Семейство ISO/IEC 27000
Семейство стандартов ISO/IEC 27000 (также известное как «Семейство стандартов СМИБ», «ISO27K» или «серия ISO 27000») включает стандарты информационной безопасности, опубликованные совместно Международной организацией по стандартизации (ISO) и Международной электротехнической комиссией (ISO ). МЭК). [ 1 ]
В этой серии представлены передовой практике рекомендации по управления информационной безопасностью — управления информационными рисками с помощью средств контроля информационной безопасности — в контексте общей системы управления информационной безопасностью (СУИБ), аналогичной по конструкции системам управления для обеспечения качества ( серия ISO 9000 ). , охрана окружающей среды ( серия ISO 14000 ) и другие системы менеджмента. [ 2 ] [ 3 ]
Серия намеренно широка по своему охвату и охватывает не только вопросы конфиденциальности , конфиденциальности и ИТ-безопасности . Он применим к организациям всех форм и размеров. Всем организациям рекомендуется оценивать свои информационные риски, а затем обрабатывать их (обычно с использованием средств контроля информационной безопасности) в соответствии со своими потребностями, используя руководства и предложения, где это уместно. Учитывая динамичный характер информационных рисков и безопасности, концепция СМИБ включает в себя постоянную обратную связь и мероприятия по улучшению для реагирования на изменения угроз , уязвимостей или последствий инцидентов .
Стандарты являются продуктом ISO/IEC JTC 1 (Объединенного технического комитета 1) SC 27 (Подкомитета 27) , международного органа, который собирается лично (лично или виртуально) два раза в год.
Стандарты ISO/IEC продаются напрямую ISO, в основном на английском, французском и китайском языках. Торговые точки, связанные с различными национальными органами по стандартизации, также продают версии, переведенные напрямую на несколько языков.
Ранняя история
[ редактировать ]Многие люди и организации участвуют в разработке и поддержании стандартов ISO27K. Первым стандартом этой серии был ISO/IEC 17799:2000; это было ускоренное развитие существующего британского стандарта BS 7799, часть 1:1999. Первоначальная версия BS 7799 была частично основана на руководстве по политике информационной безопасности, разработанном Royal Dutch/Shell Group в конце 1980-х - начале 1990-х годов. В 1993 году тогдашнее Министерство торговли и промышленности (Соединенное Королевство) собрало группу для анализа существующей практики в области информационной безопасности с целью разработки стандартного документа. В 1995 году BSI Group опубликовала первую версию BS 7799 . [ 4 ] Один из основных авторов BS 7799 вспоминает, что в начале 1993 года «DTI решило быстро собрать группу представителей отрасли из семи различных секторов: Shell ([Дэвид Лейси] и Лес Райли), BOC Group (Нил Твист) ), BT (Деннис Уиллетс), Marks & Spencer (Стив Джонс), Midland Bank (Ричард Хакворт), Nationwide (Джон Боулз) и Unilever (Рольф Моултон)». [ 5 ] Дэвид Лэйси считает, что покойному Донну Б. Паркеру принадлежит «оригинальная идея создания набора средств контроля информационной безопасности» и он к концу 1980-х годов подготовил документ, содержащий «коллекцию из примерно сотни базовых средств контроля» для «я- 4 кружок информационной безопасности [ 6 ] который он задумал и основал.
Публикации
[ редактировать ]![]() | Эту статью необходимо обновить . ( июль 2024 г. ) |
Опубликованные стандарты ISO27K, относящиеся к «информационной безопасности, кибербезопасности и защите конфиденциальности», следующие:
- ISO/IEC 27000 — Системы менеджмента информационной безопасности. Обзор и словарь [ 7 ]
- ISO/IEC 27001 — Информационная безопасность, кибербезопасность и защита конфиденциальности. Системы управления информационной безопасностью. Требования. [ 8 ] - определяет требования к системе менеджмента информационной безопасности в том же формализованном, структурированном и кратком виде, как другие стандарты ISO определяют другие виды систем менеджмента.
