ИСО/МЭК 27005
Эта статья может чрезмерно полагаться на источники, слишком тесно связанные с предметом , что потенциально препятствует тому, чтобы статья была проверяемой и нейтральной . ( сентябрь 2022 г. ) |
ISO/IEC 27005 «Информационные технологии. Методы обеспечения безопасности. Управление рисками информационной безопасности» — это международный стандарт, опубликованный Международной организацией по стандартизации (ISO) и Международной электротехнической комиссией (IEC), содержащий рекомендации по передовой практике управления рисками для информации. [1] Это основная часть стандартов серии ISO/IEC 27000 , широко известных как ISO27k.
Стандарт предлагает рекомендации по систематическому выявлению, оценке, анализу и устранению рисков информационной безопасности - процессов, лежащих в основе системы управления информационной безопасностью (ISMS) ISO27k. Он направлен на то, чтобы организации проектировали, внедряли, управляли, контролировали и поддерживали свои меры информационной безопасности и другие механизмы рационально, в соответствии с их рисками информационной безопасности.
Текущее четвертое издание ISO/IEC 27005 было опубликовано в 2022 году. Оно было опубликовано в октябре 2022 года. [2]
Обзор [ править ]
ISO/IEC 27005 не определяет и не рекомендует подробно конкретные методы управления рисками. Вместо этого процесс обсуждается в более общих терминах, опираясь на общий метод управления рисками, описанный в ISO 31000. [3] то есть:
- Выявить и оценить риски;
- Решите, что делать с рисками (как их «лечить»)… и сделайте это;
- Мониторинг рисков, методов обработки рисков и т. д., выявляя существенные изменения, проблемы/проблемы или возможности для улучшения и соответствующим образом реагируя на них;
- Держите заинтересованные стороны (в основном руководство организации) в курсе всего процесса.
В рамках этой широкой структуры организациям рекомендуется выбирать/разрабатывать и использовать те методы, стратегии и/или подходы управления информационными рисками, которые лучше всего соответствуют их конкретным потребностям, например: [4]
- Выявление возможности различных инцидентов, ситуаций или сценариев, которые могут поставить под угрозу или нанести ущерб конфиденциальности, целостности и/или доступности информации;
- Оценка угроз, внутренних уязвимостей и последствий для бизнеса, потенциально возникающих в результате инцидентов, связанных с ИТ-системами и сетями, а также ручная обработка информации, информация на бумаге или выраженная в словах и изображениях, а также нематериальная информация, такая как знания, интеллектуальная собственность и т. д.;
- Учет факторов, которые полностью находятся под контролем организации, полностью вне ее контроля или частично поддаются контролю;
- Определение абсолютной или относительной ценности различных форм, типов или категорий информации для организации, в частности информации и ее обработки, которая имеет решающее значение для достижения важных бизнес-целей;
- Оценка информационных рисков с использованием количественных или качественных/сравнительных методов для оценки/определения вероятности/вероятности различных типов инцидентов и организационных последствий, если они произойдут;
- Рассмотрение и управление информационными рисками в отношении других видов (например, стратегических, коммерческих/рыночных, продуктовых, ИТ-рисков, рисков для здоровья и безопасности, а также рисков соблюдения законодательства/нормативных требований);
- Применение/адаптация методов и подходов управления рисками, уже используемых организацией, внедрение передовой практики или разработка новых/гибридных подходов;
- Принятие решения о том, следует ли избегать рисков (обычно не начиная рискованные действия или прекращая их), делиться ими с третьими сторонами (например, посредством киберстрахования или договорных положений), смягчать их с помощью средств контроля информационной безопасности или сохранять/принимать их, применяя риск. критерии аппетита/переносимости;
- Определение приоритетов в соответствии со значимостью или характером рисков, а также экономической эффективностью или другими последствиями рассматриваемых методов обработки рисков, планирование их соответствующего лечения, распределение ресурсов и т. д.;
- Снижение информационных рисков путем снижения их вероятности и/или воздействия различными способами, например, путем выбора автоматического, ручного, физического или административного контроля, который является превентивным, обнаруживающим или корректирующим;
- Работа с неопределенностями, в том числе в самом процессе управления рисками (например, возникновение непредвиденных инцидентов, неудачных совпадений, ошибок в суждениях и частичного или полного отказа средств контроля);
- Получение уверенности посредством тестирования, оценки, оценки, проверок, аудитов и т. д. в том, что выбранные способы обработки рисков являются подходящими и остаются достаточно эффективными на практике;
- Соблюдение соответствующих требований или обязательств, которые налагаются на организацию или добровольно принимаются ею посредством различных законов, правил, контрактов, соглашений, стандартов, кодексов и т. д. (например, законов о конфиденциальности, PCI-DSS, этических и экологических соображений);
- Извлекать уроки из опыта (включая инциденты, с которыми столкнулась организация, а также опасные ситуации, а также те, которые затрагивают сопоставимые организации) и постоянно совершенствоваться.
Цели [ править ]
Серия стандартов ISO/IEC 27000 применима ко всем типам и размерам организаций – очень разнообразной группы, поэтому было бы нецелесообразно предписывать для них всех конкретные подходы, методы, риски или меры контроля. Вместо этого стандарты предоставляют общие рекомендации в рамках системы менеджмента. Менеджерам рекомендуется следовать структурированным методам, которые актуальны и подходят для конкретной ситуации в их организации , рационально и систематически справляясь со своими информационными рисками.
Выявление и постановка информационных рисков под управленческий контроль помогает обеспечить соответствующее обращение с ними таким образом, чтобы реагировать на изменения и использовать возможности улучшения, ведущие со временем к большей зрелости и эффективности СМИБ.
Структура и содержание стандарта [ править ]
ISO/IEC 27005:2018 имеет традиционную структуру, общую для других стандартов ISO/IEC, со следующими основными разделами: [5]
- Фон
- Обзор процесса управления рисками информационной безопасности
- Установление контекста
- Оценка рисков информационной безопасности
- Обработка рисков информационной безопасности
- Принятие рисков информационной безопасности
- по рискам информационной безопасности Коммуникация и консультации
- мониторинг и анализ рисков информационной безопасности
И шесть приложений:
- Определение объема и границ процесса управления рисками информационной безопасности
- Идентификация и оценка активов и оценка воздействия
- Примеры типичных угроз
- Уязвимости и методы оценки уязвимостей
- Подходы к оценке рисков информационной безопасности
- Ограничения для модификации риска
Ссылки [ править ]
- ^ «ИСО/МЭК 27005:2018» . Международная организация по стандартизации . Проверено 17 апреля 2021 г.
- ^ «ИСО/МЭК 27005:2022» . Международная организация по стандартизации . Проверено 2 декабря 2023 г.
- ^ «Управление рисками ISO 31000» . Международная организация по стандартизации . Проверено 17 апреля 2021 г.
- ^ «Часто задаваемые вопросы по ISO27k» . Безопасность ISO27001 . Проверено 17 апреля 2021 г.
- ^ «Предварительный просмотр ISO 27005:2018» . Международная организация по стандартизации . Проверено 17 апреля 2021 г.