Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Серьёзный пересмотр популярного стандарта «Common Criteria»: проект 3-й версии стандарта опубликован для публичного обсуждения.


Информационный Канал Subscribe.Ru

 
SOFTWARE-TESTING.RU
Информационный канал
 
  • Тестирование и качество информационных систем
  • Сообщество специалистов отрасли
  • Публикации и обсуждения материалов
  • Журнал "Тестирование и Качество"
Работа | Записки тестировщика | Безопасность | Форумы | Консалтинг | Обучение | Аутсорсинг | Журнал "ТК"
Тестирование информационной
безопасности.
Рассылки Subscribe.Ru
Работа для тестировщиков и QA. Вакансии ведущих компаний.
Тестирование и качество
Записки тестировщика
Автоматизированное тестирование
Тестирование программного обеспечения
Тестирование информационной безопасности
Последние обсуждения форума тестировщиков
:: Новости

Серьёзный пересмотр популярного стандарта «Common Criteria»: проект 3-й версии стандарта опубликован для публичного обсуждения.

 «Common Criteria» (CC) и соответствующая методология оценки (CEM) были существенно переработаны на основе большого опыта использования версии 2 и отзывов, полученных от потребителей, разработчиков, аттестующих и других заинтересованных лиц и групп. Цели пересмотра стандарта были следующие:

  • «Простота, ясность, согласованность». – Стандарт был сильно упрощен. Вторая часть CC версии 3 сокращена боле чем вполовину (130 страниц вместо 354), содержит 6 классов вместо 11 и 45 семейств вместо 67. Используется намного меньшее количество терминов. Термины четко определяются, и используются согласованно.
  • «Рационализация и ликвидация дублирования». – Третья часть Common Criteria была переписана и реструктуризована. Были устранены повторяющиеся описания в целом однотипной оценочной работы. Упор был сделан на те моменты, которые, по опыту, более всего влияют на обеспечение безопасности.
  • «Простота использования разработчиками». – Содержание документов (CC и CEM) было переупорядочено, с тем, чтобы разработчики читали текст в более естественной последовательности. Требования к описанию разработки (design representation requirements, ADV) стали проще для разработчиков (требуется меньше уровней), и полезнее для аттестующих при изучении архитектуры и средств обеспечения безопасности.
  • «Усиление поддержки комплектов» - Новая версия предусматривает выдачу сертификатов для комплектов совместимых сертифицированных продуктов.

Сертификация по версии 3 будет проводиться национальными организациями по мере их готовности (некоторые уже сообщили о том, что готовы начать немедленно). Сертификация по проектам версии 3 будет взаимно признаваться наравне с сертификацией по текущей версии Common Criteria. По завершении публичного обсуждения, проект версии 3 станет версией 3.1 (как ожидается, в июле 2006 года). После этого сертификаты версии 2, если национальные сертифицирующие организации продолжат их выдавать, могут выдаваться еще в течении 18 месяцев. С 1 января 2008 года для всех видов оценки и сертификации будет использоваться только 3-я версия.

Источник новости: проект "Электронные офисные системы"
URL:  http://eos.ru/eos/153636
Оригинал: портал Common Criteria
URL [eng]: http://www.commoncriteriaportal.org/public/expert/index.php?menu=3

Тексты новых версий стандартов:
http://www.commoncriteriaportal.org/public/files/CCMB-2005-07-001.pdf
http://www.commoncriteriaportal.org/public/files/CCMB-2005-07-002.pdf
http://www.commoncriteriaportal.org/public/files/CCMB-2005-07-003.pdf
http://www.commoncriteriaportal.org/public/files/ccmb-2005-07-004.pdf
http://www.commoncriteriaportal.org/public/files/CCv3.0%20transition.pdf

Обсудить новость:
URL:
http://forums.software-testing.ru/index.php?showtopic=3075&st=0&p=17691

______________________________________________________________________________________________

Опубликована новая версия стандарта по информационной безопасности ISO 17799:2005

20 июня 2005 года Международная организация по стандартизации ISOопубликовала новую версию стандарта ISO 17799. В версию 2005 года внесено значительное количество изменений и дополнений, а объем стандарта увеличился на 50%. Основные усилия разработчиков были направлены на придание стандарту большей универсальности.  Многие положения, формулировавшиеся ранее как требования только к программному обеспечению, изменены таким образом, чтобы распространить их действие и на другие сферы деятельности и виды ресурсов.

 

Разработчики стандарта постарались отследить все изменения, произошедшие за последние 5 лет: рост объемов электронной торговли, повышенное внимание к созданию электронных правительств, к защите персональных данных и прав интеллектуальной собственности, - и соответствующее усиление требований к обеспечению информационной безопасности.

 

Что касается  вопросов управления документами, то в новой версии стандарта учтены идущее во всем мире ужесточение требований к обеспечению соответствия деятельности организаций законодательно-нормативным и иным требованиям, растущая популярность стандарта по управлению документами ISO 15489, а также накопленный опыт работы с определенными видами электронных документов.

 

За подробными указаниями по управлению документами организации новая версия отсылает читателя к стандарту ISO 15489-1, который, надо полагать, теперь уже «официально» будет использоваться при сертификации по стандартам информационной безопасности. Ссылка на то, что организация должна обеспечивать свою информационную безопасность в области управления документами, основываясь на положениях первого в мире международного стандарта по делопроизводству, является очень важным положением, поскольку фактически обязывает специалистов в области информационных технологий и информационной безопасности использовать требования ISO 15489-1 в своей работе.

 

Сам стандарт ISO 17799 является сводом правил «хорошей деловой практики» и не предназначен для сертификации. Комитет-разработчик стандарта собирается в конце 2005 года опубликовать ещё один стандарт ISO 27001 «Требования к системе управления безопасностью». Именно по этим требованиям планируется организовать проведение международной сертификации в области информационной безопасности.

 

Автор обзора: Наталья Храмцовская
Источник новости: проект "Электронные офисные системы"
URL:  http://www.eos.ru/149312
Обсудить новость: http://forums.software-testing.ru/index.php?showtopic=3058&st=0&p=17661

______________________________________________________________________________________________

Финальный проект нового стандарта по информационной безопасности ISO 27001

Что такое ISO 27001?

ISO 27001 приходит на замену стандарту BS7799, который, в свою очередь, является братом-близнецом стандарта ISO 17799. Если ISO 17799 является «сводом деловой практики» и описывает отдельные меры по обеспечению информационной безопасности, то BS7799 формулирует требования к системе управления информационной безопасностью (Information Security Management System, ISMS). Иначе говоря, он описывает систему управления информационной безопасностью, в рамках которой можно выбирать и использовать отдельные меры,  описанные в стандарте ISO 17799.

Фактически, BS7799 – это та часть комплекта стандартов по информационной безопасности, в соответствии с которой проводится сертификация. Эта честь отойдет к ISO 27001 после публикации его окончательной версии.

По сравнению с BS7799, в новый стандарт внесен ряд существенных изменений. Проведена дальнейшая «гармонизация» подходов с другими стандартами менеджмента, такими как ISO 9001, и еще более активно используется модель PDCA (Plan-Do-Check-Act – Планируй-Выполни-Проверь-Исправь). Основным побудительным мотивом для разработки новой версии сертификационного стандарта явилась срочная необходимость согласовать его с новой версией стандарта ISO 17799:2005, заметно отличающейся от версии 2000 года.

Почему «проект»?

Некоторое время назад стандарт BS799 был запущен по «скоростному маршруту» регистрации в качестве стандарта ISO. Даже в таком варианте процесс утверждения стандарта занимает немало времени, особенно много времени уходит на соблюдение формальностей и на согласования. Сейчас, однако, стандарт прошёл основные стадии баллотировки, и публикация финальной его версии ожидается в конце 2005 года.

В результате возникают определенные неудобства, поскольку BS7799 не во всем согласуется со свежей версией стандарта ISO 17799 (2005 года).

Чтобы найти выход из этой ситуации, Швейцарский (SNV) и Британский (BSI) институты стандартов предлагают бесплатно окончательную версию ISO 27001 всем тем, кто приобрел финальный проект в соответствующих интернет-магазинах. Организации могут уже сейчас работать с финальным проектом (известным как версия FDIS), и им не придется снова тратиться на покупку окончательной версии.

Почему 27001?

