ГОСТ Р 50922-2006: статус и термины защиты информации
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения» действует — статус не менялся с даты введения в действие, 1 февраля 2008 года. Стандарт заменил ГОСТ Р 50922-96 и задаёт единые определения базовых понятий: что считать защитой информации, угрозой, уязвимостью, объектом защиты, средством защиты. Материал разбирает статус документа, ключевые термины с определениями и то, кто и зачем на него ссылается.
Кратко
- Действует или нет
- Действует. Отметки об отмене или замене на другой документ в реестре национальных стандартов нет.
- Полное название
- «Защита информации. Основные термины и определения», группа Э00, ОКС 01.040.01.
- Утверждён и введён
- Приказ Ростехрегулирования от 27.12.2006 № 373-ст; дата введения — 1 февраля 2008 года.
- Заменил
- ГОСТ Р 50922-96 — прямо указано в разделе «Сведения о стандарте» самого документа.
- Разработчик
- ФГУ «ГНИИИ ПТЗИ ФСТЭК России» — профильный институт ФСТЭК.
- Что регулирует
- Не требования к защите, а терминологию: около 70 определений (53 в основных разделах и 17 в приложении А), на которые ссылаются другие документы по защите информации.
Действует ГОСТ Р 50922-2006 или нет
Да, действует. По данным реестра национальных стандартов, статус ГОСТ Р 50922-2006 — «действует», поле «дата отмены» пустое, поле «заменён на» тоже пустое: у этого стандарта нет более новой редакции. Он утверждён и введён в действие приказом Федерального агентства по техническому регулированию и метрологии (Ростехрегулирования) от 27 декабря 2006 г. № 373-ст, дата введения в действие — 1 февраля 2008 года.
Что такое ГОСТ Р 50922-2006
Полное название — «Защита информации. Основные термины и определения» (англ. Protection of information. Basic terms and definitions). Это национальный стандарт Российской Федерации (индекс ГОСТ Р), группа Э00, код ОКС 01.040.01 («Словари»). Разработчиком выступил ФГУ «Государственный научно-исследовательский испытательный институт проблем технической защиты информации ФСТЭК России» (ФГУ «ГНИИИ ПТЗИ ФСТЭК России») — профильная организация именно в сфере технической защиты информации.
Стандарт не устанавливает требования к защите информации — какие меры применять, как их проверять — этим занимаются другие документы. Его задача — единый терминологический аппарат: для каждого понятия в области защиты информации фиксируется один стандартизованный термин с определением, чтобы разные нормативные документы, ГОСТы, ведомственные акты и организации говорили на одном языке.
В самом стандарте это сформулировано так: термины «рекомендуется использовать в правовой, нормативной, технической и организационно-распорядительной документации, научной, учебной и справочной литературе».
В стандарте прямо указано, что в нём реализованы нормы двух федеральных законов — № 149-ФЗ «Об информации, информационных технологиях и о защите информации» и № 98-ФЗ «О коммерческой тайне» — то есть терминология ГОСТа согласована с формулировками этих законов, а не расходится с ними.
Чем заменён ГОСТ Р 50922-96
ГОСТ Р 50922-2006 заменил ГОСТ Р 50922-96 — это прямо зафиксировано в разделе «Сведения о стандарте» самого документа пунктом «5 ВЗАМЕН ГОСТ Р 50922-96». Действующая редакция — 2006 года выпуска, введённая в действие с 1 февраля 2008 года; редакция 1996 года с этого момента не применяется.
Практический вывод для тех, кто встречает в старой документации или договорах ссылку на «ГОСТ Р 50922-96»: ссылаться нужно на действующую редакцию — ГОСТ Р 50922-2006. Само по себе наличие ссылки на устаревший номер в старом документе не делает его недействительным, но при обновлении документации формулировку стоит привести к актуальному обозначению.
Ключевые термины с определениями
Стандарт определяет около 70 терминов, сгруппированных в разделы: общие понятия, виды защиты информации, замысел защиты, объект защиты, угрозы безопасности информации, техника защиты, оценка соответствия, эффективность защиты. Ниже — 12 терминов, которые встречаются чаще всего в другой нормативке и в документации по защите информации, с номером пункта ГОСТа и кратким определением.
