ГОСТ Р ИСО/МЭК 18028-1— 2008
- политики — предоставляемые услуги ИОК и их назначение, уровень реализованной защиты в ИОК
и процессы взаимодействия должны соответствующим образом документироваться в сертификационной
политике и положении о сертификационной практике:
- вопросы реализации — организация может выбрать реализацию ИОК на месте («ИОКдля внутрен
него пользования»), или может принять решение просто закупить услуги ИОК («приобретенные на стороне
ИОК»), или может выбрать комбинацию того и другого (например, закупать только ключевые сертификаци
онные услуги, а реализовывать другие услуги, такие, как каталог роуминга, локально);
- конкретные функциональные требования, напримердля пользователей роуминга, — многие функ
циональные требования нуждаются в конкретных мерах безопасности. Например, как обеспечить защиту
секретных ключей и доступ к сертификатам для пользователей роуминга, одним из решений является
использование смарт-карт (см. ниже);
- использование смарт-карт — смарт-карты могут быть использованы для выполнения более строгих
требований безопасности (например, как упоминается в 13.10.5.1)или решения проблем в контексте пользо
вателей роуминга. Однако использование смарт-карт требует более тщательного рассмотрения таких воп
росов. как процесс жизненного цикла смарт-карт, физическое распространение смарт-карт и манипулиро
вание ими. процесс восстановления после отказа (например, когда пользователь забывает свою смарт-
карту). вопросов безопасности, связанных с использованием аппаратуры считывающего устройства и со
ответствующим интеграционным программным обеспечением в системе клиента:
- оперативные вопросы, например функционирование в оперативном /автономном режиме корневого
сертификационного органа, — для выполнения установленных требований безопасности могут использо
ваться специфические эксплуатационные меры. Например, использование в автономном режиме сертифи
кационного органа корневого каталога, когда его услуги не востребованы, всочетании с адекватной физи
ческой защитой может обеспечить более высокий уровень защиты самых секретных частей системы.
13.11 Управление непрерывностью бизнеса
Важно наличие мер безопасности для гарантирования непрерывности функционирования бизнеса в
случав аварийной ситуации путем обеспечения способности восстановления каждой части бизнес-процес
са после нарушения его хода за соответствующий интервал времени. Таким образом, у организации дол
жна быть программа управления непрерывностью бизнеса с процессами, охватывающая все стороны обес
печения непрерывности бизнеса и включающая:
- установление приоритетов восстановления бизнеса;
- временные интервалы и требования (поддерживается проверкой анализа влияния на бизнес):
-формулирование стратегии обеспечения непрерывности бизнеса.
- разработку планов непрерывности бизнеса, тестирование планов непрерывности бизнеса, что обес
печивает осведомленность всего персонала о непрерывности бизнеса;
- поддержание плана непрерывности бизнеса и снижение риска.
Только следование этим стадиям может гарантировать, что:
- необходимые приоритеты бизнеса и временные интервалы согласуются с потребностями бизнеса,
- идентифицированные предпочтительные версии стратегий непрерывности бизнеса соответствуют
этим приоритетам и временным интервалам;
-существуют и протестированы корректные и необходимые планы и средства, охватывающие инфор
мацию. бизнес-процессы, информационные системы и услуги, речевую связь и передачуданных, людей и
физическое оборудование.
Руководство по управлению непрерывностью бизнеса в целом, включая разработку соответствую
щей стратегии непрерывности бизнеса и связанных с ней планов и их последующее тестирование, можно
получить в ИСО/МЭК 17799.
В перспективе при организации сети следует учитывать поддержание сетевых соединений, внедре
ние альтернативных соединений сдостаточной пропускной способностью и восстановление соединений
после нежелательного события. Эти аспекты и требования должны быть основаны на важности соедине
ний для функционирования бизнеса по прошествии времени и прогнозируемых неблагоприятных воздей
ствий на бизнес в случае нарушения бизнес-процесса. В то время как способность к подключению
может давать много преимуществ организации в отношении гибкости и способности использовать
креативные подходы в случае нарушения бизнес-процесса, они также могут иметьточки уязвимости и
отдельные точки сбоя, которые могут оказать сильное разрушающее воздействие на организацию.
50