Підготовка до вашого першого сертифікаційного аудиту ISO 9001
Що охоплюють аудити етапу 1 та етапу 2, як заздалегідь провести аналіз розривів за кожним пунктом і які документи аудитор очікує побачити.
NIST SP 800-61
Керівництво програми кібербезпеки і персонал, відповідальний за підготовку, виявлення, реагування або відновлення після інцидентів, у будь-якій організації
Добровільний CSF 2.0 Community Profile NIST, що накладає рекомендації і міркування з реагування на інциденти на шість Functions Cybersecurity Framework, замінюючи Computer Security Incident Handling Guide 2012 року.
NIST Special Publication 800-61 Revision 3, "Incident Response Recommendations and Considerations for Cybersecurity Risk Management," - публікація квітня 2025 року Національного інституту стандартів і технологій. Вона замінює "Computer Security Incident Handling Guide" 2012 року документом іншого виду: замість покрокової процедури обробки інциденту це CSF 2.0 Community Profile, "a baseline of CSF outcomes that is created and published to address shared interests and goals for reducing cybersecurity risk among a number of organizations." Він накладає роботу з реагування на інциденти на шість Functions NIST Cybersecurity Framework (CSF) 2.0, Govern, Identify, Protect, Detect, Respond, Recover, і оцінює релевантність кожної Function, Category і Subcategory для реагування на інциденти як High, Medium або Low, додаючи рекомендацію, міркування або примітку до пріоритетніших.
NIST розробив Profile за власною статутною роллю щодо федеральної інформаційної безпеки і описує його поза тим як те, що "may be used by nongovernmental organizations on a voluntary basis." Він не задає методології, якої будь-хто має дотримуватися буквально, і не називає схеми сертифікації, акредитації чи аудиту, щодо якої перевіряють відповідність йому. Власний розділ Audience каже, що він "is intended for use by most organizations, regardless of sector, size, or other factors."
Документ називає керівництво програми кібербезпеки і персонал кібербезпеки першими, потім значно розширює: обробників інцидентів, штатних, за контрактом або доступних за потреби через надавача на кшталт надавача керованих послуг безпеки; технологічних фахівців; юридичну службу; громадські комунікації і зв'язки зі ЗМІ; кадри; фізичну безпеку і управління об'єктами; власників активів; і треті сторони за контрактом, включно з хмарними і інтернет-надавачами, які можуть тримати власні зобов'язання з реагування на інциденти за моделлю спільної відповідальності. Для організації поза федеральним урядом практичний тригер зазвичай - анкета безпеки замовника або зобов'язання повідомляти про інцидент, що вже використовує цей словник, бо сам документ зобов'язання не створює.
Зміст Profile сидить у двох таблицях, накладених на Functions, Categories і Subcategories CSF 2.0. Кожен рядок несе пріоритет High, Medium або Low саме для реагування на інциденти і, де релевантно, один або більше літерних пунктів: "R" для рекомендації ("something the organization should do"), "C" для міркування ("something the organization should consider doing") і "N" для примітки. Table 2 охоплює Preparation and Lessons Learned (Govern, Identify, Protect); Table 3 охоплює саме Incident Response (Detect, Respond, Recover), де "all CSF elements in this part have recommendations or considerations," на відміну від Table 2, де більшість рядків Govern не несуть жодного.
Govern і Identify налаштовують реагування до того, як воно потрібне. Політика кібербезпеки "should include an incident response policy," а ролі, обов'язки і повноваження "should include incident response," охоплюючи треті сторони за контрактом, і "relevant suppliers and other third parties are included in incident planning, response, and recovery activities." Інвентаризації активів дають тим, хто реагує, зрозуміти, чого торкнувся інцидент, а оцінювання ризику дає розвідку загроз і визначений набір відповідей на ризик. Improvement, оцінений як High, означає ідентифікацію розривів "from evaluations," "from security tests and exercises, including those done in coordination with suppliers and relevant third parties," і з кожного операційного процесу, що насправді запущений, живлячи план реагування на інциденти, який тримають "established, communicated, maintained, and improved" і синхронізованим із планами безперервності бізнесу.
