140.83K
Категория: ПравоПраво

Стандарты и спецификации в информационной безопасности

1.

Стандарты и спецификации
в области ИБ
Что требуют, как устроены и как применять на практике

2.

Зачем нужны стандарты
Единый язык
Проверенная практика
Доказуемость
Все одинаково понимают, что
Требования собраны из опыта
Соответствие проверяется
такое «риск», «инцидент»,
тысяч организаций, а не
аудитом и подтверждается
«контроль».
придуманы с нуля.
сертификатом.
Пример. Без стандарта «надёжный пароль» — мнение. Со стандартом — измеримое требование: длина, срок
действия, многофакторная аутентификация.
Стандарты ИБ · 2 / 15

3.

Стандарт, спецификация, политика, закон
Понятие
Что это
Пример
Стандарт
Документ с требованиями и лучшими ISO/IEC 27001
практиками
Спецификация
Точное техническое описание
RFC 8446 (TLS 1.3)
протокола или формата
Политика
Внутреннее правило конкретной
Политика паролей
организации
Закон
Обязательное требование
государства
Стандарты ИБ · 3 / 15
152-ФЗ

4.

Кто создаёт стандарты
ISO / IEC
NIST (США)
Международные стандарты: серия 27000, 15408.
Cybersecurity Framework, серия SP 800, FIPS.
Росстандарт и ФСТЭК
IETF и PCI SSC
ГОСТ Р, приказы и методические документы.
Интернет-спецификации (RFC) и стандарт платёжных
карт.
Стандарты ИБ · 4 / 15

5.

ISO/IEC 27001: система управления ИБ
93
меры защиты в версии 2022 года,
четыре группы
37
8
14
34
Организационные
Физические
Работа с людьми
Технологические
Сертифицируется: независимый аудитор подтверждает, что в организации работает система управления ИБ.
Стандарты ИБ · 5 / 15

6.

Как работает СМИБ: цикл PDCA
Plan
Do
Check
Act
Определить область и
Внедрить меры защиты
Провести аудит и
Исправить недочёты и
измерить результат
улучшить
оценить риски
Пример. Выявлен риск утечки почты → внедрена система защиты от утечек (DLP) → проверка по отчётам →
правила расширены на все филиалы.
Стандарты ИБ · 6 / 15

7.

Семейство ISO/IEC 27000
Стандарт
О чём
27001
Требования к системе управления ИБ (по нему
сертифицируют)
27002
Каталог мер защиты с рекомендациями по внедрению
27005
Управление рисками ИБ
27017 / 27018
Облачные сервисы и персональные данные в облаке
27701
Управление приватностью (расширение 27001)
Стандарты ИБ · 7 / 15

8.

NIST Cybersecurity Framework 2.0
Govern
Identify
Protect
Кто отвечает и по каким правилам
Что именно мы защищаем
Как предотвращаем атаки
Detect
Respond
Recover
Как замечаем инцидент
Как реагируем на инцидент
Как восстанавливаем работу
В версии 2.0 (2024) добавлена функция Govern. Фреймворк добровольный и подходит организациям любого размера.
Стандарты ИБ · 8 / 15

9.

Каталоги мер защиты
NIST SP 800-53
CIS Controls v8
Подробный каталог мер для информационных систем: 20
18 приоритетных мер и три группы внедрения (IG1–IG3):
семейств, от контроля доступа до реагирования на
от малого бизнеса до крупных организаций.
инциденты (Rev. 5).
Пример. Меры 1 и 2 в CIS Controls: инвентаризация устройств и программ. Нельзя защитить то, о чём не знаешь.
Стандарты ИБ · 9 / 15

10.

PCI DSS: защита платёжных карт
Кому нужен
12 требований
Кто задаёт
Всем, кто хранит, обрабатывает
Защита сети, шифрование данных,
Совет PCI SSC, созданный
или передаёт данные платёжных
управление доступом, мониторинг
платёжными системами.
карт.
и регулярные тесты.
Требование идёт через договор с
банком.
Пример. Интернет-магазин не хранит CVV после авторизации платежа и шифрует номер карты.
Стандарты ИБ · 10 / 15

11.

Защита персональных данных: GDPR и 152-ФЗ
GDPR (ЕС)
152-ФЗ (РФ)
Действует для любой компании, работающей с данными
Обязанности оператора персональных данных:
жителей ЕС. Штраф — до 20 млн евро или 4% мирового
согласие, уведомление, защита, локализация баз данных
оборота.
граждан РФ.
Пример. Баннер на сайте с запросом согласия на cookie — прямое следствие требований к законности
обработки данных.
Стандарты ИБ · 11 / 15

12.

Российская нормативная база
Документ
Для кого
ФЗ-187, приказ ФСТЭК №239
Критическая информационная инфраструктура
Приказ ФСТЭК №21
Информационные системы персональных данных
Приказ ФСТЭК №17
Государственные информационные системы
ГОСТ Р 57580.1-2017
Финансовые организации
ГОСТ Р ИСО/МЭК 27001
Российская редакция ISO 27001
Стандарты ИБ · 12 / 15

13.

Оценка и сертификация продуктов
Common Criteria
FIPS 140-3
Сертификат ФСТЭК
ISO/IEC 15408. Продукт
Требования к криптографическим
Подтверждение соответствия
оценивается на уровнях доверия
модулям, четыре уровня
средств защиты для госсектора и
от EAL1 до EAL7.
безопасности.
КИИ.
Пример. Банк выбирает модуль хранения ключей (HSM) с сертификатом FIPS 140-3 уровня 3.
Стандарты ИБ · 13 / 15

14.

Технические спецификации и протоколы
Спецификация
Назначение
Где встречается
TLS 1.3 (RFC 8446)
Шифрование соединения
HTTPS в браузере
X.509 (RFC 5280)
Цифровые сертификаты
Сертификат сайта
OAuth 2.0 (RFC 6749)
Делегирование доступа
«Войти через Google»
SAML 2.0
Единый вход
Корпоративный SSO
Стандарты ИБ · 14 / 15

15.

Итоги: с чего начать
1. Закон
2. Каркас
3. Риски
4. Меры
Выяснить обязательные
Выбрать основу: ISO
Оценить угрозы и
Внедрить, проверить,
требования отрасли
27001 или NIST CSF
приоритеты
улучшать по кругу
Стандарты ИБ · 15 / 15
English     Русский Правила