В предыдущих двух статьях нашей колонки по низации зачастую стоят перед необходимостью
подготовке к сдаче экзамена CISSP мы рассмо- внедрения и поддержания в эффективном со-
трели основные понятия из области менеджмен- стоянии интегрированной системы менеджмента
та информационной безопасности и подробно в соответствии с разными стандартами. Так как
разобрали важнейшую составляющую системы стандарты разрабатывались в разное время и
менеджмента информационной безопасности специалистами из различных отраслей, накопи-
(СМИБ) как управление рисками. Как вы помни- лось множество расхождений, затрудняющих соз-
те, стандартом для построения системы менед- дание единой интегрированной системы менед-
жмента информационной безопасности де-факто жмента. Для унификации данных стандартов было
является ISO 27001, последняя версия которого принято Приложение SL (Annex SL) первой части
вышла совсем недавно: осенью 2013 года. Новый директив ISO, в соответствии с которой должны
стандарт отличается от предыдущей редакции и разрабатываться новые стандарты менеджмента
по содержанию, и по форме. Сейчас многие экс- и обновляться существующие.
перты выступают с докладами и статьями на тему Стремление привести стандарт ISO 27001 к
изменений и, к сожалению, в своем анализе новой принятому единому формату для стандартов на
редакции стандарта допускают досадные ошибки, системы менеджмента и послужило одной из ос-
которые могут направить интересующихся специ- новных причин ряда изменений.
алистов в неверном направлении. Так как специ- Стоит отметить, что версии стандартов ГОСТ Р
алисту, стремящемуся получить статус CISSP не- ИСО/МЭК 27001—2006 и ГОСТ Р ИСО/МЭК 27002—
обходимо глубоко разбираться в вопросах управ- 2012, принятые в России, являются переводами пре-
ления ИБ, то мы решили посвятить отдельную ста- дыдущих версий стандартов (в редакции 2005 года).
тью изменениям в стандарте на СМИБ. К основным группам изменений в стандарте
Начнем с того, что разберемся, почему вообще ISO 27001 можно отнести:
стали менять стандарт ISO 27001:2005, ведь он был • изменение структуры;
довольно качественно проработан. С 80-х годов • обобщение положений;
прошлого века появилось множество стандартов • появление новых понятий;
по системам менеджмента (менеджмент каче- • уточнение роли руководства, важности
ства, энергетический менеджмент, менеджмент коммуникаций;
безопасности питания и др.). Современные орга- • изменения в приложении А.
2 http://standards.iso.org/ittf/PubliclyAvailableStandards/
c063411_ISO_IEC_27000_2014.zip 3 ISO Guide 73 2009. Risk Management - Vocabulary.
Литература References
1) Дорофеев А.В. Статус CISSP: как получить и не потерять? 1) Dorofeyev A.V. Status CISSP: kak poluchit i ne poteryat?
//Вопросы кибербезопасности. 2013. № 1(1). C.65-68. Voprosy kiberbezopasnosti, 2013, No 1(1), pp. 65-68.
2) Дорофеев А.В. Марков А.С. Менеджмент ИБ: основные 2) Dorofeyev A.V., Markov A.S. Menedzhment informacionnoj
концепции // Вопросы кибербезопасности. 2014. № 1(2). bezopasnosti: osnovnye koncepcii // Voprosy
C.67-73. kiberbezopasnosti, 2014, No 1(2). pp. 67-73
3) Dorofeyev A.V. Menedzhment informacionnoj bezopasnosti:
3) Дорофеев А.В. Менеджмент ИБ: управление рисками //
upravlenie riskami // Voprosy kiberbezopasnosti, 2014, No
Вопросы кибербезопасности. 2014. № 2(3). C.66-73.
2(3). pp 66-73
4) Марков А.С., Цирлов В.Л. Управление рисками – 4) Markov A.S., Tsirlov V.L. Upravlenie riskami – normativnyy
нормативный вакуум информационной безопасности// vacuum informatsionnoy bezopasnosti, Otkrytyye sistemy.
Открытые системы. СУБД. 2007. № С. 63-67. SUBD, 2007, No 8, pp.63-67.
5) Douglas J.Landoll. The security risk assessment handbook, 5) Douglas J.Landoll. The security risk assessment handbook,
Second Edition. – CRC Press, 2011. 474 p. Second Edition. – CRC Press, 2011. 474 p.
4 http://www.bsigroup.com/Documents/iso-27001/resources/
BSI-ISO 27001-mapping-guide-UK-EN.pdf