Национальный стандарт РФ ГОСТ Р ИСО/МЭК 27004-2011 "Информационная технология. Методы и средства обеспечения безопасности. Менеджмент информационной безопасности. Измерения" (утв. приказом Федерального агентства по техническому регулированию и метрологии стр. 10

Приложение А
(справочное)

Типовая форма конструктивных элементов измерений, связанных с информационной безопасностью

В настоящем приложении представлена типовая форма конструктивных элементов измерений, связанных с информационной безопасностью, которая включает в себя все компоненты, указанные в 5.4 и определенные в 7.5. Организации могут видоизменять эту типовую форму в соответствии с собственными требованиями.
Определение конструктивных элементов измерения
Наименование конструктивного элемента измеренияНаименование измерения
Числовой идентификаторУникальный, специфический для организации числовой идентификатор
Назначение конструктивного элемента измеренияОписание причины для введения измерений
Цель меры и средства контроля и управления/цель процессаЦель меры и средства контроля и управления/цель процесса при измерении (запланированная или реализованная)
Мера и средство контроля и управления (1)/процесс (1)Мера и средство контроля и управления/процесс при измерении
Мера и средство контроля и управления (2)/процесс (2)Дополнительно: если применимо, другие меры и средства контроля и управления/процессы в пределах группы, включенной в ту же самую меру измерения (запланированную или реализованную)
Объект измерения и атрибуты
Объект измеренияОбъект (сущность) характеризуется посредством измерения его атрибутов. Объект может включать в себя процессы, планы, проекты, ресурсы и системы или компоненты систем
АтрибутСвойство или характеристика объекта измерения, которая может быть определена количественно или качественно вручную или автоматическими средствами
Спецификация основной меры измерения (для каждой основной меры измерения [1...n])
Основная мера измеренияОсновная мера измерения определяется с точки зрения атрибута и специфицированного метода измерения для его количественного определения (например, число обученного персонала, площадок, совокупные расходы на данный момент). Когда данные собраны, то для основной меры измерения устанавливается значение
Метод измеренияЛогическая последовательность операций, используемых для измерения атрибута относительно определенной шкалы
Вид метода измеренияВ зависимости от характера операций, используемых для количественной оценки атрибута, можно выделить следующие два вида метода:- субъективный: количественная оценка с использованием суждения человека;- объективный: количественная оценка, основанная на математических правилах, таких, например, как подсчет
ШкалаУпорядоченная совокупность значений или категорий, на которые отображается атрибут основной меры измерения
Вид шкалыВ зависимости от характера отношений между значениями на шкале обычно различают четыре вида шкалы: номинальную, порядковую, интервальную и шкалу отношений
Единица измеренияОсобая величина, определенная и принятая по соглашению, с которой может сравниваться любая другая величина того же типа, для выражения показателя двух величин как некоего числа
Производная мера измеренияМера измерения, которая выведена как функция двух или более основных мер измерения
Функция измеренияАлгоритм или вычисление, выполняемое для объединения двух или более основных мер измерения. Шкала и единица производной меры измерения зависят от шкал и единиц основных мер измерения, из которых они состоят, а также от того, как они объединены функцией
Спецификация показателя
ПоказательМера измерения, дающая количественную оценку или обеспечивающая оценивание особых атрибутов, выведенных из аналитической модели относительно определенной информационной потребности. Показатели являются основой для анализа и принятия решений
Аналитическая модельАлгоритм или вычисление, объединяющий(ее) одну или более основных и (или) производных мер измерения со связанными с ними критериями принятия решений. Он основан на понимании или предположении ожидаемого отношения между основной и (или) производной мерой измерения и (или) их поведения по прошествии времени. Аналитическая модель представляет количественные оценки или оценивания, соответствующие определенной информационной потребности
Спецификация критериев принятия решений
Критерии принятия решенийПороговые значения, задачи или образцы, используемые для определения потребности в действии или дальнейшем исследовании, или для описания уровня уверенности в данном результате. Критерии принятия решений помогают интерпретировать результаты измерений
Результаты измерений
Интерпретация показателяОписание того, каким образом следует интерпретировать примерный показатель (см. примерное представление в описании показателя)
Форматы отчетностиСледует определять и документировать форматы отчетности. В них описываются наблюдения, которые организация или владелец информации могут пожелать зафиксировать. Форматы отчетности наглядно отображают меры измерения и предоставляют словесное объяснение показателей. Форматы отчетности должны быть адаптированы к требованиям заказчика информации
Заинтересованные стороны
Заказчик измеренияРуководство или другие заинтересованные стороны, запрашивающие или требующие информацию об эффективности СМИБ, мер и средств контроля и управления и их групп
Контролер измеренияЛицо или подразделение организации, которое подтверждает, что разработанные конструктивные элементы измерений являются соответствующими для оценки эффективности СМИБ, мер и средств контроля и управления и их групп
Владелец информацииЛицо или подразделение организации, которое владеет информацией об объектах измерения и атрибутах и отвечает за измерения
Сборщик информацииЛицо или подразделение организации, отвечающее за сбор, фиксирование и хранение данных
Субъект, ответственный за передачу информацииЛицо или подразделение организации, отвечающее за анализ данных и сообщение результатов измерений
Частота/период
Частота сбора данныхЧастота осуществления сбора данных
Частота анализа данныхЧастота осуществления анализа данных
Частота сообщения о результатах измеренийЧастота сообщения о результатах измерений (это допустимо осуществлять менее часто, чем сбор данных)
Пересмотр измеренийДата пересмотра измерений (истечение срока или обновление действенности измерения)
Период измеренийОпределяет измеряемый период
Приложение В
(справочное)

Примеры конструктивных элементов измерений

В приведенных ниже пунктах представлены примеры конструктивных элементов измерений, предназначенные для того, чтобы наглядно показать, каким образом применять настоящий стандарт, используя типовую форму, представленную в приложении А.

Содержание

В.1Обучение, связанное со СМИБ
В.1.1Персонал, получивший обучение, связанное со СМИБ
В.1.2Обучение обеспечению информационной безопасности
В.1.3Соответствие политике осведомленности в отношении информационной безопасности
В.2Политики паролей
В.2.1Качество паролей, генерируемых вручную
В.2.2Качество паролей, генерируемых автоматизированным способом
В.3Процесс проверки СМИБ
В.4Непрерывное улучшение СМИБ
В.4.1Эффективность менеджмента инцидентов информационной безопасности
В.4.2Реализация корректирующих действий
В.5Обязательства руководства
В.6Защита от вредоносных программ
В.7Меры и средства контроля и управления физическим доступом
В.8Анализ журналов регистрации
В.9Менеджмент периодического технического обслуживания
В.10Вопросы безопасности в соглашениях со сторонними организациями
Взаимосвязанные процессы и меры и средства контроля и управления (пункт или номер меры и средства контроля и управления в приложении А ИСО/МЭК 27001)
Примеры взаимосвязанных конструктивных элементов измерений (ссылка в настоящем приложении)
Названия примеров конструктивных элементов измерений
Пункт 4.2.2, перечисление h)
В.4.1
Эффективность менеджмента инцидентов информационной безопасности
Пункт 5.2.2, перечисление d)
В.1.1
Персонал, получивший обучение, связанное со СМИБ
Пункт 8.2
В.4.2
Реализация корректирующих действий
Мера и средство контроля и управления по А.6.1.8 приложения А
В.3
Процесс проверки СМИБ
Мера и средство контроля и управления по А.6.1.1 и А.6.1.2 приложения А
В.5
Обязательства руководства
Мера и средство контроля и управления по А.6.2.3 приложения А
В.10
Вопросы безопасности в соглашениях со сторонними организациями
Мера и средство контроля и управления по А.8.2 и А.8.2.2 приложения А
В.1.2
Обучение обеспечению информационной безопасности
Мера и средство контроля и управления по А.9.1.2 приложения А
В.7
Меры и средства контроля и управления физическим доступом
Мера и средство контроля и управления по А.9.2.4 приложения А
В.9
Менеджмент периодического технического обслуживания
Мера и средство контроля и управления по А.10.4.1 приложения А
В.6
Защита от вредоносных программ
Мера и средство контроля и управления по А.10.10.1 и А.10.10.2 приложения А
В.8
Анализ журналов регистрации
Мера и средство контроля и управления по А.11.3.1 приложения А
В.2.1
Качество паролей, генерируемых вручную
Мера и средство контроля и управления по А.11.3.1 приложения А
В.2.2
Качество паролей, генерируемых автоматизированным способом
В.1 Обучение, связанное со СМИБ
В.1.1 Персонал, получивший обучение, связанное со СМИБ
Определение конструктивных элементов измерения
Название конструктивного элемента измеренияПерсонал, получивший обучение, связанное со СМИБ
Числовой идентификаторХарактерный для организации
Назначение конструктивного элемента измеренийДля установления соответствия меры и средства контроля и управления политике информационной безопасности организации
Цель применения процесса меры и средства контроля и управленияПункт 5.2.2 [ИСО/МЭК 27001:2005]. Подготовка, осведомленность и квалификация персонала
