ГОСТ Р ИСО/МЭК 27001—2006
Продолжение таблицы А. 1
(on-line)
А.Ю.9.2 Трансакции а режи Информация, используемая в трансакциях в режиме реального
ме реального времени времени (on-line), должна быть защищена для предотвращения
неполной передачи, неправильной маршрутизации, несанкциониро
ванного изменения сообщений, несанкционированного разглашения,
несанкционированного копирования или повторного воспроизведения
сообщений
А.10.9.3Общедоступная ин
формация
Информация, предоставляемая через общедоступную систему,
должна быть защищена от несанкционированной модификации
А.10.10 Мониторинг
Цель. Обнаруживать несанкционированные действия, связанные с обработкой информации
А.10Ю .1Ведение журналов
аудита
Должны быть обеспечены ведение и хранение в течение опреде
ленного периода времени журналов аудита, регистрирующих дейст
вия пользователей, нештатные ситуации и события информационной
безопасности, в цепях помощи в будущих расследованиях и прове
дении мониторинга контроля доступа
А.10.10.2Мониторинг исполь
зования средств обра
ботки информации
Должны быть установлены процедуры, позволяющие вести мони
торинг и регулярный анализ результатов мониторинга использования
средств обработки информации
ции журналов регистра
ции
А.10.10.3ЗащитаинформаСредства регистрации и информация журналов регистрации долж
ны быть защищены от вмешательства и несанкционированного дос
тупа
А.10.10.4Журналы регистраДействия системного администратора и системного оператора
ции действий адми должны быть регистрируемыми
нистратора и опера
тора
А.10.10.5Регистрация неис
правностей
Неисправности должны быть зарегистрированы, проанализиро
ваны и устранены
сов
А.10.10.6Синхронизация чаЧасы всех соответствующих систем обработки информации в
пределах организации или охраняемой зоны должны быть синхрони
зированы с помощью единого источника точного времени
А.11 Контроль доступа
А.11.1 Бизнес-требования к контролю доступа
Цель: Контролировать доступ к информации
А.11.1.1Политика контроля
доступа
Политика контроля доступа должна быть установлена и докумен
тирована с уметом потребностей бизнеса и безопасности информации
А.11.2 Управление доступом пользователей
Цель: Предотвратить несанкционированный доступ пользователей к информационным системам и обес
печить авторизованный доступ пользователей к этим системам
А.11.2.1Регистрация поль
зователей
Должна быть установлена формализованная процедура регист
рации и снятия с регистрации пользователей для предоставления и
отмены доступа ко всем информационным системам и услугам
А.11.2.2Управление приви
легиями
Предоставление и использование привилегий должно быть огра
ниченным и контролируемым
А.11.2.3Управление пароля
ми пользователей
Предоставление паролей должно быть контролируемым посредст
вом формализованного процесса управления
А.11.2.4ПересмотрправРуководство должно периодически осуществлять пересмотр прав
доступа пользователей доступа пользователей, используя формализованный процесс
А.11.3 Ответственность пользователей
Цель. Предотвращать несанкционированный доступ пользователей, а также компрометацию или кражу
информации и средств обработки информации
А.11.3.1Использование па
ролей
Пользователи должны соблюдать правила безопасности при вы
боре и использовании паролей
16