Информационная безопасность (ИБ) организации по ГОСТ Р 53114-2008
Состояние защищенности интересов организации в условиях угроз в информационной сфере.
Примечание - Защищенность достигается обеспечением совокупности свойств информационной безопасности - конфиденциальностью, целостностью, доступностью информационных активов и инфраструктуры организации. Приоритетность свойств информационной безопасности определяется значимостью информационных активов для интересов (целей) организации [из 3.2.1 ГОСТ Р 53114-2008]
Объект защиты информации по ГОСТ Р 53114-2008
Информация или носитель информации, или информационный процесс, которую(ый) необходимо защищать в соответствии с целью защиты информации [ГОСТ Р 50922-2006, пункт 2.5.1] [из 3.2.2 ГОСТ Р 53114-2008]
Защищаемый процесс информационной технологии по ГОСТ Р 53114-2008
Процесс, используемый в информационной технологии для обработки защищаемой информации с требуемым уровнем ее защищенности [из 3.2.3 ГОСТ Р 53114-2008]
Нарушение информационной безопасности организации по ГОСТ Р 53114-2008
Случайное или преднамеренное неправомерное действие физического лица (субъекта, объекта) в отношении активов организации, следствием которых является нарушение безопасности информации при ее обработке техническими средствами в информационных системах, вызывающее негативные последствия (ущерб/вред) для организации [из 3.2.4 ГОСТ Р 53114-2008]
Чрезвычайная (непредвиденная) ситуация (ЧС) по ГОСТ Р 53114-2008
Обстановка на определенной территории или акватории, сложившаяся в результате аварии, опасного природного явления, катастрофы, стихийного или иного бедствия, которые могут повлечь или повлекли за собой человеческие жертвы, ущерб здоровью людей или окружающей природной среде, значительные материальные потери и нарушение условий жизнедеятельности людей.
Примечание - Различают чрезвычайные ситуации по характеру источника (природные, техногенные, биолого-социальные и военные) и по масштабам (локальные, местные, территориальные, региональные, федеральные и трансграничные) [ГОСТ Р 22.0.02-94, статья 2.1.1] [из 3.2.5 ГОСТ Р 53114-2008]
Опасная ситуация по ГОСТ Р 53114-2008
Обстоятельства, в которых люди, имущество или окружающая среда подвергаются опасности [ГОСТ Р 51898-2003, пункт 3.6] [из 3.2.6 ГОСТ Р 53114-2008]
Инцидент информационной безопасности по ГОСТ Р 53114-2008
Любое непредвиденное или нежелательное событие, которое может нарушить деятельность или информационную безопасность.
Примечание - Инцидентами информационной безопасности являются:
- утрата услуг, оборудования или устройств;
- системные сбои или перегрузки;
- ошибки пользователей;
- несоблюдение политики или рекомендаций по ИБ;
- нарушение физических мер защиты;
- неконтролируемые изменения систем;
- сбои программного обеспечения и отказы технических средств;
- нарушение правил доступа.
[ГОСТ Р ИСО/МЭК 27001-2006, статья 3.6] [из 3.2.7 ГОСТ Р 53114-2008]
Событие по ГОСТ Р 53114-2008
Возникновение или наличие определенной совокупности обстоятельств.
- Характер, вероятность и последствия события могут быть не полностью известны.
- Событие может возникать один или несколько раз.
- Вероятность, связанная с событием, может быть оценена.
- Событие может состоять из невозникновения одного или нескольких обстоятельств.
- Непредсказуемое событие иногда называют «инцидентом».
- Событие, при котором не происходит никаких потерь, иногда называют предпосылкой к происшествию (инциденту), опасным состоянием, опасным стечением обстоятельств и т.д.
[из 3.2.8 ГОСТ Р 53114-2008]
Риск по ГОСТ Р 53114-2008
Влияние неопределенностей на процесс достижения поставленных целей.
- Цели могут иметь различные аспекты: финансовые, аспекты, связанные со здоровьем, безопасностью и внешней средой, и могут устанавливаться на разных уровнях: на стратегическом уровне, в масштабах организации, на уровне проекта, продукта и процесса.
- Риск часто характеризуется ссылкой на потенциальные события, последствия или их комбинацию, а также на то, как они могут влиять на достижение целей.
- Риск часто выражается в терминах комбинации последствий события или изменения обстоятельств и их вероятности.
