Базовая защита ИТ
Базовая защита ИТ — это разработанная Федеральным ведомством по информационной безопасности Германии (BSI) и свободно доступная методика внедрения комплексной системы управления информационной безопасностью (СУИБ) в организациях, органах власти, компаниях и других структурах. Основу данного подхода составляют стандарты BSI и Компендий базовой защиты ИТ, которые, согласно BSI, де-факто являются стандартом ИТ-безопасности в Германии. BSI также предоставляет рекомендации по реализации Компендия базовой защиты ИТ и другие вспомогательные материалы, призванные упростить начальное внедрение мер информационной безопасности, особенно для небольших организаций. Институты могут подтвердить системный подход к внедрению СУИБ и выполнению стандартных требований базовой защиты ИТ с помощью «Сертификата ISO 27001 на базе Базовой защиты ИТ».
История
Первая версия «Критериев оценки безопасности ИТ-систем» была опубликована 1 июня 1989 года в Bundesanzeiger[1]. На её основе в марте 1992 года BSI выпустило «Руководство по безопасному применению информационных технологий» версии 1.0[2]. В 1995 году была опубликована первая версия «Руководства по базовой защите ИТ (GSHB)» в Bundesanzeiger: она содержала 18 модулей и 200 мер. Руководство развивалось вплоть до 2004 года, достигнув 58 модулей и 720 мер, а общий объём вырос с 150 до 2550 страниц за счёт подробных описаний угроз, мер и компонентов[3].
В 2006 году руководство GSHB было переработано с целью интеграции подхода к СУИБ: были выделены стандарты BSI серии 100-х, а также Каталоги базовой защиты ИТ, достигнута совместимость с международным стандартом ISO/IEC 27001:2005. Процесс сертификации также был адаптирован под «Сертификат ISO 27001 на базе Базовой защиты ИТ». До 2016 года каталоги регулярно обновлялись, последним стало 15-е дополнение от 18 апреля 2016 года[4].
В октябре 2017 года подход был полностью преобразован: стандарты BSI 100-1, 100-2 и 100-3 заменены версиями 200-1, 200-2 и 200-3[5], оригинальные каталоги заменены Компендием базовой защиты ИТ. В мае 2023 года стандарт 100-4 («Управление в чрезвычайных ситуациях») был заменён BSI-стандартом 200-4: Управление непрерывностью бизнеса (BCM), который соответствует ISO 22301:2019.
Базовая защита ИТ продолжает развиваться: регулярно актуализируются как стандарты, так и Компендий, которые дополняются новыми модулями и актуализируются по содержанию.
Основы
Базовая защита ИТ реализует комплексный подход, охватывающий как управление безопасностью, так и конкретные технические, инфраструктурные, организационные и кадровые требования. Основная цель — создать стандартный уровень защиты важных для бизнеса данных, моделируя так называемые «информационные объединения», которые могут охватывать организацию в целом или иные ключевые процессы. Основная задача — определить конкретные требования, реализовать которые максимально просто. Благодаря учёту типовых сценариев угроз, необходимость отдельного анализа рисков возникает только в исключительных случаях[6].
Стандарты BSI
Стандарты BSI являются неотъемлемой частью Базовой защиты ИТ. Они содержат рекомендации по методам, процессам, процедурам и мерам для различных аспектов информационной безопасности. Организации, производители и поставщики услуг могут использовать их для повышения защищённости бизнес-процессов и соответствующих ИТ-средств. Документы публикуются на сайте BSI на немецком и английском языках в формате PDF, а немецкие версии доступны и в печатном виде.
BSI-стандарт 200-1: Система управления информационной безопасностью (СУИБ)
Стандарт 200-1 фиксирует основные требования к СУИБ: описывает обязательные компоненты, распределение ролей и задачи руководства. Ключевая задача — помочь организациям реагировать на сложность и вызовы цифровой и сетевой инфраструктуры. Стандарт нацелен на формирование и поддержание достаточного и устойчивого уровня защищённости в компаниях и органах власти. Он совместим с ISO/IEC 27001:2013 и учитывает рекомендации других стандартов, например ISO/IEC 27002, что облегчает интеграцию как в международные, так и в уже существующие системы управления безопасностью информации организаций. Инструкция по созданию СУИБ изложена доступно и не зависит от конкретной методологии[7].
