ГОСТ Р ИСО/МЭК 27002-2012
Эксплуатационные процедуры и документально оформленные процедуры действий
системы должны рассматриваться как официальные документы, а изменения в них
должны санкционироваться руководством. Если технически возможно, менеджмент
информационных систем необходимо осуществлять единообразно, используя одни и те
же процедуры, инструментальные средства и утилиты.
10.1.2 Управление изменениями
Мера и средство контроля и управления
Изменения в конфигурации средств обработки информации и системах должны
контролироваться.
Рекомендация по реализации
Эксплуатируемые системы и прикладное программное обеспечение должны быть
предметом строгого контроля управления изменениями.
В частности, необходимо рассмотреть следующие аспекты:
a) определение и регистрацию существенных изменений;
b
) планирование и тестирование изменений;
c) оценку возможных последствий, включая последствия для безопасности, таких
изменений;
d) формализованную процедуру утверждения предполагаемых изменений;
e) подробное информирование об изменениях всех заинтересованных лиц;
f) процедуры возврата в исходный режим, включая процедуры и обязанности в
отношении отмены и последующего восстановления в случае неудачных изменений и
непредвиденных обстоятельств.
С целью обеспечения уверенности в надлежащем контроле всех изменений в
оборудовании, программном обеспечении или процедурах, должна быть формально
определена ответственность и разработаны соответствующие процедуры управления.
При внесении изменений вся необходимая информация должна сохраняться в
контрольном журнале.
Дополнительная информация
Неадекватный контроль изменений средств и систем обработки информации -
распространенная причина системных сбоев и инцидентов безопасности. Изменения
эксплуатационной среды, особенно при переходе от стадии разработки к стадии
59