Руководство по кибербезопасности NIST
Руководство по кибербезопасности NIST — это совокупность стандартов, руководств и лучших практик, разработанных Национальным институтом стандартов и технологий США (NIST) для повышения уровня кибербезопасности организаций. Наиболее известным документом является «Рамка кибербезопасности NIST» (NIST Cybersecurity Framework, CSF), которая представляет собой добровольный набор рекомендаций, основанный на существующих стандартах, руководствах и практиках. Основная цель CSF — помочь организациям, независимо от их размера и отрасли, лучше управлять рисками кибербезопасности и снижать их.
История и развитие
Предпосылки создания
Разработка Рамки кибербезопасности NIST была инициирована в ответ на Указ президента США № 13636 «Улучшение кибербезопасности критической инфраструктуры», подписанный в феврале 2013 года. Указ предписывал NIST разработать добровольную рамку для снижения киберрисков в секторах критической инфраструктуры, таких как энергетика, финансы, транспорт и здравоохранение.
Версии и обновления
- Версия 1.0 (2014 год) — первая редакция CSF, опубликованная в феврале 2014 года. Она включала основные компоненты: ядро рамки (Core), уровни внедрения (Implementation Tiers) и профили (Profiles).
- Версия 1.1 (2018 год) — обновление, уточнившее терминологию, добавившее раздел по управлению кибербезопасностью в цепочках поставок и усилившее акцент на самооценке.
- Версия 2.0 (2024 год) — значительное расширение, вышедшее в феврале 2024 года. В новой версии рамка была переименована в «NIST Cybersecurity Framework 2.0» и расширила сферу применения с критической инфраструктуры на все организации, включая малый бизнес и государственные учреждения. Добавлен новый, шестой, функционал — «Управление» (Govern), а также расширены рекомендации по управлению рисками и использованию метрик.
Структура Рамки кибербезопасности NIST (CSF 2.0)
Рамка состоит из трёх основных компонентов: ядра рамки, уровней внедрения и профилей.
Ядро рамки (Framework Core)
Ядро представляет собой набор действий, результатов и рекомендаций, организованных в шесть функций (Functions), которые охватывают весь жизненный цикл управления кибербезопасностью:
- Управление (Govern) — новая функция в версии 2.0. Охватывает установление политики, ролей и ответственности, а также стратегический надзор за кибербезопасностью. Включает категории: контекст организации, стратегия управления рисками, роли и ответственность, политика и процедуры, управление цепочками поставок.
- Идентификация (Identify) — разработка организационного понимания для управления рисками кибербезопасности. Включает категории: управление активами, оценка рисков, стратегия управления рисками, улучшение управления рисками.
- Защита (Protect) — разработка и внедрение соответствующих мер защиты для обеспечения предоставления критических услуг. Включает категории: управление идентификацией и доступом, осведомлённость и обучение, безопасность данных, процессы и процедуры информационной безопасности, обслуживание, технология защиты.
- Обнаружение (Detect) — разработка и внедрение соответствующих мер для своевременного выявления событий кибербезопасности. Включает категории: аномалии и события, непрерывный мониторинг, процессы обнаружения.
- Реагирование (Respond) — разработка и внедрение соответствующих мер для действий в отношении выявленного события кибербезопасности. Включает категории: планирование реагирования, коммуникация, анализ, смягчение последствий, улучшение.
- Восстановление (Recover) — разработка и внедрение соответствующих мер для поддержания планов устойчивости и восстановления любых возможностей или услуг, которые были нарушены из-за события кибербезопасности. Включает категории: планирование восстановления, коммуникация, улучшение.
Каждая функция разделена на категории (Categories) и подкатегории (Subcategories), которые содержат конкретные результаты и ссылки на существующие стандарты, такие как ISO/IEC 27001, COBIT, ISA/IEC 62443 и другие.
Уровни внедрения (Implementation Tiers)
Уровни внедрения описывают степень зрелости практик управления рисками кибербезопасности в организации. Они варьируются от частичного (Partial) до адаптивного (Adaptive):
- Уровень 1 (Partial) — практики управления рисками неформализованы, реагирование на инциденты происходит реактивно.
