ИСО/МЭК 27004
Эта статья может чрезмерно полагаться на источники, слишком тесно связанные с предметом , что потенциально препятствует тому, чтобы статья была проверяемой и нейтральной . ( сентябрь 2022 г. ) |
ISO/IEC 27004 Информационные технологии. Методы обеспечения безопасности. Управление информационной безопасностью. Измерение. Он является частью семейства стандартов системы управления информационной безопасностью (СУИБ), которые представляют собой систематический подход к защите конфиденциальной информации. [1] ИСО/МЭК. Он предоставляет стандарты для надежного подхода к управлению информационной безопасностью ( infosec ) и повышению устойчивости. [2] Он был опубликован 7 декабря 2009 г. и отредактирован в декабре 2016 г. В настоящее время он не подлежит сертификации и не переведен на испанский язык.
Этот стандарт появляется в серии ISO/IEC 27000 (более подробную информацию можно найти в ISO/IEC 27000 ). Стандарт ISO/IEC 27004 содержит рекомендации, призванные помочь организациям оценить эффективность информационной безопасности и эффективность системы менеджмента, чтобы соответствовать требованиям ISO/IEC 27001 . [3]
Что устанавливает стандарт?
[ редактировать ]Настоящий стандарт устанавливает: [4]
- Мониторинг и измерение эффективности информационной безопасности.
- Мониторинг и измерение эффективности системы управления информационной безопасностью (СУИБ), включая процессы и средства контроля.
- Анализ и оценка результатов мониторинга и измерений.
Этот стандарт применим ко всем типам организаций независимо от их размера.
Условия и структура
[ редактировать ]Термины и определения, данные в этом стандарте, определены в стандарте ISO/IEC 27000 . Стандарт ISO/IEC 27004 структурирован следующим образом: [5]
- Логическая база
- Характеристики – в этом разделе среди прочего определяется, что контролировать, кого и что измерять, когда это отслеживать, измерять и оценивать.
- Типы показателей. В этом разделе описаны два основных типа показателей: результативность и эффективность.
- Процессы — в этом разделе определяются типы процессов, которым необходимо следовать.
Кроме того, он имеет 3 приложения (A, B, C):
- Приложение A – описывает модель измерения информационной безопасности, которая включает взаимосвязь компонентов модели измерения и требований ISO/IEC 27001.
- Приложение B – содержит широкий спектр примеров, которые используются в качестве руководства.
- Приложение C – содержит более полный пример.
Ссылки
[ редактировать ]- ^ «BS EN ISO/IEC 27001 Управление информационной безопасностью – Точное определение СМИБ» . www.iso.org . Проверено 7 апреля 2020 г.
- ^ «BS EN ISO/IEC 27001 Управление информационной безопасностью. Подробнее о СМИБ в ISO/IEC 27001» . www.bsigroup.com . Проверено 3 апреля 2020 г. .
- ^ «BS EN ISO/IEC 27004:2016 – Что такое ISO 27004?» . www.iso.org . Проверено 3 апреля 2020 г. .
- ^ «BS EN ISO/IEC 27004 Управление информационной безопасностью – что устанавливает ISO/IEC 27004?» . webstore.iec.ch . Проверено 7 апреля 2020 г.
- ^ «BS EN ISO/IEC 27004:2016 – Предварительный просмотр содержания ISO/IEC 27004:2016» . www.iso.org . Проверено 3 апреля 2020 г. .