Мера и средство контроля и управления (1) / процесс (1)Пункт 5.2.2, перечисление d) [ИСО/МЭК 27001:2005]. Подготовка, осведомленность и квалификация персонала. Организация должна обеспечить необходимую квалификацию персонала, на который возложены обязанности выполнения задач в рамках СМИБ путем: d) ведение записей об образовании, подготовке, навыках, опыте и квалификации сотрудников
Мера и средство контроля и управления (2)/процесс (2)Дополнительно: другие меры и средства контроля и управления в пределах группы, включенной в ту же меру измерения, если это применимо (запланированную или реализованную)
Объект измерения и атрибуты
Объект измеренияБаза данных сотрудников
АтрибутЗаписи, касающиеся обучения
Спецификация основной меры измерения(1)
Основная мера измеренияЧисло сотрудников, получивших обучение, связанное со СМИБ, в соответствии с ежегодным планом обучения, связанного со СМИБ.Число сотрудников, которые должны получить обучение, связанное со СМИБ
Метод измеренияПодсчет в журналах регистрации/реестрах сведений о сфере обучения/последовательности обучения, связанной со СМИБ, с пометкой "Получено"
Вид метода измеренияОбъективный
ШкалаЧисловая
Вид шкалыШкала отношений
Единица измеренияСотрудник
Спецификация производной меры измерения
Производная мера измеренияВыраженная в процентах численность персонала, получившего обучение, связанное со СМИБ
Функция измеренияРазделить число сотрудников, получивших обучение, связанное со СМИБ, на число сотрудников, которые должны получить обучение, связанное со СМИБ, и умножить на 100
Спецификация показателя
ПоказательИспользование цветовой кодировки с цветовыми идентификаторами. Гистограмма, изображающая соответствие за несколько отчетных периодов относительно пороговых значений (красный, желтый, зеленый), определяемых аналитической моделью. Число отчетных периодов, которые будут использоваться в диаграмме, должно определяться организацией
Аналитическая модель0%-60% - красный цвет; 60%-90% - желтый; 90%-100% - зеленый. В отношении желтого цвета (если не достигается), по крайней мере, увеличение значения на 10% за квартал, оценка автоматически становится красной
Спецификация критериев принятия решений
Критерии принятия решенияКрасный цвет - требуется вмешательство: должен быть проведен анализ для определения причин несоответствия и плохого функционирования.Желтый цвет - за показателем следует внимательно наблюдать на предмет возможного "сползания" к красному цвету.Зеленый цвет - никаких действий не требуется
Результаты измерений
Интерпретация показателяХарактерная для организации
Форматы отчетностиГистограмма с цветовой кодировкой столбцов на основе критериев принятия решения. К гистограмме должно прилагаться краткое изложение того, что означает мера измерения, и возможных действий руководства
Заинтересованные стороны
Заказчик измеренияРуководители, отвечающие за СМИБ
Контролер измеренияРуководители, отвечающие за СМИБ
Владелец информацииРуководитель, отвечающий за обучение, - штат сотрудников
Сборщик информацииМенеджмент обучения - отдел кадров
Субъект, ответственный за передачу информацииРуководители, отвечающие за СМИБ
Частота/период
Частота сбора данныхЕжемесячно/первый рабочий день месяца
Частота анализа данныхЕжеквартально
Частота сообщения результатов измеренийЕжеквартально
Пересмотр измеренийЕжегодно проводить проверку
Период измеренийЕжегодно
В.1.2 Обучение обеспечению информационной безопасности
Определение конструктивных элементов измерения
Название конструктивного элемента измеренияОбучение обеспечению информационной безопасности
Числовой идентификаторХарактерный для организации
Назначение конструктивного элемента измеренияДля оценивания соответствия необходимости ежегодного обучения, направленного на повышение осведомленности в отношении информационной безопасности
Цель применения меры и средства контроля и управления / процессаА.8.2 приложения А [ИСО/МЭК 27001:2005] Работа по трудовому договору.Цель: обеспечить уверенность в том, что сотрудники, подрядчики и пользователи сторонней организации осведомлены об угрозах и проблемах информационной безопасности, их ответственности и обязательствах, ознакомлены с правилами и обучены процедурам для поддержания мер безопасности организации при выполнении ими своих служебных обязанностей и снижения риска человеческого фактора для информационной безопасности
Мера и средство контроля и управления (1)/процесс (1)А.8.2.2 приложения А [ИСО/МЭК 27001:2005] Осведомленность, обучение и переподготовка в области информационной безопасности.Все сотрудники организации и, при необходимости, подрядчики и пользователи сторонних организаций должны проходить соответствующее обучение и переподготовку в целях регулярного получения информации о новых требованиях правил и процедур организации безопасности, необходимых для выполнения ими должностных функций
Объект измерения и атрибуты
Объект измеренияБаза данных сотрудников
АтрибутыЗаписи, касающиеся обучения
Спецификация основной меры измерения (1)
Основная мера измеренияЧисло сотрудников, получивших ежегодное обучение, направленное на повышение осведомленности в отношении информационной безопасности.Число сотрудников, которые должны получить ежегодное обучение, направленное на повышение осведомленности в отношении информационной безопасности
Метод измеренияПодсчет в журналах регистрации/реестрах сведений, относящихся к ежегодному обучению сотрудников, направленному на повышение осведомленности в отношении информационной безопасности, с пометкой "получено"
Вид метода измеренияОбъективный
ШкалаЧисловая
Вид шкалыШкала отношений
Единица измеренияСотрудник
Спецификация производной меры измерения
Производная мера измеренияВыраженная в процентах численность персонала, получившего ежегодное обучение, направленное на обеспечение осведомленности в отношении информационной безопасности
Функция измеренияРазделить число сотрудников, получивших ежегодное обучение, направленное на повышение осведомленности в отношении информационной безопасности, на число сотрудников, которые должны получить ежегодное обучение, направленное на повышение осведомленности в отношении информационной безопасности, и умножить на 100
Спецификация показателя
ПоказательГистограмма, отображающая соответствие пороговым значениям (красный, желтый, зеленый, с цветовыми идентификаторами), за несколько отчетных периодов, определяемых аналитической моделью. Число отчетных периодов, которые будут использоваться в диаграмме, должно определяться организацией
Аналитическая модель0%-60% - красный цвет; 60%-90% - желтый цвет; 90%-100% - зеленый цвет. В отношении желтого цвета, если не достигается увеличение значения, по крайней мере, на 10% за квартал, то оценка автоматически становится красной
Спецификация критериев принятия решений
Критерии принятия решенийКрасный цвет - требуется вмешательство: должен быть проведен анализ для определения причин несоответствия и плохого функционирования.Желтый цвет - за показателем следует внимательно наблюдать на предмет возможного "сползания" к красному цвету.Зеленый цвет - никаких действий не требуется
Интерпретация показателяХарактерная для организации
Форматы отчетностиГистограмма с цветовой кодировкой столбцов на основе критериев принятия решений. К этой столбчатой диаграмме должно прилагаться краткое изложение того, что означает мера измерения, и возможных действий руководства
Заинтересованные стороны
Заказчик измеренияРуководители, отвечающие за СМИБ. Менеджмент безопасности. Менеджмент обучения
Контролер измеренияРуководитель, отвечающий за безопасность
Владелец информацииЛицо, ответственное за информационную безопасность, и руководитель, отвечающий за обучение
Сборщик информацииМенеджмент обучения - отдел кадров
Субъект, ответственный за передачу информацииРуководители, отвечающие за СМИБ
Частота/период
Частота сбора данныхЕжемесячно, в первый рабочий день месяца
Частота анализа данныхЕжеквартально
Частота сообщения результатов измеренийЕжеквартально
Пересмотр измеренийЕжегодно проводить проверку
Период измеренийЕжегодно
В.1.3 Соответствие политике осведомленности в отношении информационной безопасности
Определение конструктивных элементов измерения
Название конструктивного элемента измеренияСоответствие политике осведомленности в отношении информационной безопасности
Числовой идентификаторХарактерный для организации
Назначение конструктивного элемента измеренияДля оценки состояния соответствия политике осведомленности в отношении информационной безопасности среди соответствующего персонала
Цель применения меры и средства контроля и управления/процессаА.8.2 приложения А [ИСО/МЭК 27001:2005] Работа по трудовому договору.Обеспечить уверенность в том, что сотрудники, подрядчики и пользователи сторонней организации осведомлены об угрозах и проблемах информационной безопасности, об их ответственности и обязательствах, ознакомлены с правилами и обучены процедурам для поддержки мер безопасности организации при выполнении ими своих служебных обязанностей и для снижения риска человеческого фактора для информационной безопасности
Мера и средство контроля и управления (1)/процесс (1)А.8.2.2 приложения А [ИСО/МЭК 27001:2005] Все сотрудники организации и, при необходимости, подрядчики и пользователи сторонних организаций должны проходить соответствующее обучение и переподготовку в целях регулярного получения информации о новых требованиях правил и процедур организации безопасности, необходимых для выполнения ими должностных функций.Реализация:весь персонал, имеющий отношение к СМИБ, должен получать обучение, направленное на повышение осведомленности об информационной безопасности, до получения доступа к информационной системе. Обучение включает в себя ...
Мера и средство контроля и управления (2)/процесс (2)А.8.2.1 приложения А [ИСО/МЭК 27001:2005] Руководство организации должно требовать, чтобы сотрудники, подрядчики и пользователи сторонней организации были ознакомлены с правилами и процедурами обеспечения мер безопасности в соответствии с установленными требованиями.Реализация:весь персонал, имеющий отношение к СМИБ, должен подписывать пользовательские обязательства до получения доступа к информационной системе
Объект измерения и атрибуты
Объект измерения1.1 План/график обучения, способствующий осведомленности в сфере информационной безопасности.1.2 Персонал, завершивший обучение или находящийся в процессе обучения.2.1 План/график подписания пользовательских обязательств.2.2 Персонал, подписавший пользовательские обязательства
Атрибуты1.1 Персонал, включенный в план обучения.1.2 Состояние персонала в отношении обучения.2.1 Персонал, включенный в план/график подписания.2.2 Состояние персонала в отношении подписания пользовательских обязательств
Спецификация основной меры измерения
Основная мера измерения1.1 Численность персонала, который должен пройти обучение и подписать пользовательские обязательства к установленному сроку.1.2 Численность персонала, подписавшего пользовательские обязательства.2.1 Численность персонала, включенного в план/график подписания пользовательских обязательств к установленному сроку.2.2 Численность персонала, подписавшего пользовательские обязательства к установленному сроку
Метод измерения1.1 Подсчет численности персонала, включенного в план/график подписания пользовательских обязательств и завершившего обучение к установленному сроку.1.2 Опрос ответственного лица о процентном показателе завершивших обучение из числа персонала, подписавшего пользовательские обязательства.2.1 Подсчет численности персонала, включенного в план/график подписания пользовательских обязательств к установленному сроку.2.2 Подсчет численности персонала, подписавшего пользовательские обязательства
Вид метода измерения1.1 Объективный.1.2 Субъективный.2.1 Объективный.2.2 Объективный
Шкала1.1 Целые числа от нуля до бесконечности.1.2 Целые числа от нуля до ста.2.1 Целые числа от нуля до бесконечности.2.2 Целые числа от нуля до бесконечности
Вид шкалы1.1 Порядковая.1.2 Шкала отношений.2.1 Порядковая.2.2 Порядковая
Единица измерения1.1 Персонал.1.2 Значение в процентах.2.1 Персонал.2.2 Персонал
Спецификация производной меры измерения
Производная мера измерения1 Ход выполнения на данный момент.2 Ход выполнения подписания пользовательских обязательств к установленному сроку
Функция измерения1 Суммировать состояние всего персонала, подписавшего пользовательские обязательства и запланированного к завершению обучения к установленному сроку.2 Разделить значение [численность персонала, подписавшего пользовательские обязательства на данный момент] на значение [численность персонала, включенного в план/график подписания пользовательских обязательств к установленному сроку]
Спецификация показателя
Показательa) состояние, выраженное как комбинация показателей;b) тренд
Аналитическая модельa) разделить [достигнутый к установленному сроку прогресс] на [численность персонала, запланированного к установленному сроку, умноженную на 100] и достигнутый к установленному сроку прогресс в отношении подписания пользовательских обязательств;b) сравнить состояние с предыдущими значениями
Спецификация критериев принятия решений
Критерии принятия решенийa) итоговые показатели должны располагаться между 0,9 и 1,1 и между 0,99 и 1,01 для принятия решения о достижении цели применения мер и средств контроля и управления соответственно; вмешательство руководства не требуется;b) тренд должен быть восходящим или стабильным
Результаты измерений
Интерпретация показателяИнтерпретация показателя по перечислению а) должна быть следующей:- критерии организации на соответствие политике осведомленности о безопасности организации были реализованы удовлетворительно, если первый показатель и второй показатель (набраны прямым шрифтом);- критерии организации были реализованы неудовлетворительно, если первый показатель < 0,9 или первый показатель > 1,1 и второй показатель (набраны курсивом);- критерии организации не были реализованы, если второй показатель < 0,99 или второй показатель > 1,01 (набраны полужирным шрифтом).Интерпретация показателя по перечислению b) должна быть следующей:- тренд повышения указывает на улучшенное соответствие, тренд понижения указывает на ухудшенное соответствие. Порядок изменения тренда может способствовать пониманию эффективности реализации мер и средств контроля и управления. Резкие изменения в любом направлении показывают, что реализация мер и средств контроля и управления требует пристального изучения, чтобы установить их причину. Негативные тренды могут потребовать вмешательства руководства. Позитивные тренды следует изучать с целью определения возможных наилучших практик
Форматы отчетностиПрямой шрифт - критерии были реализованы удовлетворительно. Курсив - критерии были реализованы неудовлетворительно. Полужирный шрифт - критерии не были реализованы
Заинтересованные стороны
Заказчик измеренияРуководители, отвечающие за СМИБ. Менеджмент безопасности. Менеджмент обучения
Контролер измеренияРуководитель, отвечающий за безопасность
Владелец информацииЛицо, ответственное за информационную безопасность, и руководитель, отвечающий за обучение
Сборщик информацииМенеджмент обучения - отдел кадров
Субъект, ответственный за передачу информацииРуководители, отвечающие за СМИБ
Частота/период
Частота сбора данныхЕжемесячно, в первый рабочий день месяца
Частота проведения исследования данныхЕжеквартально
Частота сообщения результатов измеренийЕжеквартально
Пересмотр измеренийЕжегодно проводить проверку
Период измеренийЕжегодно
В.2 Политики паролей
В.2.1 Качество паролей, генерируемых вручную
Определение конструктивных элементов измерения
Название конструктивного элемента измеренияКачество паролей
Числовой идентификаторХарактерный для организации
Назначение конструктивного элемента измеренияДля оценки качества паролей, применяемых пользователями для доступа к системам ИТ организации
Цель применения меры и средства контроля и управления/процессаПредотвратить выбор пользователями небезопасных паролей
Мера и средство контроля и управления (1)/процесс (1)А.11.3.1 приложения А [ИСО/МЭК 27001:2005] Пользователи должны соблюдать правила безопасности при выборе и использовании паролей. Реализация: все пользователи должны выбирать надежные пароли для каждой системы:1) длиной более восьми знаков;2) не основанные на том, что можно легко отгадать или получить при использовании информации, связанной с личностью, например, на именах, телефонных номерах, датах рождения и т. п.;3) не состоящие из слов, включенных в словари;4) не содержащих следующих один за другим идентичных, полностью цифровых или полностью буквенных знаков.Все имена учетных записей и пароли пользователей для систем ИТ организации должны контролироваться системой обеспечения/контроля деятельности сотрудников
Объект измерения и атрибуты
Объект измеренияБаза данных паролей пользователей
АтрибутыЛичные пароли
Спецификация основной меры измерения
Основная мера измерения1 Число зарегистрированных паролей.2 Число паролей, которые соответствуют политике качества паролей организации для каждого пользователя
Метод измерения1 Подсчет числа паролей в базе данных паролей пользователей.2 Опрос каждого пользователя о том, какое число паролей соответствует политике паролей организации
Вид метода измерения1 Объективный.2 Субъективный
Шкала1 Целые числа от нуля до бесконечности.2 Целые числа от нуля до бесконечности
Вид шкалы1 Порядковая.2 Порядковая
Единица измерения1 Пароли.2 Пароли
Спецификация производной меры измерения
Производная мера измеренияОбщее число паролей, соответствующее политике качества паролей организации
Функция измеренияСумма числа паролей каждого пользователя, соответствующая политике качества паролей организации
Спецификация показателя
Показательa) Показатель для паролей, которые реализованы в соответствии с политикой качества паролей организации;b) тренд состояния соответствия относительно политики качества паролей
Аналитическая модельa) Разделить общее число паролей, соответствующих политике качества паролей организации, на число зарегистрированных паролей;b) сравнить показатель с предыдущим показателем
Спецификация критериев принятия решений
Критерии принятия решенийЦель применения мер и средств контроля и управления достигнута, и никакое действие не требуется, если результирующий показатель превышает 0,9. Если результирующий показатель находится в диапазоне между 0,8 и 0,9, то цель применения мер и средств контроля и управления не достигнута, однако позитивный тренд указывает на улучшение. Если результирующий показатель меньше 0,8, то следует принять немедленные меры
Результаты измерений
Интерпретация показателяИнтерпретация показателя по перечислению а) должна быть следующей:- критерии организации на соответствие политике паролей организации реализованы удовлетворительно при показателе > 0,9;- критерии организации на соответствие политике паролей организации реализованы неудовлетворительно при [ показатель ];- критерии организации на соответствие политике паролей организации не реализованы при показателе < 0,8.Интерпретация показателя по перечислению Ь) должна быть следующей:- восходящий тренд показывает улучшенное соответствие; нисходящий тренд показывает ухудшенное соответствие;- порядок изменения тренда может способствовать пониманию эффективности реализованных мер и средств контроля и управления;- негативный тренд может потребовать дополнительных мер и средств контроля и управления, таких как осведомленность, или технических средств для того, чтобы заставлять выбирать надежные пароли или периодически менять пароли;- позитивные тренды следует изучать для того, чтобы оценивать необходимые сроки реализации политики паролей, начиная с текущего результирующего показателя.Влияние/воздействие нереализованных критериев приводит к повышающемуся риску конфиденциальности.К возможным причинам отклонения относятся: недостаточная осведомленность о безопасности, технические недостатки реализации и нехватка времени для реализации на всех системах ИТ
Форматы отчетностиЛиния тренда, которая отображает число паролей, соответствующих политике качества паролей организации, наложенная на линии тренда, полученные в течение предыдущих периодов отчетности
Заинтересованные стороны
Заказчик измеренияРуководители, отвечающие за СМИБ. Руководитель, отвечающий за безопасность
Контролер измеренияМенеджмент безопасности
Владелец информацииСистемный администратор
Сборщик информацииПерсонал, отвечающий за безопасность
Субъект, ответственный за передачу информацииПерсонал, отвечающий за безопасность
Частота/период
Частота сбора данныхЕжегодно
Частота проведения исследования данныхЕжегодно
Частота сообщения результатов измеренийЕжегодно
Пересмотр измеренийПроверка и обновление каждый год
Период измеренийОдин раз в год
В.2.2 Качество паролей, генерируемых автоматизированным способом
Определение конструктивных элементов измерения
Название конструктивного элемента измеренияКачество паролей
Числовой идентификаторХарактерный для организации
Назначение конструктивного элемента измеренияДля оценки качества паролей, применяемых пользователями для доступа к системам ИТ организации
Цель применения меры и средства контроля и управления/процессаПредотвратить выбор пользователями небезопасных паролей
Мера и средство контроля и управления (1)/процесс (1)А.11.3.1 приложения А [ИСО/МЭК 27001:2005] Пользователи должны соблюдать правила безопасности при выборе и использовании паролей. Реализация: все пользователи должны выбирать надежные пароли для каждой системы:1) длина которых более восьми знаков;2) не основанные на том, что можно легко отгадать или получить при использовании информации, связанной с личностью, например, на именах, телефонных номерах, датах рождения и т. п.;3) не состоящие из слов, включенных в словари;4) не содержащих следующих один за другим идентичных, полностью цифровых или полностью буквенных знаков.Все имена учетных записей и пароли пользователей для систем ИТ организации должны контролироваться системой обеспечения/контроля деятельности сотрудников.Надежность паролей должна проверяться с использованием программного обеспечения по тестированию качества паролей
Объект измерения и атрибуты
Объект измеренияБаза данных, содержащая имена учетных записей сотрудников
АтрибутыЛичные пароли, хранящиеся в системных учетных записях сотрудников
Спецификация основной меры измерения
Основная мера измерения1 Общее число паролей.2 Общее число качественных паролей
Метод измерения1 Запуск запроса об учетных записях сотрудников.2 Запуск инструмента тестирования качества паролей к системным учетным записям сотрудников, использующего гибридную атаку
Вид метода измерения1 Объективный.2 Субъективный
Шкала1 Целые числа от нуля до бесконечности.2 Целые числа от нуля до бесконечности
Вид шкалы1 Порядковая.2 Порядковая
Единица измерения1 Пароли.2 Пароли
Спецификация производной меры измерения
Производная мера измеренияОтсутствует
Функция измеренияОтсутствует
Спецификация показателя
Показатель1 Показатель паролей, взломанных в течение 4 ч.2 Тренд отношения 1
Аналитическая модельa) разделить [число качественных паролей] на [общее число паролей];b) сравнить показатель с предыдущим показателем
Спецификация критериев принятия решений
Критерии принятия решенийЦель применения мер и средств контроля и управления достигнута, и никакое действие не требуется, если результирующий показатель превышает 0,9. Если результирующий показатель находится в диапазоне между 0,8 и 0,9, то цель применения мер и средств контроля и управления не достигнута, однако позитивный тренд указывает на улучшение. Если результирующий показатель меньше 0,8, то следует принять немедленные меры
Результаты измерений
Интерпретация показателяИнтерпретация показателя по перечислению а) должна быть следующей:- критерии организации на соответствие политике паролей организации реализованы удовлетворительно при показателе > 0,9;- критерии организации на соответствие политике паролей организации реализованы неудовлетворительно при [ показатель ];- критерии организации на соответствие политике паролей организации не реализованы при показателе < 0,8.Интерпретация показателя по перечислению b) должна быть следующей:- восходящий тренд указывает на улучшенное соответствие; нисходящий тренд указывает на ухудшенное соответствие;- порядок изменения тренда может способствовать пониманию эффективности реализованных мер и средств контроля и управления;- позитивные тренды следует изучать для того, чтобы оценивать необходимые сроки реализации политики паролей, начиная с текущего результирующего показателя.Влияние/воздействие нереализованных критериев приводит к повышающемуся риску компрометации паролей, что может привести к несанкционированному доступу к системе.К возможным причинам отклонения относятся недостаточная осведомленность о безопасности, технические недостатки реализации и нехватка времени для реализации на всех системах ИТ
Форматы отчетностиЛиния тренда, которая отображает возможность взлома паролей для всех протестированных записей, наложенная на линии трендов, полученных в течение предыдущих тестов
Заинтересованные стороны
Заказчик измеренияРуководители, отвечающие за СМИБ. Руководитель, отвечающий за безопасность
Контролер измеренияМенеджмент безопасности
Владелец информацииСистемный администратор
Сборщик информацииПерсонал, отвечающий за безопасность
Субъект, ответственный за передачу информацииПерсонал, отвечающий за безопасность
Частота/период
Частота сбора данныхЕженедельно
Частота проведения исследования данныхЕженедельно
Частота сообщения результатов измеренийЕженедельно
Пересмотр измеренийПроверка и обновление каждый год
Период измеренийОдин раз в три года
В.3 Процесс проверки СМИБ
Определение конструктивных элементов измерения
Название конструктивного элемента измеренияПроцесс проверки СМИБ
Числовой идентификаторХарактерный для организации
Назначение конструктивного элемента измеренияДля оценки уровня выполнения независимого анализа информационной безопасности
Цель применения меры и средства контроля и управления/процессаМенеджмент информационной безопасности в пределах организации
Мера и средство контроля и управления (1)/процесс (1)А.6.1.8 приложения А [ИСО/МЭК 27001:2005] Порядок организации и управления информационной безопасностью и ее реализация (например, изменение целей и мер управления, политики, процессов и процедур обеспечения информационной безопасности) должны быть подвергнуты независимой проверке (аудиту) через определенные промежутки времени или при появлении существенных изменений в способах реализации мер безопасности.Реализация:подход организации к менеджменту информационной безопасности и его реализации проверяется консультантом по безопасности сторонней организации ежеквартально
Объект измерения и атрибуты
Объект измерения1 Отчеты о проверках, проводимых сторонней организацией.2 Планы проверок, проводимых сторонней организацией
Атрибуты1 Представленный отчет о проверках, проводимых сторонней организацией.2 Запланированные проверки, проводимые сторонней организацией
Спецификация основной меры измерения
Основная мера измерения1 Число проверок, проведенных сторонней организацией.2 Общее число проверок, запланированных к проведению сторонней организацией
Метод измерения1 Подсчет числа отчетов о регулярных проверках, проведенных сторонней организацией.2 Подсчет общего числа проверок, запланированных к проведению сторонней организацией
Вид метода измерения1 Объективный.2 Объективный
Шкала1 Целые числа от нуля до бесконечности.2 Целые числа от нуля до бесконечности
Вид шкалы1 Порядковая.2 Порядковая
Единица измерения1 Анализ.2 Анализ
Спецификация производной меры измерения
Производная мера измеренияОтсутствует
Функция измеренияОтсутствует
Спецификация показателя
ПоказательПоказатель хода завершенных независимых проверок
Аналитическая модельРазделить [число проведенных сторонней организацией проверок] на [общее число проверок, запланированных к проведению сторонней организацией]
Спецификация критериев принятия решений
Критерии принятия решенийРезультирующее значение показателя должно находиться, в основном, между 0,8 и 1,1 для достижения цели применения мер и средств контроля и управления и чтобы не потребовалось принимать никаких мер. Оно должно превышать 0,6, если не выполняется основное условие
Результаты измерений
Интерпретация показателяИнтерпретация показателя должна быть следующей:- критерии организации, касающиеся менеджмента информационной безопасности в рамках организации в течение анализа, проводившегося сторонней организацией, были реализованы удовлетворительно при показатель ;- критерии организации были реализованы неудовлетворительно при [0,6 показатель < 0,8 или при показателе > 1,1]. Для того чтобы убедиться в том, что соответствующее продвижение сделано, требуется проведение мониторинга;- критерии организации не реализованы при [ показатель < 0,6]. Для того чтобы убедиться в том, что соответствующий прогресс осуществляется, требуется проведение мониторинга.Если в конце второго квартала показатель по перечислению а) является неудовлетворительным, необходимо принять корректирующие меры и проинформировать руководство, отвечающее за СМИБ.Если в конце года показатель по перечислению а) является неудовлетворительным, следует проинформировать высшее руководство и попросить его поддержкиВлиянием/воздействием нереализованных критериев является неэффективный процесс проверки, осуществляемый руководством.К возможным причинам отклонения относятся: недостаточный бюджет, ненадлежащее планирование и невыполнение критических обязательств персоналом/руководством
Форматы отчетностиГистограмма, отражающая соответствие пороговым значениям в течение нескольких отчетных периодов, определенных критериями принятия решений
Заинтересованные стороны
Заказчик измеренияРуководители, отвечающие за СМИБ. Руководитель системы качества
Контролер измеренияРуководители, отвечающие за СМИБ
Владелец информацииРуководители, отвечающие за СМИБ
Сборщик информацииВнутренний аудитор. Руководитель по качеству
Субъект, ответственный за передачу информацииВнутренний аудитор. Руководители системы качества, отвечающие за СМИБ
Частота/период
Частота сбора данныхЕжеквартально
Частота проведения исследования данныхЕжеквартально
Частота сообщения результатов измеренийЕжеквартально
Пересмотр измеренийПроверка и обновление каждые два года
Период измеренийОдин раз в два года
В.4 Непрерывное улучшение СМИБ
В.4.1 Эффективность менеджмента инцидентов информационной безопасности
Определение конструктивных элементов измерения
Название конструктивного элемента измеренияЭффективность менеджмента инцидентов информационной безопасности
Числовой идентификаторХарактерный для организации
Назначение конструктивного элемента измеренияДля оценки эффективности менеджмента инцидентов информационной безопасности
Цель применения меры и средства контроля и управления/процессаСоздание возможности быстрого обнаружения событий, связанных с безопасностью, и реагирование на инциденты безопасности
Мера и средство контроля и управления (1)/процесс (1)Пункт 4.2.2, перечисление h) [ИСО/МЭК 27001:2005]