- ISO/IEC 27002 — Информационная безопасность, кибербезопасность и защита конфиденциальности. Средства управления информационной безопасностью — по сути, подробный каталог мер информационной безопасности, которыми можно управлять через СМИБ.
- ISO/IEC 27003 — Руководство по внедрению системы менеджмента информационной безопасности
- ISO/IEC 27004 — Менеджмент информационной безопасности. Мониторинг, измерение, анализ и оценка [ 9 ]
- ISO/IEC 27005 — Руководство по управлению рисками информационной безопасности [ 10 ]
- ISO/IEC 27006 — Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности.
- ISO/IEC 27007 — Руководящие указания по аудиту систем менеджмента информационной безопасности (с упором на аудит системы менеджмента)
- ISO/IEC TR 27008 — Руководство для аудиторов по средствам управления СМИБ (сфокусировано на аудите средств управления информационной безопасностью)
- ISO/IEC 27009 — Информационные технологии. Методы обеспечения безопасности. Отраслевое применение ISO/IEC 27001 — Требования.
- ISO/IEC 27010 — Менеджмент информационной безопасности для межотраслевых и межорганизационных коммуникаций
- ISO/IEC 27011 — Руководство по управлению информационной безопасностью для телекоммуникационных организаций на основе ISO/IEC 27002.
- ISO/IEC 27013 — Руководство по комплексному внедрению ISO/IEC 27001 и ISO/IEC 20000-1.
- ISO/IEC 27014 — Управление информационной безопасностью. [ 11 ] (Манкке оценил этот стандарт в контексте австралийского электронного здравоохранения.) [ 12 ]
- ISO/IEC TR 27015 — Руководство по управлению информационной безопасностью для финансовых услуг (сейчас отозвано) [ 13 ]
- ISO/IEC TR 27016 — Экономика информационной безопасности
- ISO/IEC 27017 — Кодекс практики управления информационной безопасностью на основе ISO/IEC 27002 для облачных сервисов.
- ISO/IEC 27018 — Кодекс практики защиты личной информации (PII) в общедоступных облаках, выступающих в качестве обработчиков PII
- ISO/IEC 27019 — Информационная безопасность для управления процессами в энергетической отрасли.
- ISO/IEC 27021 — Требования к компетентности специалистов по системам управления информационной безопасностью
- ISO/IEC TS 27022 — Руководство по процессам системы менеджмента информационной безопасности — в разработке [ 14 ]
- ISO/IEC TR 27023 — Сопоставление пересмотренных редакций ISO/IEC 27001 и ISO/IEC 27002.
- ISO/IEC 27028. Руководство по атрибутам ISO/IEC 27002.
- ISO/IEC 27031 — Руководство по готовности информационных и коммуникационных технологий к обеспечению непрерывности бизнеса
- ISO/IEC 27032 — Руководство по кибербезопасности
- ISO/IEC 27033-1 — Сетевая безопасность. Часть 1. Обзор и концепции.
- ISO/IEC 27033-2 — Сетевая безопасность. Часть 2. Руководящие указания по проектированию и реализации сетевой безопасности.
- ISO/IEC 27033-3 — Сетевая безопасность. Часть 3. Эталонные сетевые сценарии. Угрозы, методы проектирования и проблемы контроля
- ISO/IEC 27033-4 — Сетевая безопасность. Часть 4. Защита связи между сетями с использованием шлюзов безопасности.
- ISO/IEC 27033-5 — Сетевая безопасность. Часть 5. Защита связи между сетями с использованием виртуальных частных сетей (VPN).
- ISO/IEC 27033-6 — Сетевая безопасность. Часть 6. Защита доступа к беспроводной IP-сети.
- ISO/IEC 27033-7 — Сетевая безопасность. Часть 7. Рекомендации по безопасности виртуализации сети.
- ISO/IEC 27034-1 — Безопасность приложений. Часть 1. Руководство по безопасности приложений.