BSI-стандарт 200-2: Методика базовой защиты ИТ
Стандарт 200-2 определяет методологическую основу для построения СУИБ по принципам базовой защиты ИТ и выделяет три сценария внедрения: «Базовая защита» — минимальный входной уровень СУИБ, «Стандартная защита» — полный цикл безопасности, совместим со стандартом ISO/IEC 27001, а также «Ключевая защита» — пошаговый ввод СУИБ по частям.
С помощью стандарта 200-2 и соответствующих модулей из Компендия базовой защиты ИТ специалисты по информационной безопасности могут построить СУИБ с нуля или доработать уже существующую систему. Облегчённые подходы — базовая и ключевая защита — особенно полезны для малых и средних предприятий[8].
BSI-стандарт 200-3: Анализ рисков на базе Базовой защиты ИТ
Данный стандарт посвящён управлению информационной безопасностью и описывает проведение анализа рисков с опорой на базовую защиту ИТ. Его основное преимущество — сокращение трудозатрат при достижении требуемого уровня защищённости. Особенно актуален для организаций, уже применяющих принципы базовой защиты и желающих оперативно провести анализ рисков, определить меры противодействия угрозам и снизить их[9]. Анализ основан на упрощённой модели угроз.
BSI-стандарт 200-4: Управление непрерывностью бизнеса (BCM)
Стандарт 200-4 — практическое руководство по созданию и внедрению собственной системы управления непрерывностью бизнеса (BCMS). Он детально описывает возможные синергии c информационной безопасностью и антикризисным управлением, способствуя формированию организационной устойчивости структур. Документ особенно полезен для неспециалистов, а для опытных экспертов содержит нормативный перечень требований с отображением на стандарт ISO/IEC 22301:2019. На данный момент сертификация по этому стандарту BSI не предусмотрена[10].
Компендий базовой защиты ИТ
Компендий базовой защиты ИТ является вторым ключевым публикационным продуктом подхода Базовой защиты ИТ[11]. Совместно со стандартами BSI он формирует базу для всех, кто стремится строить эффективную систему информационной безопасности. В центре внимания Компендия — «базовые модули» (нем. IT-Grundschutz-Bausteine): каждый из них посвящён отдельной теме и включает все ключевые аспекты защищённости. Первый раздел такого модуля описывает возможные угрозы, далее — основные требования к безопасности. Все модули разбиты на десять тематических уровней: от приложений (APP), промышленной ИТ (IND), до управления безопасностью (ISMS). Для каждого модуля выполняется оценка рисков, исходя из нормальных требований. По мнению BSI, требования модулей соответствуют современному уровню технологий.
Компендий регулярно актуализируется BSI, а черновые версии новых или обновлённых модулей (так называемые Community Drafts) публикуются для общественного обсуждения[12].
Детальная информация и пояснения к реализации требований из различных модулей размещается в специальных рекомендациях по внедрению[13].
Профили базовой защиты ИТ
Профили базовой защиты ИТ — это шаблоны для типовых сценариев применения подхода. Организации могут совместно с BSI создавать такие профили и предоставлять их другим заинтересованным лицам. Цель — подготовить примеры для различных отраслей и тем самым снизить затраты времени и ресурсов на внедрение[14].
Инструменты базовой защиты ИТ
Под инструментами базовой защиты ИТ понимаются программные продукты, поддерживающие пользователей при создании, сопровождении и развитии концепций информационной безопасности на основе выбранной методологии[15]. Поставщики таких инструментов должны подписывать лицензионное соглашение с BSI и выполнять ряд требований[16].
Дополнительные материалы
На своём сайте BSI публикует различные вспомогательные материалы и пользовательские кейсы по внедрению Базовой защиты ИТ[17]. В частности, на примере вымышленной компании «RECPLAST GmbH» демонстрируется типовая документация по реализации СУИБ[18].
Для облегчения внедрения Базовой защиты ИТ, особенно для малых муниципалитетов, в 2023 году начат проект «Пути к базовой защите (WiBA)». Его задача — сделать первичный этап внедрения максимально практичным и менее трудозатратным. Благодаря контрольным вопросам и тематическим чек-листам стала возможной оценка текущей ситуации и идентификация необходимых требований даже без глубоких знаний стандартов[19].
Сертификат ISO 27001 на базе Базовой защиты ИТ
Сертификация ISO 27001 на базе Базовой защиты ИТ допускает как стандартный, так и ключевой режим реализации защиты. Для подтверждения успешного внедрения базового уровня BSI выдаёт «аттестат». Аттестаты выписываются только сертифицированными аудитороми BSI.
