Меры безопасности

Меры безопасности (англ. security controls или англ. security measures) — это защитные меры или контрмеры, предназначенные для предотвращения, обнаружения, противодействия или минимизации рисков безопасности в отношении физической собственности, информации, компьютерных систем или других активов[1]. В области информационной безопасности такие меры направлены на защиту конфиденциальности, целостности и доступности информации (Триада CIA).

Системы мер безопасности иногда называют фреймворками или стандартами. Фреймворки позволяют организации управлять мерами безопасности в отношении различных типов активов последовательно и согласованно.

Классификация мер безопасности

Меры безопасности могут классифицироваться по различным критериям. Например, меры могут классифицироваться по тому, как/когда/где они действуют относительно инцидента безопасности (так называемые типы мер):

  • Превентивные меры предназначены для предотвращения инцидентов, например, блокирование неавторизованных пользователей;
  • Детективные меры предназначены для выявления, характеристики и регистрации инцидента, например, изоляция подозрительной активности злоумышленника в сети[2];
  • Компенсационные меры смягчают текущие последствия активного инцидента, например, отключение системы при обнаружении вредоносного ПО;
  • После инцидента корректирующие меры предназначены для восстановления после повреждений, например, оперативное восстановление работы организации.

Меры безопасности также классифицируются по способу реализации (так называемые категории мер), например:

  • Физические меры — ограждения, двери, замки, огнетушители;
  • Процедурные или административные меры — процессы реагирования на инциденты, управленческий надзор, обучение и повышение осведомлённости по вопросам безопасности;
  • Технические или логические меры — аутентификация пользователей (логин), логические средства контроля доступа, антивирусные программы, файрволы;
  • Юридические и нормативные меры — законы о защите частной жизни, внутренние политики и договорные положения.

Стандарты информационной безопасности и фреймворки мер

Существует множество стандартов по информационной безопасности, которые регламентируют хорошие практики и предлагают системы или фреймворки для анализа и управления мерами безопасности. Ниже рассматриваются наиболее известные стандарты.

Международная организация по стандартизации

ISO/IEC 27001:2022 опубликован в октябре 2022 года. Все организации, сертифицированные по ISO 27001:2013, обязаны перейти на новую версию в течение 3 лет (до октября 2025 года).

Версия стандарта 2022 года описывает 93 меры в 4 группах:

  • A.5: Организационные меры
  • A.6: Меры в отношении персонала
  • A.7: Физические меры
  • A.8: Технологические меры

Они объединяются в следующие операционные возможности:

  • Управление
  • Управление активами
  • Защита информации
  • Безопасность персонала
  • Физическая безопасность
  • Безопасность систем и сетей
  • Безопасность приложений
  • Безопасная конфигурация
  • Управление идентификацией и доступом
  • Управление угрозами и уязвимостями
  • Обеспечение непрерывности деятельности
  • Безопасность отношений с поставщиками
  • Юридическая и нормативная совместимость
  • Управление инцидентами информационной безопасности
  • Гарантии информационной безопасности

Предыдущая версия стандарта, ISO/IEC 27001, определяет 114 мер в 14 группах:

  • A.5: Политики информационной безопасности
  • A.6: Организация информационной безопасности
  • A.7: Безопасность персонала — меры до, во время и после трудоустройства
  • A.8: Управление активами
  • A.9: Контроль доступа и управление пользовательским доступом
  • A.10: Криптографические технологии
  • A.11: Физическая безопасность площадок и оборудования организации
  • A.12: Операционная безопасность
  • A.13: Безопасная связь и передача данных
  • A.14: Безопасная разработка, внедрение и поддержка информационных систем
  • A.15: Безопасность поставщиков и третьих лиц
  • A.16: Управление инцидентами
  • A.17: Обеспечение непрерывности бизнеса/аварийное восстановление (в части влияния на информационную безопасность)
  • A.18: Соответствие — внутренним (политикам) и внешним (законодательным) требованиям

Стандарты информационной безопасности федерального правительства США

Federal Information Processing Standards, FIPS обязательны для всех правительственных агентств США. Некоторые системы национальной безопасности, подконтрольные Комитету по системам национальной безопасности США, регулируются вне этих стандартов.

Стандарт FIPS 200 «Минимальные требования к безопасности для федеральной информации и информационных систем» определяет минимальные меры безопасности и процедуры отбора мер на основе оценки риска. Каталог минимальных мер опубликован в специальном бюллетене NIST SP 800-53.

FIPS 200 выделяет 17 семейств мер:

  • AC — Контроль доступа
  • AT — Обучение и осведомлённость
  • AU — Аудит и учётность
  • CA — Оценка и авторизация безопасности
  • CM — Управление конфигурацией
  • CP — Планирование на случай непредвиденных обстоятельств
  • IA — Идентификация и аутентификация
  • IR — Реагирование на инциденты
  • MA — Обслуживание
  • MP — Защита носителей
  • PE — Физическая и экологическая защита
  • PL — Планирование
  • PS — Безопасность персонала
  • RA — Оценка рисков
  • SA — Приобретение систем и услуг
  • SC — Защита систем и коммуникаций
  • SI — Целостность систем и информации
Фреймворк кибербезопасности NIST

Фреймворк кибербезопасности NIST основан на подходе зрелости, включает пять функциональных областей и примерно 100 специальных мер (контролей) в своей «основе».

