Українська
Почати безкоштовну пробну версію
Меню
Українська

NIST SP 800-30

NIST SP 800-30 оцінювання ризиків інформаційної безпеки

Федеральні агентства США і підрядники, що ведуть оцінювання ризику інформаційної безпеки, плюс будь-хто, хто добровільно приймає підхід NIST

Настанова NIST з проведення оцінювання ризику інформаційної безпеки, від джерел загроз і вразливостей до рівня ризику.

Видання
Rev. 1
Опубліковано
2012-09
ЦЕЙ ДОКУМЕНТ Угода Містить вимоги Сертифікат організації Оцінка виробу чи конструкції СТАНДАРТ · ВИДАННЯ Rev. 1 · 2012-09 NIST SP 800-30 Посібник з проведення оцінки ризиків (Rev. 1) Посібник NIST з проведення оцінки ризиків інформаційної безпеки: визначення джерел загроз, подій загроз, вразливостей і впливу, потім поєднання їх у рівень ризику. ЦЕЙ ДОКУМЕНТ МІСТИТЬ ВИМОГИ NIST SP 800-30 Посібник NIST з проведення оцінки ризиків інформаційної безпеки: визначення джерел загроз, подій загроз, вразливостей і впливу, потім поєднання їх у рівень ризику. Адресовано: замовник, розробник. Документ-керівництво NIST, а не стандарт системи управління; жоден акредитований орган не сертифікує відповідність йому. Жодну організацію щодо цього документа не сертифікують. До постачальника доходить, коли його називає контракт, тендер або національна інструкція. Нікого щодо цього документа не сертифікують. Держави звітують про ратифікацію; сертифікат компанії не видають.

Що це таке

NIST Special Publication 800-30 Revision 1, "Guide for Conducting Risk Assessments," - документ методології, опублікований Національним інститутом стандартів і технологій у вересні 2012 року. Він задає, як проводити оцінювання ризику інформаційної безпеки: ідентифікувати джерела загроз і події, які вони могли б ініціювати, вразливості і схильні умови, що дали б тим подіям завдати шкоди, наскільки це ймовірно і наскільки поганим був би вплив, потім поєднати ймовірність і вплив у рівень ризику. Він підсилює ширший процес управління ризиками в NIST SP 800-39 і безпосередньо живить Risk Management Framework у NIST SP 800-37, де результати оцінювання ризику інформують категоризацію безпеки, відбір заходів, впровадження, оцінювання і рішення уповноважити систему до експлуатації.

NIST розробив настанову за своїми статутними обов'язками щодо федеральної інформаційної безпеки за FISMA, і документ каже, що він "satisfies the requirements of FISMA and meets or exceeds the information security requirements established for executive agencies", задані Office of Management and Budget. Його настанови застосовуються до федеральних інформаційних систем, інших ніж ті, що позначені як системи національної безпеки, хоча їх можна застосовувати і до систем національної безпеки за схваленням відповідного політичного органу. Поза федеральним урядом ніщо з цього нікого не зобов'язує безпосередньо: настанова каже, що її "may be used by nongovernmental organizations on a voluntary basis," і прямо заохочує уряди штатів, місцеві і племінні уряди та організації приватного сектора розглянути її застосування.

Кому це має бути небайдуже

Документ називає аудиторію за функцією, у власному Section 1.2: ті, хто має відповідальність нагляду за управлінням ризиками, ті, хто веде місії і бізнес-функції організації, ті, хто закуповує інформаційні технології, ті, хто проєктує і впроваджує інформаційні системи, ті, хто керує інформаційною безпекою день у день, і ті, хто насправді оцінює або аудитує ризик. Для когось поза федеральним урядом практичний тригер зазвичай - контракт замовника або анкета безпеки, що вже використовує цей словник, бо сам документ зобов'язання не створює.

Чотирикроковий процес

Зміст настанови - чотирикроковий процес, кожен крок складено з названих завдань із підсумком ключових дій.

Prepare задає контекст: мету оцінювання, його охоплення (які частини організації, який часовий горизонт, яка архітектура), припущення і обмеження, за яких воно йде, джерела інформації, що будуть використані, і модель ризику та аналітичний підхід (кількісний, якісний або напівкількісна суміш обох; орієнтований навколо загроз, активів і впливів або вразливостей).

Conduct - найдовший крок. Він проходить: ідентифікацію і характеристику джерел загроз, зловмисних джерел за спроможністю, наміром і націлюванням, незловмисних джерел (помилки, структурні відмови, стихійні лиха) за діапазоном наслідків; ідентифікацію подій загроз, які ті джерела могли б ініціювати, і наскільки кожна релевантна, спираючись на великий каталог зловмисних тактик і технік і представницькі незловмисні події на кшталт пожежі, повені чи вичерпання ресурсів; ідентифікацію вразливостей і схильних умов і оцінювання їхньої серйозності та поширеності; визначення ймовірності, що подію загрози ініційовано або вона відбувається, і ймовірності, що вона завдає шкоди, якщо так; визначення величини впливу на операції організації, активи, осіб, інші організації або Націю; і поєднання ймовірності та впливу в загальний рівень ризику.

Communicate результати особам, що ухвалюють рішення, і ділиться підтримувальною інформацією по організації, зазвичай через звіт оцінювання ризику, що охоплює мету і охоплення оцінювання, зроблені припущення, використану модель ризику та аналітичний підхід, обґрунтування суджень і пріоритезований перелік знайдених ризиків.

Maintain оцінювання через постійний моніторинг залучених факторів ризику, оновлюючи оцінювання, коли моніторинг, оцінювання заходів безпеки або інциденти змінюють картину.

Аудитор або рецензент шукає заповнені робочі таблиці за кожним із цих кроків (джерела і події загроз, вразливості і схильні умови, визначення ймовірності та впливу і результуючі рівні ризику), кожну з задокументованим обґрунтуванням, плюс звіт такого плану.

Що вирізняється

Три речі відділяють це від приписової контрольної таблиці стандарту. По-перше, немає обов'язкової методології: настанова прямо каже, що "organizations have maximum flexibility on how risk assessments are conducted." По-друге, вона наполягає на трьох рівнях оцінювання, організація, місійний/бізнес-процес і інформаційна система, і попереджає, що оцінювання ризику, які дивляться лише на рівень інформаційної системи, "tend to overlook other significant risk factors", видимі лише на рівні організації чи процесу. По-третє, "likelihood" тут - оцінене судження, а не статистична ймовірність: оцінювачі ризику "do not define a likelihood function in the statistical sense," вони призначають оцінку на основі доказів, досвіду і експертного судження.

Як це оцінюють

Сертифікації і схеми акредитації для SP 800-30 немає. Це настанова, що описує методологію, а не стандарт системи управління, і ніщо в ній не описує органу, що сертифікує відповідність їй.

Для федерального агентства нагляд іде через ширший режим FISMA, і документ конкретний щодо того, що той нагляд насправді перевіряє: Inspectors General, оцінювачі, аудитори і асесори "consider the intent of the security concepts and principles articulated within the specific guidance document and how the agency applied the guidance" до власної місії і середовища, а не аудитують дослівну відповідність шаблону. Оцінювання також живить конкретне рішення всередині того процесу: рішення authorizing official, за Risk Management Framework, чи експлуатувати систему в її поточній позиції безпеки. На що спирається те рішення (і будь-який пізніший перегляд) - заповнені таблиці ризику і звіт оцінювання ризику, що записує мету, охоплення, припущення, модель ризику і обґрунтування за кожним судженням. Поза федеральним урядом ніщо з цього не перевіряє, якщо контракт замовника не створює власної вимоги щодо цього.

Стандарти, на які посилається

NIST SP 800-30 сидить усередині родини публікацій NIST: він підсилює NIST SP 800-39 (батьківський процес управління ризиками) і живить NIST SP 800-37 (Risk Management Framework), спираючись на NIST SP 800-53 і SP 800-53A для заходів безпеки, які оцінювання ризику допомагає відібрати і оцінити, і на FIPS 199 і FIPS 200 для категоризації безпеки і мінімальних вимог, які оцінювання Tier 3 припускає вже на місці. Жоден із них ще не в нашому каталозі, тож їх названо тут, а не з посиланням.

Документ також називає ISO/IEC 27005, міжнародний стандарт управління ризиками інформаційної безпеки, поряд з ISO/IEC 31000 і ISO/IEC Guide 73, кажучи, що власні концепції "intended to be similar to and consistent with" тією родиною стандартів, щоб зменшити тягар на організації, що відповідають і ISO/IEC, і NIST.

Покладіть NIST SP 800-30 на систему, яка зберігає докази

Документи, навчання, ризики й докази в одному місці, зі слідом, який запитує аудитор.

Як ми допомагаємо

SP 800-30 описує методологію виробництва артефакту, оцінювання ризику, а не систему управління для впровадження чи рису виробу для побудови. Судження, яких він просить, наскільки спроможне джерело загрози, наскільки серйозна вразливість, наскільки ймовірно подія завдасть шкоди, - експертний аналіз, який проводять названі оцінювачі ризику, а не те, що платформа відповідності виконує від імені організації.

Що підтвердження такого виду роботи передбачає на практиці - те, що передбачає підтвердження будь-якого задокументованого процесу ризику: контрольована процедура, що записує модель ризику, підхід до оцінювання і припущення, які організація обрала; записи навчання, що показують: люди, які заповнили таблиці загроз, вразливостей, ймовірності та впливу, були кваліфіковані це робити; і звіт оцінювання ризику з контролем версій, який authorizing official, аудитор або замовник може пізніше переглянути і побачити міркування за кожним рішенням. ComplyTrain, як система управління якістю і доказами, підтримує саме таку роботу загалом: контрольовані документи, записи навчання і аудиторський слід, що з'єднує рішення назад до процедури і особи, яка його ухвалила.

ComplyTrain сам не веде оцінювання ризику, не судить спроможність джерела загрози чи серйозність вразливості і не вирішує, який рівень ризику організація має прийняти. Якщо вашій організації треба тримати слід документації і навчання за оцінюванням ризику в стилі NIST, поговоріть з нами; дивіться оглядач стандартів щодо того, що ще стоїть поруч зі SP 800-30 у федеральній програмі управління ризиками.

Стандарти, на які він посилається

Запросити доступ до цього стандарту

Розкажіть, як ви плануєте працювати з NIST SP 800-30 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.

Запитання

Чи є NIST SP 800-30 обов'язковим?

Лише для федеральних агентств США, і навіть тоді опосередковано: він стає обов'язковим через політику FISMA і OMB, а не через сам документ. Поза федеральним урядом він добровільний; настанова прямо заохочує уряди штатів, місцеві і племінні уряди та організації приватного сектора розглянути його застосування, нічого не вимагаючи.

Чи може компанія бути "NIST SP 800-30 certified"?

Ні. SP 800-30 - документ настанови NIST, що описує методологію оцінювання ризику, а не стандарт системи управління, і він не називає схеми акредитації чи органу сертифікації. Немає щодо чого сертифікуватися.

У чому різниця між NIST SP 800-30 і SP 800-39?

SP 800-39 задає весь процес управління ризиками: формування ризику, його оцінювання, реагування на нього і моніторинг. SP 800-30 підсилює лише крок оцінювання, даючи детальний процес, таксономії і шкали оцінювання для ідентифікації загроз, вразливостей, ймовірності та впливу.

Чи застосовується SP 800-30 до систем національної безпеки?

За замовчуванням ні. Його настанови застосовуються до федеральних інформаційних систем, інших ніж ті, що позначені як системи національної безпеки, хоча їх можна застосовувати і до систем національної безпеки за схваленням відповідних федеральних посадовців, що здійснюють політичні повноваження над тими системами.

Чи задає SP 800-30 одну методологію оцінювання ризику, яку всі мають застосовувати?

Ні. Настанова каже, що немає конкретних вимог до формальності, суворості, методології, інструментів чи формату звітності оцінювання ризику, і що організації мають максимальну гнучкість у тому, як його проводити, підлаштовуючи шкали і шаблони, які вона дає, під власні потреби.

Що робить ComplyTrain

Одна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.

  • Форми та подальші дії

    Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.

  • Контроль і гарантії

    Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.

  • Планувальник проєктів

    Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.

  • Відповідність продукту вимогам

    Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.

  • Звітність та аналітика

    Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.

  • Моніторинг медіа

    Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.

  • Гранти й тендери

    Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.

  • Управління стейкхолдерами та постачальниками

    Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.

  • Керування вимогами

    Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.

  • Управління ризиками

    Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.

  • Управління навчанням

    Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.

  • Керування документами

    Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.

  • Управління якістю

    Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.

Нове в ComplyTrain

  • Три партнери, три держави-члени, одна доказова база

    Правило про консорціум EDF зазвичай цитують так: три учасники з трьох держав-членів. Але за словом «незалежні» тихо ховається ще одна умова - про контроль. А ще є два винятки, які скасовують це правило повністю.

  • EDIP: що змінилося 30 грудня 2025 року

    Європейська програма оборонної промисловості (EDIP) діє з грудня 2025 року. Вона має власне фінансування, власні правила та власні терміни. Багато публікацій досі написані так, ніби Європейський оборонний фонд (EDF) - єдиний інструмент.

Інші стандарти в темі «Стандарти та методи управління ризиками»

  • ISO 31000Управління ризиками за ISO 31000
  • NIST SP 800-37NIST SP 800-37 рамка управління ризиками для інформаційних систем

Робота з відповідністю не мусить жити в документах і таблицях

Побачте ComplyTrain на прикладі ваших власних процесів під час 30-хвилинної демонстрації разом із вашим керівником з якості або відповідності.