ГОСТ Р ИСО/МЭК 21827—2010
- документация с описанием обязанностей по безопасности - подробно описывает каждую из обя
занностей по безопасности, включая ожидаемые выходные данные и способ их анализа и использова
ния;
- документация с подробным описанием подотчетности по безопасности - определяет лицо, подот
четное за связанные с безопасностью вопросы, гарантируя его ответственность за все риски;
- документация с подробным описанием полномочий в области безопасности - определяет, что
разрешено делать каждому сотруднику организации.
7.1.2.3 Примечания
Некоторые организации создают рабочую группу по проектированию безопасности, ответственную
за решение связанных с ней вопросов. Другие организации определяют руководителя рабочей группы,
ответственного за обеспечение достижения целей, связанных с безопасностью.
7.1.3 ВР.01.02 - Управляет конфигурацией безопасности
Управляет конфигурацией средств обеспечения безопасности системы.
7.1.3.1 Описание
Конфигурация всех технических средств, связанных с обеспечением безопасности, нуждается в
управлении. Эта базовая практика признает, что безопасность системы в огромной степени зависит от
многих взаимосвязанных компонентов (аппаратных средств, программного обеспечения и процедур) и что
обычные практические приемы управления конфигурацией не могут охватить взаимосвязанные за
висимости, необходимые для обеспечения безопасности систем.
7.1.3.2 Примеры результатов деятельности;
- записи обо всех обновлениях программного обеспечения - отслеживают лицензии, серийные но
мера и информацию по всему программному обеспечению и обновлениях программного обеспечения
системы, включая дату обновления, ответственное лицо и описание изменения;
- записи обо всех задачах распределения - содержат описание любой проблемы, встретившейся
во время распределения программного обеспечения, и способ ее решения;
- конфигурация безопасности системы - база данных, описывающая текущее состояние аппаратно
го и программного обеспечения и средств связи системы, включая их местоположение, назначенных для
работы с ними лиц и связанную с ними информацию;
- изменения конфигурации безопасности системы - база данных, описывающая все изменения
конфигурации безопасности системы, включая имя лица, внесшего изменение, описание изменения,
причину изменения и время внесения изменения;
- - периодическое документирование распространения программного обеспечения, гарантирующего
отсутствия скрытых модулей с неизвестными функциями. - приводят описание последнюю деятельность
по распределению выверенного программного обеспечения, отмечая любые встреченные трудности и
все элементы деятельности;
- изменения в требованиях, связанные с безопасностью. - отслеживает любые изменения в требо
ваниях к системе, внесенные по причинам, связанным с безопасностью, или влияющим на безопасность,
чтобы убедиться в преднамеренности этих изменений и их воздействий;
- изменения в проектной документации, связанные с безопасностью. - отслеживает любые измене
ния в проектировании системы, внесенные по причинам, связанным с безопасностью или влияющим на
безопасность, чтобы убедиться в преднамеренности этих изменений и их воздействий;
- внедрение средств обеспечения безопасности - описывает внедрение средств обеспечения
безопасности в систему, включая детали конфигурации внедрения;
- анализ безопасности - описывает текущее состояние средств обеспечения безопасности системы
относительно намеченного внедрения контроля,
- удаление контроля - описывает процедуру удаления или блокирования средств защиты, включая
планы перехода.
7.1.3.3 Примечания
Данная базовая практика включает в себя создание при необходимости конфигураций средств
обеспечения безопасности. Однако фактическая задача по выбору конфигурации средства обеспечения
безопасности, по-видимому, должна выполняться при внедрении этого средства. Сохранение приемле
мой конфигурации средств обеспечения безопасности в любой системе является сложной задачей, осо
бенно в большой распределенной системе. Некоторые аспекты самой конфигурации имеют жизненно
важное значение для поддержания безопасности. Эффективная безопасность требует регистрации оп
ределенной информации, связанной с механизмами управления безопасностью, которые являются ча
стью системы и обычно не используются другими дисциплинами. Аналогично, предлагаемые изменения в
существующей системе должны подвергаться оценке с целью определения их воздействия на общее
состояние безопасности системы.
22