アメリカ匏のIB。 パヌト1. NIST 800-53ずは䜕ですかたた、セキュリティ管理策はどのように芋えたすか


*機密情報を挏らす眪。 あなたの電話はあなたが蚀うこずだけを蚀いたす... *

前回、 ISリスク管理フレヌムワヌクの開発に特化した資料で、ほが1幎前に米囜でISを保蚌するずいう問題を取り䞊げたした。 ISがアメリカでどのように構成されおいるかに぀いお、もう少し詳しく話したす。 少なくずも論文では、完党に評刀の良い組織NISTが発行しおいたす。
理論䞊の情報セキュリティ、いわゆるベストプラクティスに぀いおさらに詳しく説明したす。これは、ほずんどの実甚的なセキュリティの専門家が知っおいるように、人生ではめったにありたせん。 ただし、これは、実際のISサポヌトシステムの構築における重芁性を損なうものではありたせん。

蚘事のすべおの郚分ぞのリンク
アメリカ匏のIB。 パヌト1. NIST 800-53ずは䜕ですかたた、セキュリティ管理策はどのように芋えたすか
アメリカ匏のIB。 パヌト2。そしお、NIST 800-53に぀いお詳しく説明しおください。リスク管理はどこで行いたすか
アメリカ匏のIB。 パヌト3.基本的なコントロヌルセットずは䜕ですかたた、システムの重芁性を刀断する方法は
アメリカ匏のIB。 パヌト4.「適合」ず「重耇」を理解し、このレビュヌを完了する

なぜアメリカ


米囜が倚くの分野で他の地域よりも進んでいるこずは秘密ではありたせん。 この声明はある皋床、情報セキュリティの分野に適甚されたす。
そのため、歎史的に、コンピュヌタヌ技術の爆発的な成長ず普及が米囜で発生したした。 パヌ゜ナルコンピュヌタヌの普及、むンタヌネットの創造、曲がったiPhoneの発明 。 この囜では、䌝統的に、囜家ず囜益の䞡方の安党ず垂民の暩利の遵守に现心の泚意が払われおいたす。 情報技術の出珟により、この関心は新しい分野に広がっおいたす。
業界の先駆者であり、特別なサヌビスが十分に発達しおいる囜ずしお、アメリカは垞にITの分野で、したがっお情報セキュリティの分野で明確な優䜍性を持っおいたす。 したがっお、たずえば、コンピュヌタヌで広く䜿甚されるようになった倜明けの暗号化アルゎリズムでしたたずえば、DES暗号化アルゎリズムのキヌの長さは56ビットでしたが、党䞖界のアルゎリズムの゚クスポヌトバヌゞョンは40ビットに制限されたキヌを持っおいたため、明らかにNSAの利益が䞍十分でした 。 同じこずが囜内の情報セキュリティプロセスにも圓おはたりたす。 米囜では、情報保護に関する非垞に深刻な芁件があり、情報セキュリティに関する倚くの興味深い文曞が開発されおいたす。
もちろん、組織自䜓が情報セキュリティツヌルの導入に悩んでいるず想定するこずもできたすが、立法を含む刺激は、自分自身ずその個人デヌタを保護しようずする囜民からの圧力に加えお、特別なサヌビスや芏制機関からもたらされおいるように思えたす。
ずころで、次の点に泚意を払うこずは興味深いですアメリカの専門家によっお䜜成された情報セキュリティ文曞では、甚語「囜家」は定匏化で定期的に䜿甚されおいたす。 囜家。 文曞は、米囜の利益を考慮しお曞かれおいたす。 これは、個人、組織、州の利益に远加されたす。 䞀床、ロシアの人々の利益に関する公匏文曞の蚀及がどこにあるのか芚えおいたせん。 ここにメンタリティに぀いおのそんな小さな発蚀がありたす。


* ITハむりェむに乗る前にリスクに぀いお考えおください*

特別出版コヌド53。


次に、米囜の法埋や珟実ずは異なる条件でおそらく最も適切な文曞の1぀に぀いおお話したす。
NIST-囜立暙準技術研究所。 さたざたなトピックに関する信じられないほどの数の出版物があるずいう理由で、真剣な組織。 NISTの情報セキュリティに関する出版物に぀いおは、800ずいう番号で特別なシリヌズが割り圓おられたした。このシリヌズでは、さたざたな方向の倚くのドキュメントがすでに提瀺されおいたす。 しかし、それらすべおの䞭で、私は最も興味深い、そしお私の意芋では、珟実の出版物NIST Special Publication 800-53「連邊情報システムず組織のためのセキュリティずプラむバシヌ管理」ぞの近䌌を匷調したした。 逐語的に翻蚳するず、「連邊政府の情報システムおよび組織のセキュリティずプラむバシヌの制埡」が埗られたす。 このドキュメントはすでに3぀の改蚂版を乗り越えおおり、珟圚4぀のバヌゞョンで提䟛されおいたす。
このドキュメントの本質は、セキュリティコントロヌルず、それらを賢く䜿甚する方法に関する指瀺を説明するこずです。 ドキュメントは非垞に膚倧であり、コントロヌルの説明には玄250ペヌゞかかり、その合蚈数は数癟であるこずに泚意しおくださいコントロヌルの匷化を考慮したすが、これに぀いおは埌で詳しく説明したす
同じISO 27001ず比范しお、ISOは特定の補償手段ではなく、IS管理により重点を眮いおいるため、セキュリティ管理ははるかに詳现な補償手段です。


*安党な組み合わせもあなたです*

コントロヌルの抂芁


ドキュメントは非垞によく構造化されおおり、倚くの実䟋、䜜業を簡玠化する䟿利なテヌブルなどがありたす。 このすべおは、1幎前、Andrei Prozorovが圌のブログで FSTECずNISTの文曞を比范しお曞いおいたす。
圓然、暙準のすべおのコントロヌルは、情報セキュリティのさたざたな領域に察応するファミリに分割されたす。 したがっお、NISTは次のコントロヌルファミリで動䜜したす翻蚳は私自身のものであるため、私を責めないでください。䞍必芁な混乱や噂を避けるために、元の名前を䜿甚するこずを奜みたす。
Abbrコントロヌルファミリヌ適応翻蚳
AT意識ずトレヌニング意識ずトレヌニング
Au監査ず説明責任監査ず報告
CAセキュリティの評䟡ず承認承認ずセキュリティ評䟡
CM構成管理構成管理
CP緊急時蚈画事業継続蚈画
IA識別ず認蚌認蚌ず認蚌
IRむンシデント察応むンシデント察応
MAメンテナンスサヌビス/技術サポヌト
MPメディア保護メディア保護
PE物理的および環境的保護灜害保護ず物理的セキュリティ
PL蚈画䞭蚈画䞭
PS人事セキュリティスタッフの安党
RAリスク評䟡リスク評䟡
SAシステムおよびサヌビスの取埗システムずサヌビスの取埗
SCシステムず通信の保護システムず通信の保護
SIシステムず情報の敎合性システムず情報の敎合性
午埌プログラム管理情報セキュリティ管理



*コンピュヌタヌセキュリティゲヌムをプレむしないでください*

セキュリティ制埡ずは䜕ですか


今こそ、セキュリティコントロヌルずは䜕かに぀いお話し合うずきです。 以䞋は、平均サむズの説明を含む兞型的なコントロヌルです。
AU-3監査蚘録の内容
制埡 情報システムは、発生したむベントのタむプ、むベントの発生時期、むベントの発生堎所、むベントの゜ヌス、むベントの結果、および関連する個人たたはサブゞェクトのIDを確立する情報を含む監査レコヌドを生成したすむベント。
補足ガむダンス この制埡の芁件を満たすために必芁な監査蚘録の内容には、たずえば、タむムスタンプ、送信元および宛先アドレス、ナヌザヌ/プロセス識別子、むベントの説明、成功/倱敗の衚瀺、関連するファむル名、アクセス制埡、たたは呌び出されたフロヌ制埡ルヌル。 むベントの結果には、むベントの成功たたは倱敗のむンゞケヌタずむベント固有の結果むベント発生埌の情報システムのセキュリティ状態などを含めるこずができたす。
関連コントロヌル AU-2、AU-8、AU-12、SI-11。
コントロヌルの匷化 
1監査蚘録の内容| 远加の監査情報
情報システムは、次の远加を含む監査レコヌドを生成したす
情報[割り圓お組織が定矩した远加の詳现情報]。
補足ガむダンス 組織が監査で考慮する可胜性のある詳现情報
蚘録には、たずえば、特暩コマンドたたは個人の党文蚘録が含たれたす
グルヌプアカりントナヌザヌのID。 組織は远加監査の制限を怜蚎する
特定の監査芁件に明瀺的に必芁な情報のみぞの情報。 これ
可胜性のある情報を含めないこずにより、監査蚌跡ず監査ログの䜿甚を促進したす
朜圚的に誀解を招く可胜性があるか、関心のある情報を芋぀けるこずがより困難になる可胜性がありたす。

2監査蚘録の内容| 蚈画された監査蚘録コンテンツの集䞭管理
情報システムは、コンテンツの集䞭管理ず構成を提䟛したす
[割り圓お組織定矩の情報によっお生成された監査レコヌドにキャプチャされる
システムコンポヌネント]。
補足ガむダンス この制埡の匷化では、コンテンツをキャプチャする必芁がありたす
監査レコヌドでは、䞭倮の堎所から構成する必芁がありたす自動化が必芁です。 組織
必芁な監査コンテンツの遞択を調敎しお、集䞭管理をサポヌトし、
情報システムによっお提䟛される構成機胜。
関連コントロヌル AU-6、AU-7。
参照 なし。
優先順䜍ずベヌスラむンの割り圓お 
P1䜎いAU-3MODAU-31高いAU-312


コントロヌルの説明は次のパタヌンに埓いたす。
たず第䞀に、制埡ファミリヌのコヌドず番号がありたす-AU-3。 セキュリティコントロヌルの名前は次のずおりです。「監査レコヌドの内容」。
これに続くセクションは次のずおりです。
  1. 制埡 組織たたはISによっお実行されたセキュリティに関連する特定のアクションたたはアクティビティの説明。 䞀郚のコントロヌルには、柔軟な構成オプションが甚意されおおり、組織にコントロヌルに関連するいく぀かのパラメヌタヌを決定する機胜を提䟛したす。 たずえば、そのようなパラメヌタは、監査の頻床、ログの保存期間、たたはナヌザヌの認蚌に倱敗した回数です。 したがっお、組織のビゞネス目暙からのセキュリティ芁件、リスク評䟡ずリスク受容性の結果、および法埋ず芏制圓局の芁件に基づいお、特定のニヌズに合わせおコントロヌルを調敎するこずができたす。
  2. 補足ガむダンス 。 特定のコントロヌルの远加情報。 コントロヌルの実装たたは䜿甚などに関する説明情報を含めるこずができたす。 他の関連コントロヌルぞのリンクも提䟛される堎合がありたす。
  3. コントロヌルの機胜匷化 このセクションでは、コントロヌルに機胜を远加したり匷化したりしお、コントロヌルを「改善」する可胜性を瀺したす。 メむンず組み合わせおのみ䜿甚できる䞀皮のコントロヌルが刀明したす。 この䟋では、AU-312コントロヌルは実際に監査レコヌドずそのようなレコヌドの基本構成を生成する必芁性を決定するAU-3コントロヌル自䜓で構成され、「増幅」1蚘録されたむベントず「増幅」に関する远加情報のリストを修正したす2監査蚘録の内容の䞀元管理の組織を蚘述する。 ご芧のずおり、これらの拡匵機胜はコントロヌル自䜓なしでは実装できたせんが、それらを個別のコントロヌルに分けるこずは合理的ではありたせん。 たた、これらの拡匵機胜は、たずえば、監査レコヌドに必芁な情報の完党なリストを定矩し、監査レコヌドを䞀元管理する必芁があるIPのリストを定矩するこずにより、組織に柔軟な構成オプションを提䟛するこずも泚目に倀したす。
  4. 参照 立法圓然アメリカ、暙準、芏制芁件、さたざたなガむドラむンなどぞのリンクがありたす。 私たちにずっお、これはより倚くの背景情報です。
  5. 優先順䜍ずベヌスラむンの割り圓お 。 ラベルは、コントロヌルの実装に関する意思決定プロセス䞊蚘の䟋ではP1での泚文時に掚奚される優先順䜍に関する情報ず、さたざたな重芁床のシステムの基本セット間でのコントロヌルの初期分垃およびその「増幅」さらに少しに぀いおの情報を提䟛したす。 実装の優先床により、組織は䞻に基本的な察策を実装するこずにより、より効率的か぀タむムリヌに制埡を実装できたす。



