10.07.2015 Views

Klassifisering og beskyttelse av informasjon - NSM

Klassifisering og beskyttelse av informasjon - NSM

Klassifisering og beskyttelse av informasjon - NSM

SHOW MORE
SHOW LESS
  • No tags were found...

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

administrasjon <strong>av</strong> <strong>informasjon</strong>ssikkerhet. Målsetningen er at en organisasjon skal oppnådokumenterte mål som oppfyller kr<strong>av</strong> som er fastsatt gjennom en risikovurdering.Det er mulig å tilpasse ISO/IEC 27002 til de metodene <strong>og</strong> strukturen som brukes <strong>av</strong>standarder som COBIT <strong>og</strong> ITIL, <strong>og</strong> den generelle standarden vil derfor ikke være ikonkurranse med disse spesialiserte standardene. ISO/IEC 27002 vil trolig kunne være etbindeledd til virksomhetens helhetlige sikkerhetsaktiviteter.Kapittel 7.2 i ISO/IEC 27002 omhandler klassifisering <strong>av</strong> <strong>informasjon</strong> <strong>og</strong> er relevant fortemaet som behandles i denne rapporten. I følge standarden skal <strong>informasjon</strong> klassifiseres iforhold til <strong>informasjon</strong>ens verdi, rettslige <strong>og</strong> regulatoriske kr<strong>av</strong>, hvor sensitiv <strong>informasjon</strong>ener <strong>og</strong> hvor kritisk den er for organisasjonen.Kapittel 13 i ISO/IEC 27002 omhandler håndtering <strong>av</strong> sikkerhetshendelser relatert til<strong>informasjon</strong>ssikkerhet. Utfyllende <strong>informasjon</strong> om dette finnes i ISO/IEC TR 18044 som eren teknisk rapport om samme tema.ISO/IEC 27001 er en standard som inneholder kr<strong>av</strong> for sertifisering <strong>av</strong> systemet foradministrasjon <strong>av</strong> <strong>informasjon</strong>ssikkerhet <strong>og</strong> er ment å brukes i sammenheng med ISO/IEC27002.ISO/IEC 27005 vil bli en standard for risikostyring <strong>av</strong> <strong>informasjon</strong>ssikkerhet. Dennestandarden er fremdeles under arbeid.ISO/IEC 27004 vil bli en standard for å måle <strong>og</strong> rapportere effektiviteten <strong>av</strong> et system foradministrasjon <strong>av</strong> <strong>informasjon</strong>ssikkerhet. Denne standarden er fremdeles under arbeid.Arbeidet med å gjøre BS 7799 til en ISO-standard møtte noe motstand i starten, <strong>og</strong> lenge blearbeidet med en annen standard, ISO/IEC TR 13335 Guidelines for the management of ITSecurity (GMITS), sett på som et konkurrerende arbeid. Denne standarden er i ferd med åomarbeides til ISO/IEC 13335 Management of Information and Communications SecurityTechnol<strong>og</strong>y. Dette er en standard som i større grad beskriver IKT-sikkerhet, <strong>og</strong> denne typenstandarder omtales i det følgende kapittel.5.2 Standarder for datasikkerhetStandardene for datamaskinsikkerhet er de standardene som ofte blir brukt der<strong>informasjon</strong>ssikkerhet har blitt systematisert som en følge <strong>av</strong> innføring <strong>av</strong> IKT. På 1980-tallet ble det utviklet nasjonale standarder for datamaskinsikkerhet i flere land. På 1990-talletble det tatt initiativ for å utarbeide ensartede kriterier som kunne få bred internasjonalanerkjennelse. Dette arbeidet resulterte i Common Criteria for Information Technol<strong>og</strong>ySecurity Evaluation (Common Criteria), <strong>og</strong> i 1999 ble versjon 2.0 til standarden ISO/IEC15408 – Evalueringskriterier for IT-sikkerhet.FIPS (Federal Information Processing Standard) er et sett standarder for bruk i den sivileoffentlige sektor i USA. Denne serien omfatter flere standarder relatert til sikkerhet <strong>og</strong>sikkerhetsteknol<strong>og</strong>ier. Den standarden som er mest relevant for denne rapporten er FIPS 199Standards for Security Categorization of Federal Information and Information Systems.Denne standarden behandler klassifisering <strong>av</strong> <strong>informasjon</strong> særskilt, <strong>og</strong> den delen som13

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!