Похожие презентации:
Стандарты и спецификации в информационной безопасности
1.
Стандарты и спецификациив области ИБ
Что требуют, как устроены и как применять на практике
2.
Зачем нужны стандартыЕдиный язык
Проверенная практика
Доказуемость
Все одинаково понимают, что
Требования собраны из опыта
Соответствие проверяется
такое «риск», «инцидент»,
тысяч организаций, а не
аудитом и подтверждается
«контроль».
придуманы с нуля.
сертификатом.
Пример. Без стандарта «надёжный пароль» — мнение. Со стандартом — измеримое требование: длина, срок
действия, многофакторная аутентификация.
Стандарты ИБ · 2 / 15
3.
Стандарт, спецификация, политика, законПонятие
Что это
Пример
Стандарт
Документ с требованиями и лучшими ISO/IEC 27001
практиками
Спецификация
Точное техническое описание
RFC 8446 (TLS 1.3)
протокола или формата
Политика
Внутреннее правило конкретной
Политика паролей
организации
Закон
Обязательное требование
государства
Стандарты ИБ · 3 / 15
152-ФЗ
4.
Кто создаёт стандартыISO / IEC
NIST (США)
Международные стандарты: серия 27000, 15408.
Cybersecurity Framework, серия SP 800, FIPS.
Росстандарт и ФСТЭК
IETF и PCI SSC
ГОСТ Р, приказы и методические документы.
Интернет-спецификации (RFC) и стандарт платёжных
карт.
Стандарты ИБ · 4 / 15
5.
ISO/IEC 27001: система управления ИБ93
меры защиты в версии 2022 года,
четыре группы
37
8
14
34
Организационные
Физические
Работа с людьми
Технологические
Сертифицируется: независимый аудитор подтверждает, что в организации работает система управления ИБ.
Стандарты ИБ · 5 / 15
6.
Как работает СМИБ: цикл PDCAPlan
Do
Check
Act
Определить область и
Внедрить меры защиты
Провести аудит и
Исправить недочёты и
измерить результат
улучшить
оценить риски
Пример. Выявлен риск утечки почты → внедрена система защиты от утечек (DLP) → проверка по отчётам →
правила расширены на все филиалы.
Стандарты ИБ · 6 / 15
7.
Семейство ISO/IEC 27000Стандарт
О чём
27001
Требования к системе управления ИБ (по нему
сертифицируют)
27002
Каталог мер защиты с рекомендациями по внедрению
27005
Управление рисками ИБ
27017 / 27018
Облачные сервисы и персональные данные в облаке
27701
Управление приватностью (расширение 27001)
Стандарты ИБ · 7 / 15
8.
NIST Cybersecurity Framework 2.0Govern
Identify
Protect
Кто отвечает и по каким правилам
Что именно мы защищаем
Как предотвращаем атаки
Detect
Respond
Recover
Как замечаем инцидент
Как реагируем на инцидент
Как восстанавливаем работу
В версии 2.0 (2024) добавлена функция Govern. Фреймворк добровольный и подходит организациям любого размера.
Стандарты ИБ · 8 / 15
9.
Каталоги мер защитыNIST SP 800-53
CIS Controls v8
Подробный каталог мер для информационных систем: 20
18 приоритетных мер и три группы внедрения (IG1–IG3):
семейств, от контроля доступа до реагирования на
от малого бизнеса до крупных организаций.
инциденты (Rev. 5).
Пример. Меры 1 и 2 в CIS Controls: инвентаризация устройств и программ. Нельзя защитить то, о чём не знаешь.
Стандарты ИБ · 9 / 15
10.
PCI DSS: защита платёжных картКому нужен
12 требований
Кто задаёт
Всем, кто хранит, обрабатывает
Защита сети, шифрование данных,
Совет PCI SSC, созданный
или передаёт данные платёжных
управление доступом, мониторинг
платёжными системами.
карт.
и регулярные тесты.
Требование идёт через договор с
банком.
Пример. Интернет-магазин не хранит CVV после авторизации платежа и шифрует номер карты.
Стандарты ИБ · 10 / 15
11.
Защита персональных данных: GDPR и 152-ФЗGDPR (ЕС)
152-ФЗ (РФ)
Действует для любой компании, работающей с данными
Обязанности оператора персональных данных:
жителей ЕС. Штраф — до 20 млн евро или 4% мирового
согласие, уведомление, защита, локализация баз данных
оборота.
граждан РФ.
Пример. Баннер на сайте с запросом согласия на cookie — прямое следствие требований к законности
обработки данных.
Стандарты ИБ · 11 / 15
12.
Российская нормативная базаДокумент
Для кого
ФЗ-187, приказ ФСТЭК №239
Критическая информационная инфраструктура
Приказ ФСТЭК №21
Информационные системы персональных данных
Приказ ФСТЭК №17
Государственные информационные системы
ГОСТ Р 57580.1-2017
Финансовые организации
ГОСТ Р ИСО/МЭК 27001
Российская редакция ISO 27001
Стандарты ИБ · 12 / 15
13.
Оценка и сертификация продуктовCommon Criteria
FIPS 140-3
Сертификат ФСТЭК
ISO/IEC 15408. Продукт
Требования к криптографическим
Подтверждение соответствия
оценивается на уровнях доверия
модулям, четыре уровня
средств защиты для госсектора и
от EAL1 до EAL7.
безопасности.
КИИ.
Пример. Банк выбирает модуль хранения ключей (HSM) с сертификатом FIPS 140-3 уровня 3.
Стандарты ИБ · 13 / 15
14.
Технические спецификации и протоколыСпецификация
Назначение
Где встречается
TLS 1.3 (RFC 8446)
Шифрование соединения
HTTPS в браузере
X.509 (RFC 5280)
Цифровые сертификаты
Сертификат сайта
OAuth 2.0 (RFC 6749)
Делегирование доступа
«Войти через Google»
SAML 2.0
Единый вход
Корпоративный SSO
Стандарты ИБ · 14 / 15
15.
Итоги: с чего начать1. Закон
2. Каркас
3. Риски
4. Меры
Выяснить обязательные
Выбрать основу: ISO
Оценить угрозы и
Внедрить, проверить,
требования отрасли
27001 или NIST CSF
приоритеты
улучшать по кругу
Стандарты ИБ · 15 / 15
Право