- ISO/IEC 27034-2 — Безопасность приложений. Часть 2. Нормативная база организации
- ISO/IEC 27034-3 — Безопасность приложений. Часть 3. Процесс управления безопасностью приложений.
- ISO/IEC 27034-4 — Безопасность приложений. Часть 4. Валидация и верификация (в разработке) [ 15 ]
- ISO/IEC 27034-5 — Безопасность приложений. Часть 5. Протоколы и структура данных средств управления безопасностью приложений.
- ISO/IEC 27034-5-1 — Безопасность приложений. Часть 5-1. Протоколы и средства управления безопасностью приложений. Структура данных, XML-схемы.
- ISO/IEC 27034-6 — Безопасность приложений. Часть 6. Тематические исследования
- ISO/IEC 27034-7 — Безопасность приложений. Часть 7. Структура прогнозирования достоверности
- ISO/IEC 27035-1 — Управление инцидентами информационной безопасности. Часть 1. Принципы управления инцидентами
- ISO/IEC 27035-2 — Управление инцидентами информационной безопасности. Часть 2. Руководящие указания по планированию и подготовке к реагированию на инциденты.
- ISO/IEC 27035-3 — Управление инцидентами информационной безопасности. Часть 3. Руководящие указания по реагированию на инциденты ИКТ.
- ISO/IEC 27035-4 — Управление инцидентами информационной безопасности. Часть 4. Координация (в разработке). [ 16 ]
- ISO/IEC 27036-1 — Информационная безопасность в отношениях с поставщиками. Часть 1. Обзор и концепции.
- ISO/IEC 27036-2 — Информационная безопасность в отношениях с поставщиками. Часть 2: Требования.
- ISO/IEC 27036-3 — Информационная безопасность в отношениях с поставщиками. Часть 3. Руководящие указания по безопасности цепочки поставок информационных и коммуникационных технологий.
- ISO/IEC 27036-4 — Информационная безопасность в отношениях с поставщиками. Часть 4. Руководящие указания по безопасности облачных сервисов.
- ISO/IEC 27037 — Руководящие указания по идентификации, сбору, получению и сохранению цифровых доказательств
- ISO/IEC 27038 — Спецификация цифрового редактирования цифровых документов
- ISO/IEC 27039 — Предотвращение вторжений
- ISO/IEC 27040 — Безопасность хранения данных [ 17 ]
- ISO/IEC 27041 — Обеспечение проведения расследований
- ISO/IEC 27042 — Анализ цифровых доказательств
- ISO/IEC 27043 — Расследование инцидентов
- ISO/IEC 27050-1 — Электронное открытие. Часть 1: Обзор и концепции
- ISO/IEC 27050-2 — Электронное обнаружение. Часть 2. Руководство по руководству и управлению электронным обнаружением
- ISO/IEC 27050-3 — Электронное открытие. Часть 3. Кодекс практики электронного открытия.
- ИСО/МЭК 27050-4 — Электронное открытие. Часть 4. Техническая готовность
- ISO/IEC TS 27110 — Информационные технологии, кибербезопасность и защита конфиденциальности. Рекомендации по разработке структуры кибербезопасности [ 18 ]
- ISO/IEC 27557 — Информационная безопасность, кибербезопасность и защита конфиденциальности. Применение ISO 31000:2018 для управления рисками конфиденциальности в организациях. [ 19 ]
- ISO/IEC 27701 — Информационные технологии. Методы обеспечения безопасности. Системы управления информационной безопасностью. Система управления конфиденциальной информацией (PIMS).
- ISO 27799 — Управление информационной безопасностью в здравоохранении с использованием ISO/IEC 27002 (рекомендует организациям здравоохранения, как защитить личную медицинскую информацию с использованием ISO/IEC 27002)
В стадии подготовки
[ редактировать ]- В стадии подготовки находятся дополнительные стандарты ISO27K, охватывающие такие аспекты, как цифровая криминалистика, безопасность AI/ML и безопасность Интернета вещей, в то время как выпущенные стандарты ISO27K регулярно пересматриваются и, при необходимости, обновляются примерно каждые пять лет.