Для получения сертификата ISO 27001 на базе Базовой защиты ИТ необходимо пройти аудит, выполненный сертифицированным аудитором ISO 27001—Базовой защиты ИТ. Заключение по итогам аудита поступает в BSI, и на его основании ведомство выдаёт сертификат[20]. Список действующих сертификатов публикуется BSI в интернете[21].
Сертификация специалистов
Сертификация специалистов проводится по заявке отдельного лица и предполагает проверку компетентности и последующее решение о предоставлении индивидуального сертификата. Процедура доступна только для физических лиц. В течение срока сертификации (3 года) компетенции заявителя контролируются и обновляются посредством обмена опытом. BSI по заявке сертифицирует по следующим направлениям[22]:
- Руководитель аудиторской группы для аудитов ISO 27001 на базе Базовой защиты ИТ;
- Аудитор De-Mail — для аудита организаций, получающих сертификат ISO 27001 на базе Базовой защиты ИТ и аккредитующихся как провайдеры De-Mail;
- Аудитор по функционированию удостоверяющего центра (Secure CA Operation) — для аудита организаций, претендующих на сертификацию BSI [TR-03145] и сертификат ISO 27001 по эксплуатации удостоверяющего центра;
- Аудитор администрирования шлюза интеллектуального счётчика для TR-03109-6 — аудит эксплуатации шлюзов компанией-администратором в соответствии с Закон об эксплуатации приборов учёта;
- Аудитор RESISCAN — аудит организаций по стандарту [BSI TR-03138] для построения безопасных процессов замещающего сканирования;
- Консультант по базовой защите ИТ — поддержка внедрения системы управления информационной безопасностью;
- ИС-ревизор и ИС-консультант — поддержка федеральных органов власти в разработке и реализации концепций безопасности, проведение регулярных ревизий по руководству по информационной безопасности на базе Базовой защиты ИТ[23];
- ИС-пентестер — поддержка федеральных органов во внедрении тестов на проникновение;
- Эксперт по инцидентам — проведение расследований после ИТ-инцидентов в рамках цифровой спасательной цепочки Кибербезопасности.
Примечания
- ↑ Bundesanzeiger, Jahrgang 41, Nr. 99a vom 1. Juni 1989, ISSN 0720-6100
- ↑ IT-Sicherheitshandbuch, BSI 7105, Bundesamt für Sicherheit in der Informationstechnik, Bundesanzeiger-Verlag, Köln
- ↑ André Domnick, Fabian Ebner, Dirk Fox, Stefan Gora, Volker Hammer, Kai Jendrian, Michael Knöppler, Hans-Joachim Knobloch, Michael Knopp, Sarah Niederer, Jannis Pinter, Friederike Schellhas-Mende, Jochen Schlichting, Jörg Völker. Informationssicherheit und Datenschutz, Handbuch für Praktiker und Begleitbuch zum T.I.S.P. : [нем.] / secorvo. — 2. überarbeitet. — dpunkt.verlag GmbH, 2019-10-02. — P. 145. — ISBN 978-3864905964.
- ↑ IT-Grundschutz-Kataloge – 15. Ergänzungslieferung – 2016 (нем.). BSI. Дата обращения: 15 июня 2024. Архивировано 1 января 2017 года.
- ↑ BSI-Standards (нем.). BSI. Дата обращения: 15 июня 2024. Архивировано 15 февраля 2024 года.
- ↑ Elementare Gefährdungen (нем.). BSI. Дата обращения: 15 июня 2024. Архивировано 3 сентября 2021 года.
- ↑ BSI-Standard 200-1: Managementsysteme für Informationssicherheit (нем.). BSI. Дата обращения: 15 июня 2024. Архивировано 11 февраля 2024 года.
- ↑ BSI-Standard 200-2: IT-Grundschutz-Methodik (нем.). BSI. Дата обращения: 15 июня 2024. Архивировано 11 февраля 2024 года.
- ↑ BSI-Standard 200-3: Risikomanagement (нем.). BSI. Дата обращения: 15 июня 2024. Архивировано 11 февраля 2024 года.
- ↑ BSI-Standard 200-4: Business Continuity Management (нем.). BSI. Дата обращения: 15 июня 2024. Архивировано 11 марта 2024 года.
