Підготовка до вашого першого сертифікаційного аудиту ISO 9001
Що охоплюють аудити етапу 1 та етапу 2, як заздалегідь провести аналіз розривів за кожним пунктом і які документи аудитор очікує побачити.
NIST SP 800-30
Федеральні агентства США і підрядники, що ведуть оцінювання ризику інформаційної безпеки, плюс будь-хто, хто добровільно приймає підхід NIST
Настанова NIST з проведення оцінювання ризику інформаційної безпеки, від джерел загроз і вразливостей до рівня ризику.
NIST Special Publication 800-30 Revision 1, "Guide for Conducting Risk Assessments," - документ методології, опублікований Національним інститутом стандартів і технологій у вересні 2012 року. Він задає, як проводити оцінювання ризику інформаційної безпеки: ідентифікувати джерела загроз і події, які вони могли б ініціювати, вразливості і схильні умови, що дали б тим подіям завдати шкоди, наскільки це ймовірно і наскільки поганим був би вплив, потім поєднати ймовірність і вплив у рівень ризику. Він підсилює ширший процес управління ризиками в NIST SP 800-39 і безпосередньо живить Risk Management Framework у NIST SP 800-37, де результати оцінювання ризику інформують категоризацію безпеки, відбір заходів, впровадження, оцінювання і рішення уповноважити систему до експлуатації.
NIST розробив настанову за своїми статутними обов'язками щодо федеральної інформаційної безпеки за FISMA, і документ каже, що він "satisfies the requirements of FISMA and meets or exceeds the information security requirements established for executive agencies", задані Office of Management and Budget. Його настанови застосовуються до федеральних інформаційних систем, інших ніж ті, що позначені як системи національної безпеки, хоча їх можна застосовувати і до систем національної безпеки за схваленням відповідного політичного органу. Поза федеральним урядом ніщо з цього нікого не зобов'язує безпосередньо: настанова каже, що її "may be used by nongovernmental organizations on a voluntary basis," і прямо заохочує уряди штатів, місцеві і племінні уряди та організації приватного сектора розглянути її застосування.
Документ називає аудиторію за функцією, у власному Section 1.2: ті, хто має відповідальність нагляду за управлінням ризиками, ті, хто веде місії і бізнес-функції організації, ті, хто закуповує інформаційні технології, ті, хто проєктує і впроваджує інформаційні системи, ті, хто керує інформаційною безпекою день у день, і ті, хто насправді оцінює або аудитує ризик. Для когось поза федеральним урядом практичний тригер зазвичай - контракт замовника або анкета безпеки, що вже використовує цей словник, бо сам документ зобов'язання не створює.
Зміст настанови - чотирикроковий процес, кожен крок складено з названих завдань із підсумком ключових дій.
Prepare задає контекст: мету оцінювання, його охоплення (які частини організації, який часовий горизонт, яка архітектура), припущення і обмеження, за яких воно йде, джерела інформації, що будуть використані, і модель ризику та аналітичний підхід (кількісний, якісний або напівкількісна суміш обох; орієнтований навколо загроз, активів і впливів або вразливостей).
Conduct - найдовший крок. Він проходить: ідентифікацію і характеристику джерел загроз, зловмисних джерел за спроможністю, наміром і націлюванням, незловмисних джерел (помилки, структурні відмови, стихійні лиха) за діапазоном наслідків; ідентифікацію подій загроз, які ті джерела могли б ініціювати, і наскільки кожна релевантна, спираючись на великий каталог зловмисних тактик і технік і представницькі незловмисні події на кшталт пожежі, повені чи вичерпання ресурсів; ідентифікацію вразливостей і схильних умов і оцінювання їхньої серйозності та поширеності; визначення ймовірності, що подію загрози ініційовано або вона відбувається, і ймовірності, що вона завдає шкоди, якщо так; визначення величини впливу на операції організації, активи, осіб, інші організації або Націю; і поєднання ймовірності та впливу в загальний рівень ризику.
Communicate результати особам, що ухвалюють рішення, і ділиться підтримувальною інформацією по організації, зазвичай через звіт оцінювання ризику, що охоплює мету і охоплення оцінювання, зроблені припущення, використану модель ризику та аналітичний підхід, обґрунтування суджень і пріоритезований перелік знайдених ризиків.
Maintain оцінювання через постійний моніторинг залучених факторів ризику, оновлюючи оцінювання, коли моніторинг, оцінювання заходів безпеки або інциденти змінюють картину.
Аудитор або рецензент шукає заповнені робочі таблиці за кожним із цих кроків (джерела і події загроз, вразливості і схильні умови, визначення ймовірності та впливу і результуючі рівні ризику), кожну з задокументованим обґрунтуванням, плюс звіт такого плану.
Три речі відділяють це від приписової контрольної таблиці стандарту. По-перше, немає обов'язкової методології: настанова прямо каже, що "organizations have maximum flexibility on how risk assessments are conducted." По-друге, вона наполягає на трьох рівнях оцінювання, організація, місійний/бізнес-процес і інформаційна система, і попереджає, що оцінювання ризику, які дивляться лише на рівень інформаційної системи, "tend to overlook other significant risk factors", видимі лише на рівні організації чи процесу. По-третє, "likelihood" тут - оцінене судження, а не статистична ймовірність: оцінювачі ризику "do not define a likelihood function in the statistical sense," вони призначають оцінку на основі доказів, досвіду і експертного судження.
Сертифікації і схеми акредитації для SP 800-30 немає. Це настанова, що описує методологію, а не стандарт системи управління, і ніщо в ній не описує органу, що сертифікує відповідність їй.
