Обзор киберустойчивости

Обзор киберустойчивости (англ. Cyber Resilience Review, CRR)[1] — это метод оценки, разработанный Министерством внутренней безопасности США. Является добровольным инструментом анализа операционной устойчивости и практик кибербезопасности, который предоставляется DHS бесплатно операторам объектов критически важной инфраструктуры, а также органам власти штатов, муниципалитетов, индейским и территориальным правительствам США. В экосистеме CISA метод позиционируется как самостоятельная нетехническая оценка. Главная цель программы — помочь организациям в управлении киберрисками как в нормальных условиях, так и в периоды кризисов, с особым акцентом на обеспечение непрерывности бизнеса[2].

Описание

Обзор киберустойчивости построен по сервисно-ориентированному принципу: одной из его ключевых идей считается то, что организация использует свои активы, такие как персонал, информацию, технологии, инфраструктуру, для поддержки конкретных оперативных миссий или сервисов. Метод оценки предлагается в двух форматах: в виде фасилитируемой оценки и самостоятельного прохождения[3]. Фасилитируемая оценка проходит в формате очного семинара при содействии специалистов DHS или советников по кибербезопасности CISA (CSA)[4] на объектах критической инфраструктуры и обычно занимает 6–8 часов, вовлекая представителей различных подразделений организации. Вся информация, собираемая в ходе фасилитируемого обзора, защищена Законом о конфиденциальной информации критической инфраструктуры 2002 года, и не может быть раскрыта по запросу в соответствии с Законом о свободе информации, использована при гражданском судопроизводстве или в целях регулирования[5]. Самостоятельная оценка позволяет организации провести процедуру без прямого участия специалистов и может выполняться как с помощью скачиваемого пакета материалов, предоставляемого на сайте программы DHS по вопросам кибербезопасности критической инфраструктуры[3], так и с использованием инструмента CSET (Cyber Security Evaluation Tool)[6].

Пакет включает инструмент автоматизированного сбора данных и генерации отчётов, руководство по проведению семинара, подробное описание всех вопросов, а также сопоставление практик обзора киберустойчивости с критериями Рамочного стандарта кибербезопасности Национального института стандартов и технологий[7][8]. Набор и формулировки вопросов, а также итоговый отчёт идентичны во всех форматах прохождения оценки. Методика и внедрение обзора разрабатывались совместно DHS и отделом CERT Института программной инженерии при Университете Карнеги — Меллон. Основные цели и практики обзора основаны на «Модели управления устойчивостью» CERT (CERT-RMM) версии 1.0[9]. Обзор был впервые предложен в 2009 году и существенно переработан в 2014 году[10].

Архитектура

Обзор киберустойчивости включает 42 цели и 141 конкретную практику, заимствованные из CERT-RMM и объединённые в 10 доменов[11]:

  1. Управление активами
  2. Управление контролями
  3. Управление конфигурациями и изменениями
  4. Управление уязвимостями
  5. Управление инцидентами
  6. Управление непрерывностью сервисов
  7. Управление рисками
  8. Управление внешней зависимостью
  9. Обучение и осведомлённость
  10. Ситуационная осведомлённость

Для каждого домена формулируется его назначение, составляется набор уникальных целей и соответствующих вопросов по практикам, а также применяется стандартный список вопросов для оценки Уровня индикатора зрелости. MIL-вопросы отражают степень институционализации практик в организации. Оценка организации производится по шкале MIL[12], состоящей из 6 уровней: MIL0 — «Неполный» (Incomplete), MIL1 — «Выполняемый» (Performed), MIL2 — «Планируемый» (Planned), MIL3 — «Управляемый» (Managed), MIL4 — «Измеряемый» (Measured), MIL5 — «Определённый» (Defined)[13].

Институционализация означает, что практики кибербезопасности становятся глубоко внедрённой, устойчивой частью организации, поскольку они надлежащим образом управляются и поддерживаются. Чем выше уровень институционализации, тем выше предсказуемость и надёжность реализуемых практик, а также вероятность их сохранения в условиях кризисов или стресса. Повышение зрелости также способствует более тесному соответствию между киберзащитой и деловыми целями организации: например, на высоких уровнях зрелости руководство осуществляет надзор за соответствующим доменом и оценивает эффективность реализуемых мер безопасности.