Стандарты ISO, относящиеся к одной теме, группируются вместе в серию. Примерами служат серия стандартов ISO 9000 по управлению качеством и серия стандартов ISO 14000 по управлению окружающей средой. Сейчас формируется новая серия стандартов ISO 27000 по управлению информационной безопасностью. Стандарт ISO 27001 – первая публикация серии. Предполагается, что в конечном итоге стандарт ISO 17799 будет «переименован» в ISO 27002. Разрабатывается ещё один документ - по метрике и оценке безопасности, который предполагается впоследствии опубликовать как ISO 27004.

Официальные источники

SNV: Швейцарский институт стандартов, предлагает купить ISO 27001 FDIS на сайте:
http://www.standards-online.net/InformationSecurityStandard.htm

BSI: Британский институт стандартов предлагает приобрести стандарт на сайте:
http://www.standardsdirect.org/iso27001.htm

В продаже имеется только версия на английском языке.

Обсуждение стандартов

Стандарты ISO 17799 и ISO 27001 свободно обсуждаются на открытых форумах:
http://www.17799.com  (форум пользователей стандарта ISO 17799),
http://www.27001-online.com 

Дополнительную информацию можно получить на сайте архива новостей ISO 17799:
http://17799-news.the-hamster.com

http://www.free-press-release.com/news/200507/1120737392.html

Источник новости: проект "Электронные офисные системы"
URL:  http://eos.ru/eos/150867
Обсудить новость: http://forums.software-testing.ru/index.php?showtopic=3058&st=0&p=17661

______________________________________________________________________________________________

Для открытого ПО создаётся единая рейтинговая система

Университет Карнеги Меллона и компании Intel и SpikeSource разработают унифицированую систему оценки качества открытого ПО, что, по мнению авторов идеи, ускорит его распространение, сообщает New York Times.

Дело в том, что компаниям, решившимся использовать открытое программное обеспечение, приходится самостоятельно проводить его тестирование. Если порукой за такие продукты, как, например, сервер Apache, ОС Linux служит их известность, то иные малоизвестные программы заведомо имеют репутацию "непроверенных". В конечном счете, такая ситуация приводит к довольно медленному приятию открытого софта - в особенности, новых разработок.

Система Business Readiness Ratings разрабатывается с целью исправить сложившееся положение. Она опирается на комментарии тех, кто использует открытый софт на практике. Система включает 12 категорий, в т.ч. функциональность, эргономика, качество, защищённость, задокументированность и наличие техподдержки. В каждой из категорий программному продукту выставляется оценка от 1 до 5.

Как поясняется на официальном сайте проекта - www.openbrr.org, система Business Readiness Ratings предназначена для предоставления коммерческим компаниям источника достоверной и непредвзятой информации об открытом ПО. Система также должна помочь им определить наиболее подходящий под их нужды софт и поделиться полезными сведениями.

Источник новости: Портал БЕСПЕКА
URL: http://bezpeka.com/ru/news/2005/08/03/4891.html
:: Аналитика
25 июля 2005 года опубликован очередной ежегодный обзор состояния киберпреступности и компьютерной безопасности, подготовленный совместно ФБР и Институтом компьютерной безопасности CSI...
Подробности:
http://eos.ru/eos/153338

Австралийцы тоже проводят опросы по вопросам компьютерной безопасности - по методике известных опросов ФБР/CSI. Результаты опроса 2005 года были опубликованы в конце мая, и они существенно отличаются от американских данных.

Подробности:
http://eos.ru/eos/153525
Обсудить: http://forums.software-testing.ru/index.php?showtopic=3059&st=0&p=17663

______________________________________________________________________________________________

Гототвится обзор: Средства защиты информации и бизнеса 2005
CNews Analytics
URL:
http://cnews.ru/reviews/free/security2005/ 

Ознакомиться с аналогичным обзором прошлого года
URL: http://www.cnews.ru/security2004/

Анкета для участия в рейтинге CNewsSecurity2005
URL: 
http://www.cnews.ru/anketa/anketa_sec.shtml

 

ИТ в банках и страховых компаниях
CNews Analytics
URL: http://cnews.ru/reviews/free/it_bank/
Обсудить: http://forums.software-testing.ru/index.php?showtopic=3077  
 

© 2005 | www.software-testing.ru | Сервер тестировщиков и инженеров качества

//

Subscribe.Ru
Поддержка подписчиков
Другие рассылки этой тематики
Другие рассылки этого автора
Подписан адрес:
Код этой рассылки: comp.soft.testing.security
Отписаться
Вспомнить пароль

В избранное