Українська
Почати безкоштовну пробну версію
Меню
Українська

NIST SP 800-171

NIST SP 800-171 захист Controlled Unclassified Information

Нефедеральні організації, що обробляють, зберігають або передають Controlled Unclassified Information за федеральним контрактом або угодою

Федеральні вимоги безпеки США щодо захисту Controlled Unclassified Information на нефедеральних системах, обов'язкові щойно федеральний контракт або угода на них посилається.

Видання
Rev. 3
Опубліковано
2024-05
Оцінює
self-declaration
ЦЕЙ ДОКУМЕНТ Угода Містить вимоги Сертифікат організації Оцінка виробу чи конструкції СТАНДАРТ · ВИДАННЯ Rev. 3 · 2024-05 NIST SP 800-171 Захист Controlled Unclassified Information у нефедеральних системах Федеральні вимоги безпеки США щодо захисту Controlled Unclassified Information у нефедеральних системах; обов'язкові, коли федеральний контракт або угода їх застосовує. ЦЕЙ ДОКУМЕНТ МІСТИТЬ ВИМОГИ NIST SP 800-171 Федеральні вимоги безпеки США щодо захисту Controlled Unclassified Information у нефедеральних системах; обов'язкові, коли федеральний контракт або угода їх застосовує. Адресовано: постачальник, замовник. У документі не названо акредитованого органу сертифікації і не описано схеми сертифікації. Жодну організацію щодо цього документа не сертифікують. До постачальника доходить, коли його називає контракт, тендер або національна інструкція. Нікого щодо цього документа не сертифікують. Держави звітують про ратифікацію; сертифікат компанії не видають.

Що це таке

NIST SP 800-171 Revision 3 задає вимоги безпеки для захисту конфіденційності Controlled Unclassified Information (CUI), коли ту інформацію обробляють, зберігають або передають на власних системах нефедеральної організації. NIST написав його, власними словами, "for use by federal agencies in contractual vehicles or other agreements" з нефедеральними організаціями, з якими вони ділять CUI. Публікація нікого не зобов'язує самим існуванням; спочатку має посилатися контракт або угода федерального агентства. Revision 3 затверджено в квітні 2024 і опубліковано в травні 2024, замінює Revision 2 від лютого 2020.

Вимоги організовано в 17 родин, від контролю доступу і журналювання аудиту через фізичний захист і управління ризиком ланцюга постачання, і кожна з них звужена з набагато більшого каталогу заходів у NIST SP 800-53. Три родини, що існують у тому більшому каталозі, тут відкинуто повністю: Contingency Planning, бо вона стосується доступності, а не конфіденційності; Program Management, бо не прив'язана до конкретної системи; і PII Processing and Transparency, бо інформація, що ідентифікує особу, уже трактується як категорія CUI і не потребує окремої родини. Це варто знати, якщо ви звикли до повнішої бази SP 800-53 і очікуєте їх побачити.

До кого звернений і як зобов'язує

Документ називає дві ролі безпосередньо. З того, що називає "Federal perspective," він звернений до "the entity establishing and conveying the security requirements in contractual vehicles or other types of agreements." З "Nonfederal perspective," він звернений до "the entity responding to and complying with the security requirements set forth in contracts or agreements." Під цими двома ролями сидять особи з відповідальністю за розроблення систем, закупівлю, управління ризиками і оцінювання безпеки.

Ніщо в документі не робить його обов'язковим самим по собі. Для нефедеральної організації він стає реальним у момент, коли федеральний контракт або угода його називає, і лише тією мірою, якою той контракт каже. Вимоги застосовуються до "components of nonfederal systems that process, store, or transmit CUI or that provide protection for such components," без обмеження конкретним сектором чи технологією: охоплена система може бути чим завгодно від звичайної ІТ-мережі до "operational technology (OT)... Internet of Things (IoT) devices, Industrial IoT (IIoT) devices, specialized systems, cyber-physical systems, embedded systems, and sensors."

Де рішення про охоплення окупається рано

Сам документ позначає, де насправді сидить вартість цієї роботи. Section 1.1 зазначає, що організація може обмежити охоплення вимог безпеки "by isolating the system components", що обробляють CUI, "in a separate security domain," що уникає "increasing the organization's security posture beyond what it requires for protecting its missions, operations, and assets." Вирішене до побудови системи, це вибір архітектури. Вирішене після підписання контракту, що вже називає цей документ, зазвичай означає відділити компоненти, що обробляють CUI, із системи, яку ніколи не будували з тією межею. Перш ніж будь-яку з 97 вимог можна оцінити, вимога 03.11.01 прямо каже, що "establishing the system boundary is a prerequisite to assessing the risk of the unauthorized disclosure of CUI" - тож перше справжнє питання не з якої вимоги почати, а де CUI насправді живе.

