Українська
Почати безкоштовну пробну версію
Меню
Українська

NIST SP 800-53

NIST SP 800-53 - заходи безпеки та конфіденційності для федеральних інформаційних систем

Федеральні агенції США та організації, зобов'язані обирати заходи безпеки та конфіденційності з цього каталогу, а також будь-які інші організації, що користуються ним добровільно

Каталог NIST із 20 сімейств заходів безпеки та конфіденційності для федеральних інформаційних систем; обов'язковий за FISMA та OMB Circular A-130; базові профілі та процедури оцінювання - у супутніх публікаціях.

Видання
Rev. 5
Опубліковано
2020-09
Оцінює
self-declaration
ЦЕЙ ДОКУМЕНТ Угода Містить вимоги Сертифікат організації Оцінка виробу чи конструкції СТАНДАРТ · ВИДАННЯ Rev. 5 · 2020-09 NIST SP 800-53 Контролі безпеки та конфіденційності для інформаційних систем Каталог NIST з 20 сімейств контролів безпеки та конфіденційності для федеральних інформаційних систем, обов'язковий за FISMA і OMB Circular A-130 і добровільний для інших. ЦЕЙ ДОКУМЕНТ МІСТИТЬ ВИМОГИ NIST SP 800-53 Каталог NIST з 20 сімейств контролів безпеки та конфіденційності для федеральних інформаційних систем, обов'язковий за FISMA і OMB Circular A-130 і добровільний для інших. Адресовано: експлуатант. NIST SP 800-53 - каталог контролів, з якого організації обирають і адаптують контролі, а не схема, за якою когось сертифікують. Жодну організацію щодо цього документа не сертифікують. До постачальника доходить, коли його називає контракт, тендер або національна інструкція. Нікого щодо цього документа не сертифікують. Держави звітують про ратифікацію; сертифікат компанії не видають.

Що це таке

NIST Special Publication 800-53 Revision 5 - це каталог заходів безпеки та конфіденційності, з яких уряд США вимагає, щоб інформаційні системи та організації обирали заходи. Документ організований у 20 сімейств заходів: Access Control, Awareness and Training, Audit and Accountability, Assessment, Authorization, and Monitoring, Configuration Management, Contingency Planning, Identification and Authentication, Incident Response, Maintenance, Media Protection, Physical and Environmental Protection, Planning, Program Management, Personnel Security, Personally Identifiable Information Processing and Transparency, Risk Assessment, System and Services Acquisition, System and Communications Protection, System and Information Integrity та Supply Chain Risk Management. Це Revision 5, опублікована у вересні 2020 року.

Кого стосується та як документ зобов'язує

Каталог розподіляє відповідальність на рівні програми не менше, ніж на одну названу сторону: «Federal information security programs are responsible for protecting information and information systems from unauthorized access, use, disclosure, disruption, modification, or destruction», а федеральні програми конфіденційності несуть паралельну відповідальність за «managing risks to individuals associated with the creation, collection, use, processing, storage, maintenance, dissemination, disclosure, or disposal» персональної інформації; обидві програми ділять відповідальність там, де система обробляє персональні дані. Під цими програмами окремі заходи адресовані «the organization», яка впроваджує та адаптує їх для конкретної системи, а в сімействі Program Management - організації загалом, а не окремій системі.

«The controls established in this publication are mandatory for federal information systems and organizations» - за Federal Information Security Modernization Act (FISMA) та OMB Circular A-130. Поза федеральним урядом «state, local, and tribal governments as well as private sector organizations are encouraged to consider using these guidelines, as appropriate» на добровільній основі. У повідомленні про повноваження також зазначено, що стандарти та настанови з інформаційної безпеки «shall not apply to national security systems without the express approval of the appropriate federal officials exercising policy authority over such systems», тож системи національної безпеки проходять окремий шлях погодження.

20 сімейств заходів і структура кожного заходу

Кожен захід у розділі 3, «The Controls», оформлений однаково: формулювання заходу, обговорення його мети, перелік пов'язаних заходів в інших частинах каталогу, нумеровані розширення заходів, що розвивають базовий захід, і список посилань на інші публікації. Кожне сімейство також починається з власного заходу Policy and Procedures - від AC-1 до SR-1, після чого йдуть предметні заходи сімейства.

Там, де заходу потрібна деталізація під організацію - роль, частота, обсяг - каталог залишає це для заповнення організацією, що приймає документ, а не фіксує централізовано; каталог прямо дозволяє реалізувати обраний захід так, як відповідає місії чи бізнес-потребам, з урахуванням закону, регулювання та політики. Частина заходів і розширень формально вилучена з каталогу та зведена до іншого заходу, коли ревізії «закривають» одні ідентифікатори іншими; перехресні посилання розділу 3 фіксують це окремо, а не змушують читача здогадуватися.

Program Management: заходи для організації, а не для системи

Одне сімейство структурно відрізняється. Каталог прямо каже, що «the program management (PM) controls described in this section are implemented at the organization level and not directed at individual information systems», тоді як заходи всіх інших сімейств стосуються системи. Тут зосереджені федеральні програмні зобов'язання каталогу: план програми інформаційної безпеки та план програми конфіденційності, названі керівні ролі для кожної, організаційна стратегія управління ризиками, інвентаризація систем, програма протидії інсайдерським загрозам і група заходів щодо персонально ідентифікованої інформації - облік розкриття, управління якістю, мінімізація використання в тестах і дослідженнях, робота зі скаргами та звітність з конфіденційності.

Як додаток позначає впровадження, вилучення та assurance

Глосарій загальних термінів і додаток з абревіатурами стоять за самими заходами; додаток C, «Control Summaries», дає кожному заходу та розширенню рядок в одній з 20 таблиць - по одній на сімейство. Кожен рядок позначає типову реалізацію: «S» - «typically implemented by an information system through technical means», «O» - «typically implemented by an organization (i.e., by an individual through nontechnical means)», «O/S» - «can be implemented by an organization, a system, or a combination of the two». Ті самі таблиці позначають вилучений захід «W» з приміткою, куди його перенесено; деякі заходи та розширення позначені галочкою для assurance - у каталозі це «the measure of confidence that the security and privacy functions, features, practices, policies, procedures, mechanisms, and architecture of organizational systems accurately mediate and enforce established security and privacy policies».

Як вас оцінюють

Ніхто не «сертифікований за NIST SP 800-53». Каталог не називає акредитованого органу сертифікації і не описує схему сертифікації організації; чи правильно впроваджено захід, документ передає супутній публікації SP 800-53A, а на практиці це проходить через власне сімейство Assessment, Authorization, and Monitoring (CA). У глосарії assessor - «the individual, group, or organization responsible for conducting a security or privacy control assessment», а control assessment - «the extent to which the controls are implemented correctly, operating as intended, and producing the desired outcome with respect to meeting the security or privacy requirements for the system». Результат живить рішення всередині тієї ж організації, що володіє системою: authorizing official - «official or officials to authorize operation of an information system and to explicitly accept the risk to agency operations» - видає authorization to operate. Це не сертифікат: зовнішній орган його не видає, і воно не передається іншій організації.

Кілька схем, названих в інших місцях каталогу, легко сплутати з організаційною сертифікацією, але нею вони не є. Коли конкретне розширення вказує на урядовий approved products list, схему Common Criteria evaluation and validation або власні NIST Cryptographic Module and Cryptographic Algorithm Validation Programmes, валідують продукт, алгоритм або криптографічний модуль, а не організацію, що впроваджує каталог.

Стандарти, на які посилається документ

NIST SP 800-53 розрахований на роботу в кластері супутніх публікацій NIST, а не окремо. Базові профілі заходів, які раніше були в цьому каталозі, тепер у SP 800-53B; процедури оцінювання, чи обраний захід дійсно впроваджено і працює, - у SP 800-53A; ширший процес категоризації системи, вибору та адаптації заходів, впровадження, оцінювання та авторизації - Risk Management Framework у NIST SP 800-37, названий тут «an example of a comprehensive risk management process». У власній виносці каталогу зазначено: «Of the 20 control families in NIST SP 800-53, 17 are aligned with the minimum security requirements in [FIPS 200].» NIST SP 800-30 дає процес оцінки ризиків, на який спираються кілька заходів; SP 800-39 - базову модель ризиків організації, місії та системи. Каталог також називає NIST Cybersecurity Framework (тут цитовано Version 1.1) і NIST Privacy Framework як альтернативні процеси вибору заходів, а SP 800-160-1 - інженерний контекст для надійних систем, які передбачають заходи з вищим assurance.

Поза серією NIST окремі розширення заходів вказують на схеми рівня продукту та модуля, а не на супутні документи: критерії Common Criteria (ISO 15408) і власні NIST Cryptographic Module and Cryptographic Algorithm Validation Programmes. Жодна з них не валідує організацію, що впроваджує каталог; вони валідують продукт, модуль або алгоритм - та сама відмінність, яку розділ вище розкриває повністю.

Покладіть NIST SP 800-53 на систему, яка зберігає докази

Документи, навчання, ризики й докази в одному місці, зі слідом, який запитує аудитор.