Число целей и вопросов по практикам для каждого домена индивидуальны, однако набор MIL-вопросов и соответствующих понятий универсален для всех областей. На каждый вопрос обзора участники могут дать один из трёх ответов: «Да», «Нет» или «Неполный». Оценка зрелости производится по практикам, целям, доменам и MIL-уровням, баллы рассчитываются для каждого элемента и в агрегированном виде. Методика оценки включает следующие принципы:

  1. Практики могут находиться в одном из трёх состояний: реализована, не реализована, реализована неполностью.
  2. Цель домена считается достигнутой только если выполнены все участвующие практики.
  3. Домен считается полностью реализованным, если достигнуты все его цели.

Если данные условия выполнены, организация считается достигшей состояния «реализованный домен»: все практики домена исполнены, однако не даётся оценка их:

  1. воспроизводимости при различных условиях,
  2. последовательности применения,
  3. возможности выдачи предсказуемых и приемлемых результатов,
  4. устойчивости в стрессовых условиях.

Вышеперечисленные качества проверяются применением универсального блока из 13 MIL-вопросов, но только после достижения MIL1 в домене. MIL-уровни достигаются последовательно и нарастающе: чтобы получить MIL2 по домену, необходимо выполнить практики MIL1 и MIL2, и так далее.

Результаты

Участники обзора получают детализированный отчёт, включающий анализ пробелов (gap analysis)[14], с результатами по каждому вопросу во всех доменах, а также графическое представление достигнутых уровней зрелости на тепловой карте, по целям и в целом по доменам. Такой отчёт позволяет целенаправленно выявлять и прорабатывать слабые места оценки. Организации, проходящие фасилитируемую версию, дополнительно получают графики с сравнением результатов с агрегированными показателями всех прочих участников. В отчёте также представлены возможные пути для повышения зрелости практик, базирующиеся преимущественно на CERT-RMM и профильных публикациях NIST. Кроме того, организации могут соотносить результаты обзора с критериями Рамочного стандарта кибербезопасности NIST — эта возможность реализована с февраля 2014 года[15].

Примечания

  1. Cyber Resilience Review Fact Sheet (англ.). US-CERT. Дата обращения: 27 августа 2026. Архивировано 5 марта 2016 года.
  2. Cyber Resilience Review (CRR). Cybersecurity and Infrastructure Security Agency. Дата обращения: 27 августа 2026.
  3. 1 2 Cyber Resilience Review (CRR) (англ.). US-CERT. Дата обращения: 20 июня 2024. Архивировано 11 марта 2015 года.
  4. Cyber Resilience Review (CRR) Fact Sheet (англ.). CISA. Дата обращения: 27 августа 2026.
  5. PCII Fact Sheet (англ.). Минвнутренних дел США. Дата обращения: 20 июня 2024. Архивировано 19 февраля 2015 года.
  6. US-CERT Cyber Resilience Review (CRR) (англ.). ISAO. Дата обращения: 27 августа 2026.
  7. “NIST Cybersecurity Framework Sheet”. NIST [англ.]. 12 ноября 2013. Дата обращения 2026-08-27.
  8. Cyber Resilience Review-NIST Cybersecurity Framework Crosswalk (англ.). US-CERT. Дата обращения: 27 августа 2026. Архивировано 11 марта 2015 года.
  9. Caralli, R., Allen, J.,& White, D. (2010) CERT Resilience Management Model Version 1 (англ.). Software Engineering Institute, Carnegie Mellon University (30 апреля 2010). Дата обращения: 27 августа 2026. Архивировано 24 сентября 2015 года.
  10. Mehravari, N. (2014) Resilience Management Through the Use of CERT-RMM and Associated Success Stories (англ.). Software Engineering Institute, Carnegie Mellon University. Дата обращения: 27 августа 2026. Архивировано 24 сентября 2015 года.
  11. Cyber Resilience Method Description and User Guide (англ.). US-CERT. Дата обращения: 27 августа 2026. Архивировано 4 мая 2015 года.
  12. Butkovic, M.,& Caralli, R. (2013) Advancing Cybersecurity Capability Measurement Using the CERT-RMM Maturity Indicator Level Scale (англ.). Software Engineering Institute, Carnegie Mellon University (30 апреля 2010). Дата обращения: 27 августа 2026. Архивировано 24 сентября 2015 года.
  13. Cyber Resilience Review (CRR). Centraleyes. Дата обращения: 27 августа 2026.
  14. Cyber Resilience Review (CRR). CISA. Cybersecurity and Infrastructure Security Agency. Дата обращения: 27 августа 2026.
  15. Strassman, P. (2014) Cyber Resilience Review (англ.). Strassmann's Blog. Дата обращения: 27 августа 2026. Архивировано 21 сентября 2014 года.

Ссылки

Категории