Українська
Почати безкоштовну пробну версію
Меню
Українська

NIST SP 800-37

NIST SP 800-37 рамка управління ризиками для інформаційних систем

Федеральні агентства США і підрядники, хмарні надавачі та інші зовнішні організації, що експлуатують інформаційні системи від їхнього імені

Семикрокова рамка управління ризиками NIST для категоризації федеральних інформаційних систем, відбору і впровадження заходів безпеки та приватності і рішення authorizing official, чи прийнятний залишковий ризик.

Видання
Rev. 2
Опубліковано
2018-12
Оцінює
self-declaration
ЦЕЙ ДОКУМЕНТ Угода Містить вимоги Сертифікат організації Оцінка виробу чи конструкції СТАНДАРТ · ВИДАННЯ Rev. 2 · 2018-12 NIST SP 800-37 Рамка управління ризиками для інформаційних систем і організацій Семикрокова Risk Management Framework NIST для категоризації федеральних інформаційних систем, вибору та впровадження контролів і рішення уповноваженої особи про прийняття ризику. ЦЕЙ ДОКУМЕНТ МІСТИТЬ ВИМОГИ NIST SP 800-37 Семикрокова Risk Management Framework NIST для категоризації федеральних інформаційних систем, вибору та впровадження контролів і рішення уповноваженої особи про прийняття ризику. Адресовано: постачальник, експлуатант. У документі не названо акредитованого органу сертифікації і не описано схеми сертифікації відповідності йому. Жодну організацію щодо цього документа не сертифікують. До постачальника доходить, коли його називає контракт, тендер або національна інструкція. Нікого щодо цього документа не сертифікують. Держави звітують про ратифікацію; сертифікат компанії не видають.

Що це таке

NIST Special Publication 800-37 Revision 2 задає Risk Management Framework (RMF), семикроковий процес, який Національний інститут стандартів і технологій США побудував, щоб звести управління ризиками безпеки та приватності для федеральних інформаційних систем і організацій в одну повторювану рамку. Він обов'язковий для використання федерального уряду; NIST написав його так, щоб "the RMF can be applied to any type of nonfederal organization" також, на добровільній основі, і політика FISMA і OMB окремо вимагає, щоб зовнішні надавачі, що обробляють федеральну інформацію або експлуатують системи від імені уряду, виконували ті самі вимоги, що й самі агентства. Це Revision 2, опублікований у грудні 2018 року.

До кого звернений і як зобов'язує

Документ називає учасників безпосередньо, а не описує загальну "організацію". Authorizing official - єдина особа, яка може прийняти ризик безпеки та приватності для операцій і активів організації, і для федеральних агентств ця роль "is an inherent U.S. Government function and is assigned to government personnel only." Власник системи і, де заходи спільно використовуються між системами, common control provider збирають докази і подають їх на рішення. Control assessor, відібраний до ступеня незалежності, який задає authorizing official, випробовує впроваджені заходи, а старша посадова особа агентства з приватності веде паралельний трек для будь-якої системи, що обробляє персональну інформацію. Ширший набір підтримувальних ролей - chief information officer, старша посадова особа агентства з інформаційної безпеки, старша підзвітна посадова особа з управління ризиками, корпоративні, безпекові і приватні архітектори і люди, що насправді адмініструють і користуються системою, - повторюється впродовж усього.

Оскільки політика FISMA і OMB поширює ті самі очікування на "external providers handling federal information or operating systems on behalf of the federal government," рамка також, по суті, звертається до будь-якого підрядника чи хмарного надавача, що стоїть у тих відносинах із федеральним агентством. Для тих організацій він зобов'язує так, як більшість федеральних вимог: через контракт або угоду, що народжує відносини, а не самим існуванням.

Prepare і поділ рівня організації / рівня системи

Prepare - основоположний крок рамки, і він іде на двох рівнях. На рівні організації, зроблений один раз, а не на систему, організація призначає свої ролі управління ризиками, задає стратегію управління ризиками і толерантність до ризику, проводить оцінювання ризику на всю організацію, ідентифікує, які заходи може надавати центрально як common controls для наслідування іншими системами, і задає стратегію безперервного моніторингу на всю організацію. На рівні системи, повторюваний для кожної системи, Prepare ідентифікує місію, яку система підтримує, її зацікавлених сторін, активи, що потребують захисту, і, критично, authorization boundary системи, "what the organization agrees to protect under its management control." Усе всередині тієї межі - проблема цієї системи; усе поза нею належить іншій системі або межі зовсім іншої організації. Та сама робота рівня системи продовжується через ідентифікацію типів інформації, які система оброблятиме, оцінювання ризику рівня системи, визначення вимог безпеки та приватності, розміщення системи в корпоративній архітектурі і реєстрацію її в управлінських офісах організації.

