Українська
Почати безкоштовну пробну версію
Меню
Українська

NIST SP 800-61

NIST SP 800-61 рекомендації з реагування на інциденти

Керівництво програми кібербезпеки і персонал, відповідальний за підготовку, виявлення, реагування або відновлення після інцидентів, у будь-якій організації

Добровільний CSF 2.0 Community Profile NIST, що накладає рекомендації і міркування з реагування на інциденти на шість Functions Cybersecurity Framework, замінюючи Computer Security Incident Handling Guide 2012 року.

Видання
Rev. 3
Опубліковано
2025-04
ЦЕЙ ДОКУМЕНТ Угода Містить вимоги Сертифікат організації Оцінка виробу чи конструкції СТАНДАРТ · ВИДАННЯ Rev. 3 · 2025-04 NIST SP 800-61 Рекомендації та міркування з реагування на інциденти Добровільний Community Profile CSF 2.0 NIST, що зіставляє рекомендації та міркування з реагування на інциденти з шістьма Functions Cybersecurity Framework, замінюючи профіль 2012 року. ЦЕЙ ДОКУМЕНТ МІСТИТЬ ВИМОГИ NIST SP 800-61 Добровільний Community Profile CSF 2.0 NIST, що зіставляє рекомендації та міркування з реагування на інциденти з шістьма Functions Cybersecurity Framework, замінюючи профіль 2012 року. У документі не названо схеми сертифікації, акредитації чи оцінки відповідності; він подано як настроюваний Community Profile, який організації адаптують. Жодну організацію щодо цього документа не сертифікують. Жодну організацію щодо цього документа не сертифікують. До постачальника доходить, коли його називає контракт, тендер або національна інструкція. Нікого щодо цього документа не сертифікують. Держави звітують про ратифікацію; сертифікат компанії не видають.

Що це таке

NIST Special Publication 800-61 Revision 3, "Incident Response Recommendations and Considerations for Cybersecurity Risk Management," - публікація квітня 2025 року Національного інституту стандартів і технологій. Вона замінює "Computer Security Incident Handling Guide" 2012 року документом іншого виду: замість покрокової процедури обробки інциденту це CSF 2.0 Community Profile, "a baseline of CSF outcomes that is created and published to address shared interests and goals for reducing cybersecurity risk among a number of organizations." Він накладає роботу з реагування на інциденти на шість Functions NIST Cybersecurity Framework (CSF) 2.0, Govern, Identify, Protect, Detect, Respond, Recover, і оцінює релевантність кожної Function, Category і Subcategory для реагування на інциденти як High, Medium або Low, додаючи рекомендацію, міркування або примітку до пріоритетніших.

NIST розробив Profile за власною статутною роллю щодо федеральної інформаційної безпеки і описує його поза тим як те, що "may be used by nongovernmental organizations on a voluntary basis." Він не задає методології, якої будь-хто має дотримуватися буквально, і не називає схеми сертифікації, акредитації чи аудиту, щодо якої перевіряють відповідність йому. Власний розділ Audience каже, що він "is intended for use by most organizations, regardless of sector, size, or other factors."

Кому це має бути небайдуже

Документ називає керівництво програми кібербезпеки і персонал кібербезпеки першими, потім значно розширює: обробників інцидентів, штатних, за контрактом або доступних за потреби через надавача на кшталт надавача керованих послуг безпеки; технологічних фахівців; юридичну службу; громадські комунікації і зв'язки зі ЗМІ; кадри; фізичну безпеку і управління об'єктами; власників активів; і треті сторони за контрактом, включно з хмарними і інтернет-надавачами, які можуть тримати власні зобов'язання з реагування на інциденти за моделлю спільної відповідальності. Для організації поза федеральним урядом практичний тригер зазвичай - анкета безпеки замовника або зобов'язання повідомляти про інцидент, що вже використовує цей словник, бо сам документ зобов'язання не створює.

Як організовано Profile

Зміст Profile сидить у двох таблицях, накладених на Functions, Categories і Subcategories CSF 2.0. Кожен рядок несе пріоритет High, Medium або Low саме для реагування на інциденти і, де релевантно, один або більше літерних пунктів: "R" для рекомендації ("something the organization should do"), "C" для міркування ("something the organization should consider doing") і "N" для примітки. Table 2 охоплює Preparation and Lessons Learned (Govern, Identify, Protect); Table 3 охоплює саме Incident Response (Detect, Respond, Recover), де "all CSF elements in this part have recommendations or considerations," на відміну від Table 2, де більшість рядків Govern не несуть жодного.