Як ми допомагаємо

NIST SP 800-53 - каталог вимог безпеки та конфіденційності, а не документ, який організація впроваджує лише програмним забезпеченням: переважна більшість заходів - технічна конфігурація, контроль доступу, криптографія, мережева архітектура - будуються та експлуатуються власними інженерними та ІТ-командами, а не платформою відповідності. ComplyTrain створений для документообігу та сліду доказів навколо цієї роботи: політики та процедури, які вимагає кожне сімейство, записи про те, хто і коли їх переглядав і затверджував, навчальні записи для awareness та role-based training, яких очікує каталог, і аудиторський слід коригувальних дій, коли внутрішній перегляд або assessor знаходить прогалину. Як контрольовані, версійовані записи з власником і історією переглядів цей слід доказів організація передає assessor або authorizing official, коли настає час - незалежно від того, який супутній процес, SP 800-53A чи авторизація SP 800-37, його запитує.

Чого ComplyTrain не робить: не обирає та не адаптує, які заходи з каталогу стосуються системи; не впроваджує технічний захід; не оцінює ефективність заходу і не приймає рішення про авторизацію. Це залишається справою самої організації та цього каталогу.

Більшість читачів приходять сюди з федеральним контрактним пунктом, анкетою безпеки замовника, що позичає мову каталогу, або framework, що з ним зіставляється. Подивіться, що ще стоїть поруч із NIST SP 800-53 у огляді стандартів, і поговоріть з нами про слід доказів для тих заходів, які ваша програма має показати.

Запросити доступ до цього стандарту

Розкажіть, як ви плануєте працювати з NIST SP 800-53 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.

Запитання

Чи може організація бути сертифікована за NIST SP 800-53?

Ні. Каталог не називає акредитованого органу сертифікації і не описує схему сертифікації. Відповідність проходить через оцінювання за супутньою публікацією SP 800-53A і власне рішення authorizing official про прийняття ризику всередині організації, що володіє системою, а не через сертифікат зовнішнього органу.

Чи є NIST SP 800-53 обов'язковим?

Так для федеральних інформаційних систем і організацій за FISMA та OMB Circular A-130. Державні, місцеві, племенні уряди та організації приватного сектору заохочуються користуватися ним добровільно; сам документ їх не зобов'язує.

У чому різниця між NIST SP 800-53 і SP 800-53B?

SP 800-53 - каталог окремих заходів. Зібрані базові профілі - набори заходів, з яких система певного рівня впливу починала б, - раніше були частиною цієї публікації і перенесені в окрему SP 800-53B.

У чому різниця між NIST SP 800-53 і SP 800-53A?

SP 800-53 формулює заходи. SP 800-53A дає процедури оцінювання, чи обраний захід дійсно впроваджено правильно і дає очікуваний результат; це супутні публікації, а не один документ.

У чому різниця між NIST SP 800-53 і NIST SP 800-37?

NIST SP 800-37 - Risk Management Framework, процес категоризації системи, вибору заходів, їх впровадження та авторизації експлуатації. NIST SP 800-53 - каталог, з якого на кроці Select цього framework обирають заходи; він сам ширший процес не описує.

Що робить ComplyTrain

Одна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.

  • Форми та подальші дії

    Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.

  • Контроль і гарантії

    Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.

  • Планувальник проєктів

    Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.

  • Відповідність продукту вимогам

    Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.

  • Звітність та аналітика

    Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.

  • Моніторинг медіа

    Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.

  • Гранти й тендери

    Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.

  • Управління стейкхолдерами та постачальниками

    Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.

  • Керування вимогами

    Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.

  • Управління ризиками

    Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.

  • Управління навчанням

    Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.

  • Керування документами

    Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.

  • Управління якістю

    Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.

Нове в ComplyTrain

  • Три партнери, три держави-члени, одна доказова база

    Правило про консорціум EDF зазвичай цитують так: три учасники з трьох держав-членів. Але за словом «незалежні» тихо ховається ще одна умова - про контроль. А ще є два винятки, які скасовують це правило повністю.

  • EDIP: що змінилося 30 грудня 2025 року

    Європейська програма оборонної промисловості (EDIP) діє з грудня 2025 року. Вона має власне фінансування, власні правила та власні терміни. Багато публікацій досі написані так, ніби Європейський оборонний фонд (EDF) - єдиний інструмент.

Інші стандарти в темі «Фреймворки та засоби контролю кібербезпеки»

  • NIST CSF 2.0NIST Cybersecurity Framework (CSF) 2.0
  • NIST SP 800-61NIST SP 800-61 рекомендації з реагування на інциденти
  • NIST SP 800-171NIST SP 800-171 захист Controlled Unclassified Information

Робота з відповідністю не мусить жити в документах і таблицях

Побачте ComplyTrain на прикладі ваших власних процесів під час 30-хвилинної демонстрації разом із вашим керівником з якості або відповідності.