Для федерального агентства нагляд іде через ширший режим FISMA, і документ конкретний щодо того, що той нагляд насправді перевіряє: Inspectors General, оцінювачі, аудитори і асесори "consider the intent of the security concepts and principles articulated within the specific guidance document and how the agency applied the guidance" до власної місії і середовища, а не аудитують дослівну відповідність шаблону. Оцінювання також живить конкретне рішення всередині того процесу: рішення authorizing official, за Risk Management Framework, чи експлуатувати систему в її поточній позиції безпеки. На що спирається те рішення (і будь-який пізніший перегляд) - заповнені таблиці ризику і звіт оцінювання ризику, що записує мету, охоплення, припущення, модель ризику і обґрунтування за кожним судженням. Поза федеральним урядом ніщо з цього не перевіряє, якщо контракт замовника не створює власної вимоги щодо цього.
NIST SP 800-30 сидить усередині родини публікацій NIST: він підсилює NIST SP 800-39 (батьківський процес управління ризиками) і живить NIST SP 800-37 (Risk Management Framework), спираючись на NIST SP 800-53 і SP 800-53A для заходів безпеки, які оцінювання ризику допомагає відібрати і оцінити, і на FIPS 199 і FIPS 200 для категоризації безпеки і мінімальних вимог, які оцінювання Tier 3 припускає вже на місці. Жоден із них ще не в нашому каталозі, тож їх названо тут, а не з посиланням.
Документ також називає ISO/IEC 27005, міжнародний стандарт управління ризиками інформаційної безпеки, поряд з ISO/IEC 31000 і ISO/IEC Guide 73, кажучи, що власні концепції "intended to be similar to and consistent with" тією родиною стандартів, щоб зменшити тягар на організації, що відповідають і ISO/IEC, і NIST.
SP 800-30 описує методологію виробництва артефакту, оцінювання ризику, а не систему управління для впровадження чи рису виробу для побудови. Судження, яких він просить, наскільки спроможне джерело загрози, наскільки серйозна вразливість, наскільки ймовірно подія завдасть шкоди, - експертний аналіз, який проводять названі оцінювачі ризику, а не те, що платформа відповідності виконує від імені організації.
Що підтвердження такого виду роботи передбачає на практиці - те, що передбачає підтвердження будь-якого задокументованого процесу ризику: контрольована процедура, що записує модель ризику, підхід до оцінювання і припущення, які організація обрала; записи навчання, що показують: люди, які заповнили таблиці загроз, вразливостей, ймовірності та впливу, були кваліфіковані це робити; і звіт оцінювання ризику з контролем версій, який authorizing official, аудитор або замовник може пізніше переглянути і побачити міркування за кожним рішенням. ComplyTrain, як система управління якістю і доказами, підтримує саме таку роботу загалом: контрольовані документи, записи навчання і аудиторський слід, що з'єднує рішення назад до процедури і особи, яка його ухвалила.
ComplyTrain сам не веде оцінювання ризику, не судить спроможність джерела загрози чи серйозність вразливості і не вирішує, який рівень ризику організація має прийняти. Якщо вашій організації треба тримати слід документації і навчання за оцінюванням ризику в стилі NIST, поговоріть з нами; дивіться оглядач стандартів щодо того, що ще стоїть поруч зі SP 800-30 у федеральній програмі управління ризиками.
Розкажіть, як ви плануєте працювати з NIST SP 800-30 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.
Дякуємо. Ваш список уже прямує до вашої поштової скриньки, і ми повернемося до вас щодо того, що передбачає робота з цими стандартами в ComplyTrain, зазвичай протягом одного робочого дня.
Лише для федеральних агентств США, і навіть тоді опосередковано: він стає обов'язковим через політику FISMA і OMB, а не через сам документ. Поза федеральним урядом він добровільний; настанова прямо заохочує уряди штатів, місцеві і племінні уряди та організації приватного сектора розглянути його застосування, нічого не вимагаючи.
Ні. SP 800-30 - документ настанови NIST, що описує методологію оцінювання ризику, а не стандарт системи управління, і він не називає схеми акредитації чи органу сертифікації. Немає щодо чого сертифікуватися.
SP 800-39 задає весь процес управління ризиками: формування ризику, його оцінювання, реагування на нього і моніторинг. SP 800-30 підсилює лише крок оцінювання, даючи детальний процес, таксономії і шкали оцінювання для ідентифікації загроз, вразливостей, ймовірності та впливу.
За замовчуванням ні. Його настанови застосовуються до федеральних інформаційних систем, інших ніж ті, що позначені як системи національної безпеки, хоча їх можна застосовувати і до систем національної безпеки за схваленням відповідних федеральних посадовців, що здійснюють політичні повноваження над тими системами.
Ні. Настанова каже, що немає конкретних вимог до формальності, суворості, методології, інструментів чи формату звітності оцінювання ризику, і що організації мають максимальну гнучкість у тому, як його проводити, підлаштовуючи шкали і шаблони, які вона дає, під власні потреби.
Одна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.
Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.
Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.
Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.
Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.
Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.
Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.
Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.
Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.
Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.
Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.
Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.
Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.
Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.
Що охоплюють аудити етапу 1 та етапу 2, як заздалегідь провести аналіз розривів за кожним пунктом і які документи аудитор очікує побачити.
Правило про консорціум EDF зазвичай цитують так: три учасники з трьох держав-членів. Але за словом «незалежні» тихо ховається ще одна умова - про контроль. А ще є два винятки, які скасовують це правило повністю.
Європейська програма оборонної промисловості (EDIP) діє з грудня 2025 року. Вона має власне фінансування, власні правила та власні терміни. Багато публікацій досі написані так, ніби Європейський оборонний фонд (EDF) - єдиний інструмент.