72
области информационной безопасности, в том числе и аудита. IS017799
сосредоточен на вопросах организации и управления безопасностью, в то время как
ISO 15408 определяет детальные требования, предъявляемые к программно-
техническим механизмам защиты информации. Спецификация SysTrust выбрана
для рассмотрения, т.к. она в настоящее время достаточно широко используется
аудиторскими компаниями, традиционно выполняющими финансовый аудит для
своих клиентов и предлагающих услугу ИТ аудита в качестве дополнения к
финансовому аудиту. Немецкий стандарт «BSI\IT BaselineProtectionManual»
содержит, пожалуй, наиболее содержательное руководство по обеспечению
безопасности ИТ и представляет несомненную практическую ценность для всех
специалистов, занимающихся вопросами информационной безопасности.
Практические стандарты и руководства по обеспечению информационной
безопасности, разрабатываемые в рамках проекта SCORE, ориентированы на
технических специалистов и являются в техническом плане наиболее
совершенными в настоящее время. Программа сертификации Интернет сайтов по
требованиям информационной безопасности и соответствующая спецификация,
предложенная институтом SANS, заслуживает рассмотрения в связи с неизменно
возрастающей актуальностью вопросов защиты ИС организаций от атак со стороны
сети Интернет и увеличением доли соответствующих работ при проведении аудита
безопасности.
В России стандарт ISO 17799 пока не является общепринятым документом, в
отличие от стандартов ГТК и ФАПСИ. Однако стандарты ГТК на практике
применяются обычно только к программным продуктам, стандарты ФАПСИ
регламентируют, в основном, применение криптографических средств.
Применение этих стандартов к системе управления информационной безопасности
компании практически невозможно, так как сами стандарты предназначались,
скорее, для программного обеспечения и сертифицировать всю ИТ систему
компании на соответствие стандартам ГТК представляется достаточно сложным и
не совсем неэффективным занятием. Совершенно иным образом обстоят дела со
стандартом ISO 17799. При всей своей обобщенности и отсутствии в некоторых
частях стандарта конкретных деталей, сам стандарт разработан именно для
применения его в сложных и разветвленных корпоративных системах и что