Detect, Respond і Recover несуть вагу пріоритету High Profile впродовж усього. Виявлення - безперервний моніторинг мереж, фізичного середовища, діяльності персоналу, зовнішніх надавачів послуг і обчислювального обладнання та програмного забезпечення, за яким іде аналіз, що корелює висновки і оголошує інцидент, щойно він відповідає визначеним критеріям. Реагування сортує і категоризує інциденти, явно відкидаючи "first-come, first-served basis"; зберігає "integrity and provenance" записів розслідування; повідомляє зацікавлених сторін згідно із застосовними законами; і стримує та викорінює інцидент, вручну або через автоматизацію. Одна вимога, яку варто знати: навмисно відкладати стримування, щоб спостерігати нападника в пісочниці, "should first discuss the feasibility of this strategy with the legal department before executing it," бо сама затримка може дати нападнику ескалувати. Відновлення перевіряє цілісність резервних копій "before using them for restoration," відновлює суттєві послуги в правильному порядку і закривається "an after-action report that documents the incident itself, the response and recovery actions taken, and lessons learned."
Що рецензент шукає по всьому цьому - слід артефактів, а не сертифікат: письмову політику і план реагування на інциденти, названі повноваження, хто може від'єднати актив, вихід моніторингу, прив'язаний до оголошених інцидентів, записи рішень про стримування і викорінення, випробувані резервні копії і after-action report на кожен великий інцидент.
Схеми сертифікації, акредитації чи нотифікованого органу для SP 800-61r3 немає. Це Community Profile, який організації прямо запрошують підлаштувати: "these priorities are intended as a starting point for organizations, who are encouraged to customize this Community Profile to reflect their own priorities and needs." Де оцінювання відбувається, документ тримає його окремо від будь-якого випробування відповідності. Внутрішньо Improvement рекомендує періодично оцінювати "incident response program performance to identify problems and deficiencies that should be corrected," називаючи "self-assessments, third-party assessments, and independent audits" як можливі форми, організація перевіряє себе, а не орган її сертифікує. Для федерального агентства США будь-який зовнішній нагляд іде через ширший механізм FISMA і OMB Circular A-130, з яким ця публікація каже, що вона "consistent with," а не через аудит власного тексту цього документа. Поза федеральним урядом єдина зовнішня перевірка, з якою стикається більшість читачів, - анкета безпеки замовника або клаузула контракту, що посилається на базовий CSF.
Profile побудовано на NIST Cybersecurity Framework (CSF) 2.0, чиї Functions, Categories і Subcategories структурують обидві його таблиці, і він замінює власне попереднє видання, NIST SP 800-61 Revision 2 (2012). Він називає подальший набір публікацій NIST як підтримувальне читання, а не обов'язкові вимоги: SP 800-150 (обмін інформацією про кіберзагрози), SP 800-92r1 (управління журналами), SP 800-84 (програми випробувань, навчання і вправ), SP 800-184 (відновлення після подій кібербезпеки), SP 800-216 (федеральне розкриття вразливостей), SP 800-218 (безпечне розроблення програмного забезпечення), SP 800-30r1 (оцінювання ризику), SP 800-37r2 (Risk Management Framework) і SP 800-160v1 (інженерія надійних захищених систем), поряд із CISA Cybersecurity Incident & Vulnerability Response Playbooks для опрацьованих прикладів процедур. Жоден із них не розв'язаний у нашому каталозі щодо цього запису, тож їх названо тут, а не з посиланням.
SP 800-61r3 не описує систему, яку купити, чи набір заходів, який увімкнути; він описує, як організувати наявну роботу з підготовки, виявлення, реагування і відновлення під спільною таксономією, і більшість того, що називає - моніторинг, стримування, викорінення, відновлення - лишається практичною роботою, яку виконують люди під час і після інциденту.