Объект измерения и атрибуты
Объект измеренияСМИБ
АтрибутыОтдельный инцидент
Спецификация основной меры измерения
Основная мера измеренияПредварительно определенное пороговое значение
Метод измеренияПодсчет числа случаев возникновения инцидентов информационной безопасности, о которых сообщено к установленному сроку
Вид метода измеренияОбъективный
ШкалаЦифровая
Вид шкалыПорядковая
Единица измеренияИнцидент
Спецификация производной меры измерения
Производная мера измеренияИнциденты, выходящие за пределы порогового значения
Функция измеренияСравнение общего числа инцидентов с пороговым значением
Спецификация показателя
ПоказательЛинейный график, отображающий непрерывную горизонтальную линию (линии), иллюстрирующую(ие) пороговое(ые) значение(я), и общее число инцидентов за несколько отчетных периодов
Аналитическая модельКрасный цвет используется, если общее число инцидентов превышает пороговое значение (выходит за линию); желтый - если общее число инцидентов находится в пределах 10% порогового значения; зеленый - если общее число инцидентов находится ниже порогового значения на 10% или более
Спецификация критериев принятия решений
Критерии принятия решенийКрасный цвет - требуется немедленное исследование причин увеличения числа инцидентов.Желтый цвет - число инцидентов необходимо подвергнуть тщательной проверке и, если оно не изменяется в лучшую сторону, следует начать исследование.Зеленый цвет - никакого действия не требуется
Результаты измерений
Интерпретация показателяЕсли красный цвет наблюдается в двух отчетных циклах, требуется проверка процедур менеджмента инцидентов для исправления существующих процедур или определения дополнительных процедур. Если характер изменения тренда в течение двух последующих отчетных периодов не меняется на противоположный, то требуются корректирующие меры, например, внесение предложения о расширении сферы применения СМИБ
Форматы отчетностиЛинейный график
Заинтересованные стороны
Заказчик измеренияКомитет по управлению СМИБ. Руководители, отвечающие за СМИБ. Менеджмент безопасности. Менеджмент инцидентов
Контролер измеренияРуководители, отвечающие за СМИБ
Владелец информацииРуководители, отвечающие за СМИБ
Сборщик информацииРуководитель, отвечающий за менеджмент инцидентов
Субъект, ответственный за передачу информацииКомитет по управлению СМИБ
Частота/период
Частота сбора данныхЕжемесячно
Частота проведения исследования данныхЕжемесячно
Частота сообщения результатов измеренийЕжемесячно
Пересмотр измеренийКаждые шесть месяцев
Период измеренийЕжемесячно
В.4.2 Реализация корректирующих действий
Определение конструктивных элементов измерения
Название конструктивного элемента измеренияРеализация корректирующих действий
Числовой идентификаторИдентификатор, характерный для организации
Назначение конструктивного элемента измеренияОценка эффективности реализации корректирующего действия
Цель применения меры и средства контроля и управления/процессаПункт 8.2 [ИСО/МЭК 27001:2005] "Корректирующие действия" Организация должна проводить мероприятия по устранению причин несоответствий требованиям СМИБ с целью предупреждения их повторного возникновения
Мера и средство контроля и управления (1)/процесс (1)Документированная процедура корректирующего действия должна определять требования к:a) выявлению несоответствий;b) установлению причин несоответствий;c) оцениванию потребности в действиях для обеспечения того, чтобы несоответствия не возникали снова;d) определению и реализации необходимого корректирующего действия;e) регистрации результатов предпринятого действия (см. 4.3.3 ИСО/МЭК 27001:2005);f) проведению проверки предпринятого корректирующего действия. (Реализовано)Организация определяет требуемые корректирующие действия и выпускает отчет о корректирующем действии, документируя информацию, касающуюся несоответствия, его причины и срока выполнения предпринятого корректирующего действия.Требуется, чтобы после получения отчета руководитель, отвечающий за сферу, где было обнаружено несоответствие, обеспечил, чтобы действия по устранению обнаруженных несоответствий и их причин предпринимались без чрезмерной задержки.Если корректирующее действие не реализовано как требовалось, необходимо определить причину невыполнения, а также альтернативы первоначальному корректирующему действию, которое было установлено как соответствующее.Предпринятые действия следует документировать с соответствующей датой и результатами. Если корректирующее действие не реализовано как планировалось, то необходимо зафиксировать как причину этого, так и альтернативное действие. Отчет следует предоставлять руководителю, отвечающему за информационную безопасность
Объект измерения и атрибуты
Объект измеренияОтчеты о корректирующих действиях
АтрибутыСрок выполнения корректирующего действия в отчете.Дата выполнения корректирующего действия в записи отчета.Причина задержки и невыполнения действия
Спецификация основной меры измерения
Основная мера измерения1 Число корректирующих действий, запланированных на данный момент.2 Число корректирующих действий, реализованных как планировалось, на данный момент.3 Число корректирующих действий, не реализованных на данный момент по какой-либо причине
Метод измерения1 Подсчет корректирующих действий, реализация которых запланирована на данный момент.2 Подсчет корректирующих действий, зафиксированных как реализованные, с датой срока исполнения.3 Подсчет корректирующих действий, зафиксированных как запланированные действия, но не выполненных по какой-либо причине
Вид метода измерения1-3 Объективный
Шкала1-3 Целые числа от нуля до бесконечности
Вид шкалы1-3 Порядковая
Единица измерения1-3 Корректирующее действие
Спецификация производной меры измерения
Производная мера измеренияa) Корректирующее действие, не реализованное к установленной дате;b) корректирующее действие, не реализованное без серьезной причины
Функция измеренияa) Вычесть [число корректирующих действий, выполненных как планировалось к установленному сроку] из [числа корректирующих действий, запланированных к установленному сроку];b) вычесть [число корректирующих действий, не реализованных к установленному сроку] из [числа корректирующих действий, не выполненных как планировалось по какой-либо причине к установленному сроку]
Спецификация показателя
Показательa) Состояние, выраженное как показатель корректирующего действия, которое не реализовано;b) состояние, выраженное как показатель корректирующего действия, которое не реализовано без какой-либо причины;c) тренд состояний
Аналитическая модельa) Разделить [число корректирующих действий, не реализованных к установленному сроку] на [количество корректирующих действий, запланированных к установленному сроку];b) разделить [число корректирующих действий, не реализованных без какой-либо причины] на [число корректирующих действий, запланированных к установленному сроку];c) сравнить состояние с предыдущими состояниями
Спецификация критериев принятия решений
Критерии принятия решенийДля того, чтобы сделать вывод о достижении цели и о том, что никакого действия не требуется, значения показателя по перечислению а) и показателя по перечислению Ь) должны находиться между 0,4 и 0,0 и между 0,2 и 0,0, соответственно, и тренд показателя по перечислению с) должен быть снижен в течение двух отчетных периодов. Показатель по перечислению с) должен быть представлен в сравнении с предыдущими показателями, с тем чтобы можно было изучать тренд в реализации корректирующего действия
Результаты измерений
Интерпретация показателяИнтерпретация показателя по перечислению а) и показателя по перечислению Ь) должна быть следующей:- запланированные корректирующие действия должны быть реализованы, если только не произошло изменения в приоритетах организации, что привело бы к необходимости реализации других корректирующих действий или перенаправления ресурсов, выделенных для реализации корректирующих действий. Если более 40% корректирующих действий не реализовано (независимо от причины), требуется вмешательство руководства. Если более 20% корректирующих действий не реализовано (без уважительной причины), требуется вмешательство руководства. Корректирующие действия, которые не были реализованы, следует изучать, с тем чтобы установить причину нереализации. В зависимости от общего процентного показателя нереализованных корректирующих действий и причин нереализации, может потребоваться дополнительное действие.Интерпретация показателя по перечислению с) должна быть следующей:- тенденцию в реализации корректирующих действий следует изучать на предмет выявления какого-либо общего ухудшения результативности или значительного ухудшения результативности;- если процентный показатель реализованных корректирующих действий устойчиво снижался за два последних отчетных периода, требуется вмешательство руководства, несмотря на отсутствие причин несоответствия.Влиянием/воздействием нереализованных критериев является возможное отсутствие непрерывного улучшения СМИБ.К возможным причинам могут относиться: нехватка ресурсов, ненадлежащее планирование, а также невыполнение критических обязательств персоналом и руководством
Форматы отчетностиМногоярусная гистограмма с кратким изложением результатов измерений, включая основные положения выводов и возможных действий руководства, отражающая общее число корректирующих действий, разделенных на реализованные, не реализованные при отсутствии серьезной причины и не реализованные по серьезной причине
Заинтересованные стороны
Заказчик измеренияРуководители, отвечающие за СМИБ. Руководитель по обеспечению информационной безопасности
Контролер измеренияРуководители, отвечающие за СМИБ
Владелец информацииРуководители, отвечающие за СМИБ
Сборщик информацииРуководители, отвечающие за СМИБ
Субъект, ответственный за передачу информацииРуководители, отвечающие за СМИБ
Частота/период
Частота сбора данныхЕжеквартально
Частота проведения исследования данныхЕжеквартально
Частота сообщения результатов измеренийЕжеквартально
Пересмотр измеренийЕжегодная проверка
Период измеренийОдин год
В.5 Обязательства руководства
Определение конструктивных элементов измерения
Название конструктивного элемента измеренияЧастота проверок, проводимых руководством
Числовой идентификаторХарактерный для организации
Назначение конструктивного элемента измеренияОценка обязательств руководства и действий по проверке информационной безопасности относительно действий по проводимой руководством проверке
Цель применения меры и средства контроля и управления/процессаА.6.1 приложения А [ИСО/МЭК 27001:2005] Обеспечение управления информационной безопасностью в организации.(Запланировано)Осуществлять менеджмент информационной безопасности в пределах организации посредством регулярно проводимых руководством проверок
Мера и средство контроля и управления (1)/процесс (1)А.6.1.1 приложения А [ИСО/МЭК 27001:2005] Обязанности руководства по обеспечению информационной безопасности.Руководство организации должно постоянно поддерживать заданный уровень информационной безопасности путем внедрения системы менеджмента, а также распределения обязанностей и ответственности персонала за ее обеспечение.(Реализовано)В организации должны ежемесячно проводиться заседания, касающиеся проводимых руководством проверок, для поддержки безопасности в пределах организации посредством четкого управления, демонстрируемых обязательств, точных поручений и подтверждения информационной безопасности.Проверку СМИБ, осуществляемую руководством, следует объединять с проверкой системы менеджмента качества , осуществляемой руководством
Мера и средство контроля и управления (2)/процесс (2)А.6.1.2 приложения А [ИСО/МЭК 27001:2005] Координация вопросов обеспечения информационной безопасности.Действия по обеспечению информационной безопасности должны координироваться представителями различных подразделений организации, имеющими соответствующие функции и должностные обязанности.(Реализовано)Представителям различных подразделений, наделенным соответствующими ролями и обязанностями, следует координировать проводимые руководством проверки и участвовать в них
Объект измерения и атрибуты
Объект измерения1 План/график проверки информационной безопасности, проводимой руководством.2 Записи протоколов совещаний, посвященных проводимым руководством проверкам
Атрибуты1.1 Даты совещаний, касающихся проводимых руководством проверок, зафиксированные в плане.1.2 Руководители, присутствие которых Запланировано на совещаниях, касающихся проводимых руководством проверок.2.1 Даты совещаний, касающихся проводимых руководством проверок, зафиксированные в протоколах совещаний.2.2 Руководители, присутствие которых на совещаниях, касающихся проводимых руководством проверок, зафиксировано
Спецификация основной меры измерения
Основная мера измерения1.1 Число совещаний, касающихся проводимых руководством проверок, запланированных к установленному сроку.1.2 Число руководителей, присутствие которых на совещаниях, касающихся проводимым руководством проверок, запланировано.2.1.1 Число запланированных совещаний, касающихся проводимых руководством проверок, проведенных к установленному сроку.2.1.2 Число незапланированных совещаний, касающихся проводимых руководством проверок, проведенных к установленному сроку.2.1.3 Число повторно запланированных совещаний, касающихся проводимых руководством проверок, проведенных к установленному сроку.2.2 Число руководителей, присутствовавших на совещаниях, касающихся проводимых руководством проверок, к установленному сроку
Метод измерения1.1 Подсчет совещаний, касающихся проводимых руководством проверок, запланированных на данный момент.1.2 Из расчета совещаний, касающихся проводимых руководством проверок, на данный момент, подсчитать количество руководителей, присутствие которых было запланировано, и добавить новые данные со значением по умолчанию для незапланированных чрезвычайных совещаний.2.1.1 Подсчет числа запланированных совещаний, касающихся проводимых руководством проверок, проведенных к установленному сроку.2.1.2 Подсчет числа незапланированных совещаний, касающихся проводимых руководством проверок, проведенных к установленному сроку.2.1.3 Подсчет числа повторно запланированных совещаний, касающихся проводимых руководством проверок, проведенных к установленному сроку.2.2 Для всех проведенных совещаний, касающихся проводимых руководством проверок, подсчитать число руководителей, принимавших в них участие
Вид метода измерения1.1 Объективный.1.2 Объективный или субъективный.2.1.1 Объективный.2.1.2 Объективный.2.1.3 Объективный.2.2 Объективный
Шкала1.1 Целые числа от нуля до бесконечности.1.2 Целые числа от нуля до бесконечности.2.1.1 Целые числа от нуля до бесконечности.2.1.2 Целые числа от нуля до бесконечности.2.1.3 Целые числа от нуля до бесконечности.2.2 Целые числа от нуля до бесконечности
Вид шкалы1.1 Порядковая.1.2 Порядковая.2.1.1 Порядковая.2.1.2 Порядковая.2.1.3 Порядковая.2.2 Порядковая
Единица измерения1.1 Совещание.1.2 Персонал.2.1.1 Совещание.2.1.2 Совещание.2.1.3 Совещание. 2.2 Персонал
Спецификация производной меры измерения
Производная мера измеренияa) Число совещаний, касающихся проводимых руководством проверок, проведенных к установленному сроку;b) коэффициент участия в совещаниях, касающихся проводимых руководством проверок, проведенных к установленному сроку
Функция измеренияа) Сложить [число запланированных совещаний, касающихся проводимых руководством проверок, проведенных к установленному сроку], [число незапланированных совещаний, касающихся проводимых руководством проверок, проведенных к установленному сроку] и [число повторно запланированных совещаний, касающихся проводимых руководством проверок, проведенных к установленному сроку];b) для каждого совещания, касающегося проводимых руководством проверок, разделить [число руководителей, присутствовавших на совещаниях, касающихся проводимых руководством проверок] на [число руководителей, присутствие которых на совещаниях, касающихся проводимых руководством проверок, было запланировано]
Спецификация показателя
Показательa) Совещания, касающиеся проводимых руководством проверок, завершенных к установленному сроку;b) показатели общего участия в совещаниях, касающихся проводимых руководством проверок, к установленному сроку
Аналитическая модельa) Разделить [число проведенных совещаний, касающихся проведенных руководством проверок] на [число запланированных совещаний, касающихся проведенных руководством проверок];b) вычислить среднее и стандартное отклонение от всех показателей участия для совещаний, касающихся проводимых руководством проверок
Спецификация критериев принятия решений
Критерии принятия решенийРезультирующее значение показателя по перечислению а) должно находиться в диапазоне между 0,7 и 1,1 для того, чтобы сделать вывод о достижении цели применения мер и средств контроля и управления и не требовалось никакого действия. Даже если это условие не выполняется, значение все же должно превышать 0,5, чтобы сделать вывод о минимальном достижении цели. Что касается показателя по перечислению b), то вычисленные границы доверительного интервала, основанные на стандартном отклонении, показывают вероятность того, что будет достигнут фактический результат, близкий к коэффициенту общего участия. Очень широкие границы доверительного интервала наводят на мысль о наибольшем отклонении и необходимости планирования чрезвычайных обстоятельств с тем, чтобы оперировать этим результатом
Результаты измерений
Интерпретация показателяИнтерпретация для показателя по перечислению а) должна быть следующей:- критерии организации относительно менеджмента информационной безопасности в пределах организации в течение проводимой руководством проверки были реализованы удовлетворительно при 0,7 показатель 1,1;- критерии организации были реализованы неудовлетворительно при [ показатель < 0,7 или при показателе > 1,1]. Этот результат может указывать на отсутствие обязательств руководства и потребовать корректирующего действия. Последующие результаты измерений следует подвергать мониторингу и оцениванию на предмет их улучшения;- критерии организации не реализованы при [ показатель < 0,5]. Этот результат указывает на отсутствие обязательств руководства и требует незамедлительного вмешательства для реализации соответствующего корректирующего действия. О результате необходимо сообщать высшему руководству. Показатель, близкий к нулю, может указывать на отсутствие обязательств высшего руководства. Если руководители СМИБ не рассматривают проверки СМИБ, проводимые руководством в качестве приоритетных, то на них может воздействовать высшее руководство;- результатом влияния/воздействия нереализованных критериев является возможное отсутствие непрерывного и эффективного процесса проводимой руководством проверки.К возможным причинам отклонения в показателе по перечислению b) могут относиться ненадлежащее планирование, недостаточные обязательства руководителей, отвечающих за СМИБ, несовместимые приоритеты и (или) чрезмерная загруженность работой, влияющая на руководителей СМИБ
Форматы отчетностиЛинейная диаграмма, отражающая показатель вместе с критериями за несколько периодов сбора данных и отчетных периодов с изложением результатов измерений. Число периодов сбора данных и отчетных периодов определяется организацией
Заинтересованные стороны
Заказчик измеренияРуководители, отвечающие за СМИБ. Руководитель системы качества
Контролер измеренияСпециалист по программе внутреннего аудита СМИБ
Владелец информацииРуководитель системы качества. Предполагаемая объединенная система менеджмента качества и СМИБ
Сборщик информацииМенеджер по качеству. Менеджер, отвечающий за информационную безопасность
Субъект, ответственный за передачу информацииМенеджер, отвечающий за информационную безопасность. Менеджер по качеству
Частота/период
Частота сбора данныхЕжемесячно
Частота проведения исследования данныхЕжеквартально
Частота сообщения результатов измеренийЕжеквартально
Пересмотр измеренийПроверка и обновление каждые два года
Период измеренийДва года
В.6 Защита от вредоносных программ
Определение конструктивных элементов измерения
Название конструктивного элемента измеренияЗащита от вредоносного программного средства
Числовой идентификаторХарактерный для организации
Назначение конструктивного элемента измеренияОценка эффективности системы защиты от атак вредоносного программного средства
Цель применения меры и средства контроля и управления/процессаЦель применения меры и средства контроля и управления А.10.4 [ИСО/МЭК 27001:2005]. Защищать целостность программного обеспечения и массивов информации.(Запланировано).Защита целостности программного обеспечения и информации от вредоносного программного средства
Мера и средство контроля и управления (1)/процесс (1)Мера и средство контроля и управления А.10.4.1 приложения А [ИСО/МЭК 27001:2005]. Меры и средства контроля и управления, предназначенные для защиты от вредоносных программ.Должны быть реализованы меры и средства контроля и управления по обнаружению, предотвращению проникновения и восстановлению после проникновения вредоносной программы, а также должны быть установлены процедуры обеспечения соответствующего оповещения пользователей
Объект измерения и атрибуты
Объект измерения1 Отчеты об инцидентах.2 Журналы регистрации программного обеспечения контрмер, направленных на вредоносное программное средство
АтрибутыИнциденты, вызванные вредоносным программным средством
Спецификация основной меры измерения
Основная мера измерения1 Число инцидентов безопасности, вызванных вредоносным программным средством.2 Общее число блокированных атак, вызванных вредоносным программным средством
Метод измерения1 Подсчет числа инцидентов безопасности, вызванных вредоносным программным средством, в отчетах об инцидентах.2 Подсчет числа записей о блокированных атаках
Вид метода измерения1 Объективный.2 Объективный
Шкала1 Целые числа от нуля до бесконечности.2 Целые числа от нуля до бесконечности
Вид шкалы1 Порядковая.2 Порядковая
Единица измерения1 Инцидент безопасности.2 Записи
Спецификация производной меры измерения
Производная мера измеренияСтойкость защиты от вредоносного программного средства
Функция измеренияЧисло инцидентов безопасности, вызванных вредоносным программным средством / число обнаруженных и блокированных атак, вызванных вредоносным программным средством
Спецификация показателя
ПоказательТренд числа обнаруженных атак, которые не были блокированы в течение многих отчетных периодов
Аналитическая модельСравнить показатель с предыдущим процентным показателем
Спецификация критериев принятия решений
Критерии принятия решенийЛинии, определяющие тренд, должны находиться в соответствии с определенным числом. Результирующий тренд должен быть нисходящим или постоянным
Результаты измерений
Интерпретация показателяВосходящий тренд показывает ухудшающееся соответствие, нисходящий тренд показывает улучшающееся соответствие.При сильном возрастании тренда потребуются исследование причины и возможность для внедрения дополнительной контрмеры
Форматы отчетностиЛиния тренда отображает показатель обнаружения и предотвращения вредоносного программного средства по отношению к линиям, полученным в течение последних отчетных периодов
Заинтересованные стороны
Заказчик измеренияМенеджмент безопасности
Контролер измеренияМенеджмент безопасности
Владелец информацииСистемный администратор
Сборщик информацииМенеджмент безопасности. Системный администратор. Руководитель, ответственный за функционирование сети
Субъект, ответственный за передачу информацииСлужба согласования
Частота/период
Частота сбора данныхЕжедневно
Частота проведения исследования данныхЕжемесячно
Частота сообщения результатов измеренийЕжемесячно
Дата пересмотраПроверка один раз в год
Период измеренийОдин год
В.7 Меры и средства контроля и управления физическим доступом
Определение конструктивных элементов измерения
Название конструктивного элемента измеренияМеры и средства контроля и управления физическим доступом с использованием карт доступа
Числовой идентификаторХарактерный для организации
Назначение конструктивного элемента измеренияДемонстрация наличия, границ и качества системы, используемой для управления доступом
Цель применения меры и средства контроля и управления/процессаЦель меры и средства контроля и управления по А.9.1 приложения А [ИСО/МЭК 27001:2005]. Предотвращать несанкционированные физический доступ, повреждение и воздействия на помещения и информацию организации
Мера и средство контроля и управления (1)/процесс (1)Мера и средство контроля и управления по А.9.1.2 приложения А [ИСО/МЭК 27001:2005]. Контроль доступа в охраняемую зону.Охраняемая зона должна быть защищена соответствующими средствами контроля входа, предполагающими обеспечить уверенность в том, что только авторизованный персонал может получить доступ в зону
Объект измерения и атрибуты
Объект измеренияБезопасные зоны
АтрибутыЗаписи, касающиеся управления идентификационными данными
Спецификация основной меры измерения
Основная мера измеренияМеры и средства контроля и управления физическим доступом с использованием карт доступа
Метод измеренияОтносительный метод измерения, где каждый уровень подмножества является частью приведенного выше уровня. Проверяется вид системы мер и средств контроля и управления входом и рассматриваются следующие аспекты:- наличие системы карт управления доступом;- использование PIN-кода;- функциональные возможности журнала регистрации;- биометрическая аутентификация
Вид метода измеренияСубъективный
Шкала0-50 - не существует никакой системы управления доступом1 - существует система доступа там, где для контроля входа используется PIN-код (однофакторная система).2 - существует система карт управления доступом там, где для контроля входа используется карта прохода (однофакторная система).3 - существует система карт доступа, где для контроля входа используется карта прохода и PIN-код.4 - предыдущее + активированные функциональные возможности журнала регистрации.5 - предыдущее + PIN-код заменен на биометрическую аутентификацию (отпечатки пальцев, распознавание голоса, сканирование сетчатки глаза и т.д.)
Вид шкалыПорядковая
Единица измеренияНе применяется
Спецификация производной меры измерения
Производная мера измеренияОтсутствует
Функция измеренияОтсутствует
Спецификация показателя
ПоказательИндикатор выполнения. Красный - до 0,8. Зеленый - от 0,8 до 1
Аналитическая модельАнализ мер измерения
Спецификация критериев принятия решений
Критерии принятия решенийЗначение 3 - удовлетворительно
Результаты измерений
Интерпретация показателяНиже значения 3 - неудовлетворительно (3 - фактический уровень, эквивалентный недостатку обеспечения безопасности), где должны быть приняты меры в зависимости от степени недостатка обеспечения безопасности.Выше значения 3 - чаще всего удовлетворительно, где уровень может указывать на избыточные инвестиции в отношении измеряемого объекта
Форматы отчетностиГрафическое представление
Заинтересованные стороны
Заказчик измеренияКомитет по управлению
Контролер измеренияВнутренний аудитор/внешний аудитор
Владелец информацииРуководитель, отвечающий за оборудование
Сборщик информацииВнутренний аудитор/внешний аудитор
Субъект, ответственный за передачу информацииВнутренний аудитор и менеджер безопасности
Частота/период
Частота сбора данныхЕжегодно
Частота проведения исследования данныхЕжегодно
Частота сообщения результатов измеренийЕжегодно
Дата пересмотра12 месяцев
Период измерений12 месяцев
В.8 Анализ журналов регистрации
Определение конструктивных элементов измерения
Название конструктивного элемента измеренияАнализ журналов регистрации
Числовой идентификаторУникальный характерный для организации числовой идентификатор
Назначение конструктивного элемента измеренияОценка состояния соответствия регулярной проверки журналов регистрации критических систем
Цель применения меры и средства контроля и управления/процессаЦель применения меры и средства контроля и управления по А.10.10 приложения А [ИСО/МЭК 27001:2005]. Обнаруживать несанкционированные действия, связанные с обработкой информации.(Запланировано).Обнаружение несанкционированных деятельностей, связанных с обработкой информации из системного журнала регистрации критических систем
Мера и средство контроля и управления (1)Мера и средство контроля и управления по А.10.10.2 приложения А [ИСО/МЭК 27001:2005]. Должны быть установлены процедуры, позволяющие вести мониторинг и регулярный анализ результатов мониторинга использования средств обработки информации
Объект измерения и атрибуты
Объект измеренияСистема
АтрибутыОтдельные журналы регистрации
Спецификация основной меры измерения (1)
Основная мера измеренияЧисло журналов регистрации
Метод измеренияПодсчет общего числа журналов регистрации, перечисленных в списке проверяемых журналов регистрации
Вид метода измеренияОбъективный
ШкалаЦелые числа от нуля до бесконечности
Вид шкалыПорядковая
Единица измеренияЖурнал регистрации
Спецификация основной меры измерения (2)
Основная мера измеренияЧисло проверенных журналов регистрации
Метод измеренияПодсчет общего числа журналов регистрации по всем системам, находящимся в рамках сферы применения СМИБ
Вид метода измеренияОбъективный
ШкалаЧисловая
Вид шкалыШкала отношений
Единица измеренияЖурнал регистрации
Спецификация основной меры измерения (3)
Основная мера измеренияЧисло систем, находящихся в рамках сферы применения СМИБ
Метод измеренияОпределение числа проверенных журналов регистрации
Вид метода измеренияОбъективный
ШкалаЧисловая
Вид шкалыШкала отношений
Единица измеренияЖурнал регистрации
Спецификация производной меры измерения
Производная мера измеренияПроцентное отношение проверенных (при необходимости) журналов регистрации (аудита) за определенный временной период
Функция измеренияРазделить (число проверенных журналов регистрации в течение определенного временного периода) на (общее число журналов регистрации) и умножить на 100
Спецификация показателя
ПоказательЛинейный график тренда частоты проверки журналов регистрации (аудита) за период времени
Аналитическая модельЖелателен восходящий тренд, стремящийся к 100%
Спецификация критериев принятия решений
Критерии принятия решенийРезультат ниже 20% должен быть изучен на предмет выявления причин результативности ниже установленной нормы
Результаты измерений
Интерпретация показателяЗначения, ниже определенного организацией значения, являются неудовлетворительными, где определенное организацией значение - фактическое значение, эквивалентное недостатку безопасности. Требуется действие руководства в зависимости от степени недостатка безопасности. Значения, которые выше значения, определенного организацией, могут указывать на чрезмерное инвестирование, если эти механизмы управления доступом не требуются согласно оценке риска
Форматы отчетностиЛинейный график, отражающий тренд суммарных результатов и какие-либо рекомендуемые действия руководства
Заинтересованные стороны
Заказчик измеренияРуководители, отвечающие за СМИБ. Руководитель, отвечающий за обеспечение безопасности
Контролер измеренияРуководитель, отвечающий за обеспечение безопасности
Владелец информацииРуководитель, отвечающий за обеспечение безопасности
Сборщик информацииПерсонал, отвечающий за обеспечение безопасности
Субъект, ответственный за передачу информацииПерсонал, отвечающий за обеспечение безопасности
Частота/период
Частота сбора данныхЕжемесячно
Частота проведения исследования данныхЕжемесячно
Частота сообщения результатов измеренийЕжеквартально
Дата пересмотраПроверка и обновление каждые два года
Период измеренийДва года
В.9 Менеджмент периодического технического обслуживания
Определение конструктивных элементов измерения
Название конструктивного элемента измеренияМенеджмент периодического технического обслуживания
Числовой идентификаторХарактерный для организации
Назначение конструктивного элемента измеренияОценка своевременности деятельностей, связанных с техническим обслуживанием, по отношению к расписанию
Цель применения меры и средства контроля и управления/процессаЦель меры и средства контроля и управления по А.9.2 приложения А [ИСО/МЭК 27001:2005]. Предотвращать потерю, повреждение, хищение или компрометацию активов и прекращение деятельности организации.(Запланировано).Предотвращение потери, ущерба, кражи или компрометации активов и прерывания деятельностей организации с помощью периодического технического обслуживания системы
Мера и средство контроля и управления (1)/процесс (1)Мера и средство контроля и управления по А.9.2.4 приложения А [ИСО/МЭК 27001:2005]. Должно проводиться надлежащее регулярное техническое обслуживание оборудования для обеспечения его непрерывной работоспособности и сохранности
Объект измерения и атрибуты
Объект измерения1 План/график технических обслуживаний системы.2 Записи о технических обслуживаниях системы
Атрибуты1 Даты, на которые запланировано/предусмотрено графиком техническое обслуживание системы.2 Даты проведенного технического обслуживания системы
Спецификация основной меры измерения (1-4)
Основная мера измерения1 Даты запланированного технического обслуживания.2 Даты проведенного технического обслуживания.3 Общее число запланированных мероприятий по техническому обслуживанию.4 Общее число проведенных мероприятий по техническому обслуживанию
Метод измерения1 Выписать запланированные даты из плана технического обслуживания системы.2 Выписать даты проведения из записей о техническом обслуживании системы.3 Подсчитать число запланированных мероприятий по техническому обслуживанию в плане технического обслуживания системы.4 Подсчитать записи о выполнении технического обслуживания
Вид метода измеренияОбъективный
Шкала1 Временная.2 Временная.3 Целые числа от нуля до бесконечности.4 Целые числа от нуля до бесконечности
Вид шкалы1 Упорядоченная.2 Упорядоченная.3 Порядковая.4 Порядковая
Единица измерения1 Интервал.2 Интервал.3 Мероприятия по техническому обслуживанию.4 Мероприятия по техническому обслуживанию
Спецификация производной меры измерения
Производная мера измеренияЗадержка технического обслуживания на проведенное мероприятие по техническому обслуживанию
Функция измеренияДля каждого проведенного мероприятия найти разницу между [датой фактического технического обслуживания] и [датой запланированного технического обслуживания]
Спецификация показателя
Показатель1 Среднее значение задержки технического обслуживания.2 Показатель проведенных мероприятий по техническому обслуживанию.3 Тренд среднего значения задержки технического обслуживания.4 Тренд показателя проведенных мероприятий по техническому обслуживанию
Аналитическая модель1 Разделить суммарное значение [задержки технического обслуживания] на [число проведенных мероприятий по техническому обслуживанию].2 Разделить [число проведенных мероприятий по техническому обслуживанию] на [число запланированных мероприятий по техническому обслуживанию].3 Сравнить показатель по перечислению 1 за несколько временных периодов.4 Сравнить показатель по перечислению 2 за несколько временных периодов
Спецификация критериев принятия решений
Критерии принятия решений1 Характерные для организации, например, если средняя величина задержки последовательно оказывается более трех дней, необходимо изучить ее причины.2 Показатель проведенных мероприятий по техническому обслуживанию должен превышать 0,9.3 Тренд должен быть стабильным или близким к нулю.4 Тренд должен быть стабильным или восходящим
Результаты измерений
Интерпретация показателяПоказатель помогает оценить качество процесса технического обслуживания оборудования
Форматы отчетностиЛинейный график, который отражает среднюю величину отклонения задержки технического обслуживания, совмещаемый с линиями, получаемыми в течение предыдущих отчетных периодов и количествами систем, входящих в сферу применения.Пояснение результатов и рекомендация возможных действий руководства
Заинтересованные стороны
Заказчик измеренияРуководители, отвечающие за СМИБ. Руководитель, отвечающий за обеспечение безопасности
Контролер измеренияРуководитель, отвечающий за обеспечение безопасности
Владелец информацииСистемный администратор
Сборщик информацииПерсонал, отвечающий за обеспечение безопасности
Субъект, ответственный за передачу информацииПерсонал, отвечающий за обеспечение безопасности
Частота/период
Частота сбора данныхЕжегодно
Частота проведения исследования данныхЕжегодно
Частота сообщения результатов измеренийЕжегодно
Дата пересмотраЕжегодно
Период измеренийЕжегодно
В.10 Вопросы безопасности в соглашениях со сторонними организациями
Определение конструктивных элементов измерения
Название конструктивного элемента измеренияВопросы безопасности в соглашениях со сторонними организациями
Числовой идентификаторХарактерный для организации
Назначение конструктивного элемента измеренияОценивание уровня, на котором рассматриваются вопросы безопасности в соглашениях со сторонней организацией, касающиеся обработки личной информации
Цель применения меры и средства контроля и управления/процессаЦель меры и средства контроля и управления А.6.2 приложения А [ИСО/МЭК 27001:2005]. Поддерживать безопасность информации и средств обработки информации организации при наличии доступа к ним сторонних организаций в процессах обработки и передачи этой информации
Мера и средство контроля и управления (1)/процесс (1)Мера и средство контроля и управления А.6.2.3 приложения А [ИСО/МЭК 27001:2005]. Соглашения со сторонними организациями должны содержать все требования безопасности, включающие в себя правила доступа к процессам обработки, передачи информации или к управлению информацией или средствами обработки информации организации, а также в случае приобретения дополнительных программных продуктов или организации сервисного обслуживания средств обработки информации
Объект измерения и атрибуты
Объект измеренияСоглашения со сторонними организациями
АтрибутыПоложения или требования безопасности в каждом соглашении со сторонней организацией
Спецификация основной меры измерения (1)
Основная мера измеренияЧисло соглашений со сторонними организациями
Метод измеренияПроверка соглашений со сторонними организациями, подсчет числа соглашений
Вид метода измеренияОбъективный
ШкалаЦелые числа от нуля до бесконечности
Вид шкалыПорядковая
Единица измеренияСоглашение со сторонними организациями
Спецификация основной меры измерения (2)
Основная мера измеренияЧисло стандартных требований безопасности, необходимых для соглашений со сторонними организациями
Метод измеренияОпределение числа требований безопасности, подлежащих рассмотрению в каждом соглашении согласно политике
Вид метода измеренияОбъективный
ШкалаЦелые числа от нуля до бесконечности
Вид шкалыПорядковая
Единица измеренияТребование
Спецификация основной меры измерения (3)
Основная мера измеренияЧисло требований безопасности, рассмотренных в каждом соглашении со сторонними организациями
Метод измеренияПроверка соглашений со сторонними организациями, подсчет числа требований безопасности, рассмотренных в каждом соглашении
Вид метода измеренияОбъективный
ШкалаЦелые числа от нуля до бесконечности
Вид шкалыПорядковая
Единица измеренияТребование
Спецификация производной меры измерения
Производная мера измеренияСреднее процентное отношение значимых требований безопасности, рассмотренных в соглашениях со сторонними организациями
Функция измеренияОтношение суммы разностей между числом необходимых требований и количеством рассмотренных требований для каждого соглашения к числу соглашений
Спецификация показателя
Показатель1 Средний показатель отличия стандартных требований от рассмотренных требований.2 Тренд этого показателя
Аналитическая модель1 Отношение суммы разностей между общим числом рассмотренных требований безопасности и общим числом стандартных требований безопасности для каждого соглашения к числу соглашений со сторонними организациями.2 Сравнить с предыдущим показателем по перечислению 1
Спецификация критериев принятия решений
Критерии принятия решений1 Показатель по перечислению 1 должен превышать 0,9.2 Показатель по перечислению 2 должен быть стабильным или восходящим
Результаты измерений
Интерпретация показателяЭтот показатель обеспечивает понимание способности функции аутсорсинга рассматривать требования безопасности
Форматы отчетностиЛинейный график, отражающий тренд за несколько отчетных периодов. Краткое изложение результатов и возможных действий руководства
Заинтересованные стороны
Заказчик измеренияРуководители, отвечающие за СМИБ. Руководитель, отвечающий за обеспечение безопасности
Контролер измеренияРуководитель, отвечающий за обеспечение безопасности
Владелец информацииУчреждение, указанное в контракте
Сборщик информацииПерсонал, отвечающий за обеспечение безопасности
Субъект, ответственный за передачу информацииПерсонал, отвечающий за обеспечение безопасности
Частота/период
Частота сбора данныхЕжемесячно
Частота проведения исследования данныхЕжеквартально
Частота сообщения результатов измеренийЕжеквартально
Дата пересмотраДва года
Период измеренийДва года
Приложение ДА
(справочное)

Сведения о соответствии ссылочных международных стандартов ссылочным национальным стандартам Российской Федерации

Таблица ДА.1
Обозначение ссылочного международного стандарта
Степень соответствия
Обозначение и наименования соответствующего национального стандарта
ИСО/МЭК 27001:2005
IDT
ГОСТ Р ИСО/МЭК 27001-2006 "Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования"
ИСО/МЭК 27000:2009
-
*
* Соответствующий национальный стандарт отсутствует. До его утверждения рекомендуется использовать перевод на русский язык данного международного стандарта. Перевод данного международного стандарта находится в Федеральном информационном фонде технических регламентов и стандартов.Примечание - В настоящей таблице использовано следующее условное обозначение степени соответствия стандартов:IDT - идентичные стандарты.

Библиография

[1]ISO 9000:2005*,Quality management systems - Fundamentals and vocabulary
[2]ISO/IEC 27002:2005Information technology - Security techniques - Code of practice for information security management
[3]ISO/IEC 15504-3:2004Information technology - Process assessment - Part 3: Guidance on performing an assessment
[4]ISO/IEC 15939:2007Systems and software engineering - Measurement process
[5]ISO/IEC 27005:2008Information technology - Security techniques - Information security risk management
[6]ISO/TR 10017:2003*Guidance on statistical techniques for ISO 9001:2000
[7]ISO Guide 99:2007*International vocabulary of metrology - Basic and general concepts and associated terms (VIM)
[8]N 1ST Special Publication 800-55, Revision 1, Performance Measurement Guide for I information Security, July 2008.
[9]ISO/IEC TR 18044:2004*Information technology - Security techniques - Information security incident management