Categorize, Select, Implement і Assess

Власник системи і власник або розпорядник інформації документують характеристики системи і категоризують її, зазвичай щодо рівнів впливу FIPS 199 і FIPS 200, перш ніж authorizing official перегляне і затвердить результат; система, що охоплює кілька рівнів впливу, бере найвищий, що застосовується. Select бере заходи з попередньо зібраної бази, узгодженої з тим рівнем впливу, підлаштовує їх до фактичних обставин системи і розподіляє їх по системі і її операційному середовищу, з планом, задокументованим у планах безпеки та приватності, які затверджує authorizing official. Implement ставить заходи на місце і оновлює документацію, щоб описати систему як фактично побудовану. Assess - місце, де незалежний control assessor, працюючи до того ступеня незалежності, який задав authorizing official, випробовує те, що впроваджено, і звітує про результати; для оцінювання рівня системи оцінювач не повторно випробовує заходи, які система наслідує від common control provider, лише те, що система впроваджує сама. Недоліки або усувають і повторно оцінюють, або несуть далі в задокументованому plan of action and milestones.

Authorize і Monitor

Власник системи або common control provider збирає пакет уповноваження - виконавче резюме, плани безпеки та приватності, звіти оцінювання і plan of action and milestones - і подає його authorizing official, який аналізує ризик, вирішує, як відповісти, і тоді ухвалює саме рішення про уповноваження: authorization to operate, common control authorization, authorization to use (зазвичай там, де одна організація покладається на вже уповноважену систему іншої), або відмову, де ризик не можна знизити до прийнятного рівня вчасно. Це конкретне рішення не можна делегувати призначеному представнику authorizing official. Моніторинг не зупиняється, щойно систему уповноважено: він починається на старті експлуатації і триває до утилізації, відстежуючи зміни, проводячи постійні оцінювання, що можуть подвоїтися як річне оцінювання, якого вимагає сам FISMA, і тримаючи пакет уповноваження актуальним. Визначений набір тригерів подій - нова вразливість, значна зміна, зміна authorizing official - змушує негайний перегляд. Організація, чий безперервний моніторинг відповідає потрібній суворості, може перевести систему на ongoing authorization, де поточне знання authorizing official про систему замінює фіксовану дату повторного уповноваження.

Для систем, що залежать від інфраструктури зовнішнього надавача, рамка дає організації спертися на власні заходи надавача і результати оцінювання, водночас застерігаючи, що охоплення, суворість і незалежність оцінювача різняться за надавачем і що організації "should exercise caution", покладаючись на них. Один приклад, який документ називає безпосередньо: попереднє authorization to operate, видане під Federal Risk and Authorization Management Program (FedRAMP), може бути основою, на яку організація-замовник спирається для власного authorization to use хмарної системи.

Як оцінюють рішення про уповноваження

Ніхто не є "NIST SP 800-37 certified." Сертифікації щодо цього документа немає: він не називає акредитованого органу сертифікації і не описує схеми сертифікації. Відповідність іде через власне рішення authorizing official про прийняття ризику, записане в документі рішення про уповноваження, що викладає рішення, його умови і або дату припинення, або частоту перегляду ongoing authorization. Нічого тут не видає зовнішній орган: це власна старша посадова особа однієї організації приймає ризик за систему, яку та організація володіє, і рішення не переходить до іншої організації, крім де та організація навмисно на нього спирається, як замовник, коли видає власне authorization to use на силі наявного уповноваження надавача.

Стандарти, на які посилається

NIST SP 800-37 побудовано працювати поряд із кластером інших публікацій NIST, а не стояти окремо. Каталог заходів, з якого бере крок Select, живе в окремій публікації SP 800-53, чиї супутники SP 800-53B (бази) і SP 800-53A (процедури оцінювання) підтримують кроки Select і Assess відповідно. FIPS 199 і FIPS 200 дають рівні впливу, які застосовує Categorize. SP 800-39 дає модель ризику організації, місії і системи, на якій сидить рамка; SP 800-30 - методологію оцінювання ризику; SP 800-137 - настанову з безперервного моніторингу. Жоден із них не тримається окремо в цьому каталозі.

Поза серією NIST, NIST публікує відображення з власного каталогу заходів на заходи безпеки ISO/IEC 27001 і на вимоги безпеки Common Criteria ISO/IEC 15408-2 і 15408-3. Документ прямо каже, що відображення - фонове читання, а не еквівалентність, на яку спиратися безпосередньо: він називає такі відображення "inherently subjective" і очікує, що організація сама перегляне одне, перш ніж на нього опертися.

Покладіть NIST SP 800-37 на систему, яка зберігає докази

Документи, навчання, ризики й докази в одному місці, зі слідом, який запитує аудитор.

