ГОСТ Р ИСО/МЭК 27001—2006
2 Нормативные ссылки
В настоящем стандарте использованы нормативные ссылки на следующий стандарт:
ИСО/МЭК 17799:2005 Информационная технология. Методы и средства обеспечения безопас
ности. Практические правила менеджмента информационной безопасности
3 Термины и определения
В настоящем стандарте применены следующие термины с соответствующими определениями:
3.1 активы (asset): Все, что имеетценностьдля организации.
[ИСО/МЭК 13335-1:2004] [4]
3.2 доступность (availability): Свойствообъекта находиться в состоянии готовности ивозможнос
ти использования позапросуавторизованного логического объекта.
[ИСО/МЭК 13335-1:2004] [4]
3.3 конфиденциальность (confidentiality): Свойство информации быть недоступной и закрытой
для неавторизованного индивидуума, логического объекта или процесса.
[ИСО/МЭК 13335-1:2004] [4)
3.4 информационная безопасность; ИБ (information security): Свойство информации сохранять
конфиденциальность, целостностьи доступность.
П р и м е ч а н и е — Кроме того, данное понятие может включать в себя также и свойство сохранять аутен
тичность. подотчетность, неотказуемость и надежность.
[ИСО/МЭК 17799:2005]
3.5 событие информационной безопасности (information security event): Идентифицированное
возникновение состояния системы, услуги или сети, указывающее на возможное нарушение политики
информационной безопасности, отказ защитных мер. а также возникновение ранее неизвестной ситуа
ции. которая может быть связана с безопасностью.
[ИСО/МЭКТО 18044:2004] [5]
3.6 инцидент информационной безопасности (information security inc»dent): Любое непредви
денное или нежелательное событие, которое может нарушить деятельность или информационную
безопасность.
П р и м е ч а я и е — Инцидентами информационной безопасности являются:
- утрата услуг, оборудования или устройств;
- системные сбои или перегрузки;
- ошибки пользователей;
- несоблюдение политики или рекомендаций по ИБ.
- нарушение физических мер защиты.
- неконтролируемые изменения систем;
- сбои программного обеспечения и отказы технических средств.
- нарушение правил доступа.
[ИСО/МЭК ТО 18044:2004] [5]
3.7 система менеджмента информационной безопасности; СМИБ (information security mana
gement system; ISMS): Часть общей системы менеджмента, основанная на использовании методов
оценки бизнес-рисковдля разработки, внедрения, функционирования, мониторинга, анализа, поддерж
ки иулучшения информационной безопасности.
П р и м е ч а н и е — Система менеджмента включает в себя организационную структуру, политики, деятель
ность по планированию, распределение ответственности, практическую деятельность, процедуры, процессы и ре
сурсы.
3.8 целостность (integrity): Свойство сохранятьправильность и полноту активов.
[ИСО/МЭК 13335-1:2004] [4]
3.9 остаточный риск (residual risk): Риск, остающийся после егообработки.
[Руководство ИСО/МЭК73:2002] [6]
3.10 принятие риска (risk acceptance): Решение по принятию риска.
[Руководство ИСО/МЭК73:2002] [6]
3.11 анализ риска (riskanalysis): Систематическое использованиеинформациидля определения
источников риска и количественной оценки риска.
[Руководство ИСО/МЭК73:2002] [6]
2