Термины и определения


Термины и определенияСокращениеИностранный аналогОписаниеПримечаниеПолное наименование стандартаГод принятия стандартаСоответствие международному стандарту
1АктивыAssetВсе, что имеет ценность для организацииГОСТ Р ИСО/МЭК 27001-2006 "Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования"2006ISO/IEC 27001:2005 "Information technology - Security techniques - Information security management systems - Requirements"
2Анализ рискаRisk analysisСистематическое использование информации для определения источников риска и количественной оценки рискаГОСТ Р ИСО/МЭК 27001-2006 "Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования"2006ISO/IEC 27001:2005 "Information technology - Security techniques - Information security management systems - Requirements"
3ДоступностьAvailabilityCвойство объекта находиться в состоянии готовности и возможности использования по запросу авторизованного логического объектаГОСТ Р ИСО/МЭК 27001-2006 "Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования"2006ISO/IEC 27001:2005 "Information technology - Security techniques - Information security management systems - Requirements"
4Информационная безопасностьИБInformation securityЗащита конфиденциальности, целостности и доступности информации; кроме того, сюда могут быть отнесены и другие свойства, например аутентичность, подотчетность, неотказуемость и надежностьГОСТ Р ИСО/МЭК 27002-2012 "Информационная технология. Методы и средства обеспечения безопасности. Свод норм и правил менеджмента информационной безопасности"2012ISO/IEC 27002:2005 "Information technology - Security techniques - Code of practice for information security management"
5Информационная безопасностьИБInformation securityСвойство информации сохранять конфиденциальность, целостность и доступностьКроме того, данное понятие может включать в себя также и свойство сохранять аутентичность, подотчетность, неотказуемость и надежность.ГОСТ Р ИСО/МЭК 27001-2006 "Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования"2006ISO/IEC 27001:2005 "Information technology - Security techniques - Information security management systems - Requirements"
6Инцидент информационной безопасностиInformation security incidentЛюбое непредвиденное или нежелательное событие, которое может нарушить деятельность или информационную безопасностьИнцидентами информационной безопасности являются:
- утрата услуг, оборудования или устройств;
- системные сбои или перегрузки;
- ошибки пользователей;
- несоблюдение политики или рекомендаций по ИБ;
- нарушение физических мер защиты;
- неконтролируемые изменения систем;
- сбои программного обеспечения и отказы технических средств;
- нарушение правил доступа.
ГОСТ Р ИСО/МЭК 27001-2006 "Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования"2006ISO/IEC 27001:2005 "Information technology - Security techniques - Information security management systems - Requirements"
7Инцидент информационной безопасностиInformation security incidentКакой-либо инцидент информационной безопасности, являющийся следствием одного или нескольких нежелательных или неожиданных событий информационной безопасности, которые имеют значительную вероятность компрометации операции бизнеса или создания угрозы информационной безопасностиГОСТ Р ИСО/МЭК 27002-2012 "Информационная технология. Методы и средства обеспечения безопасности. Свод норм и правил менеджмента информационной безопасности"2012ISO/IEC 27002:2005 "Information technology - Security techniques - Code of practice for information security management"
8КонфиденциальностьСonfidentialityCвойство информации быть недоступной и закрытой для неавторизованного индивидуума, логического объекта или процессаГОСТ Р ИСО/МЭК 27001-2006 "Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования"2006ISO/IEC 27001:2005 "Information technology - Security techniques - Information security management systems - Requirements"
9Менеджмент рискаRisk managementСкоординированные действия по руководству и управлению организацией в отношении рискаОбычно менеджмент риска включает в себя оценку риска, обработку риска, принятие риска и коммуникацию рискаГОСТ Р ИСО/МЭК 27001-2006 "Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования"2006ISO/IEC 27001:2005 "Information technology - Security techniques - Information security management systems - Requirements"
10Мера и средство контроля и управленияControlСредство менеджмента риска, включающее в себя политики, процедуры, рекомендации, инструкции или организационные структуры, которые могут быть административного, технического, управленческого или правового характераТермин "мера и средство контроля и управления" также используется как синоним терминов "защитная мера" (safeguard) или "контрмера" (countermeasure)ГОСТ Р ИСО/МЭК 27002-2012 "Информационная технология. Методы и средства обеспечения безопасности. Свод норм и правил менеджмента информационной безопасности"2012ISO/IEC 27002:2005 "Information technology - Security techniques - Code of practice for information security management"
11Обработка рискаRisk treatmentПроцесс выбора и осуществления мер по модификации рискаПримечания:
1. Меры по обработке риска могут включать в себя избежание, оптимизацию, перенос или сохранение риска.
2. В настоящем стандарте термин "мера управления" (control) использован как синоним термина "мера" (measure).
ГОСТ Р ИСО/МЭК 27001-2006 "Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования"2006ISO/IEC 27001:2005 "Information technology - Security techniques - Information security management systems - Requirements"
12Остаточный рискResidual riskРиск, остающийся после его обработкиГОСТ Р ИСО/МЭК 27001-2006 "Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования"2006ISO/IEC 27001:2005 "Information technology - Security techniques - Information security management systems - Requirements"
13Оценивание рискаRisk evaluationПроцесс сравнения количественно оцененного риска с заданными критериями риска для определения его значимостиГОСТ Р ИСО/МЭК 27001-2006 "Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования"2006ISO/IEC 27001:2005 "Information technology - Security techniques - Information security management systems - Requirements"
14Оценка рискаRisk assessmentОбщий процесс анализа риска и его оцениванияГОСТ Р ИСО/МЭК 27001-2006 "Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования"2006ISO/IEC 27001:2005 "Information technology - Security techniques - Information security management systems - Requirements"
15ПолитикаPolicyОбщее намерение и направление, официально выраженное руководствомГОСТ Р ИСО/МЭК 27002-2012 "Информационная технология. Методы и средства обеспечения безопасности. Свод норм и правил менеджмента информационной безопасности"2012ISO/IEC 27002:2005 "Information technology - Security techniques - Code of practice for information security management"
16Положение о применимостиStatement of applicabilityДокументированное предписание, определяющее цели и меры управления, соответствующие и применимые к системе менеджмента информационной безопасности организацииЦели и меры управления основываются на результатах и выводах процессов оценки и обработки рисков, на требованиях законодательных или нормативных актов, на обязательствах по контракту и бизнес-требованиях организации по отношению к информационной безопасностиГОСТ Р ИСО/МЭК 27001-2006 "Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования"2006ISO/IEC 27001:2005 "Information technology - Security techniques - Information security management systems - Requirements"
17Принятие рискаRisk acceptanceРешение по принятию рискаГОСТ Р ИСО/МЭК 27001-2006 "Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования"2006ISO/IEC 27001:2005 "Information technology - Security techniques - Information security management systems - Requirements"
18РекомендацияGuidelineОписание, поясняющее действия и способы их выполнения, необходимые для достижения целей, изложенных в политикеГОСТ Р ИСО/МЭК 27002-2012 "Информационная технология. Методы и средства обеспечения безопасности. Свод норм и правил менеджмента информационной безопасности"2012ISO/IEC 27002:2005 "Information technology - Security techniques - Code of practice for information security management"
19РискRiskСочетание вероятности события и его последствийГОСТ Р ИСО/МЭК 27002-2012 "Информационная технология. Методы и средства обеспечения безопасности. Свод норм и правил менеджмента информационной безопасности"2012ISO/IEC 27002:2005 "Information technology - Security techniques - Code of practice for information security management"
20Система менеджмента информационной безопасностиСМИБInformation security management system;
ISMS
Часть общей системы менеджмента, основанная на использовании методов оценки бизнес-рисков для разработки, внедрения, функционирования, мониторинга, анализа, поддержки и улучшения информационной безопасностиСистема менеджмента включает в себя организационную структуру, политики, деятельность по планированию, распределение ответственности, практическую деятельность, процедуры, процессы и ресурсыГОСТ Р ИСО/МЭК 27001-2006 "Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования"2006ISO/IEC 27001:2005 "Information technology - Security techniques - Information security management systems - Requirements"
21Событие информационной безопасностиInformation security eventКакое-либо событие информационной безопасности, идентифицируемое появлением определенного состояния системы, сервиса или сети, указывающее на возможное нарушение политики ИБ или отказ защитных мер, или возникновение неизвестной ранее ситуации, которая может иметь отношение к безопасностиГОСТ Р ИСО/МЭК 27002-2012 "Информационная технология. Методы и средства обеспечения безопасности. Свод норм и правил менеджмента информационной безопасности"2012ISO/IEC 27002:2005 "Information technology - Security techniques - Code of practice for information security management"
22Событие информационной безопасностиInformation security eventИдентифицированное возникновение состояния системы, услуги или сети, указывающее на возможное нарушение политики информационной безопасности, отказ защитных мер, а также возникновение ранее неизвестной ситуации, которая может быть связана с безопасностьюГОСТ Р ИСО/МЭК 27001-2006 "Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования"2006ISO/IEC 27001:2005 "Information technology - Security techniques - Information security management systems - Requirements"
23Средства обработки информацииInformation processing facilitiesЛюбая система обработки информации, услуга или инфраструктура, или их фактическое месторасположениеГОСТ Р ИСО/МЭК 27002-2012 "Информационная технология. Методы и средства обеспечения безопасности. Свод норм и правил менеджмента информационной безопасности"2012ISO/IEC 27002:2005 "Information technology - Security techniques - Code of practice for information security management"
24Третья сторонаThird partyЛица или организация, которые признаны независимыми от участвующих сторон, по отношению к рассматриваемой проблемеГОСТ Р ИСО/МЭК 27002-2012 "Информационная технология. Методы и средства обеспечения безопасности. Свод норм и правил менеджмента информационной безопасности"2012ISO/IEC 27002:2005 "Information technology - Security techniques - Code of practice for information security management"
25УгрозаThreatПотенциальная причина нежелательного инцидента, результатом которого может быть нанесение ущерба системе или организацииГОСТ Р ИСО/МЭК 27002-2012 "Информационная технология. Методы и средства обеспечения безопасности. Свод норм и правил менеджмента информационной безопасности"2012ISO/IEC 27002:2005 "Information technology - Security techniques - Code of practice for information security management"
26УязвимостьVulnerabilityСлабость одного или нескольких активов, которая может быть использована одной или несколькими угрозамиГОСТ Р ИСО/МЭК 27002-2012 "Информационная технология. Методы и средства обеспечения безопасности. Свод норм и правил менеджмента информационной безопасности"2012ISO/IEC 27002:2005 "Information technology - Security techniques - Code of practice for information security management"
27ЦелостностьIntegrityСвойство сохранять правильность и полноту активовГОСТ Р ИСО/МЭК 27001-2006 "Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования"2006ISO/IEC 27001:2005 "Information technology - Security techniques - Information security management systems - Requirements"

Комментариев нет :

Отправить комментарий