Abstract

The methodological foundations of activity of the National Institute of Standards and Technology of the United States (NIST) are explored. The focus is on the process approach to developing recommendations, manuals, guidelines, framework documents. The principles established by such documents direct the activities of organizations to manage information security risks. In this article analyzes methodical documents on information security, cyber security and computer security aimed to help select a set of security control measures. In particular, this analysis relates to such stages of work of the protection of information. First, the classification of information and information systems. Secondly, the application of the basic rules relating to organizational measures for information protection. Thirdly, it is the implementation of selective control measures of protection, which are appropriate and adequate to a certain information system. The explored methodical documents NIST provides practical advices to specialists in information protection for decrease the risks of information security. The use of the methodical documents NIST in the United States is mandatory for government agencies and organizations. The security system developed on their basis is aimed at reducing the security risks of information and information systems for any organizations, and not only the state form of ownership. The proposed basic protection measures can be adapted for practical application with minor modifications. Creating an effective, individual, integrated system of information security is an important task, which is based on the process of managing information security risks. The security system will save both the profitability of the organization and its reputation by reducing the risks of information security.

Highlights

  • Рамкові принципи узгоджуються із чинними стандартами й інструкціями з керування ризиками інформаційної безпеки NIST і доповнюють їх удосконаленими практиками

  • Юлія Василівна Кожедуб, кандидат технічних наук, доцент кафедри управління, Інститут спеціального зв’язку та захисту інформації Національного технічного університету України “Київський політехнічний інститут імені Ігоря Сікорського”, Київ, Україна

Read more

Summary

ЮЛІЯ КОЖЕДУБ

РЕАЛІЗАЦІЯ ПРОЦЕСНОГО ПІДХОДУ ДО КЕРУВАННЯ РИЗИКАМИ ІНФОРМАЦІЙНОЇ БЕЗПЕКИ В ДОКУМЕНТАХ NIST. Метою спеціальної публікації NIST SP 800-53A є забезпечення керівних принципів для застосування системи керування ризиками федеральних інформаційних систем, що охоплює проведення заходів категоризації безпеки, вибір і упровадження заходів контролю безпеки, оцінювання заходів контролю безпеки, авторизації інформаційної системи й перевірку заходів контролю безпеки. Керування організаційними ризиками інформаційних систем в рамках загальної виконавчої ризик функції застосовується для вирішення проблем, пов’язаних з керуванням ризиком і пов’язаною з цим інформацією про наявні небезпеки, щоб досягнути адекватного захисту для інформації і інформаційної системи організації. NIST SP 800-53 містить рекомендації для вибору і визначення заходів контролю безпеки і мінімальні вимоги щодо їх забезпечення, що дають змогу організаціям захистити свою інформацію та інформаційні системи. Застосування проаналізованих методичних документів NIST SP в практичній діяльності ризик-менеджерів можливе після їх адаптування в Україні, оскільки їх розроблено на основі процесного підходу до керування ризиками інформаційної безпеки і відображає усі сучасні аспекти захисту інформаційних технологій.

ЮЛИЯ КОЖЕДУБ
YULIIA KOZHEDUB
Full Text
Published version (Free)

Talk to us

Join us for a 30 min session where you can share your feedback and ask us any queries you have

Schedule a call