ГОСТ Р ИСО/МЭК 18028-1— 2008
- подчиняться корпоративным политикам приемлемого использования сетевых ресурсов;
-сообщать об инцидентах сетевой безопасности;
- обеспечивать обратную связь по вопросам эффективности сетевой безопасности.
6 Для аудиторов (внутренних и/или внешних);
- анализировать и проводить аудит (например, периодически проверять эффективность сетевой бе
зопасности),
- проверять соответствие систем политике сетевой безопасности;
- проверять и испытывать совместимость действующих правил безопасности с текущими бизнес-
требованиями и правовыми ограничениями (например, списки на получениедоступа ксети).
13.4.4 Мониторинг сети
Мониторинг сети является очень важной частью менеджмента сетевой безопасности. Он рассмотрен
в 13.7.
13.4.5 Оценка сетевой безопасности
Сетевая безопасность являетсядинамичным понятием. Персонал обеспечения безопасности дол
жен быть в курсе современных разработок в этой области и обеспечивать непрерывность работы любой
сети с самыми современными патчами безопасности идоработками, имеющимися у поставщиков. Необхо
димо периодически предпринимать шаги по проверке имеющихся мер безопасности по отношению куста
новленным контрольным точкам, включая тестирование безопасности — поиск уязвимостей и т. д. Безо
пасность должна быть основным фактором при оценке новой технологии сети.
13.5 Управление техническими уязвимостями
Сетевые среды, как и другие сложные системы, не свободны от погрешностей. В компонентах, часто
используемых в сетях, присутствуют и воспроизводятся технические уязвимости. Эксплуатация этих тех
нических уязвимостей может сильно повлиять на безопасность сети, что наиболее часто происходит в
областях доступности и конфиденциальности. Следовательно, должно быть управление техническими
уязвимостями, охватывающее все компоненты сети, которое должно включать;
- своевременное получение информации о технических уязвимостях;
- оценку подверженности сети подобным уязвимостям;
-определение соответствующих мер безопасности для работы со связанными с этими уязвимостями
рисками;
- введение и проверку определенных мер безопасности.
Предпосылкой для управления техническими уязвимостями должно быть наличие современного и
полного списка всех компонентовсети, обеспечивающего необходимую техническую информацию, напри
мер. о типе устройства, поставщике, номере версии аппаратуры, программно-аппаратных средств или ПО, а
также информацию об организации, например об ответственных административных лицах.
Если организация уже разработала общую программу управления техническими уязвимостями, пред
почтительным решением проблемы должна быть интеграция управления техническими уязвимостями ком
понентов сети в общую задачу. (Более подробную информацию об управлении техническими уязвимостя
ми. включая рекомендацию по внедрению, можно найти в ИСО/МЭК 17799.)
13.6 Идентификация и аутентификация
13.6.1 Общие положения
Важно обеспечить сохранение безопасности сетевого сервиса и связанной с ним информации по
средством ограничения доступа через соединения санкционированного персонала (являющегося дляорга
низации внешним или внутренним). Требования для них не могут быть эксклюзивными для использования
сетевых соединений, и поэтому подробные разъяснения, относящиеся к использованию какого-либо сете
вого соединения, должны быть получены с помощью ИСО/МЭК 17799.
Четыре контролируемые области, которые могли бы иметь значение для использования сетевых
соединений и информационных систем, непосредственно связанных с подобными соединениями, приве
дены в 13.6.2— 13.6.5.
13.6.2 Удаленный вход в систему
Удаленные входы всистему санкционированного персонала, работающегодалеко от организации,
удаленного обслуживающего персонала или персонала других организаций осуществляются либо через
кодовый вызов в организацию. Интернет-соединения, специальные каналы связи из других организаций,
либо посредством коллективного доступа через Интернет. Эти соединения созданы по необходимости
либо внутренними системами, либо партнерами по контракту с помощью общедоступных сетей. Каждый
тип удаленного входа в систему должен иметь дополнительные меры безопасности, соответствующие
характеру типа соединения.
42