Що охоплюють 17 родин

Access Control вимагає визначених і керованих типів облікових записів, забезпечення найменших привілеїв (включно з правилом, що привілейовані користувачі застосовують непривілейовані облікові записи для повсякденної, не пов'язаної з безпекою роботи), блокування після повторних невдалих входів і віддалений і бездротовий доступ, проведений через керовані точки контролю. Мобільні пристрої потребують шифрування всього пристрою або на основі контейнера, перш ніж можуть тримати CUI, і будь-яка зовнішня система, особиста чи інша, "is prohibited unless specifically authorized."

Awareness and Training, Audit and Accountability, and Configuration Management просять грамотність з безпеки і навчання за ролями, прив'язане до фактичних ролей, визначений і переглянутий набір журнальованих подій із захищеними записами аудиту і задокументовану базову конфігурацію з формальним контролем змін. Виконання програмного забезпечення - відмова за замовчуванням: може працювати лише програмне забезпечення зі затвердженого переліку.

Identification and Authentication - місце, де Revision 3 змінює те, чого аудитор, звичний до старішої настанови, очікуватиме. Багатофакторна автентифікація тепер застосовується і до непривілейованих облікових записів, не лише до привілейованих. Управління паролями відходить від обов'язкової періодичної ротації і йде до перевірки нових паролів щодо веденого переліку "commonly-used, expected, or compromised passwords" перш ніж їх прийняти.

Incident Response, Maintenance, Media Protection, and Personnel Security охоплюють задокументований план реагування на інциденти, випробуваний за власним графіком (не лише написаний і підшитий), затверджені і перевірені на шкідливе ПЗ інструменти обслуговування з багатофакторною автентифікацією для сеансів віддаленого обслуговування, санацію носіїв перед утилізацією чи повторним використанням і перевірку плюс визначений процес вимкнення доступу в момент закінчення або зміни зайнятості.

Physical Protection, Risk Assessment, and Security Assessment and Monitoring вимагають веденого переліку доступу до об'єкта з монітореними і журнальованими точками входу, оцінювання ризику, що явно включає ризик ланцюга постачання, і вимогу, щоб організація оцінювала, за власним визначеним графіком, чи вона насправді виконує ці вимоги, відстежуючи все нерозв'язане в plan of action and milestones (POAM).

System and Communications Protection and System and Information Integrity вимагають захисту межі, що відділяє компоненти, звернені до публіки, від внутрішніх, політики мережевого трафіку з відмовою за замовчуванням, криптографічного захисту CUI і в транзиті, і в стані спокою, і захисту від шкідливого коду з визначеним терміном латання для оновлень, релевантних безпеці.

Planning, System and Services Acquisition, and Supply Chain Risk Management замикають набір: задокументовані політики і процедури за кожною іншою родиною, план безпеки системи, що описує межу системи і як виконується кожна вимога, принципи інженерії безпеки, застосовані до нового розроблення, план заміни компонентів без підтримки і план управління ризиком ланцюга постачання, що охоплює систему від дослідження і розроблення до утилізації.

Як вас оцінюють

Сертифікації щодо NIST SP 800-171 немає. Документ не називає акредитованого органу сертифікації і не описує схеми сертифікації організації чи виробу щодо нього. Натомість вимагає самооцінювання: організація повинна "assess the security requirements for the system and its environment of operation... to determine if the requirements have been satisfied," з частотою, яку визначає сама, і документувати будь-який розрив у plan of action and milestones. Супутня публікація NIST, SP 800-171A, задає процедури проведення того оцінювання, але документ лишає рішення про те, яких доказів досить, сторонам контракту: федеральне агентство "may consider system security plans and POAMs as inputs to risk-based decisions on whether to process, store, or transmit CUI on a system hosted by a nonfederal organization." На практиці те, що оцінювач або контрактний офіцер просить побачити, - план безпеки системи, POAM, записи аудиту і записи навчання, перевірки та обслуговування, яких вимагають окремі вимоги, а не сертифікат.

Стандарти, на які посилається

Вимоги NIST SP 800-171 звужені з повного каталогу заходів у NIST SP 800-53, Rev. 5, використовуючи помірну базу в SP 800-53B. Його супутник, NIST SP 800-171A, Rev. 3, дає процедури оцінювання вимог, описаних тут. Базова схема захисту CUI сягає FIPS 199 і FIPS 200, які задають значення впливу на конфіденційність, під яке побудовано вимоги, і Executive Order 13556 та федерального регулювання CUI в 32 CFR Part 2002. Окремі вимоги вказують на FIPS 140-3 для криптографічних модулів і приблизно на сорок подальших NIST Special Publications і Interagency Reports як підтримувальну, ненормативну настанову, жодна з яких не тримається окремо в нашому каталозі.

Покладіть NIST SP 800-171 на систему, яка зберігає докази

Документи, навчання, ризики й докази в одному місці, зі слідом, який запитує аудитор.