Govern і Identify налаштовують реагування до того, як воно потрібне. Політика кібербезпеки "should include an incident response policy," а ролі, обов'язки і повноваження "should include incident response," охоплюючи треті сторони за контрактом, і "relevant suppliers and other third parties are included in incident planning, response, and recovery activities." Інвентаризації активів дають тим, хто реагує, зрозуміти, чого торкнувся інцидент, а оцінювання ризику дає розвідку загроз і визначений набір відповідей на ризик. Improvement, оцінений як High, означає ідентифікацію розривів "from evaluations," "from security tests and exercises, including those done in coordination with suppliers and relevant third parties," і з кожного операційного процесу, що насправді запущений, живлячи план реагування на інциденти, який тримають "established, communicated, maintained, and improved" і синхронізованим із планами безперервності бізнесу.

Detect, Respond і Recover несуть вагу пріоритету High Profile впродовж усього. Виявлення - безперервний моніторинг мереж, фізичного середовища, діяльності персоналу, зовнішніх надавачів послуг і обчислювального обладнання та програмного забезпечення, за яким іде аналіз, що корелює висновки і оголошує інцидент, щойно він відповідає визначеним критеріям. Реагування сортує і категоризує інциденти, явно відкидаючи "first-come, first-served basis"; зберігає "integrity and provenance" записів розслідування; повідомляє зацікавлених сторін згідно із застосовними законами; і стримує та викорінює інцидент, вручну або через автоматизацію. Одна вимога, яку варто знати: навмисно відкладати стримування, щоб спостерігати нападника в пісочниці, "should first discuss the feasibility of this strategy with the legal department before executing it," бо сама затримка може дати нападнику ескалувати. Відновлення перевіряє цілісність резервних копій "before using them for restoration," відновлює суттєві послуги в правильному порядку і закривається "an after-action report that documents the incident itself, the response and recovery actions taken, and lessons learned."

Що рецензент шукає по всьому цьому - слід артефактів, а не сертифікат: письмову політику і план реагування на інциденти, названі повноваження, хто може від'єднати актив, вихід моніторингу, прив'язаний до оголошених інцидентів, записи рішень про стримування і викорінення, випробувані резервні копії і after-action report на кожен великий інцидент.

Як це оцінюють

Схеми сертифікації, акредитації чи нотифікованого органу для SP 800-61r3 немає. Це Community Profile, який організації прямо запрошують підлаштувати: "these priorities are intended as a starting point for organizations, who are encouraged to customize this Community Profile to reflect their own priorities and needs." Де оцінювання відбувається, документ тримає його окремо від будь-якого випробування відповідності. Внутрішньо Improvement рекомендує періодично оцінювати "incident response program performance to identify problems and deficiencies that should be corrected," називаючи "self-assessments, third-party assessments, and independent audits" як можливі форми, організація перевіряє себе, а не орган її сертифікує. Для федерального агентства США будь-який зовнішній нагляд іде через ширший механізм FISMA і OMB Circular A-130, з яким ця публікація каже, що вона "consistent with," а не через аудит власного тексту цього документа. Поза федеральним урядом єдина зовнішня перевірка, з якою стикається більшість читачів, - анкета безпеки замовника або клаузула контракту, що посилається на базовий CSF.

Стандарти, на які посилається

Profile побудовано на NIST Cybersecurity Framework (CSF) 2.0, чиї Functions, Categories і Subcategories структурують обидві його таблиці, і він замінює власне попереднє видання, NIST SP 800-61 Revision 2 (2012). Він називає подальший набір публікацій NIST як підтримувальне читання, а не обов'язкові вимоги: SP 800-150 (обмін інформацією про кіберзагрози), SP 800-92r1 (управління журналами), SP 800-84 (програми випробувань, навчання і вправ), SP 800-184 (відновлення після подій кібербезпеки), SP 800-216 (федеральне розкриття вразливостей), SP 800-218 (безпечне розроблення програмного забезпечення), SP 800-30r1 (оцінювання ризику), SP 800-37r2 (Risk Management Framework) і SP 800-160v1 (інженерія надійних захищених систем), поряд із CISA Cybersecurity Incident & Vulnerability Response Playbooks для опрацьованих прикладів процедур. Жоден із них не розв'язаний у нашому каталозі щодо цього запису, тож їх названо тут, а не з посиланням.

Покладіть NIST SP 800-61 на систему, яка зберігає докази

Документи, навчання, ризики й докази в одному місці, зі слідом, який запитує аудитор.

Як ми допомагаємо

SP 800-61r3 не описує систему, яку купити, чи набір заходів, який увімкнути; він описує, як організувати наявну роботу з підготовки, виявлення, реагування і відновлення під спільною таксономією, і більшість того, що називає - моніторинг, стримування, викорінення, відновлення - лишається практичною роботою, яку виконують люди під час і після інциденту.

