Открыть сервис

Стандарты информационной безопасности

Стандарты информационной безопасности — это совокупность требований, рекомендаций, спецификаций и методик, направленных на обеспечение конфиденциальности, целостности и доступности информации (триада CIA), а также на защиту информационных систем и обрабатываемых в них данных от угроз различного характера. Стандарты разрабатываются национальными и международными организациями по стандартизации, отраслевыми объединениями и государственными органами. Они устанавливают единые подходы к управлению рисками, построению систем защиты, оценке соответствия и аудиту безопасности.

История развития

Первые шаги в области стандартизации информационной безопасности были предприняты в середине XX века в связи с развитием вычислительной техники и необходимостью защиты государственных и военных секретов. В 1960–1970-х годах в США и других странах появились ведомственные нормативы, регулирующие доступ к данным и физическую защиту ЭВМ.

Значительный импульс развитию стандартов придал рост коммерческого использования интернета в 1990-х годах. В 1995 году Британский институт стандартов (BSI) опубликовал стандарт BS 7799, который стал основой для международной серии ISO/IEC 27000. В 2002 году в США был принят Закон о кибербезопасности (Federal Information Security Management Act, FISMA), установивший требования для федеральных агентств. В 2010-х годах, на фоне массовых утечек данных и кибератак, стандарты начали активно внедряться в банковской сфере, здравоохранении, энергетике и других критически важных отраслях.

Классификация стандартов

Стандарты информационной безопасности делятся по нескольким признакам: по масштабу действия, по предмету регулирования и по юридической силе.

По масштабу действия

  • Международные стандарты. Разрабатываются Международной организацией по стандартизации (ISO) и Международной электротехнической комиссией (IEC). Наиболее известна серия ISO/IEC 27000.
  • Национальные стандарты. Принимаются государственными органами стандартизации отдельных стран. В России это ГОСТ Р, в США — NIST (National Institute of Standards and Technology), в Китае — GB/T.
  • Отраслевые стандарты. Создаются для конкретных секторов экономики. Примеры: PCI DSS (стандарт безопасности данных индустрии платёжных карт), HIPAA (США, здравоохранение), стандарты Банка России (для финансового сектора РФ).
  • Корпоративные стандарты. Разрабатываются внутри организаций для унификации процессов защиты информации.

По предмету регулирования

  • Стандарты управления информационной безопасностью. Определяют требования к системе менеджмента информационной безопасности (СМИБ). Пример: ISO/IEC 27001.
  • Технические стандарты. Описывают конкретные методы и алгоритмы защиты (шифрование, электронная подпись, межсетевые экраны). Пример: ГОСТ 28147-89 (алгоритм шифрования).
  • Стандарты оценки и аудита. Устанавливают процедуры проверки соответствия систем требованиям безопасности. Пример: ISO/IEC 27007.
  • Стандарты безопасности приложений и разработки. Регламентируют процессы безопасной разработки ПО. Пример: OWASP ASVS (Application Security Verification Standard).

Основные международные стандарты

Серия ISO/IEC 27000

Это семейство стандартов, разработанное ISO и IEC, является наиболее широко признанным в мире. Основные документы серии:

  • ISO/IEC 27001 — «Информационные технологии. Методы обеспечения безопасности. Системы менеджмента информационной безопасности. Требования». Устанавливает требования к созданию, внедрению, поддержанию и постоянному улучшению СМИБ. Сертификация по ISO/IEC 27001 является добровольной, но широко востребована для подтверждения зрелости систем защиты.
  • ISO/IEC 27002 — «Практические правила управления информационной безопасностью». Содержит подробное описание мер и средств контроля (контролей), которые могут быть выбраны организацией для реализации требований ISO/IEC 27001.
  • ISO/IEC 27005 — «Управление рисками информационной безопасности». Предоставляет рекомендации по процессу оценки и обработки рисков.
  • ISO/IEC 27017 — «Кодекс практики для мер контроля информационной безопасности для облачных сервисов». Дополняет ISO/IEC 27002 применительно к облачным вычислениям.
  • ISO/IEC 27018 — «Кодекс практики для защиты персональных данных (PII) в публичных облаках». Регулирует обработку персональных данных в облачных средах.

Стандарты NIST (США)

Национальный институт стандартов и технологий США (NIST) разрабатывает серию документов, обязательных для федеральных органов власти и рекомендуемых для коммерческого сектора.

  • NIST SP 800-53 — «Security and Privacy Controls for Information Systems and Organizations». Содержит каталог мер безопасности и конфиденциальности.
  • NIST Cybersecurity Framework (CSF) — «Рамка кибербезопасности». Представляет собой добровольное руководство для организаций по управлению рисками кибербезопасности, основанное на пяти функциях: идентификация, защита, обнаружение, реагирование, восстановление.
  • NIST SP 800-171 — «Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations». Устанавливает требования для организаций, работающих с контролируемой несекретной информацией (CUI).

Национальные стандарты России

В Российской Федерации действует система национальных стандартов в области информационной безопасности, разрабатываемая Федеральным агентством по техническому регулированию и метрологии (Росстандарт) и Техническим комитетом по стандартизации «Защита информации» (ТК 362). Ключевые документы:

  • ГОСТ Р 50922-2006 — «Защита информации. Основные термины и определения». Устанавливает понятийный аппарат.
  • ГОСТ Р ИСО/МЭК 27001-2021 — Аутентичный перевод международного стандарта ISO/IEC 27001.
  • ГОСТ Р 57580.1-2017 — «Защита информации финансовых организаций. Базовый состав организационных и технических мер». Обязателен для кредитных и некредитных финансовых организаций по требованию Банка России.
  • ГОСТ Р 56545-2015 — «Защита информации. Уязвимости информационных систем. Правила описания уязвимостей».
  • ГОСТ Р 53114-2008 — «Защита информации. Обеспечение информационной безопасности в организации. Основные термины и определения».

Кроме того, в России действуют методические документы Федеральной службы по техническому и экспортному контролю (ФСТЭК России), которые имеют нормативный характер для государственных информационных систем и систем персональных данных. Они де-факто являются отраслевыми стандартами, хотя формально не относятся к национальным стандартам (ГОСТ Р).

Отраслевые стандарты

PCI DSS (Payment Card Industry Data Security Standard)

Стандарт безопасности данных индустрии платёжных карт разработан Советом по стандартам безопасности индустрии платёжных карт (PCI SSC). Устанавливает 12 основных требований к защите данных держателей карт (номер карты, срок действия, код CVV2/CVC2). Обязателен для всех организаций, обрабатывающих, хранящих или передающих данные платёжных карт. Версия 4.0 вступила в силу в 2022 году.

HIPAA (Health Insurance Portability and Accountability Act)

Закон США о переносимости и подотчётности медицинского страхования, принятый в 1996 году. Включает Правило конфиденциальности (Privacy Rule) и Правило безопасности (Security Rule), которые устанавливают требования к защите защищённой медицинской информации (PHI). Распространяется на медицинские учреждения, страховые компании и их деловых партнёров.

Стандарты Банка России

Для финансового сектора РФ Банк России разрабатывает и утверждает обязательные требования. Основные документы:

  • Положение Банка России № 719-П — «О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и при использовании национальных платёжных инструментов».
  • Стандарт Банка России СТО БР ИББС-1.0 — «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения».

Применение и значение

Стандарты информационной безопасности выполняют несколько ключевых функций:

  1. Унификация подходов. Позволяют организациям разных стран и отраслей применять единые методы защиты, что упрощает взаимодействие и аудит.
  2. Снижение рисков. Внедрение стандартизированных мер контроля уменьшает вероятность реализации угроз (утечек, атак, сбоев).
  3. Юридическая защита. Соблюдение стандартов (например, PCI DSS или 152-ФЗ в России) помогает избежать штрафов и судебных исков.
  4. Повышение доверия. Сертификация по ISO/IEC 27001 служит для партнёров и клиентов подтверждением надёжности системы защиты.
  5. Основа для аудита. Стандарты предоставляют критерии для проведения внутренних и внешних проверок безопасности.

Критика и ограничения

Несмотря на широкое распространение, стандарты информационной безопасности подвергаются критике. Основные замечания:

  • Формальность. Внедрение стандарта может сводиться к формальному заполнению документов без реального повышения уровня защиты.
  • Высокая стоимость. Сертификация и поддержание соответствия требованиям (особенно ISO/IEC 27001 или PCI DSS) требуют значительных финансовых и временных затрат.
  • Отставание от угроз. Стандарты, как правило, обновляются медленнее, чем развиваются методы атак. Например, требования к защите от угроз с использованием искусственного интеллекта появились в стандартах лишь в последние годы.
  • Сложность для малого бизнеса. Многие стандарты ориентированы на крупные организации и могут быть избыточны для небольших компаний.

Интересные факты

  • Первый в мире стандарт информационной безопасности — BS 7799 — был опубликован в 1995 году и содержал всего 10 разделов.
  • Стандарт ISO/IEC 27001 в 2023 году был сертифицирован более чем 40 000 организаций по всему миру, при этом наибольшее количество сертификатов приходится на Китай, Японию и Индию.
  • В России сертификация по ГОСТ Р ИСО/МЭК 27001-2021 является добровольной, однако для государственных информационных систем обязательным является выполнение требований ФСТЭК России, которые во многом пересекаются с международными стандартами.
  • Стандарт PCI DSS обновляется в среднем раз в 3–4 года, а его последняя версия 4.0 впервые включила требования к защите от атак с использованием социальной инженерии.

Источники

  1. ISO/IEC 27001:2022. Information security, cybersecurity and privacy protection — Information security management systems — Requirements.
  2. ГОСТ Р ИСО/МЭК 27001-2021. Информационные технологии. Методы обеспечения безопасности. Системы менеджмента информационной безопасности. Требования.
  3. NIST Special Publication 800-53 Rev. 5. Security and Privacy Controls for Information Systems and Organizations.
  4. PCI Security Standards Council. PCI Data Security Standard (PCI DSS) v4.0.
  5. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
  6. Положение Банка России от 09.06.2021 № 719-П «О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств...».
  7. Стандарт Банка России СТО БР ИББС-1.0-2014. Обеспечение информационной безопасности организаций банковской системы Российской Федерации.
  8. Методические документы ФСТЭК России (утверждены приказами ФСТЭК России от 11.02.2013 № 17, от 18.02.2013 № 21 и др.).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →