86
2.4.2 Внутренний аудит системы информационной безопасности и защиты
информации.
Аудит - систематический, независимый и документированный процесс
получения записей, фиксирования фактов или другой соответствующей
информации и ее объективного оценивания, с целью установления степени
выполнения заданных требований.
Отличие аудита от сертификации, заключается в том, что не существует
жестких рамок подтверждения документа о его соответствии
государственного образца. Необязательно и привлечение третьей стороны
(независимой аккредитованной 12 ГОСТ Р ИСО/МЭК 17000-2009. 21).
Критерии аудита при этом могут быть гибкими. Аудит делится на внешний и
внутренний, его провидение зависит от заинтересованных лиц,
сформулированных на соответствии любыми выдвинутыми ими
требованиями. Аудит может носить как технический, так и организационно-
нормативный характер. В глобальном понятии, аудит включает ряд
проведения различных форм тестирования сегментов и подсистем, а также
других информационных источников, будто анализ документации
интервьюирования специалистов и т.д.
В области информационной безопасности различают информационные
системы, аудит организаций, программного кода и системы менеджмента. К
аудиту безопасности информационных систем относятся тесты на
проникновение, анализ уязвимостей, комплексный анализ защищенности,
аудит на соответствие нормативным документам по защите различных тайн.