Зачем стандарты
Стандарты и фреймворки дают готовую структуру: что нужно защищать и какими мерами. Не приходится изобретать всё с нуля.
При чём тут безопасность: они помогают ничего не забыть, сравнить себя с лучшими практиками и доказать клиентам и регуляторам, что защита выстроена.
ISO/IEC 27001
Международный стандарт системы управления информационной безопасностью (СУИБ). Требует оценивать риски, выбирать меры, документировать и постоянно улучшать процессы.
Организацию можно сертифицировать по ISO 27001 независимым аудитом. Сопутствующий стандарт ISO/IEC 27002 подробно описывает сами меры защиты.
NIST и RMF
NIST — Национальный институт стандартов и технологий США. Его публикации (серия SP 800) бесплатны и используются по всему миру.
RMF (Risk Management Framework, SP 800-37) — процесс управления рисками системы из семи шагов: подготовка, категоризация, выбор мер, внедрение, оценка, авторизация, мониторинг.
NIST CSF
Cybersecurity Framework (CSF 2.0) группирует деятельность в шесть функций:
Govern (управлять), Identify (выявлять), Protect (защищать), Detect (обнаруживать), Respond (реагировать), Recover (восстанавливаться).
Он подходит организациям любого размера и помогает понять, где сейчас компания и куда двигаться.
CIS Controls
CIS Controls — приоритизированный список из 18 групп мер защиты, от инвентаризации устройств и ПО до реагирования на инциденты и тестов на проникновение.
Меры разбиты на уровни внедрения (IG1–IG3). IG1 — базовая «гигиена», с которой стоит начинать небольшой компании.
Главное за урок
- ISO 27001 — система управления ИБ с возможностью сертификации.
- NIST RMF — 7 шагов управления рисками; CSF 2.0 — 6 функций.
- CIS Controls — 18 приоритизированных групп мер защиты.