NIST SP-800-53

Специальное издание NIST 800-53 — это база из почти тысячи технических мер, сгруппированных по семействам и перекрёстно ссылающихся друг на друга.

  • Начиная с редакции 3, в 800-53 выделены меры управления программами. Эти меры независимы от системных, но необходимы для эффективной работы программы безопасности.
  • В редакции 4 представлены восемь семейств мер по обеспечению конфиденциальности для согласования с федеральным законодательством.
  • В редакции 5 меры распространяются и на защиту персональных данных (NIST Data Privacy Framework).

COBIT5

COBIT5 — проприетарный набор мер управления, разрабатываемый ISACA[3].

  • Управление корпоративным ИТ:
    • Оценка, управление и контроль (EDM) – 5 процессов
  • Управление корпоративным ИТ:
    • Стратегия и планирование (APO) – 13 процессов
    • Разработка и внедрение (BAI) – 10 процессов
    • Обеспечение и поддержка (DSS) – 6 процессов
    • Контроль и оценка (MEA) – 3 процесса

CIS Controls (CIS 18)

Ранее известны как Критические меры безопасности SANS, теперь официальное название — Критические меры безопасности CIS (CIS Critical Security Controls)[4]. Включают 18 мер:

  • 1: Учёт и управление активами предприятия
  • 2: Учёт и управление программным обеспечением
  • 3: Защита данных
  • 4: Безопасная конфигурация активов и ПО предприятия
  • 5: Управление учётными записями
  • 6: Управление контролем доступа
  • 7: Постоянное управление уязвимостями
  • 8: Управление журналами аудита
  • 9: Защита электронной почты и браузеров
  • 10: Защита от вредоносного ПО
  • 11: Восстановление данных
  • 12: Управление сетевой инфраструктурой
  • 13: Мониторинг и защита сети
  • 14: Обучение безопасности и повышение квалификации
  • 15: Управление поставщиками услуг
  • 16: Безопасность прикладного ПО
  • 17: Управление реагированием на инциденты
  • 18: Тестирование на проникновение

Эти меры также подразделяются на группы внедрения (Implementation Groups, IGs), предоставляя рекомендации по приоритизации внедрения[5].

Телекоммуникации

В телекоммуникационных системах меры безопасности реализованы в виде служб безопасности в рамках модели OSI:

  • Рекомендация ITU-T X.800
  • ISO 7498-2

Эти документы технически согласованы[6].[7] Эта модель получила широкое признание[8].[9]

Юридическая ответственность за данные (правовые и нормативные меры)

На пересечении рисков безопасности и законодательства формируется понятие юридической ответственности за данные. Появляется ряд баз данных для менеджеров по рискам, которые позволяют отслеживать законы о юридической ответственности на разных уровнях (страна, регион, штат). В этих системах реальное снижение риска обеспечивается выполнением актуальных норм законодательства.

  • Perkins Coie Security Breach Notification Chart: набор статей (по штатам США) с требованиями о раскрытии утечек данных[10].
  • NCSL Security Breach Notification Laws: список нормативов штатов США по обязательному раскрытию данных о нарушениях безопасности[11].
  • ts jurisdiction: коммерческая исследовательская платформа в области кибербезопасности, отражающая более 380 законов США на федеральном и региональном уровне, влияющих на безопасность до и после инцидента; включает интеграцию с фреймворком NIST[12].

Фреймворки управления бизнес-процессами

Существует широкий спектр фреймворков и стандартов, охватывающих внутренние бизнес-процессы и межкорпоративный контроль, в том числе:

Примечания

  1. Что такое меры безопасности? (англ.). IBM. Дата обращения: 31 октября 2020.
  2. Detective controls. AWS. AWS (12 декабря 2022). Дата обращения: 5 июля 2024.
  3. COBIT Framework. cobitonline.isaca.org. Дата обращения: 18 марта 2020.
  4. The 18 CIS Controls (англ.). CIS. Дата обращения: 8 ноября 2022.
  5. CIS Critical Security Controls Implementation Groups (англ.). CIS. Дата обращения: 8 ноября 2022.
  6. X.800: Security architecture for Open Systems Interconnection for CCITT applications. ITU. Дата обращения: 5 июля 2024.
  7. ISO 7498-2 (Информационные системы обработки — Модель открытых систем — Часть 2: Архитектура безопасности). ISO. Дата обращения: 5 июля 2024.
  8. Уильям Столлингс. Криптография и безопасность сетей : [рус.]. — Pearson, 2006. — ISBN 88-386-6377-7.
  9. Стивен Фернелл, Сократис Катсикас, Хавьер Лопес. Защита информационных и коммуникационных систем: принципы, технологии и приложения : [рус.]. — Artech House, 2008.
  10. Security Breach Notification Chart (англ.). Perkins Coie. Дата обращения: 18 марта 2020.
  11. Security Breach Notification Laws. NCSL. Дата обращения: 18 марта 2020.
  12. ts jurisdiction (амер. англ.). Threat Sketch. Дата обращения: 18 марта 2020.

Литература

  • Уильям Столлингс. Криптография и безопасность сетей : [рус.]. — Pearson, 2006. — ISBN 88-386-6377-7.
  • Стивен Фернелл, Сократис Катсикас, Хавьер Лопес. Защита информационных и коммуникационных систем: принципы, технологии и приложения : [рус.]. — Artech House, 2008.

Категории