ИСО/МЭК 27005

Из Википедии, бесплатной энциклопедии

ISO/IEC 27005 «Информационные технологии. Методы обеспечения безопасности. Управление рисками информационной безопасности» — это международный стандарт, опубликованный Международной организацией по стандартизации (ISO) и Международной электротехнической комиссией (IEC), содержащий рекомендации по передовой практике управления рисками для информации. [1] Это основная часть стандартов серии ISO/IEC 27000 , широко известных как ISO27k.

Стандарт предлагает рекомендации по систематическому выявлению, оценке, анализу и устранению рисков информационной безопасности - процессов, лежащих в основе системы управления информационной безопасностью (ISMS) ISO27k. Он направлен на то, чтобы организации проектировали, внедряли, управляли, контролировали и поддерживали свои меры информационной безопасности и другие механизмы рационально, в соответствии с их рисками информационной безопасности.

Текущее четвертое издание ISO/IEC 27005 было опубликовано в 2022 году. Оно было опубликовано в октябре 2022 года. [2]

Обзор [ править ]

ISO/IEC 27005 не определяет и не рекомендует подробно конкретные методы управления рисками. Вместо этого процесс обсуждается в более общих терминах, опираясь на общий метод управления рисками, описанный в ISO 31000. [3] то есть:

  • Выявить и оценить риски;
  • Решите, что делать с рисками (как их «лечить»)… и сделайте это;
  • Мониторинг рисков, методов обработки рисков и т. д., выявляя существенные изменения, проблемы/проблемы или возможности для улучшения и соответствующим образом реагируя на них;
  • Держите заинтересованные стороны (в основном руководство организации) в курсе всего процесса.

В рамках этой широкой структуры организациям рекомендуется выбирать/разрабатывать и использовать те методы, стратегии и/или подходы управления информационными рисками, которые лучше всего соответствуют их конкретным потребностям, например: [4]

  • Выявление возможности различных инцидентов, ситуаций или сценариев, которые могут поставить под угрозу или нанести ущерб конфиденциальности, целостности и/или доступности информации;
  • Оценка угроз, внутренних уязвимостей и последствий для бизнеса, потенциально возникающих в результате инцидентов, связанных с ИТ-системами и сетями, а также ручная обработка информации, информация на бумаге или выраженная в словах и изображениях, а также нематериальная информация, такая как знания, интеллектуальная собственность и т. д.;
  • Учет факторов, которые полностью находятся под контролем организации, полностью вне ее контроля или частично поддаются контролю;
  • Определение абсолютной или относительной ценности различных форм, типов или категорий информации для организации, в частности информации и обработки информации, которая имеет решающее значение для достижения важных бизнес-целей;
  • Оценка информационных рисков с использованием количественных или качественных/сравнительных методов для оценки/определения вероятности/вероятности различных типов инцидентов и организационных последствий, если они произойдут;
  • Рассмотрение и управление информационными рисками в отношении других видов (например, стратегических, коммерческих/рыночных, продуктовых, ИТ-рисков, рисков для здоровья и безопасности, а также рисков, связанных с соблюдением правовых/нормативных требований);
  • Применение/адаптация методов и подходов управления рисками, уже используемых организацией, внедрение передовой практики или разработка новых/гибридных подходов;
  • Принятие решения о том, следует ли избегать рисков (обычно не начиная рискованные действия или прекращая их), делиться ими с третьими сторонами (например, посредством киберстрахования или договорных положений), смягчать их с помощью средств контроля информационной безопасности или сохранять/принимать их, применяя риск. критерии аппетита/переносимости;
  • Определение приоритетов в соответствии со значимостью или характером рисков, а также экономической эффективностью или другими последствиями рассматриваемых методов обработки рисков, планирование их соответствующего лечения, распределение ресурсов и т. д.;
  • Снижение информационных рисков путем снижения их вероятности и/или воздействия различными способами, например, путем выбора автоматического, ручного, физического или административного контроля, который является превентивным, обнаруживающим или корректирующим;
  • Работа с неопределенностями, в том числе в самом процессе управления рисками (например, возникновение непредвиденных инцидентов, неудачных совпадений, ошибок в суждениях и частичного или полного отказа средств контроля);
  • Получение уверенности посредством тестирования, оценки, оценки, проверок, аудитов и т. д. в том, что выбранные способы обработки рисков являются подходящими и остаются достаточно эффективными на практике;
  • Соблюдение соответствующих требований или обязательств, которые налагаются на организацию или добровольно принимаются ею посредством различных законов, правил, контрактов, соглашений, стандартов, кодексов и т. д. (например, законов о конфиденциальности, PCI-DSS, этических и экологических соображений);
  • Извлекать уроки из опыта (включая инциденты, с которыми столкнулась организация, а также опасные ситуации, а также те, которые затрагивают сопоставимые организации) и постоянно совершенствоваться.

Цели [ править ]

Серия стандартов ISO/IEC 27000 применима ко всем типам и размерам организаций – очень разнообразной группы, поэтому было бы нецелесообразно предписывать для них всех конкретные подходы, методы, риски или меры контроля. Вместо этого стандарты предоставляют общие рекомендации в рамках системы менеджмента. Менеджерам рекомендуется следовать структурированным методам, которые актуальны и подходят для конкретной ситуации в их организации , рационально и систематически справляясь со своими информационными рисками.

Выявление и постановка информационных рисков под управленческий контроль помогает обеспечить соответствующее обращение с ними таким образом, чтобы реагировать на изменения и использовать возможности улучшения, ведущие со временем к большей зрелости и эффективности СМИБ.

Структура и содержание стандарта [ править ]

ISO/IEC 27005:2018 имеет традиционную структуру, общую для других стандартов ISO/IEC, со следующими основными разделами: [5]

  1. Фон
  2. Обзор процесса управления рисками информационной безопасности
  3. Установление контекста
  4. Оценка рисков информационной безопасности
  5. Обработка рисков информационной безопасности
  6. Принятие рисков информационной безопасности
  7. по рискам информационной безопасности Коммуникация и консультации
  8. мониторинг и анализ рисков информационной безопасности

И шесть приложений:

  1. Определение объема и границ процесса управления рисками информационной безопасности
  2. Идентификация и оценка активов и оценка воздействия
  3. Примеры типичных угроз
  4. Уязвимости и методы оценки уязвимостей
  5. Подходы к оценке рисков информационной безопасности
  6. Ограничения для модификации риска

Ссылки [ править ]

  1. ^ «ИСО/МЭК 27005:2018» . Международная Организация Стандартизации . Проверено 17 апреля 2021 г.
  2. ^ «ИСО/МЭК 27005:2022» . Международная Организация Стандартизации . Проверено 2 декабря 2023 г.
  3. ^ «Управление рисками ISO 31000» . Международная Организация Стандартизации . Проверено 17 апреля 2021 г.
  4. ^ «Часто задаваемые вопросы по ISO27k» . Безопасность ISO27001 . Проверено 17 апреля 2021 г.
  5. ^ «Предварительный просмотр ISO 27005:2018» . Международная Организация Стандартизации . Проверено 17 апреля 2021 г.