Як ми допомагаємо

NIST SP 800-171 - документ доказів і процесів, а не фрагмент програмного забезпечення, який встановлює продавець, тож ComplyTrain - система, у якій організація веде цю роботу, поряд із тими технічними заходами, які її команди ІТ і безпеки ставлять безпосередньо. Конкретно: план безпеки системи і plan of action and milestones, яких вимагають вимоги, живуть як контрольовані документи з версіями, з власником і історією перегляду, а не таблиця, яку ніхто не відкривав від останньої анкети замовника. Записи грамотності з безпеки і навчання за ролями, записи перевірки і припинення персоналу і докази обслуговування та реагування на інциденти всі сидять в одному місці, яке можна аудитувати, яке рецензент може видати швидко, а не збирати під дедлайном.

Чого ComplyTrain не робить: він не налаштовує багатофакторну автентифікацію, не шифрує дані в стані спокою чи в транзиті, не веде сканування вразливостей і не виконує технічний захист межі та журналювання аудиту, які описують вимоги. Це лишається роботою власних функцій ІТ та інженерії безпеки організації і інструментів, які вони обирають. Він також не оцінювач: не проводить самооцінювання, якого вимагають вимоги, чи власний перегляд тих доказів контрактним федеральним агентством.

Більшість читачів потрапляють сюди вже тримаючи анкету безпеки замовника, клаузулу федерального контракту або запит показати, як захищено CUI. Подивіться, що ще стоїть поруч із NIST SP 800-171 в оглядачі стандартів, і поговоріть з нами про слід доказів за ним.

Запросити доступ до цього стандарту

Розкажіть, як ви плануєте працювати з NIST SP 800-171 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.

Запитання

Чи може компанія отримати сертифікацію NIST SP 800-171?

Ні. NIST SP 800-171 не називає акредитованого органу сертифікації і не описує схеми сертифікації організації чи виробу щодо нього. Він вимагає, щоб організація оцінювала власну відповідність і записувала результати в план безпеки системи і plan of action and milestones; федеральне агентство, що є стороною відповідного контракту, може переглянути ті докази безпосередньо.

Чи є NIST SP 800-171 обов'язковим?

Сам по собі ні. Він застосовується, щойно контракт або інша угода федерального агентства посилається на нього для конкретної нефедеральної організації і її систем. Поза контрактом, що його називає, документ сам нікого не зобов'язує.

Що змінилось у Revision 3?

Revision 3, опублікований у травні 2024, перебудовує вимоги навколо помірної бази в NIST SP 800-53B і відкидає попередній поділ між базовими і похідними вимогами. Дві зміни, які організація, що працює зі старішої політики, імовірно пропустить: багатофакторна автентифікація тепер застосовується і до непривілейованих облікових записів, не лише до привілейованих, і управління паролями зміщується з обов'язкової періодичної ротації до перевірки нових паролів щодо веденого переліку скомпрометованих або часто вживаних.

У чому різниця між NIST SP 800-171 і NIST SP 800-171A?

NIST SP 800-171 задає самі вимоги безпеки. NIST SP 800-171A, опублікований поряд із Revision 3, - супутня публікація, що дає процедури оцінювання, чи кожну вимогу задоволено. Дві призначені застосовуватися разом.

Чи застосовується NIST SP 800-171 до будь-якого виду системи?

Вимоги застосовуються до будь-якого компонента нефедеральної системи, що обробляє, зберігає або передає CUI, або що захищає такий компонент, незалежно від базової технології - документ перелічує звичайні ІТ поряд з операційною технологією, пристроями IoT і вбудованими системами як приклади. Він не називає конкретного сектора чи типу виробу як єдиного в охопленні.

Що робить ComplyTrain

Одна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.

  • Форми та подальші дії

    Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.

  • Контроль і гарантії

    Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.

  • Планувальник проєктів

    Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.

  • Відповідність продукту вимогам

    Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.

  • Звітність та аналітика

    Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.

  • Моніторинг медіа

    Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.

  • Гранти й тендери

    Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.

  • Управління стейкхолдерами та постачальниками

    Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.

  • Керування вимогами

    Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.

  • Управління ризиками

    Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.

  • Управління навчанням

    Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.

  • Керування документами

    Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.

  • Управління якістю

    Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.

Нове в ComplyTrain

  • Три партнери, три держави-члени, одна доказова база

    Правило про консорціум EDF зазвичай цитують так: три учасники з трьох держав-членів. Але за словом «незалежні» тихо ховається ще одна умова - про контроль. А ще є два винятки, які скасовують це правило повністю.

  • EDIP: що змінилося 30 грудня 2025 року

    Європейська програма оборонної промисловості (EDIP) діє з грудня 2025 року. Вона має власне фінансування, власні правила та власні терміни. Багато публікацій досі написані так, ніби Європейський оборонний фонд (EDF) - єдиний інструмент.

Інші стандарти в темі «Фреймворки та засоби контролю кібербезпеки»

  • NIST CSF 2.0NIST Cybersecurity Framework (CSF) 2.0
  • NIST SP 800-61NIST SP 800-61 рекомендації з реагування на інциденти

Робота з відповідністю не мусить жити в документах і таблицях

Побачте ComplyTrain на прикладі ваших власних процесів під час 30-хвилинної демонстрації разом із вашим керівником з якості або відповідності.