4.1 Общие положения
Организации используют процесс управления информацией в рамках создания (модернизации, развития) и эксплуатации системы и взаимодействующих систем, оперирующих с информацией, для обеспечения их безопасности, качества и эффективности, а также при выведении системы из эксплуатации для обоснования принимаемых решений. В процессе управления информацией системы осуществляют защиту информации, направленную на обеспечение конфиденциальности, целостности и доступности защищаемой информации, предотвращение несанкционированных и непреднамеренных воздействий на защищаемую информацию. Должна быть обеспечена надежная реализация процесса.
Для прогнозирования рисков, связанных с реализацией процесса, и обоснования эффективных предупреждающих мер по снижению этих рисков или их удержанию в допустимых пределах используют системный анализ процесса с учетом требований по защите информации.
Определение выходных результатов процесса управления информацией системы и типовых действий по защите информации осуществляют по ГОСТ 2.114, ГОСТ 34.201, ГОСТ 34.602, ГОСТ Р ИСО 9001, ГОСТ Р ИСО/МЭК 12207, ГОСТ Р 51904, ГОСТ Р 57100, ГОСТ Р 57102, ГОСТ Р 57193, ГОСТ Р 57839. Количественную оценку рисков, свойственных процессу, осуществляют по настоящему стандарту с использованием рекомендаций ГОСТ Р ИСО 9001, ГОСТ Р ИСО/МЭК 16085, ГОСТ Р ИСО/МЭК 27005, ГОСТ Р ИСО 31000, ГОСТ Р 51901.1, ГОСТ Р 51901.5, ГОСТ Р 51901.7, ГОСТ Р 54124, ГОСТ Р 57102, ГОСТ Р 57272.1, ГОСТ Р 58494, ГОСТ Р 58771, ГОСТ Р 59334, ГОСТ Р 59339, ГОСТ Р 59346, ГОСТ Р 59349, ГОСТ Р 59354, ГОСТ Р 59355, ГОСТ Р МЭК 62508. При этом учитывают специфику создаваемой (модернизируемой) и/или применяемой системы и/или системы, выводимой из эксплуатации, - см., например, [21]-[26].
4.2 Цели процесса и назначение мер защиты информации
4.2.1 Определение целей процесса управления информацией системы осуществляют по ГОСТ Р ИСО 9001, ГОСТ Р ИСО/МЭК 12207, ГОСТ Р ИСО/МЭК 16085, ГОСТ Р ИСО/МЭК 27002, ГОСТ Р 57102, ГОСТ Р 57193, ГОСТ Р МЭК 61508-1, ГОСТ Р МЭК 62264-1 с учетом специфики рассматриваемой системы.
Настоящий стандарт охватывает техническую, проектную, организационную информацию, информацию соглашений и пользовательскую информацию.
В общем случае целью процесса управления информацией системы является создание, получение, подтверждение, преобразование, сохранение, восстановление, распространение необходимой информации в системе и избавление от ненужной информации. В результате управления обеспечивается надежное и своевременное предоставление заинтересованным сторонам системы полной, достоверной и, если необходимо, конфиденциальной информации для ее использования по назначению.
4.2.2 Меры защиты информации в процессе управления информацией системы предназначены для обеспечения конфиденциальности, целостности и доступности защищаемой информации, предотвращения утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на защищаемую информацию. Определение мер защиты информации осуществляют по ГОСТ Р ИСО/МЭК 27001, ГОСТ Р ИСО/МЭК 27002, ГОСТ Р 51583, ГОСТ Р 56939, ГОСТ Р 58412, ГОСТ Р 59346, ГОСТ Р МЭК 61508-7, [20]-[24] с учетом специфики рассматриваемой системы и реализуемой стадии жизненного цикла.
4.3 Стадии и этапы жизненного цикла системы
Процесс управления информацией системы следует использовать на любой стадии жизненного цикла системы. Стадии и этапы работ по созданию (модернизации, развитию) и эксплуатации системы устанавливают в договорах, соглашениях и ТЗ с учетом специфики и условий функционирования системы. Перечень этапов и конкретных работ в жизненном цикле системы формируют с учетом требований ГОСТ 2.114, ГОСТ 15.016, ГОСТ 34.601, ГОСТ 34.602, ГОСТ Р 15.301, ГОСТ Р ИСО 9001, ГОСТ Р ИСО/МЭК 12207, ГОСТ Р ИСО 31000, ГОСТ Р 51583, ГОСТ Р 51901.1, ГОСТ Р 51901.7, ГОСТ Р 57102, ГОСТ Р 57193, ГОСТ Р 57272.1, ГОСТ Р 57839. Процесс управления информацией системы может входить в состав работ, выполняемых в рамках других процессов жизненного цикла системы, и при необходимости включать в себя другие процессы.
Примечание - К мерам защиты информации относятся также упоминаемые далее в тексте стандарта меры периодической диагностики и восстановления возможностей, меры противодействия угрозам, меры по снижению рисков, корректирующие меры.
4.4 Основные принципы
При проведении системного анализа процесса управления информацией системы руководствуются основными принципами, определенными в ГОСТ Р 59349 с учетом дифференциации требований по защите информации в зависимости от категории значимости системы и важности обрабатываемой в ней информации (см. ГОСТ Р 59346, [19]-[24]). Все применяемые принципы подчинены принципу целенаправленности осуществляемых действий.
4.5 Основные усилия для обеспечения защиты информации
Основные усилия системной инженерии для обеспечения защиты информации в процессе управления информацией системы сосредотачивают:
- на определении выходных результатов и действий, предназначенных для достижения целей процесса и защиты активов, информация которых или о которых необходима для достижения этих целей;
- выявлении потенциальных угроз и определении возможных сценариев возникновения и развития угроз для активов, подлежащих защите, выходных результатов и выполняемых действий процесса;
- определении и прогнозировании рисков, подлежащих системному анализу;
- проведении системного анализа рассматриваемого процесса и обоснования мер, направленных на противодействие угрозам и достижение целей процесса.