ГОСТ Р ИСО/МЭК 18028-1— 2008
мы содержаться детали повседневных рабочих процедур, связанных с обеспечением безопасности, а так
же сведения о лицах, ответственных за их использование и менеджмент.
13.3.4 Проверка соответствия требованиям безопасности
Все сетевые соединения необходимо проверять насоответствие требованиям безопасности по свод
ному контрольному списку, составленному из мер безопасности, определенных в:
- политике безопасности организации сети:
- родственных вспомогательных операциях:
- архитектуре технической безопасности;
- политике (безопасности) доступа к услуге шлюза безопасности:
- плане(ах) обеспечения непрерывности бизнеса.
- условиях безопасностидля соединения (если необходимо).
Проверка должна проводиться до введения в действие любого сетевого соединения, до новой
основной версии (связанной со значительным изменением, связанным с бизнесом или сетью), во всем
остальном — ежегодно.
Проверка должна включать проведение испытания безопасности по общепризнанным стандартам в
соответствии со стратегией испытания безопасности и связанными с ней планами, разработанными зара
нее. точно определяющими, какие, с чем, где и когда должны проводиться испытания. Обычно она должна
сочетать поискуязвимостей и испытания на проникновение. Перед началом любого такого испытания план
испытания необходимо проверить, чтобы гарантировать проведение испытания в полном соответствии с
действующим законодательством. При проведении этой проверки не следует забывать о том. что сеть
может не ограничиваться одной страной — она может распространяться на другие страны с различным
законодательством. При проведении испытания в отчетахдолжны быть указаны особенности обнаружен
ных уязвимостей, необходимые меры по их устранению и приоритет их принятия.
13.3.5 Условия обеспечения безопасности соединения
При отсутствии согласованных по контракту условий безопасности соединений организация факти
чески принимает риски, связанные сдругим концом сетевого соединения вне ее домена. Подобные риски
могут включать риски, связанные с защитой персональной информации/данных, когда соединение можно
использовать для обмена персональными данными, который подчиняется национальному законодатель
ству, на одном или обоих концах и когда другой конец сетевого соединения (вне области действия органи
зации) находится вдругой стране и законодательство может бытьдругим.
Например, организация А может потребовать, чтобы перед подключением организации В к ее систе
мам через сетевое соединение организация В поддержала и продемонстрировала определенный уровень
безопасности для своей системы, участвующей в этом соединении. Таким образом организацию А можно
убедить втом. что организация В управляет своими рисками приемлемым способом. В подобных случаях
организация А должна представить условия безопасности для документа по соединению, который
уточня ет меры безопасности, которые должны быть приняты организацией В. Они должны быть
реализованы организацией В, после чего организация А подписывает обязательное соглашение о
поддержании безо пасности. Организация А сохраняет за собой право на проведение проверки
принятых мер обеспечения безопасности ворганизации В.
Также бывают случаи, когда организации всообществе обоюдно согласуютдокумент «Условия бе
зопасности для соединения», в котором записаны обязательства и обязанности всех сторон, включая вза
имную проверку соответствия.
13.3.6 Документированные условия безопасности для пользователей сетевых услуг
Пользователям, санкционированным для удаленной работы, необходимо выдавать документ «Усло
вия безопасностидля пользователей сетевых услуг». В нем должна быть изложена ответственность пользо
вателя за программное обеспечение, аппаратуру иданные относительно сети и их безопасность.
13.3.7 Менеджмент инцидентов
Инциденты ИБ чаще всего происходят (и их последствия оказывают более серьезное отрицательное
воздействие на бизнес) в местах сетевых соединений, в особенности в случае сетевого соединения с
другими организациями. Таким образом, могут возникнуть значительные юридические последствия, свя
занные с инцидентами.
Организация с сетевыми соединениями должна иметьдокументированную и реализованную схему
менеджмента инцидентов ИБ и связанную с ней инфраструктуру, способную быстро реагировать на иден
тифицированные инциденты, сводить к минимуму их воздействие и делать выводы для предотвращения
их повторного появления. Эта схема должна быть способна обрабатывать как события ИБ (идентифици-
39