Що підтвердження такого виду роботи передбачає на практиці - те, що передбачає підтвердження будь-якої програми управління ризиками: письмову політику і план реагування на інциденти з названими ролями і повноваженнями; записи навчання людей, що тримають обов'язки реагування на інциденти, включно з вправами, проведеними з постачальниками чи іншими третіми сторонами; вихід моніторингу, який рецензент може прив'язати до оголошеного інциденту; і after-action report на кожен великий інцидент. ComplyTrain, як система управління якістю і доказами, підтримує саме таку роботу загалом: контрольовані політики і посібники дій, записи навчання і аудиторський слід, що з'єднує рішення назад до процедури і особи, яка його ухвалила.
ComplyTrain не моніторить мережу, не виявляє вторгнення і не стримує та не викорінює живий інцидент; це лишається технічною і операційною роботою з інструментами безпеки і навченими людьми. Більшість читачів потрапляють до цього Profile, тримаючи анкету безпеки замовника або нове зобов'язання повідомляти про інцидент. Якщо вашій організації треба тримати слід документації і навчання за тією роботою, поговоріть з нами; дивіться оглядач стандартів щодо того, що ще стоїть поруч зі SP 800-61 у програмі управління ризиками кібербезпеки.
Розкажіть, як ви плануєте працювати з NIST SP 800-61 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.
Дякуємо. Ваш список уже прямує до вашої поштової скриньки, і ми повернемося до вас щодо того, що передбачає робота з цими стандартами в ComplyTrain, зазвичай протягом одного робочого дня.
Сам по собі ні. Його пропонують на добровільній основі недержавним організаціям. NIST розробив його за власною статутною роллю щодо федеральної інформаційної безпеки, але де він зобов'язує федеральне агентство, це приходить через політику FISMA і OMB або власну директиву агентства, а не через заяву в цьому документі.
Ні. Це CSF 2.0 Community Profile, база, яку організації запрошують підлаштувати під власні потреби, а не стандарт системи управління, і він не називає схеми акредитації чи органу сертифікації. Немає щодо чого сертифікуватися.
CSF 2.0 визначає шість Functions, Categories і Subcategories, якими організовують результати кібербезпеки загалом. SP 800-61 - Community Profile, побудований поверх нього: він бере ті самі елементи і додає пріоритети, рекомендації і міркування реагування на інциденти до тих, що найбільше важать для виявлення, реагування і відновлення після інцидентів.
Revision 2 (2012) був покроковою настановою з обробки інциденту. Revision 3 - "a full rewrite", що зміщує мету документа: він більше не намагається схопити детальні процедури обробки, які змінюються надто часто між технологіями, щоб тримати актуальними, і натомість реорганізує настанову з реагування на інциденти як CSF 2.0 Community Profile.
Ні, вже ні. Revision 3 навмисно відійшов від детальної процедурної настанови до пріоритетів, рекомендацій і міркувань, організованих за Function CSF. Для опрацьованих прикладів процедур сам документ вказує на CISA Cybersecurity Incident & Vulnerability Response Playbooks.
Одна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.
Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.
Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.
Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.
Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.
Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.
Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.
Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.
Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.
Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.
Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.
Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.
Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.
Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.
Що охоплюють аудити етапу 1 та етапу 2, як заздалегідь провести аналіз розривів за кожним пунктом і які документи аудитор очікує побачити.
Правило про консорціум EDF зазвичай цитують так: три учасники з трьох держав-членів. Але за словом «незалежні» тихо ховається ще одна умова - про контроль. А ще є два винятки, які скасовують це правило повністю.
Європейська програма оборонної промисловості (EDIP) діє з грудня 2025 року. Вона має власне фінансування, власні правила та власні терміни. Багато публікацій досі написані так, ніби Європейський оборонний фонд (EDF) - єдиний інструмент.