ГОСТ Р ИСО/МЭК 27001—2006
Продолжение таблицы А. 1
А.10 Управление средствами коммуникаций и их функционированием
А.10.1 Эксплуатация средств и ответственность
Цель. Обеспечить надлежащее и безопасное функционирование средств обработки информации
А.10.1.1ДокументированиеОперационные процедуры должны документироваться, поддержи
операционных проце ваться и быть доступными для всех авторизованных пользователей
дур эксплуатации
А.10.1.2Управление
нениями
измеИзменения в конфигурациях средств обработки информации и
системах должны быть контролируемыми
А.10.1.3 Разграничение обя Обязанности и области ответственности должны быть разграни
занностей чены в целях снижения возможностей несанкционированной или
непреднамеренной модификации, или нецелевого использования
активов организации
А.10.1.4РазграничениеСредства разработки, тестирования и эксплуатации должны быть
средствразработки, разграничены в целях снижения риска несанкционированного доступа
тестирования и эксплу или изменения операционной системы
атации
А.10.2 Управление поставкой услуг лицами и/или сторонними организациями
Цель. Реализовать и поддерживать требуемый уровень информационной безопасности и оказания услуг в
соответствии с договорами об оказании услуг сторонними организациями (внешними лицами и/или органи
зациями)
А.10.2.1
Оказание услуг
Должна быть обеспечена уверенность в том. что меры управления
информационной безопасностью, включенные в договор об оказании
услуг сторонней организации, реализованы, функционируют и под
держиваются сторонней организацией
А.10.2.2
Мониторинг и ана
лиз услуг, оказываемых
стороннимилицами
ю’или организациями
Необходимо регулярно проводить мониторинг, аудит и анализ
услуг, отчетов и актов, обеспечиваемых сторонней организацией
А.10.2.3Изменения при ока
зании сторонними орга
обеспечению безопас
ности
Изменения при оказании услуг по обеспечению безопасности,
включая внедрение и совершенствование существующих требований,
низациямиуслуг попроцедур и мер обеспечения информационной безопасности, должны
быть управляемыми с учетом оценки критичности систем и процессов
бизнеса, а также результатов переоценки рисков
А.10.3 Планирование производительности и загрузки систем
Цель: Свести к минимуму риск сбоев в работе систем
водительностью
А.10.3.1Управление произНеобходимо осуществлять прогнозирование, мониторинги коррек
тировку потребности мощности системы для обеспечения требуемой
ее производительности
А.10.3.2
Приемка систем
Должны быть определены критерии принятия новых и модерни
зированных информационных систем, новых версий программного
обеспечения, а также проведено тестирование систем в процессе их
разработки и приемки
А.10.4 Защита от вредоносного кода и мобильного кода
Цель. Защищать целостность программного обеспечения и массивов информации
А.10.4.1 Меры защиты от Должны быть реализованы меры по обнаружению, предотвра
вредоносного кода щению проникновения и восстановлению после проникновения вре
доносного кода, а также должны быть установлены процедуры
обеспечения соответствующего оповещения пользователей
А.10.4.2Меры защиты от мо
бильного кода
Там. где разрешено использование мобильного кода, конфигу
рация системы должна обеспечивать уверенность в том. что автори
зованный мобильный код функционирует в соответствии с четко опре
деленной политикой безопасности, а исполнение операции с исполь
зованием неавторизованного мобильного кода будет предотвращено
14