См. также
[ редактировать ]- ISO/IEC JTC 1/SC 27 – Методы ИТ-безопасности
- BS 7799 , оригинальный британский стандарт, на основе которого ISO/IEC 17799 , ISO/IEC 27002 и ISO/IEC 27001. были созданы
- Система управления документами
- Закон Сарбейнса-Оксли
- Стандарт передовой практики информационной безопасности, опубликованный Форумом информационной безопасности.
Ссылки
[ редактировать ]- ^ Свободно доступные стандарты ISO - см. ISO / IEC 27000: 2018.
- ^ «ISO/IEC 27001:2022 – Информационная безопасность, кибербезопасность и защита конфиденциальности. Системы управления информационной безопасностью. Требования» . Международная организация по стандартизации . Проверено 13 февраля 2023 г.
- ^ «ISO/IEC JTC 1/SC 27 – Информационная безопасность, кибербезопасность и защита конфиденциальности» . Международная организация по стандартизации . Проверено 13 февраля 2023 г.
- ^ Джейк Коунс, Дэниел Миноли (2011). Управление рисками информационных технологий в корпоративной среде: обзор отраслевой практики и практическое руководство для групп по управлению рисками . Сомерсет: Уайли.
- ^ «Дэвид Лейси о происхождении ISO27K» . Tripwire.com. 18 октября 2013 г.
- ^ «Дом «И-4» . I4online.com . Проверено 15 апреля 2017 г.
- ^ Международная организация по стандартизации. «ИСО – Международная организация по стандартизации» . Standards.iso.org . Проверено 13 февраля 2023 г.
- ^ «ИСО/МЭК 27001:2022» . ИСО . Проверено 8 ноября 2022 г.
- ^ Гасиоровски, Элизабет (16 декабря 2016 г.). «ISO/IEC 27004:2016 – Информационные технологии. Методы обеспечения безопасности. Управление информационной безопасностью. Мониторинг, измерение, анализ и оценка» . Международная организация по стандартизации . Проверено 15 апреля 2017 г.
- ^ «ISO/IEC 27005:2022 — Информационная безопасность, кибербезопасность и защита конфиденциальности. Руководство по управлению рисками информационной безопасности» . Международная организация по стандартизации . Проверено 8 ноября 2022 г.
- ^ «ИСО/МЭК 27014» . Международная организация по стандартизации.
- ^ Манке, Р.Дж. (2013). «Применимость ISO/IEC27014:2013 для использования в общей медицинской практике» . Материалы 2-й Австралийской конференции по информатике и безопасности электронного здравоохранения . пройдет 2-4 декабря. дои : 10.4225/75/5798124731b3f .
- ^ «ISO/IEC TR 27015:2012 – Информационные технологии. Методы обеспечения безопасности. Руководство по управлению информационной безопасностью для финансовых услуг» . Международная организация по стандартизации. 23 апреля 2013 года . Проверено 03 апреля 2018 г.
- ^ «ISO/IEC PRF TS 27022 – Информационные технологии. Руководство по процессам системы менеджмента информационной безопасности» . Международная организация по стандартизации . Проверено 21 января 2021 г.
- ^ «ISO/IEC DIS 27034-4 – Информационные технологии – Методы обеспечения безопасности – Безопасность приложений – Часть 4: Валидация и верификация» . Международная организация по стандартизации . Проверено 21 января 2021 г.
- ^ «ISO/IEC WD 27035-4 – Информационные технологии – Управление инцидентами информационной безопасности – Часть 4: Координация» . Международная организация по стандартизации . Проверено 21 января 2021 г.
- ^ «ИСО/МЭК 27040» . Каталог стандартов ISO . Международная организация по стандартизации . Проверено 15 июня 2014 г.
- ^ «ИСО/МЭК ТС 27110:2021» . Международная организация по стандартизации. 16 февраля 2021 г. Проверено 4 июня 2021 г.
- ^ «ИСО/МЭК 27557:2022» . ИСО . Проверено 9 февраля 2023 г.