
- подотчетности сетевыхтранзакций;
-аутентичности информации (а также сетевых пользователей и администраторов);
-достоверности информации и кода (в сетях и системах, соединенных с сетями);
- способности контролировать несанкционированное использование и эксплуатацию сетевых ресур
сов. включая осуществление этого в контексте политики безопасности организации (например, продажа
полосы пропускания или использование полосы пропускания для собственной выгоды) и обязанностей в
отношении законодательства (например, хранение детской порнографии).
18