ГОСТ Р ИСО/МЭК 27002-2012
с)неотказуемости, посредством использования криптографических методов для
получения подтверждения того, что событие или действие имело или не имело место.
Дополнительная информация
Процесс принятия решения относительно использования криптографии следует
рассматривать в рамках более общего процесса оценки рисков и выбора мер и средств
контроля и управления. Такая оценка может затем использоваться для определения того,
является ли криптографическая мера и средство контроля и управления подходящей,
какой тип мер и средств контроля и управления следует применять, с какой целью и для
каких процессов бизнеса.
Политика использования криптографических мер и средств контроля и управления
необходима для того, чтобы максимизировать выгоду и минимизировать риски
использования криптографических методов, и чтобы избежать неадекватного или
неправильного использования данных средств. При использовании цифровых подписей,
необходимо учитывать все применимые требования законодательства, в особенности
законодательных актов, описывающих условия, при которых цифровая подпись имеет
юридическую силу (см. 15.1).
Следует проконсультироваться со специалистами для определения необходимого
уровня защиты, выбора подходящих технических требований, которые обеспечат
требуемую защиту и поддержку реализации безопасной системы управления ключами
(см. 12.3.2).
ПК 27 СТК 1 ИСО/МЭК разработал несколько стандартов по мерам и средствам
контроля и управления, связанным с использованием криптографии. Более подробную
информацию можно найти также в IEEE Р1363 и в «Руководстве ОЭСР по криптографии»
(OECD Guidelines on Cryptography).
12.3.2 Управление ключами
Мера и средство контроля и управления
Дляподдержкииспользованияорганизациейкриптографическихметодов
необходимо применять управление ключами.
Рекомендация по реализации
Все криптографические ключи следует защищать от модификации, потери и
разрушения. Кроме того, секретным и персональным ключам необходима защита от
134