ГОСТ Р ИСО/МЭК ТО 13335-3—2007
Н А Ц И О Н А Л Ь Н Ы ЙС Т А Н Д А Р ТР О С С И Й С К О ЙФ Е Д Е Р А Ц И И
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Ч а с т ь 3
Методы менеджмента безопасности информационных технологий
Information technology. Security techniques. Part 3. Techniques for the management of information
technology security
Дата введения — 2007—09—01
1 Область применения
Настоящий стандарт устанавливает методы менеджмента безопасности информационныхтехноло
гий. В основе этих методов лежат общие принципы, установленные в ИСО/МЭК 13335-1. Стандарт будет
полезен при внедрении мероприятий по обеспечению безопасности информационных технологий.Для пол
ногопонимания настоящего стандарта необходимознание концепций и моделей, менеджмента и планиро
вания безопасности информационных технологий, установленных в ИСО/МЭК 13335-1.
2 Нормативные ссылки
В настоящем стандарте использованы нормативные ссылки на следующие международные стан
дарты:
ИСО/МЭК 13335-1:2004 Информационная технология. Методы обеспечения безопасности. Менедж
мент безопасности информационных и телекоммуникационных технологий. Часть 1. Концепция и модели
менеджмента безопасности информационных и телекоммуникационныхтехнологий
ИСО/МЭК 13335-4:2004 Информационная технология. Рекомендации по менеджменту безопасности
информационных технологий. Часть 4. Выбор мер защиты.
3 Термины и определения
В настоящем стандарте применены термины по ИСО/МЭК 13335-1.
4 Структура
Настоящий стандарт содержит 12 разделов. Раздел 5 содержит информацию о цели настоящего
стандарта. В разделе 6 приведен общий обзор способов управления безопасностью информационныхтех
нологий. В разделе 7 приведены цели, стратегия и политика обеспечения безопасности информационных
технологий. Раздел 8 содержит описание вариантов стратегии анализа риска. В разделе 9 приведено де
тальное описание комбинированного подхода анализа риска. Раздел 10 посвящен вопросам применения
защитных мер. а также подробному обсуждению программ ознакомления персонала с мерами обеспече
ния безопасности и процесса их одобрения. Раздел 11 содержит описание работ по последующему наблю
дению за системой, необходимыхдля обеспечения эффективногодействия средств защиты. И наконец, в
разделе 12 приведено краткое описание настоящего стандарта.
5 Цель
Цель настоящегостандарта— дать необходимые описания и рекомендации по способам эффектив
ного управления безопасностью информационных технологий. Эти способы могут быть использованы для
оценки требований по безопасности и рисков. Кроме того, они должны помочь устанавливать и поддержи-
Издание официальное
1*
1