[из 3.2.9 ГОСТ Р 53114-2008]
Оценка риска по ГОСТ Р 53114-2008
Процесс, объединяющий идентификацию риска, анализ риска и их количественную оценку [ГОСТ Р ИСО/МЭК 13335-1-2006, пункт 2.21] [из 3.2.10 ГОСТ Р 53114-2008]
Оценка риска информационной безопасности организации по ГОСТ Р 53114-2008
Общий процесс идентификации, анализа и определения приемлемости уровня риска информационной безопасности организации [из 3.2.11 ГОСТ Р 53114-2008]
Идентификация риска по ГОСТ Р 53114-2008
Процесс обнаружения, распознавания и описания рисков.
- Идентификация риска включает в себя идентификацию источников риска, событий и их причин, а также их возможных последствий.
- Идентификация риска может включать в себя статистические данные, теоретический анализ, обоснованные точки зрения и экспертные заключения и потребности заинтересованных сторон.
[из 3.2.12 ГОСТ Р 53114-2008]
Анализ риска по ГОСТ Р 53114-2008
Систематическое использование информации для определения источников риска и количественной оценки риска [ГОСТ Р ИСО/МЭК 27001-2006, статья 3.11] [из 3.2.13 ГОСТ Р 53114-2008]
Определение приемлемости уровня риска по ГОСТ Р 53114-2008
Процесс сравнения результатов анализа риска с критериями риска с целью определения приемлемости или допустимости уровня риска.
Примечание - Определение приемлемости уровня риска помогает принять решения об обработке риска [из 3.2.14 ГОСТ Р 53114-2008]
Обработка риска информационной безопасности организации по ГОСТ Р 53114-2008
Процесс разработки и (или) отбора и внедрения мер управления рисками информационной безопасности организации.
- Обработка риска может включать в себя:
- избежание риска путем принятия решения не начинать или не продолжать действия, создающие условия риска;
- поиск благоприятной возможности путем принятия решения начать или продолжать действия, могущие создать или увеличить риск;
- устранение источника риска;
- изменение характера и величины риска;
- изменение последствий;
- разделение риска с другой стороной или сторонами;
- сохранение риска как в результате сознательного решения, так и «по умолчанию».
- Обработки риска с негативными последствиями иногда называют смягчением, устранением, предотвращением, снижением, подавлением и коррекцией риска.
[из 3.2.15 ГОСТ Р 53114-2008]
Управление рисками по ГОСТ Р 53114-2008
Координированные действия по направлению и контролю над деятельностью организации в связи с рисками [из 3.2.16 ГОСТ Р 53114-2008]
Источник риска информационной безопасности организации по ГОСТ Р 53114-2008
Объект или действие, способное вызвать (создать) риск.
- Риск отсутствует при отсутствии взаимодействия объекта, лица или организации с источником риска.
- Источник риска может быть материальным или нематериальным.
[из 3.2.17 ГОСТ Р 53114-2008]
Политика информационной безопасности организации по ГОСТ Р 53114-2008
Формальное изложение правил поведения, процедур, практических приемов или руководящих принципов в области информационной безопасности, которыми руководствуется организация в своей деятельности.
Примечание - Политики должны содержать:
- предмет, основные цели и задачи политики безопасности;
- условия применения политики безопасности и возможные ограничения;
- описание позиции руководства организации в отношении выполнения политики безопасности и организации режима информационной безопасности организации в целом;
- права и обязанности, а также степень ответственности сотрудников за выполнение политики безопасности организации;
- порядок действия в чрезвычайных ситуациях в случае нарушения политики безопасности.
[из 3.2.18 ГОСТ Р 53114-2008]
Цель информационной безопасности организации по ГОСТ Р 53114-2008
Заранее намеченный результат обеспечения информационной безопасности организации в соответствии с установленными требованиями в политике ИБ (организации).
Примечание - Результатом обеспечения ИБ может быть предотвращение ущерба обладателю информации из-за возможной утечки информации и (или) несанкционированного и непреднамеренного воздействия на информацию [из 3.2.19 ГОСТ Р 53114-2008]
Система документов по информационной безопасности в организации по ГОСТ Р 53114-2008
Объединенная целевой направленностью упорядоченная совокупность документов, взаимосвязанных по признакам происхождения, назначения, вида, сферы деятельности, единых требований к их оформлению и регламентирующих в организации деятельность по обеспечению информационной безопасности [из 3.2.20 ГОСТ Р 53114-2008]