Як ми допомагаємо

NIST SP 800-37 - рамка процесу і доказів, а не фрагмент програмного забезпечення, тож ComplyTrain - система, у якій організація веде паперову сторону того процесу, поряд із технічними заходами безпеки, які її інженерні команди впроваджують безпосередньо. Конкретно: ролі управління ризиками, які організація призначає в Prepare, її плани безпеки та приватності, звіти оцінювання, плани дій і етапів і пакет уповноваження, зібраний з них усіх, живуть як контрольовані записи з версіями, з власником і історією перегляду, готові передати authorizing official або оцінювачу, а не зібрані під дедлайном. Докази безперервного моніторингу, яких вимагає Monitor, і запис, які заходи система наслідує від якого common control provider, сидять у тому самому місці, яке можна аудитувати.

Чого ComplyTrain не робить: він не відбирає, не впроваджує і не технічно налаштовує жодного заходу безпеки чи приватності, не проводить оцінювання заходів і не ухвалює рішення про уповноваження. Те судження лишається з власним authorizing official організації, саме так, як вимагає рамка.

Більшість читачів потрапляють на цю сторінку вже тримаючи клаузулу федерального контракту, запит замовника на пакет уповноваження або вимогу, суміжну з FedRAMP чи CMMC, показати, як систему оцінено щодо ризику і уповноважено. Подивіться, що ще стоїть поруч із NIST SP 800-37 в оглядачі стандартів, і поговоріть з нами про слід доказів за ним.

Стандарти, на які він посилається

Запросити доступ до цього стандарту

Розкажіть, як ви плануєте працювати з NIST SP 800-37 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.

Запитання

Чи може організація бути сертифікована за NIST SP 800-37?

Ні. Документ не називає акредитованого органу сертифікації і не описує схеми сертифікації. Відповідність іде через власне рішення authorizing official про прийняття ризику всередині організації, що володіє системою, записане як authorization to operate, authorization to use або common control authorization, ніколи як сертифікат, виданий зовнішнім органом.

Чи є NIST SP 800-37 обов'язковим?

Він обов'язковий для використання федерального уряду. NIST побудував його так, щоб будь-яка нефедеральна організація могла прийняти його добровільно, і політика FISMA і OMB окремо вимагає, щоб зовнішні надавачі, що обробляють федеральну інформацію або експлуатують системи від імені уряду, виконували ті самі вимоги, що й агентства, яким служать.

Що таке authorization to operate?

Це одне з чотирьох рішень, які authorizing official може ухвалити після перегляду пакета уповноваження системи: authorization to operate приймає ризик експлуатації системи як є, authorization to use приймає вже уповноважену систему або common controls іншої організації, common control authorization охоплює заходи, запропоновані для наслідування іншими системами, а відмова в уповноваженні означає, що ризик визнано неприйнятним.

У чому різниця між NIST SP 800-37 і NIST SP 800-53?

NIST SP 800-37 - процес, семикрокова Risk Management Framework, що категоризує систему, відбирає для неї заходи і уповноважує її. NIST SP 800-53 - окремий каталог заходів, з якого обирає крок Select; SP 800-37 сам не перелічує заходів безпеки чи приватності.

Що таке ongoing authorization?

Це майже в реальному часі альтернатива фіксованій даті повторного уповноваження. Щойно програма безперервного моніторингу організації відповідає суворості, якої очікує рамка, актуальне знання authorizing official про позицію безпеки та приватності системи може замінити статичне, точково-часове повторне уповноваження.

Що робить ComplyTrain

Одна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.

  • Форми та подальші дії

    Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.

  • Контроль і гарантії

    Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.

  • Планувальник проєктів

    Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.

  • Відповідність продукту вимогам

    Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.

  • Звітність та аналітика

    Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.

  • Моніторинг медіа

    Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.

  • Гранти й тендери

    Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.

  • Управління стейкхолдерами та постачальниками

    Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.

  • Керування вимогами

    Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.

  • Управління ризиками

    Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.

  • Управління навчанням

    Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.

  • Керування документами

    Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.

  • Управління якістю

    Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.

Нове в ComplyTrain

  • Три партнери, три держави-члени, одна доказова база

    Правило про консорціум EDF зазвичай цитують так: три учасники з трьох держав-членів. Але за словом «незалежні» тихо ховається ще одна умова - про контроль. А ще є два винятки, які скасовують це правило повністю.

  • EDIP: що змінилося 30 грудня 2025 року

    Європейська програма оборонної промисловості (EDIP) діє з грудня 2025 року. Вона має власне фінансування, власні правила та власні терміни. Багато публікацій досі написані так, ніби Європейський оборонний фонд (EDF) - єдиний інструмент.

Інші стандарти в темі «Стандарти та методи управління ризиками»

  • ISO 31000Управління ризиками за ISO 31000
  • NIST SP 800-30NIST SP 800-30 оцінювання ризиків інформаційної безпеки

Робота з відповідністю не мусить жити в документах і таблицях

Побачте ComplyTrain на прикладі ваших власних процесів під час 30-хвилинної демонстрації разом із вашим керівником з якості або відповідності.