Krec

Стандарты обеспечения ИБ

В этой теме 17 сообщений

Приветствую всем.

Можете перечислить какие есть RU и основных зарубежных стандартов обеспечения информационной безопасности ?

И желательно с описаниями если можно. Хочу понять что надо знать об стандартах - работая в РУ.

P.S. знаком только с PCI DSS

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Для чего вообще вам?

Если банк - то pci dss, pa dss, 17799, 2701, bs7799 + цб рф

Риски? 17799, 27005 и riskwatch+digital security office (бывшие гриф и кондор).

Простая небольшая конторка? ФЗ о ПДН, 17799, 27001 за глаза.

А чем это не подходит?

http://ru.wikipedia.org/wiki/%D0%A1%D1%82%...%81%D1%82%D0%B8

Скачать их также можно бесплатно в инете ;) (не ведитесь на оплату... гуглите ;) )

Есть еще NIST-ы. Тоже полезно... 880-60, 800-61 http://csrc.nist.gov/publications/nistpubs...0_Vol1-Rev1.pdf

http://csrc.nist.gov/publications/PubsDrafts.html

По инцидент-менеджменту есть еще ГОСТ Р ИСО/МЭК

18044-

ГОСТ_Р_ИСОМЭК_17799_2005.doc

ГОСТ_Р_ИСОМЭК_17799_2005.doc

  • Upvote 5
  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Для чего вообще вам?

ну как бе работадатели спрашивают иногда )) а я типа учился не по стандартам RU вот и хотел узнать какие стандарты есть и заодно зарубежных, чего не знаю. хочу понять что мне важно еще учить.

так и не понял - какой из них RU ? :))))) просто с этими стандартами никогда не пришлось иметь дело, а сейчас решил учить !

P.S. спасибо за инофрмацию, хотя много чего не понял (кроме: pci dss, pa dss, 17799, 2701)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

с какого бодуна сюда попал PA DSS? А где тогда PTS, если говорим о вендорских стандартах? в 27001 не стоит нолик пропускать - это совсем другие правовые документы. Коллеги - будьте внимательны - -в консультациях не стоит вводить в заблуждение человека. Даже если сами не совсем знаете - то не делитесь своими заблуждениями

Чтоб снять вопрос - 17799 давно принят как 27002. Если говорить о международных стандартах. Это как справка. Второе

Цитата

17799, 27005 и riskwatch+digital security office (бывшие гриф и кондор).

Конец цитаты

Гриф и Кондор - стандарты или инструментарий????

Цитата

По инцидент-менеджменту есть еще ГОСТ Р ИСО/МЭК

18044-

Конец цитаты

А первоисточник слабо????

Все же читайте ISO

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Чтоб снять вопрос - 17799 давно принят как 27002.

да. зато госты ссылаются на 17799

в 27001 не стоит нолик пропускать - это совсем другие правовые документы.

ай,ай,ай. Расстрелять меня за это. Тем более что в вике он есть.

Гриф и Кондор - стандарты или инструментарий????

никто не говорил что это стандарты. даже новичку будет понятно что это инструментарий.

с какого бодуна сюда попал PA DSS?

потому что в банках для проверок qsa вы будете использовать его совместно с pci dss.

А первоисточник слабо????

Ну так а что не дали то? В аттач к теме не получилось прикрепить. Размерчик большой.

alexgr, резкий вы очень.

я привела в пример с чем человек столкнется, что ему нужно будет. Если он хоть начнет читать то что написано - уже по ссылкам из стандартов сам дойдет дальше.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Цитата(alexgr @ 27.11.2010, 10:49) *

с какого бодуна сюда попал PA DSS?

потому что в банках для проверок qsa вы будете использовать его совместно с pci dss.

а ну, а ну. как вендорский стандарт вы проверяете в банке???? Наличием сертификата или IG?

А тогда где PTS? или о нем вы просто не слышали?

я резкий потому, что работаю с этим каждый день. так, на всякий случай

да. зато госты ссылаются на 17799

это проблема ГОСТ. а не как международных стандартов. Не успели прочесть вовремя - это проблемы РФ. Ссылаясь на 27005 и тд. надо знать, что есть 27002, а 17799 не существует. Люди будут искать неактуальный стандарт. Тогда мне жаль ваших клиентов

ай,ай,ай. Расстрелять меня за это. Тем более что в вике он есть.

? Это, видимо, официальный сайт для ссылок?

В сухом остатке - словоблудие . Не новичок здесь бы не спрашивал. Но с PA DSS вы меня здраво порадовали. !!!!

никто не говорил что это стандарты. даже новичку будет понятно что это инструментарий.

перечтите тогда свой пост

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
а ну, а ну. как вендорский стандарт вы проверяете в банке?

PA DSS не только для вендоров. Не забывайте о том что в банках также присутствуют свои разработки. Если это ПО обрабатывает данные кредитных карт - оно также попадает под PA DSS. Сертификат на него? Много банков сертифицировали свои поделки? )) А вот PTS в банках где я работала - не коснулось ни меня ни моих коллег. Увы. Вам наверное больше "повезло".

В сухом остатке - словоблудие

Причем тут словоблудие если была дана ссылку человеку на список в викепедии.

перечтите тогда свой пост

Человек спросил. Вопрос странный. Очень странный. Не понятный для чего. Реферат написать - это одно. Дать оценку рисков - другое. Ему были даны направления.

я резкий потому, что работаю с этим каждый день. так, на всякий случай

Ну вы молодец. Поправили, дополнили? Кроме ошибки в цифре и что документ заменен - 0.

Откуда такая тональность только? Я#$%ми здесь с вами не собираюсь мериться - чьи круче. Вы и так выиграли, у меня их попросту нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

вы стандарт вообще то читали???? Представьте себе, что уникальные разработки не подпадают под стандарт. Незадача. да??? Под PCI - да. Но поскольку буквы IG вам ничего не сказали - я уже все понял, что вы не в теме, потому словоблудие.

Ну вы молодец. Поправили, дополнили? Кроме ошибки в цифре и что документ заменен - 0.

Откуда такая тональность только? Я#$%ми здесь с вами не собираюсь мериться - чьи круче. Вы и так выиграли, у меня их попросту нет.

тогда бы и не лезли - если не до конца в теме. ОК? в сухом остатке - вы плохо знаете стандарты безопасности карт и международные стандарты в целом. То есть принцип - вот вам направление, а за дополнительной информацией - за деньги - смотрится странно как минимум

А вот PTS в банках где я работала - не коснулось ни меня ни моих коллег. Увы. Вам наверное больше "повезло".

видимо, это вашим клиентам "повезло", что незнающий асессор попался. Грузите на него чужие проблемы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Причем тут словоблудие если была дана ссылку человеку на список в викепедии.

видимо - не дошло. Это сайт PCI секурити консила? или BSI? С каких пор Вики стала официальным источником? Я скрыжу там полку - исправят намного позже = если увидят.

PA DSS не только для вендоров. Не забывайте о том что в банках также присутствуют свои разработки. Если это ПО обрабатывает данные кредитных карт - оно также попадает под PA DSS. Сертификат на него? Много банков сертифицировали свои поделки? ))

Видимо, вы сертифицировали. Можно ссылку - чтобы я проверил статус валидации. Жду!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Видимо, вы сертифицировали. Можно ссылку - чтобы я проверил статус валидации. Жду!

Успокойте же своё либидо. Всё уже написано выше.

Я#$%ми здесь с вами не собираюсь мериться - чьи круче. Вы и так выиграли, у меня их попросту нет.

Вы бы лучше по теме дополнили. Если есть чем.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

мдаа. круто ребята :P

alexgr

Видимо вы хорошо знайте что к чему, может поможете тогда мне ? просто хочу работать в RU в качестве спецом в сфере ИБ, но работадатели иногда спрашивают: "а какие знаешь зарубежных и отечественных стандартов обеспечения информационной безопасности". а я как бе не знаю что отвечать... т.к. кроме PCI DSS ничего не знаю :( особо RU разработки. Очень признателен был бы, если конкретно сказали стандарты и где можно читать про них (или книгу).

P.S. ИМХО спорить с женским полом не есть гуд ;) еще и по теме ИБ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

мое на месте. читаем внимательно

Для чего вообще вам?

Если банк - то pci dss, pa dss, 17799, 2701, bs7799 + цб рф

Риски? 17799, 27005 и riskwatch+digital security office (бывшие гриф и кондор).

Простая небольшая конторка? ФЗ о ПДН, 17799, 27001 за глаза.

на 50% деза. Трижды повторен несуществующий стандарт. по PA DSS вы и вовсе не в теме. То есть???? Не ваш пост? соврал?

Видимо вы хорошо знайте что к чему, может поможете тогда мне ? просто хочу работать в RU в качестве спецом в сфере ИБ, но работадатели иногда спрашивают: "а какие знаешь зарубежных и отечественных стандартов обеспечения информационной безопасности". а я как бе не знаю что отвечать... т.к. кроме PCI DSS ничего не знаю sad.gif особо RU разработки. Очень признателен был бы, если конкретно сказали стандарты и где можно читать про них (или книгу).

не вопрос. переводим в личку. Или изначально посмотрите http://sysnet.in.ua/html/Resource-Sysnet/Sysnet-News.html

и наши публикации. Всегда готов помочь -и по документам, и в разъяснениях имплементации

Спорить с женским полом плохо. Но здесь разговор по теме стандартов. А я терпеть не могу блабабла на эту тему. Стандарт есть закон. Вольные трактовки ищите у Сванидзе. Точка

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Shell

Не в обиду, но очень распросоно все. и не понять что есть что. где стандарт RU а где international.

P.S. Я думал только Shon Harris в сфере ИБ, а тут и вы :)))))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

международные - пользовательские - PCI DSS, ISO 27001 (с подчиненными - от 27002 начиная) common criteria iso 15408 (кстати, ФСТЭК делал российский аналог - я принимал участие в разработке - не в теме, есть ли сегодня ГОСТ) и рекомендации лучших практик типа ITIL

рекомендации типа Basel II

Российские - стандарт ЦБ России (имплементированный 27001) ГОСТ Р ИСО/МЭК 18044, 152 ФЗ

Вендорские - международные - PA DSS, PTS и рекомендации лучших практик типа ITIL

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
международные - пользовательские - PCI DSS, ISO 27001 (с подчиненными - от 27002 начиная) common criteria iso 15408 и рекомендации лучших практик типа ITIL

рекомендации типа Basel II

Российские - стандарт ЦБ России (имплементированный 27001) ГОСТ Р ИСО/МЭК 18044, 152 ФЗ

Вендорские - международные - PA DSS, PTS и рекомендации лучших практик типа ITIL

Вот это уже другой :)) спасибо. А то Shell все в одну кучу и не понятно что из них что (еще и говорите 50% не парвильно)

Теперь надо разобратся с источниками. Как советуйте их учить? читать в wiki и все ? можно работадателю сказать знаю основные? Просто не знаю как их надо учить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS
  • Сообщения

    • Harlison
      А кто какие виды отдыха и развлечения знает?
      Если из примеров, то что-то вроде подобного лазербола https://bnbpaintball.com/services/lazertag и подобных развлечений. Хочется в городе устроить многоборство по подобным видам отдыха, для людей. Чтобы хоть летом можно было отдохнуть, не думать о работе и учёбе и наслаждаться жизнью.
      Кто чего посоветует?
    • MarivannaMVD
    • MarivannaMVD
      А я пока нигде не ставлю.
    • MarivannaMVD
      Если речь стоит об отдыхе внутри страны, то Анапа сейчас становится все популярнее, поскольку местность славится мягким климатом, теплым неглубоким у побережья морем и возможностью отдохнуть с комфортом. Жилье в Анапе присутствует на любой вкус, от отеля 5 звезд до частного сектора на окраинах и в пригороде. На любой вкус и кошелек. И центр бронирования даже есть.
    • demkd
      Добавить -mhe ключ в параметр ArchiveZoo и все А вообще да, там же пароль указывается, я уже и забыл, можно вместе с -mhe попробовать, вполне возможно не нравятся имена файлов в архиве.
      Ну а в случае гуглмейла ничего не поможет, он не предназначен для передачи шифрованных архивов, тем не менее им почему-то пользуются до сих пор