ГОСТ Р ИСО/МЭК 18028-1— 2008
- необходимость круглосуточного функционирования веб-узлов требует высококачественных аппа
ратных средств, которые могут выдержать условия этой среды. Для поддержки функционирования в режи
ме 24 х 7 в веб-узле должна быть определена инфраструктура сервера. Вспомогательные операционные
системы должны быть укреплены, затем все серверы и другие устройства необходимо тестировать на
предмет безопасности для обеспечения полной защищенности всех устройств;
- внедренное надежное прикладное ПО. где был проверен код для структуры, которая является
логически корректной и использует утвержденное ПО аутентификации.
Такжеследует отметить, что при проектировании веб-узла вопросы управления непрерывностью биз
неса часто рассматриваются не полностью. В отношении веб-узловдействия по управлению непрерывно
стью бизнеса должны проводиться полностью (более полно информация об управлении непрерывностью
бизнеса изложена в 13.11).
13.3 Основа безопасного управления услугами
13.3.1 Управление услугами
Ключевое требование безопасности к любой организации сети — это ее поддержание действиями
безопасного управления услугами, которые инициируют и контролируют внедрение и функционирование
мер безопасности. Эти действия служат обеспечению безопасности всех информационных систем органи
зации или сообщества. Менеджмент сетевых соединенийдолжен включать:
- определение всех обязанностей, связанных с безопасностью организации сети, и назначение ме
неджера по безопасности с общей ответственностью;
-документированную политику безопасности организации сети и сопроводительнуюдокументирован
ную архитектуру технической безопасности.
-документированные вспомогательные операции;
- проведение проверки соответствия требованиям безопасности, включая тестирование на безопас
ность для обеспечения поддержания безопасности на требуемом уровне;
-документированные условия безопасности для соединения, которые надо выполнятьдо получения
разрешения на соединения от сторонних организаций или людей;
-документированные условия безопасности для пользователей сетевых услуг;
- схему менеджмента инцидентов безопасности;
-задокументированные и проверенные планы по поддержанию непрерывности бизнеса/восстановле-
ния ваварийных ситуациях.
Следует отметить, что этот пункт касается аспектов, описанных в ИСО/МЭК 17799. В стандарте
подробно описаны только особо важные вышеуказанные темы, касающиеся использования сетей. Следо
вательно. за более подробной информацией, например, о содержании политики безопасности сети и опе
рационных процедурах безопасности и о темах, не указанных здесь, читателю следует обратиться к
ИСО/МЭК 17799.
13.3.2 Политика безопасности сетей
Обязанностью руководства является принятие и поддержка политики сетевой безопасности органи
зации (как указано в ИСО/МЭК 17799). Эта политика сетевой безопасности должна вытекать из политики
информационной безопасности организации и согласовываться с ней. Политика должна быть реализуе
мой. легкодоступной для санкционированных членов организации и содержатьчеткие формулировки;
- позиции организации вотношении приемлемого использования сети;
-дополнительных правил безопасного использования специальных сетевых ресурсов, сервисов и
приложений;
- последствий сбоя для выполнения правил безопасности;
- отношения организации к неправильной эксплуатации сети;
- ложческого обоснования(й) политики и специальных правил безопасности.
В некоторых обстоятельствахэти четкие формулировки могут быть включены вполитику информаци
онной безопасности, если это более удобно для организации и/или это делает политику более понятной
для персонала.
Политика безопасности сети обычно должна содержать краткое изложение результатов оценки риска
безопасности и административного анализа (что служит обоснованием расходов на меры безопасности),
включая подробности о всех выбранных мерах безопасности, соразмерных оцененным рискам (см. раз
дел 12).
13.3.3 Рабочие процедуры обеспечения безопасности
В поддержку политики сетевой безопасности необходимо разработать и сохранять документацию по
вспомогательным операциям, охватывающую каждое сетевое соединение при необходимости. В нейдолж-
38