- ↑ IT-Grundschutz-Kompendium (нем.). BSI. Дата обращения: 15 июня 2024. Архивировано 11 марта 2024 года.
- ↑ Community Drafts (нем.). BSI. Дата обращения: 15 июня 2024. Архивировано 11 марта 2024 года.
- ↑ Umsetzungshinweise zum IT-Grundschutz-Kompendium (нем.). BSI. Дата обращения: 15 июня 2024. Архивировано 11 марта 2024 года.
- ↑ IT-Grundschutz-Profile (нем.). BSI. Дата обращения: 15 июня 2024. Архивировано 11 марта 2024 года.
- ↑ Liste der IT-Grundschutz-Tools (нем.). BSI. Дата обращения: 15 июня 2024. Архивировано 15 мая 2020 года.
- ↑ Leistungsmerkmale für IT-Grundschutz-Tools (нем.). BSI. Дата обращения: 15 июня 2024. Архивировано 18 декабря 2023 года.
- ↑ Hilfsmittel und Anwenderbeiträge zum IT-Grundschutz (нем.). BSI. Дата обращения: 15 июня 2024. Архивировано 11 февраля 2024 года.
- ↑ Arbeitsbeispiel RECPLAST GmbH (нем.). BSI. Дата обращения: 15 июня 2024. Архивировано 16 июля 2022 года.
- ↑ Wege in die Basis-Absicherung (WiBA) (нем.). BSI. Дата обращения: 15 июня 2024. Архивировано 31 декабря 2023 года.
- ↑ ISO 27001 Zertifizierung auf Basis von IT-Grundschutz (нем.). BSI. Дата обращения: 15 июня 2024. Архивировано 11 марта 2024 года.
- ↑ ISO 27001-Zertifikate auf der Basis von IT-Grundschutz (нем.). BSI. Дата обращения: 15 июня 2024. Архивировано 12 марта 2024 года.
- ↑ Verfahrensbeschreibung zur Kompetenzfeststellung und Zertifizierung von Personen Version 3.8 (нем.). BSI. Дата обращения: 15 июня 2024. Архивировано 27 января 2024 года.
- ↑ Leitfaden für die Informationssicherheitsrevision auf der Basis von IT-Grundschutz (нем.). BSI. Дата обращения: 15 июня 2024. Архивировано 2 июня 2023 года.
Литература
- Informationssicherheit und IT-Grundschutz: BSI-Standards 200-1, 200-2, 200-3 : [нем.] / BSI - Bundesamt für Sicherheit in der Informationstechnik. — 3. aktualisierte Auflage. — Köln : Reguvis Fachmedien, 2017. — ISBN 978-3-8462-0815-1.
- Checklisten Handbuch IT-Grundschutz: Prüfaspekte des IT-Grundschutz-Kompendiums (Stand 5. Edition) : [нем.] / BSI - Bundesamt für Sicherheit in der Informationstechnik. — 7. aktualisierte Edition. — Köln : Reguvis Fachmedien, 2022. — ISBN 978-3-8462-1377-3.
- IT-Grundschutz Arbeitshandbuch: DIN ISO/IEC 27001, DIN ISO/IEC 27002; BSI-Standards 200-1/2/3 : [нем.] / BSI – Bundesamt für Sicherheit in der Informationstechnik. — 3. aktualisierte Edition. — Кёльн : Reguvis Fachmedien, 2021. — ISBN 978-3846212080.
- André Domnick, Fabian Ebner, Dirk Fox и др. Informationssicherheit und Datenschutz, Handbuch für Praktiker und Begleitbuch zum T.I.S.P. dpunkt.verlag GmbH, 2019, ISBN 978-3-86490-596-4.
- Norbert Pohlmann, Hartmut F. Blumberg. Der IT-Sicherheitsleitfaden. Planung und Umsetzung von IT-Sicherheitslösungen. mitp, Бонн, 2004, ISBN 3-8266-0940-9.
- Isabel Münch. IT-Grundschutz zum Bewältigen von IT-Risiken in Unternehmen. В: Torsten Gründer (ред.): Managementhandbuch IT-Sicherheit. Risiken, Basel II, Recht. Erich Schmidt Verlag, 2007, c. 285—308, ISBN 978-3-503-10002-6
Ссылки
- Базовая защита ИТ — сайт Федеральное ведомство по информационной безопасности Германии