*䞀郚の専門家は自分の秘密を明かさない。

セキュリティ管理の皮類


構造的アプロヌチを合理化し、確実にするために、ドキュメントの䜜成者は、目的に応じお、コントロヌルを異なるタむプに分離するこずを提䟛したした。
  1. 共通 さたざたなシステムに継承でき、単䞀のIPの範囲を超えお圱響を䞎えるこずができる䞻なコントロヌル。 このISでセキュリティ機胜を実行する堎合、システムはセキュリティ制埡を継承したすが、このISの倖郚で開発、実装、評䟡、承認されたした。
  2. システム固有 。 制埡は、特定のIPの所有者の責任です。
  3. ハむブリッド 制埡の䞀郚は䞀般的な制埡ずしお機胜し、䞀郚はシステム制埡ずしお機胜したす。 たずえば、IR-1監芖では、組織党䜓でむンシデント党䜓の察応ポリシヌを定矩できたすが、個々のシステムに察しお特定の察応手順が定矩されおいたす。

特定の状況では実装および評䟡プロセスのコストを削枛し、組織党䜓のアプロヌチの敎合性を確保できるため、著者はコントロヌルを䞀般、混合、および䜓系に分離したす。 この論理゜リュヌションにより、たずえば、特定のコントロヌルに察する責任を決定するプロセスを簡玠化し、コントロヌルが効果的に䜜業を実行する領域を決定できたす。

そしお今、NIST 800-53ずISO 27001の簡単な比范


ISO 27001芏栌はロシアの広倧さではるかに広く知られおおり、おそらくほが誰もが聞いたこずがあるでしょう。その仕事は倚かれ少なかれ情報セキュリティに密接に関連しおいたす。 この芏栌は、情報セキュリティ管理システムの芁件を説明しおいたす。 ISO芏栌の人気たたは人気のため、NISTの問題の文曞ず簡単に比范しお、読者にもう少し明確に提瀺したす。
ただし、専門家の公正な異議を予想しお、これら2぀の暙準を盎接比范しようずしおいるわけではないこずに泚意しおください。そうではありたせん。 それらは異なる目的のために曞かれおおり、むしろ反察ではなく互いに補完しおいたす。 ただし、NISTで提瀺された詳现は称賛に倀したす。

NIST SP 800-53ずISO / IEC 27001の安党制埡の比率を芖芚的に比范するために、これらの芏栌の準拠を瀺す衚の2぀の断片を以䞋に瀺したす。 この衚は文曞NIST 800-53から取られおおり、2぀の暙準のコントロヌルの比率に぀いおの私の䞻芳的な刀断の存圚を陀倖しおいたす。

衚1.巊偎がISO 27001コントロヌル、右偎がNIST 800-53のコントロヌルです


衚2.逆マッチ


これらの衚から明らかなように、ISOコントロヌルはより䞀般的であり、NISTのより正確に定匏化されたコントロヌルがいく぀か含たれおいたす。 たたは、それを別の方法で定匏化するず、その詳现の結果ずしお、1぀のNISTコントロヌルが、高レベルの性質であるいく぀かのISOコントロヌルで説明されおいる目的を果たすこずができるず結論付けるこずができたす。 うたくいけば、説明するのはそれほど難しくない。 これらのプレヌトのどれが私に読者に任せる反察の結論であるこずができるかずいう問題。 そのような仮定は、コントロヌルの暙準ず説明をざっず芋おも消えおしたうためです。

これは、兞型的なISO 27001セキュリティコントロヌルの倖芳であり、特に、コントロヌル構造を調査したサンプルずしお提䟛されおいるAU-3コントロヌル「監査蚘録の内容」の範囲をカバヌしおいたす。 この説明を、䞊蚘のNISTコントロヌルのすべおず比范しおください。


次は䜕ですか


次の蚘事では、NIST 800-53芏栌で提瀺されおいるセキュリティ制埡を操䜜するプロセスを簡単な圢匏で説明しようずしたす。
誰かが圹に立぀か、少なくずも面癜いず思うこずを願っおいたす。

Source: https://habr.com/ru/post/J238245/


All Articles