↔ таблицу можно прокрутить вбок
| Термин | Пункт | Определение (кратко, по тексту ГОСТ) |
|---|---|---|
| Защита информации; ЗИ | 2.1.1 | Деятельность, направленная на предотвращение утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на неё. |
| Техническая защита информации; ТЗИ | 2.2.2 | Защита информации некриптографическими методами с применением технических, программных и программно-технических средств. |
| Безопасность информации [данных] | 2.4.5 | Состояние защищённости информации, при котором обеспечены её конфиденциальность, доступность и целостность. |
| Система защиты информации | 2.4.3 | Совокупность органов и (или) исполнителей, используемой ими техники защиты информации и объектов защиты, функционирующая по установленным правилам и нормам. |
| Объект защиты информации | 2.5.1 | Информация, или носитель информации, или информационный процесс, которые необходимо защищать в соответствии с целью защиты информации. |
| Защищаемая информация | 2.5.2 | Информация, являющаяся предметом собственности и подлежащая защите в соответствии с требованиями правовых документов или требованиями собственника. |
| Угроза (безопасности информации) | 2.6.1 | Совокупность условий и факторов, создающих потенциальную или реально существующую опасность нарушения безопасности информации. |
| Уязвимость (информационной системы); брешь | 2.6.4 | Свойство информационной системы, обусловливающее возможность реализации угроз безопасности обрабатываемой в ней информации. |
| Вредоносная программа | 2.6.5 | Программа, предназначенная для осуществления несанкционированного доступа к информации и (или) воздействия на информацию или ресурсы информационной системы. |
| Модель угроз (безопасности информации) | 2.6.8 | Физическое, математическое, описательное представление свойств или характеристик угроз безопасности информации. |
| Средство защиты информации | 2.7.2 | Техническое, программное, программно-техническое средство, вещество и (или) материал, предназначенные или используемые для защиты информации. |
| Оценка соответствия требованиям по защите информации | 2.8.1 | Прямое или косвенное определение степени соблюдения требований по защите информации, предъявляемых к объекту защиты информации. |
Про «субъект защиты» отдельно. В тексте ГОСТ Р 50922-2006 нет отдельного стандартизованного термина «субъект защиты информации» — стандарт оперирует понятием «объект защиты информации» (см. таблицу) и понятием «заинтересованный субъект» внутри определений угроз (государство, юридическое лицо, группа физических лиц, отдельное физическое лицо). Понятия «обладатель информации» и «пользователь информации» приведены в справочном приложении А как термины из 149-ФЗ, а не как собственные термины этого ГОСТа — различие стоит учитывать при цитировании.
Отдельно стандарт содержит справочное приложение А с терминами общетехнических понятий, которые нужны для понимания основной части, но заимствованы из 149-ФЗ, а не введены самим ГОСТом: информация, документированная информация, данные, информационная система, обладатель информации, доступ к информации, конфиденциальность информации, целостность, доступность информации.
Кем применяется
Как национальный стандарт добровольного применения, ГОСТ Р 50922-2006 напрямую никого не обязывает. На практике его терминологией пользуются:
Разработчик стандарта — профильный институт ФСТЭК; сама служба и её методические документы, включая модель угроз безопасности информации, используют согласованную с ГОСТом терминологию.
Профильные национальные стандарты по защите информации опираются на термины 50922-2006, чтобы не вводить параллельные, расходящиеся определения тех же понятий.
Организации, которые готовят внутреннюю документацию по защите информации — политики безопасности, модели угроз, регламенты — используют термины ГОСТа как базовый словарь, признаваемый регулятором.
Организации с лицензией ФСТЭК на техническую защиту конфиденциальной информации при подготовке заключений и отчётов оперируют той же терминологией — подробнее о лицензировании на странице ТЗКИ.
Связь с другими нормами
ГОСТ Р 50922-2006 работает как терминологическая база для более прикладных норм по защите информации.
- 149-ФЗ и 98-ФЗ. Сам стандарт прямо указывает, что реализует нормы 149-ФЗ «Об информации...» и 98-ФЗ «О коммерческой тайне» — понятия информации, доступа к информации, конфиденциальности, целостности и доступности в справочном приложении А заимствованы именно из 149-ФЗ.
- Р 50.1.056-2005. В библиографии ГОСТ Р 50922-2006 в качестве источника указаны «Рекомендации по стандартизации Р 50.1.056-2005. Техническая защита информации. Основные термины и определения» — предшествующий рекомендательный документ, на понятия которого стандарт частично опирается (термин «доступность информации»).
- Модель угроз ФСТЭК. Определения «угроза (безопасности информации)» и «модель угроз (безопасности информации)» из этого ГОСТа — терминологическая основа для методических документов ФСТЭК по оценке угроз, подробнее — на странице «Модель угроз».
- Профильные отраслевые ГОСТы. Более прикладные стандарты по защите информации в отдельных отраслях — например, ГОСТ Р 57580 для финансовых организаций — используют термины «защита информации», «угроза», «уязвимость» в значении, согласованном с 50922-2006, хотя прямая ссылка на конкретный пункт в тексте отраслевого стандарта не всегда присутствует.
- Оценка соответствия и аудит. Термин «оценка соответствия требованиям по защите информации» (п. 2.8.1) и «аудит информационной безопасности в организации» (п. 2.8.6) из этого ГОСТа — терминологическая рамка для практик, подробно разобранных на страницах «Оценка соответствия и сертификация СЗИ» и «Аудит информационной безопасности».
Базовые понятия защиты информации и кибербезопасности в практическом, а не нормативном изложении разобраны без привязки к конкретному ГОСТу на странице словаря «Что такое информационная безопасность». Термин «вредоносная программа» (п. 2.6.5) с прикладной классификацией — на странице «Виды вредоносного ПО», а процесс работы с уязвимостями (п. 2.6.4) — на странице «Управление уязвимостями».
Частые вопросы
ГОСТ Р 50922-2006 действует или нет?
Чем заменён ГОСТ Р 50922-96?
Что такое ГОСТ Р 50922-2006 простыми словами?
ГОСТ Р 50922-2006 обязателен к применению?
Какие термины определяет ГОСТ Р 50922-2006?
Как ГОСТ Р 50922-2006 соотносится с терминологией ФСТЭК?
Хаб «Комплаенс» на SecRadar
ГОСТ 50922, ГОСТ 57580, 149-ФЗ, 152-ФЗ, модель угроз, лицензии ФСТЭК и ФСБ, оценка соответствия — независимый разбор регуляторики защиты информации без привязки к вендору.