Модуль 4 · Навыки и знания безопасности · урок 35 из 63 · ~7 мин

📐 Стандарты: ISO, RMF, NIST, CIS, CSF

Короткая выжимка урока бесплатного курса CyberStreak. Полный урок со слайдами, тестом и работой над ошибками — в Telegram.

Зачем стандарты

Стандарты и фреймворки дают готовую структуру: что нужно защищать и какими мерами. Не приходится изобретать всё с нуля.

При чём тут безопасность: они помогают ничего не забыть, сравнить себя с лучшими практиками и доказать клиентам и регуляторам, что защита выстроена.

ISO/IEC 27001

Международный стандарт системы управления информационной безопасностью (СУИБ). Требует оценивать риски, выбирать меры, документировать и постоянно улучшать процессы.

Организацию можно сертифицировать по ISO 27001 независимым аудитом. Сопутствующий стандарт ISO/IEC 27002 подробно описывает сами меры защиты.

NIST и RMF

NIST — Национальный институт стандартов и технологий США. Его публикации (серия SP 800) бесплатны и используются по всему миру.

RMF (Risk Management Framework, SP 800-37) — процесс управления рисками системы из семи шагов: подготовка, категоризация, выбор мер, внедрение, оценка, авторизация, мониторинг.

NIST CSF

Cybersecurity Framework (CSF 2.0) группирует деятельность в шесть функций:

Govern (управлять), Identify (выявлять), Protect (защищать), Detect (обнаруживать), Respond (реагировать), Recover (восстанавливаться).

Он подходит организациям любого размера и помогает понять, где сейчас компания и куда двигаться.

CIS Controls

CIS Controls — приоритизированный список из 18 групп мер защиты, от инвентаризации устройств и ПО до реагирования на инциденты и тестов на проникновение.

Меры разбиты на уровни внедрения (IG1–IG3). IG1 — базовая «гигиена», с которой стоит начинать небольшой компании.

Главное за урок

  1. ISO 27001 — система управления ИБ с возможностью сертификации.
  2. NIST RMF — 7 шагов управления рисками; CSF 2.0 — 6 функций.
  3. CIS Controls — 18 приоритизированных групп мер защиты.

Источники

Что ещё в полном уроке

  • Зачем нужны стандарты и фреймворки
  • ISO/IEC 27001 — система управления
  • NIST: CSF, RMF и семейство SP 800
  • CIS Controls и Benchmarks
  • Как это связано
  • Стандарт — не гарантия
  • Как это выглядит на практике
  • Типичные ошибки
  • Мини-лаборатория
  • Проверь себя
  • Тест из 5 вопросов с разбором каждого ответа

Пройди урок целиком

Слайды с примерами, тест, работа над ошибками и огонёк серии. Бесплатно, прямо в Telegram.