Главная » Блоги Экспертов И ИТ-Компаний » Лучшие практики. Обзор изменений NIST 800-53

Лучшие практики. Обзор изменений NIST 800-53

Недавно National Institute of Standards and Technology в США (NIST) обновили свой документ “Security and Privacy Controls for Information Systems and Organizations” до версии 5. Предыдущая версия была опубликована достаточно давно – почти 6 лет назад и за это время её скачали несколько миллионов раз, в том числе разработчики приказов ФСТЭК России брали за основу набор мер из 800-53.

%25D0%25BB%25D0%25BE%25D0%25B3%25D0%25BE.png

Давайте посмотрим на интересные изменения:

·        Правила выбора мер, базовые наборы мер защиты, правила оценки соответствия, правила управления рисками были отделены от основного документа в отдельные документы: 800-53A, 800-53Bи SP 800-37. Область применения этих документов не такая широкая как у основного документа

·        В основном документе 800-53 был оставлен только каталог мер защиты и комментарии по их применению. Сам каталог может использоваться самыми различными организациями для каких-то своих целей и внутренних требований именно как удобный, детальный каталог мер защиты. Таким образом существенно расширилась область применения основного документа.  

·        В описании области действия мер убрали упоминание система/организация. Теперь предполагается что каждая мера может внедряться как в организации в целом, так и для отдельных систем. Стало гибче.

·        Меры обеспечения безопасности ПДн (PrivacyControls), которые раньше шли отдельным каталогом (приложение J), теперь интегрированы с мерами ИБ в один каталог

·        Новая группа мер, посвященная управлению рисками от внешних поставщиков - SupplyChainRiskManagement (SCRM), вполне соответствует актуальным современным угрозам

·        Новыенаборымер, связанные

o   cyber resiliency

o   secure systems design

o   security and privacy governance

o   accountability

·        В ближайшем будущем планируют создать интерактивный webпортал, в котором будет в удобном виде представлена вся информация из 800-53, 800-53Aи 800-53B.

В целом, для тех, кто ранее был не знаком с предыдущими версиями каталога, немного пройдусь по его интересным особенностям:

·        может использоваться для реализации любых внешних и внутренних требований (requirement) по ИБ

·        всего 321 мера защиты

·        всего 1189 усилений или уточнений мер защиты

·        четкая структура описания каждой меры защиты

o   условное обозначение

o   наименование

o   основная мера защиты

§  описание

§  уточнения по области применения

§  комментарий

§  связанные меры защиты

o   усиления меры защиты

o   ссылки на внешние документы с более детальным описанием

control%2Bexample.png

·        меры могут применяться как к организации в целом, так и к отдельным системам, а также hybrid, когда часть меры выполняется для всей организации, а часть только для отдельных систем.  В общем предполагается что в организации будет зафиксировано, какие меры планируются для организации в целом, а какие для отдельных систем.

example.png

Выводы:

·        Крайне интересный каталог мер защиты. Можно использовать его во всех организациях, особенно в тех, которые не подпадают в большом объеме под обязательные требования приказов ФСТЭК России

·        Так как ранее ФСТЭК-ом была проделана работа по адаптации мер из 800-53 в приказы ФСТЭК, то логично не останавливаться в этой работе, а также обновлять и дополнять единый каталог мер защиты ФСТЭК. Ниже сравнение групп мер из 5 версии NIST 800-53 и приказа ФСТЭК №239 (как наиболее свежего)

%25D1%2581%25D1%2580%25D0%25B0%25D0%25B2%25D0%25BD%25D0%25B5%25D0%25BD%25D0%25B8%25D0%25B5%2B%25D1%2581%2B239.png

·        Сейчас в приказах ФСТЭК есть только условные обозначения и описания мер защиты. Потерялось все остальное (описание, связи, область применения, комментарии, ссылки на доп. источники информации)

·        Частично указанная выше информация была в методическом документе ФСТЭК по мерам защиты ГИС, но сейчас он уже теряет актуальность и требует обновления

·        Огромными офлановыми каталогами пользоваться не удобно, поэтому все идут по пути онлайн каталогов мер защиты. Вполне логично что на портале БДУ ФСТЭК России должен появится такой интерактивный каталог, а также мапинги на другие стандарты (хотя бы российские типа ГОСТ 57580)  

PS: Почему то аналогичные мои предложения по развитию национальных каталогов, методических документов и онлайн инструментов не нашли понимания в рабочей группе по ИБ в рамках Цифровой экономики. Надеюсь, там был альтернативный план, как не остаться в хвосте по сравнению с другими лучшими практиками.

PPS:

 

Чтобы не пропустить другие рекомендации и практики по КИИ подписывайтесь в вашем любимом канале


Источник: https://sborisov.blogspot.com/2020/09/nist-800-53.html


Данный материал является частной записью члена сообщества Club.CNews.
Редакция CNews не несет ответственности за его содержание.
Комментарии
Другие публикации
RU, Краснодар
https://sborisov.blogspot.com/, https://www.ussc.ru/
Информационные технологии



Забыли пароль?
Зарегистрируйся сейчас!
Присоединяйся к нашему обществу для того чтобы познакомиться с новыми людьми, создать собственный блог, публиковать анонсы событий и объявления, а также участвовать в обсуждении публикаций CNews. Мы создали единое пространство для общения специалистов рынка информационных технологий и всех, кто интересуется современными технологиями. Регистрация =>