ISO опубликовала новый стандарт по управлению информационными рисками

ISO опубликовала новый стандарт по управлению информационными рисками

Международная организация по стандартизации (ISO) подготовила новый документ, в котором описываются механизмы внедрения и применения рискоцентрического подхода к обеспечению информационной безопасности на предприятии. Специалисты убеждены, что этот стандарт будет полезен всем организациям, которые заинтересованы в грамотном управлении IT-рисками.


Идентификатор документа - "ISO/IEC 27005:2011, Информационные технологии - Методы обеспечения безопасности - Управление рисками информационной безопасности". Можно считать его дополнением к базовому стандарту по защите информации ISO/IEC 27001. В новом стандарте также учтены сущность и содержание ряда дополнительных документов сходной направленности, как то:
- ISO 31000:2009, Управление рисками - Принципы и руководство
- ISO/IEC 31010:2009, Управление рисками - Методы оценки рисков
- ISO Guide73:2009, Управление рисками - Рабочие термины.

Соответственно, для полного понимания всех концепций, моделей, процессов и терминов, употребляемых в новом стандарте, специалист должен быть знаком со всеми вышеупомянутыми документами, а также с сопутствующим нормативом ISO/IEC 27002: 2005.

Отмечается, что, согласно стандарту, процесс управления информационными рисками должен состоять из ряда представленных ниже этапов:
- Установление контекста
- Оценка рисков
- Регулирование рисков
- Принятие рисков
- Обсуждение рисков
- Мониторинг и обзор рисков.

При этом специалисты ISO подчеркивают, что новый стандарт не задает специфическую методологию, позволяющую организовать процесс управления рисками; взамен он описывает "общие подходы", руководствуясь которыми, организация может определять свои собственные принципы и методы работы с информационными рисками в зависимости от конкретных условий и особенностей данного процесса.

Подробная информация доступна в пресс-релизе ISO.

Письмо автору

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В WinRAR закрыли уязвимость, позволяющую обойти MotW с помощью симлинка

Опубликованы детали уязвимости в WinRAR, которую разработчик архиватора устранил в конце прошлого месяца. Проблема позволяет обойти защиту Mark-of-the-Web (MotW) и скрытно выполнить вредоносный код в Windows.

Согласно записи на специализированном сайте японской CERT, причиной появления уязвимости CVE-2025-31334 является некорректная обработка символических ссылок (симлинков). При дефолтных настройках Windows создавать их могут только админы.

Подготовив архив с симлинком, указывающим на исполняемый файл, злоумышленник мог разослать его по почте или раздавать с сайта, придумав приманку. В Windows такие загрузки обычно вызывают срабатывание MotW, и юзеру выводится предупреждение о потенциально опасном контенте.

Наличие уязвимости в WinRAR позволяло обойти эту меру защиты: симлинк можно было извлечь, открыть и не увидеть при этом привычного алерта. В итоге автор атаки мог протащить в систему любого зловреда, украсть конфиденциальные данные, обеспечить себе удаленный доступ, изменять и удалять критически важные файлы.

Патч для CVE-2025-31334 включен в состав сборки 7.11, пользователям WinRAR рекомендуется обновить продукт.

Похожую уязвимость в конце прошлого года устранили в 7-Zip.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru