ГОСТ Р ИСО/МЭК 27004—2011
Продолжение
Метод измерения
Относительный метод измерения, где каждый уровень подмножества являет
ся частью приведенного выше уровня. Проверяется вид системы мер и средств
контроля и управления входом и рассматриваются следующие аспекты.
- наличие системы карт управления доступом:
- использование PIN-кода;
- функциональные возможности журнала регистрации;
- биометрическая аутентификация
Вид метода измерения
Субъективный
Шкала
0 - 5
0
— не существует никакой системы управления доступом.
1
— существует система доступа там. где для контроля входа используется
PIN-код (однофакторная система).
2 — существует система карт управления доступом там. где для контроля
входа используется карта прохода (однофакторная система).
3 — существует система карт доступа, где для контроля входа используется
карта прохода и PIN-код.
4 — предыдущее + активированные функциональные возможности журна
ла регистрации.
5 — предыдущее ♦ PIN-код заменен на биометрическую аутентификацию
(отпечатки пальцев, распознавание голоса, сканирование сетчатки глаза и т. д.)
Вид шкалы
Порядковая
Единица измерения
Не применяется
Спецификация производной меры измерения
Производная мера измере
ния
Отсутствует
Функция измерения
Отсутствует
Спецификация показателя
Показатель
Индикатор выполнения. Красный — до 0.8. Зеленый — от 0.8 до 1
Аналитическая модель
Анализ мер измерения
Спецификация критериев принятия решений
Критерии принятия реше
ний
Значение 3 — удовлетворительно
Результаты измерений
Интерпретация показателя
Ниже значения 3 — неудовлетворительно (3 — фактический уровень, эквива
лентный недостатку обеспечения безопасности), где должны быть приняты
меры в зависимости от степени недостатка обеспечения безопасности.
Выше значения 3 — чаще всего удовлетворительно, где уровень может ука
зывать на избыточные инвестиции в отношении измеряемого объекта
Форматы отчетности
Графическое представление
Заинтересованные стороны
Заказчик измерения
Комитет по управлению
Контролер измерения
Внутренний аудитор/внешний аудитор
Владелец информации
Руководитель, отвечающий за оборудование
Сборщик информации
Внутренний аудитор/внешний аудитор
Субъект, ответственный за
передачу информации
Внутренний аудитор и менеджер безопасности
Частота/период
Частота сбора данных
Ежегодно
Частота проведения иссле
дования данных
Ежегодно
46