Що підтвердження такого виду роботи передбачає на практиці - те, що передбачає підтвердження будь-якої програми управління ризиками: письмову політику і план реагування на інциденти з названими ролями і повноваженнями; записи навчання людей, що тримають обов'язки реагування на інциденти, включно з вправами, проведеними з постачальниками чи іншими третіми сторонами; вихід моніторингу, який рецензент може прив'язати до оголошеного інциденту; і after-action report на кожен великий інцидент. ComplyTrain, як система управління якістю і доказами, підтримує саме таку роботу загалом: контрольовані політики і посібники дій, записи навчання і аудиторський слід, що з'єднує рішення назад до процедури і особи, яка його ухвалила.

ComplyTrain не моніторить мережу, не виявляє вторгнення і не стримує та не викорінює живий інцидент; це лишається технічною і операційною роботою з інструментами безпеки і навченими людьми. Більшість читачів потрапляють до цього Profile, тримаючи анкету безпеки замовника або нове зобов'язання повідомляти про інцидент. Якщо вашій організації треба тримати слід документації і навчання за тією роботою, поговоріть з нами; дивіться оглядач стандартів щодо того, що ще стоїть поруч зі SP 800-61 у програмі управління ризиками кібербезпеки.

Запросити доступ до цього стандарту

Розкажіть, як ви плануєте працювати з NIST SP 800-61 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.

Запитання

Чи є NIST SP 800-61 обов'язковим?

Сам по собі ні. Його пропонують на добровільній основі недержавним організаціям. NIST розробив його за власною статутною роллю щодо федеральної інформаційної безпеки, але де він зобов'язує федеральне агентство, це приходить через політику FISMA і OMB або власну директиву агентства, а не через заяву в цьому документі.

Чи може компанія бути "NIST SP 800-61 certified"?

Ні. Це CSF 2.0 Community Profile, база, яку організації запрошують підлаштувати під власні потреби, а не стандарт системи управління, і він не називає схеми акредитації чи органу сертифікації. Немає щодо чого сертифікуватися.

У чому різниця між NIST SP 800-61 і NIST Cybersecurity Framework (CSF) 2.0?

CSF 2.0 визначає шість Functions, Categories і Subcategories, якими організовують результати кібербезпеки загалом. SP 800-61 - Community Profile, побудований поверх нього: він бере ті самі елементи і додає пріоритети, рекомендації і міркування реагування на інциденти до тих, що найбільше важать для виявлення, реагування і відновлення після інцидентів.

Що змінилось між Revision 2 і Revision 3?

Revision 2 (2012) був покроковою настановою з обробки інциденту. Revision 3 - "a full rewrite", що зміщує мету документа: він більше не намагається схопити детальні процедури обробки, які змінюються надто часто між технологіями, щоб тримати актуальними, і натомість реорганізує настанову з реагування на інциденти як CSF 2.0 Community Profile.

Чи каже SP 800-61 точно, як реагувати на інцидент?

Ні, вже ні. Revision 3 навмисно відійшов від детальної процедурної настанови до пріоритетів, рекомендацій і міркувань, організованих за Function CSF. Для опрацьованих прикладів процедур сам документ вказує на CISA Cybersecurity Incident & Vulnerability Response Playbooks.

Що робить ComplyTrain

Одна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.

  • Форми та подальші дії

    Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.

  • Контроль і гарантії

    Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.

  • Планувальник проєктів

    Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.

  • Відповідність продукту вимогам

    Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.

  • Звітність та аналітика

    Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.

  • Моніторинг медіа

    Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.

  • Гранти й тендери

    Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.

  • Управління стейкхолдерами та постачальниками

    Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.

  • Керування вимогами

    Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.

  • Управління ризиками

    Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.

  • Управління навчанням

    Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.

  • Керування документами

    Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.

  • Управління якістю

    Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.

Нове в ComplyTrain

  • Три партнери, три держави-члени, одна доказова база

    Правило про консорціум EDF зазвичай цитують так: три учасники з трьох держав-членів. Але за словом «незалежні» тихо ховається ще одна умова - про контроль. А ще є два винятки, які скасовують це правило повністю.

  • EDIP: що змінилося 30 грудня 2025 року

    Європейська програма оборонної промисловості (EDIP) діє з грудня 2025 року. Вона має власне фінансування, власні правила та власні терміни. Багато публікацій досі написані так, ніби Європейський оборонний фонд (EDF) - єдиний інструмент.

Інші стандарти в темі «Фреймворки та засоби контролю кібербезпеки»

Робота з відповідністю не мусить жити в документах і таблицях

Побачте ComplyTrain на прикладі ваших власних процесів під час 30-хвилинної демонстрації разом із вашим керівником з якості або відповідності.