- Уровень 2 (Risk Informed) — руководство осведомлено о рисках, но политика не внедрена последовательно.
- Уровень 3 (Repeatable) — формализованная политика и процедуры, регулярно пересматриваемые.
- Уровень 4 (Adaptive) — организация адаптирует практики на основе уроков, извлечённых из инцидентов и прогнозирования угроз.
Профили (Profiles)
Профили представляют собой описание текущего или целевого состояния кибербезопасности организации. Они сопоставляют функции, категории и подкатегории ядра с бизнес-требованиями, толерантностью к риску и ресурсами. Анализ разрыва (gap analysis) между текущим и целевым профилем позволяет определить приоритетные действия по улучшению.
Применение и значение
Сферы использования
Рамка кибербезопасности NIST применяется в различных секторах:
- Критическая инфраструктура — энергетика, водоснабжение, транспорт, связь.
- Государственный сектор — федеральные агентства США (на основе Указа № 14028), а также органы власти штатов и местного самоуправления.
- Финансовый сектор — банки, страховые компании, инвестиционные фонды.
- Промышленность и производство — управление цепочками поставок, защита промышленных систем управления (ICS).
- Малый и средний бизнес — NIST выпускает упрощённые версии рамки, такие как «Small Business Cybersecurity Corner».
Влияние на международные стандарты
Рамка NIST CSF оказала значительное влияние на развитие национальных и международных подходов к кибербезопасности. Многие страны (например, Япония, Италия, Израиль) адаптировали её для своих национальных стратегий. Она также используется как основа для аудитов и сертификации, хотя сама по себе не является сертификационным стандартом.
Критика и ограничения
- Добровольность — рамка не является обязательной для большинства организаций, что может снижать уровень её внедрения.
- Сложность для малого бизнеса — несмотря на упрощённые версии, полное внедрение CSF требует значительных ресурсов и экспертизы.
- Отсутствие конкретных технических требований — рамка описывает «что» нужно делать, но не «как», что оставляет пространство для интерпретации и может приводить к неоднородности реализации.
- Зависимость от контекста — эффективность рамки сильно зависит от качества управления рисками и зрелости процессов в организации.
Другие руководства NIST по кибербезопасности
Помимо CSF, NIST разрабатывает и поддерживает ряд других важных документов:
- NIST SP 800-53 — каталог мер безопасности и конфиденциальности для федеральных информационных систем и организаций. Содержит более 1000 контролей, сгруппированных по семействам.
- NIST SP 800-171 — руководство по защите контролируемой несекретной информации (CUI) в нефедеральных системах и организациях.
- NIST SP 800-207 — архитектура нулевого доверия (Zero Trust Architecture), описывающая принципы и модели для построения сетей без доверия к любому субъекту.
- NIST Cybersecurity Practice Guides — серия практических руководств (SP 1800), содержащих примеры внедрения и конфигурации для конкретных сценариев.
Интересные факты
- Рамка CSF 1.0 была разработана за один год с широким участием представителей промышленности, академических кругов и правительства.
- В версии 2.0 впервые появился раздел, посвящённый кибербезопасности в контексте искусственного интеллекта и облачных вычислений.
- NIST регулярно обновляет свои руководства с учётом новых угроз, таких как атаки программ-вымогателей и уязвимости цепочек поставок.
Источники
- NIST. «The NIST Cybersecurity Framework (CSF) 2.0». National Institute of Standards and Technology, 2024.
- NIST. «Framework for Improving Critical Infrastructure Cybersecurity, Version 1.1». National Institute of Standards and Technology, 2018.
- NIST. «NIST Special Publication 800-53, Revision 5: Security and Privacy Controls for Information Systems and Organizations». National Institute of Standards and Technology, 2020.
- Указ президента США № 13636 «Improving Critical Infrastructure Cybersecurity», 2013.
- Указ президента США № 14028 «Improving the Nation’s Cybersecurity», 2021.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →