Jump to content

ИСО/МЭК 27040

ИСО/МЭК 27040 [1] является частью растущего семейства международных стандартов, опубликованных Международной организацией по стандартизации (ISO) и Международной электротехнической комиссией (IEC) в области технологий безопасности; Стандарт разрабатывается Подкомитетом 27 (SC27) – Методы ИТ-безопасности первого Объединенного технического комитета 1 ( JTC 1 ) ISO/IEC. Основным элементом SC27 программы работы являются международные стандарты для систем управления информационной безопасностью (ISMS), часто называемые « серией ISO/IEC 27000 ».

Полное название ISO/IEC 27040: Информационные технологии. Методы обеспечения безопасности. Безопасность хранения данных (ISO/IEC 27040:2015).

Обзор и введение

[ редактировать ]

Целью ISO/IEC 27040 является предоставление рекомендаций по безопасности для систем хранения и экосистем, а также для защиты данных в этих системах. Он поддерживает общие концепции, указанные в ISO/IEC 27001 .

Настоящий международный стандарт актуален для менеджеров и сотрудников, занимающихся управлением рисками информационной безопасности внутри организации, а также, при необходимости, для внешних сторон, поддерживающих такую ​​деятельность.Целями настоящего международного стандарта являются:

  • информирование о рисках,
  • помогать организациям лучше защищать свои данные,
  • обеспечить основу для разработки и аудита мер безопасности хранения.

ISO/IEC 27040 предоставляет конкретные, подробные рекомендации по реализации, относящиеся к безопасности хранения, для общих мер безопасности, описанных в ISO/IEC 27002 .

Настоящий международный стандарт не является справочным или нормативным документом для нормативных и законодательных требований безопасности, поскольку они различаются в зависимости от страны.

Работа над ISO/IEC 27040 началась осенью 2010 года после заседания SC27 в Редмонде, штат Вашингтон. Срок реализации проекта был продлен, что позволило выделить на разработку стандарта до 48 месяцев вместо обычных 36 месяцев. Стандарт ISO/IEC 27040 был опубликован 5 января 2015 года.

В ходе разработки стандарта ISO/IEC 27040 такие организации, как Ассоциация индустрии сетей хранения данных (SNIA) с ее лучшими текущими практиками безопасности хранения данных (BCP) , [2] [3] Рабочая группа по хранению данных Trusted Computing Group (TCG), работающая над дисками с самошифрованием, и технические комитеты INCITS , ориентированные на хранение данных ( T10 , T11 и T13 ), предоставили важные комментарии. [ ВОЗ? ] и вклады.

Эрик Хиббард работал редактором ISO на протяжении всего периода разработки ISO/IEC 27040.

Структура стандарта

[ редактировать ]

27040:2015 содержит семь коротких статей и три приложения, которые охватывают:

1. Область применения стандарта
2. Список других стандартов, которые необходимы для понимания и использования ISO/IEC 27040.
3. Терминология, которая либо импортирована из других стандартов, либо определена в настоящем стандарте.
4. Перечень использованных сокращений и сокращений, используемых в стандарте.
5. Обзор ключевых концепций хранения и безопасности хранения, а также информация о связанных с этим рисках.
6. Описывает элементы управления, поддерживающие техническую архитектуру безопасности хранилища, включая хранилище с прямым подключением (DAS), сети хранения, управление хранилищем, блочное хранилище, файловое хранилище, объектное хранилище и службы безопасности.
7. Предоставляет рекомендации по проектированию и реализации безопасности хранения (например, принципы проектирования; надежность, доступность и отказоустойчивость данных; хранение данных; конфиденциальность и целостность данных; визуализация; а также соображения проектирования и реализации).
Приложение A. Руководство по санитарной обработке, включая криптографическое стирание, для конкретных носителей (параллели NIST SP 800-88r1)
Приложение B. Таблицы для выбора соответствующих мер безопасности на основе конфиденциальности данных или приоритетов безопасности (конфиденциальность, целостность или доступность)
Приложение C. Описания важных концепций безопасности и хранения (мини-руководства)
Библиография. Список стандартов и спецификаций, которые оказали влияние на материалы в ISO/IEC 27040.

Стоит отметить, что библиография представляет собой один из наиболее полных списков ссылок по безопасности хранения.

Поддержка элементов управления безопасностью хранилища

[ редактировать ]

Основной элемент стандарта ISO/IEC 27040 ориентирован на идентификацию мер безопасности для различных типов систем хранения и архитектур, включая следующее:

  • Рекомендации по обеспечению безопасности хранилища с прямым подключением (DAS)
  • Широкий охват безопасности для технологий и топологий сетей хранения данных с упором на сети хранения данных или SAN (например, Fibre Channel, iSCSI, FCoE и т. д.) и сетевые системы хранения данных или NAS (например, NFS и SMB/CIFS).
  • Выявление важных проблем безопасности и рекомендации по управлению хранилищем.
  • Безопасность блочных систем хранения данных с интерфейсами Fibre Channel и IP (помимо материалов о сетях хранения данных)
  • Безопасность файловых систем хранения с интерфейсами NFS, SMB/CIFS и pNFS (помимо материалов по сетям хранения данных)
  • Безопасность облачного хранилища, объектно-ориентированного хранилища (OSD) и адресуемого хранилища контента (CAS)
  • Рекомендации по службам безопасности хранилища (очистка, конфиденциальность данных и сокращение объема данных)

Руководство по проектированию и внедрению для обеспечения безопасности хранения данных

[ редактировать ]

Несмотря на возросшую мощность персональных компьютеров и рабочих станций ведомств, по-прежнему сохраняется зависимость от централизованных центров обработки данных из-за потребностей в интеграции данных, их согласованности и качестве. В условиях огромного роста объемов критически важных данных многие организации внедрили архитектуры, ориентированные на хранение данных, для своей ИКТ-инфраструктуры. Следовательно, безопасность хранилища играет важную роль в защите этих данных и во многих случаях служит последней линией защиты как от внутренних, так и от внешних противников.

При разработке решений по обеспечению безопасности хранения данных учитываются основные принципы безопасности, учитываются конфиденциальность, критичность и ценность данных. Раздел 6 стандарта (Вспомогательные элементы управления) содержит рекомендации по применению элементов управления, связанных с хранилищем, при реализации разработанного решения. Материалы этого раздела подразделяются на:

  • Принципы проектирования безопасности хранилища (эшелонированная защита, домены безопасности, отказоустойчивость конструкции и безопасная инициализация)
  • Надежность, доступность и отказоустойчивость данных (включая резервное копирование и репликацию, а также аварийное восстановление и непрерывность бизнеса)
  • Хранение данных (долгосрочное, краткосрочное и среднесрочное хранение)
  • Конфиденциальность и целостность данных
  • Виртуализация (виртуализация хранилища и хранилище для виртуализированных систем)
  • Рекомендации по проектированию и реализации (проблемы шифрования и управления ключами, согласование хранилища и политики, соответствие требованиям, безопасная многопользовательская среда, безопасное автономное перемещение данных)

Обеззараживание СМИ

[ редактировать ]

« Санитаризация » — это технический термин, обозначающий гарантию того, что данные, оставленные в хранилище по истечении срока их полезного использования, станут недоступными при определенном уровне усилий. Или, другими словами, санитарная обработка — это процесс, который гарантирует, что организация не совершит утечку данных путем перепрофилирования, продажи или выбрасывания устройств хранения.

Санитация может принимать разные формы в зависимости как от конфиденциальности информации, так и от уровня усилий, которые вероятный злоумышленник приложит для восстановления информации. Методы, используемые для очистки, варьируются от простой перезаписи до уничтожения криптографических ключей для зашифрованных данных (метод известен как криптографическое стирание ) до физического уничтожения носителей данных. Этот стандарт содержит рекомендации, которые помогут организациям выбрать подходящие методы очистки своих данных.

Конкретные подробности санитарной обработки представлены в ряде таблиц в Приложении А, основанных на специальной публикации NIST 800-88, редакция 1. [4] Таблицы были разработаны таким образом, чтобы поставщики могли делать на них конкретные ссылки в зависимости от типа носителя вместо использования устаревших источников, таких как DoD 5220.22-M (с 1995 г.).

Выбор подходящих средств контроля безопасности хранилища

[ редактировать ]

Разработчики ISO/IEC 27040 не предполагали, что все рекомендации должны быть реализованы (т.е. все или ничего). [ ВОЗ? ] Следовательно, Приложение B было создано, чтобы помочь организациям выбрать соответствующие меры контроля на основе конфиденциальности данных (высокая или низкая) или приоритетов безопасности, основанных на конфиденциальности, целостности и доступности. [ ВОЗ? ] Чтобы поддержать этот выбор, все элементы управления безопасностью хранения в ISO/IEC 27040 перечислены в 13 различных таблицах вместе с информацией, которая показывает, насколько каждый элемент управления важен как с точки зрения конфиденциальности данных, так и с точки зрения определения приоритетов безопасности.

Стоит отметить, что хотя Приложение Б и носит информативный характер, весьма вероятно, что аудиторы будут использовать его в качестве основы для контрольных списков при проверке безопасности систем хранения и экосистем. [ ВОЗ? ]

Важные концепции безопасности

[ редактировать ]

Одна из проблем при разработке ISO/IEC 27040 заключалась в том, что существовало две отдельные целевые аудитории: 1) специалисты по хранению данных и 2) специалисты по безопасности. Чтобы помочь обоим сообществам, Приложение C было наполнено полезной учебной информацией. [ ВОЗ? ] для следующего:

  1. ^ «ИСО/МЭК 27040» . Каталог стандартов ISO . ИСО . Проверено 15 июня 2014 г.
  2. ^ Эрик А. Хиббард; Ричард Остин (2007). «Наилучшие современные практики безопасности хранения данных SNIA (BCP)» . Ассоциация индустрии сетей хранения данных.
  3. ^ Эрик А. Хиббард (2012). «Руководство по безопасности SNIA: Безопасность хранения данных — стандарт ISO/IEC» (PDF) . Ассоциация индустрии сетей хранения данных.
  4. ^ «Специальное издание 800-88р1» (PDF) . Национальный институт стандартов и технологий (NIST).
Arc.Ask3.Ru: конец переведенного документа.
Arc.Ask3.Ru
Номер скриншота №: 8910396793a2e04e879b40573667a9f5__1722492240
URL1:https://arc.ask3.ru/arc/aa/89/f5/8910396793a2e04e879b40573667a9f5.html
Заголовок, (Title) документа по адресу, URL1:
ISO/IEC 27040 - Wikipedia
Данный printscreen веб страницы (снимок веб страницы, скриншот веб страницы), визуально-программная копия документа расположенного по адресу URL1 и сохраненная в файл, имеет: квалифицированную, усовершенствованную (подтверждены: метки времени, валидность сертификата), открепленную ЭЦП (приложена к данному файлу), что может быть использовано для подтверждения содержания и факта существования документа в этот момент времени. Права на данный скриншот принадлежат администрации Ask3.ru, использование в качестве доказательства только с письменного разрешения правообладателя скриншота. Администрация Ask3.ru не несет ответственности за информацию размещенную на данном скриншоте. Права на прочие зарегистрированные элементы любого права, изображенные на снимках принадлежат их владельцам. Качество перевода предоставляется как есть. Любые претензии, иски не могут быть предъявлены. Если вы не согласны с любым пунктом перечисленным выше, вы не можете использовать данный сайт и информация размещенную на нем (сайте/странице), немедленно покиньте данный сайт. В случае нарушения любого пункта перечисленного выше, штраф 55! (Пятьдесят пять факториал, Денежную единицу (имеющую самостоятельную стоимость) можете выбрать самостоятельно, выплаичвается товарами в течение 7 дней с момента нарушения.)