ГОСТ Р 54582—2011
в сравнении с которыми можно оценивать организацию на соответствие и последующую сертифика-
цию. BS 7799-2 публиковался как национальный стандарт в других странах.
ИСО/МЭК 17799 может применяться ко всей информации независимо от вида носителей, на ко-
торых она хранится и передается, или места ее размещения. Каждое коммерческое предприятие нуж-
дается в системе постоянного менеджмента рисков ее информации, и данный стандарт представляет
собой руководство по лучшим доступным мерам управления. Важно, чтобы соответствующие меры и
цели управления выбирались с использованием процесса оценки риска и применения правильности
уровня управления.
В ИСО/МЭК 17799 установлены следующие меры управления, определяющие хорошую практику
обеспечения безопасности в промышленном секторе:
- политика информационной безопасности;
- организация безопасности;
- классификация активов и управление ими;
- личная безопасность;
- физическая и экологическая безопасность;
- компьютерное и сетевое управление;
- управление доступом к системе;
- разработка и обслуживание систем;
- планирование непрерывности бизнеса;
- соответствие.
6.32.3 Источники
См. раздел 2 ИСО/МЭК 17799.
См. [53].
Примечание — ИСО/МЭК 17799 является разработкой рабочей группы РГ 1/ПК 27/СТК 1 ИСО/МЭК «Ин-
формационная технология. Методы и средства обеспечения безопасности. Требования, услуги по обеспечению
безопасности и рекомендации».
6.33 FR — исправление дефектов (в общем)
O
35
6.33.1 Цель
Получение целесообразной информации о дефектах и сбоях и их исправление, когда продукт на-
ходится на стадии внедрения или эксплуатации.
6.33.2 Описание
При внедрении или эксплуатации продукта неисправности и дефекты подвергают информацион-
ную систему опасности неправильного срабатывания и/или атаки. На этой стадии следует выполнять
следующие правила:
- оператор должен поддерживать систему в безопасном состоянии, например применяя системы
обнаружения, обновляя свою систему с помощью новейших патчей или посредством временнóго огра-
ничения ее функциональных возможностей;
- оператор должен направлять информацию об атаках и сбоях в соответствующие инстанции, на-
пример разработчику, в центр борьбы с чрезвычайными ситуациями, администратору, пользователям;
- разработчик должен отвечать за свои продукцию и системы, выдавая соответствующие рекомен-
дации всем потенциально заинтересованным пользователям, разрабатывая и распределяя «заплатки»
для исправления сбоев/дефектов, угрожающих безопасности. Следует применять систему распределе-
ния программных средств защиты данных.
Все обязанности должны быть формализованы, например ответственность разработчика за
свои продукты и услуги, своевременную коррекцию ошибок, а также разрешение всех проблем поль-
зователя и обязанность за распределение «заплаток» всем пользователям после разрешения про-
блемы одного из них.
Исправление дефектов обычно считается независимым от поддержки рейтинга оценки.
«Заплатками» являются программы, устраняющие ошибки или слабые места в ПО, а также одним
из наиболее распространенных методов исправления дефектов в системе защиты. Однако инсталля-
ция новейших поставляемых продавцом «заплаток» не является идеальным решением проблем без-
опасности,
так
как: