ГОСТ Р ИСО/МЭК 27002-2012
инструментальныхсредствпрограммногообеспечения)и(или)спомощью
автоматизированных инструментальных средств, которые генерируют технический отчет
для последующего анализа техническим специалистом.
Если проводится тестирование на проникновение или оценка уязвимостей, следует
соблюдать осторожность, поскольку такие действия могут привести к компрометации
безопасности системы. Такие тесты должны быть спланированы, документально
оформлены и воспроизводимы.
Любая проверка соответствия техническим требованиям должна выполняться
только компетентными и уполномоченными лицами, либо под их наблюдением.
Дополнительная информация
Проверкасоответствиятехническимтребованиямвключаетобследование
эксплуатируемых систем на предмет обеспечения уверенности в том, что аппаратные и
программные средства управления были правильно реализованы. Этот тип проверки
соответствия требует специальных технических знаний.
Проверкасоответствиятакжеохватывает,напримертестированиена
проникновение и оценку уязвимостей, которые могут быть выполнены независимыми
экспертами, привлекаемыми на контрактной основе специально для этой цели. Это может
быть полезным для обнаружения уязвимостей в системе и для проверки того, насколько
эффективны меры и средства контроля и управления, направленные на предотвращение
несанкционированного доступа, возможного вследствие этих уязвимостей.
Тестирование на проникновение и оценка уязвимостей дают возможность получить
«стоп-кадр» системы в определенном состоянии и в определенное время. «Стоп-кадр»
ограничивается теми частями системы, которые фактически тестируются во время
попытки(ок) осуществления проникновения. Тестирование на проникновение и оценка
уязвимостей не заменяют оценку рисков.
15.3 Рассмотрение аудита информационных систем
Цель: Повышение до максимума эффективности процесса аудита информационных
систем и снижение до минимума негативного влияния, связанного с данным процессом.
Необходимо наличие мер и средств контроля и управления для защиты
эксплуатируемых систем и инструментальных средств аудита в процессе проведения
аудита информационных систем.
173