ИТ. СУИБ. Общий обзор и терминология». Он предоставляет обзор систем управления ИБ и определяет соответствующие термины.
Если пароли передаются открытым текстом в течение сеанса входа по сети, они могут быть перехвачены сетевой «sniffer» -программой (анализатором трафика)
Термины и определения
Раздел содержит определение 89 терминов, например:
— информационная система — приложения, сервисы, ИТ активы и другие компоненты обработки информации;
— информационная безопасность (ИБ) — сохранение конфиденциальности, целостности и доступности информации;
— доступность — свойство быть доступным и готовым к использованию по запросу уполномоченного лица;
— конфиденциальность — свойство информации быть недоступной или закрытой для неуполномоченных лиц;
— целостность — свойство точности и полноты;
— неотказуемость — способность удостоверять наступление события или действие и их создающих субьектов;
— событие ИБ — выявленное состояние системы (сервиса или сети), указывающее на возможное нарушение политики или мер ИБ, или прежде неизвестная ситуация, которая может касаться безопасности;
— инцидент ИБ — одно или несколько событий ИБ, которые со значительной степенью вероятности приводят к компрометации бизнес-операций и создают угрозы для ИБ;
— управление инцидентами ИБ — процессы обнаружения, оповещения, оценки, реагирования, рассмотрения и изучения инцидентов ИБ;
Международные стандарты системы управления представляют модель для налаживания и функционирования системы управления. Эта модель включает в себя функции, по которым эксперты достигли согласия на основании международного опыта, накопленного в этой области.
Б состоит из политик, про
для защиты информации, такой как финансовая информация, интеллектуальная собственность, информация о персонале, а также информация, доверенная клиентами или третьей стороной. Эти стандарты могут использоваться организацией для подготовки независимой оценки своей СУИБ, применяемой для защиты инфор
BS 7799—3 «СУИБ. Руководство по управлению рисками ИБ», который в 2008 году получил статус международного стандарта ISO/IEC 27005 «ИТ. Методы защиты. Управление рисками ИБ
ISO/IEC 27001 «ИТ. Методы защиты. СУИБ. Требования», пришедший на смену BS 7799—2, и теперь сертификация проводится уже по ISO 27001.
Россия ввела этот стандарт только в 2007 году.
ISO/IEC 17799:2000 «Информационные технологии (далее — ИТ). Практические правила