Урок 5: Фреймворки, стандарты и управленческий подход
Доктрина организационной киберзащиты Национального киберуправления несёт главное сообщение: кибербезопасность — это не технологический проект ИТ-отдела, а процесс управления бизнес-рисками. На этом уроке мы познакомимся с основными фреймворками и стандартами (NIST, ISO 27001, SOC, PCI DSS, GDPR и др
Стандарты — это согласованные «правила игры» для безопасности. И главная мысль: кибербезопасность — это управленческо-деловое решение, а не просто покупка технологий.
- Фреймворк безопасности
- Структурированный набор руководящих указаний и средств контроля для управления информационной безопасностью и киберрисками (например, NIST CSF, CIS Controls, COBIT).
- NIST CSF (Cybersecurity Framework)
- Гибкая (рекомендательная, не обязательная) методология управления киберрисками, состоящая из шести функций: Управление (Govern), Идентификация (Identify), Защита (Protect), Обнаружение (Detect), Реагирование (Respond), Восстановление (Recover).
- ISO/IEC 27001
- Международный стандарт для создания, внедрения и поддержки системы управления информационной безопасностью (ISMS).
- SOC 2
- Стандарт отчётности AICPA, оценивающий, как поставщик услуг управляет данными клиентов согласно критериям доверия (Trust Services Criteria): безопасность, доступность, целостность обработки, конфиденциальность и приватность.
- PCI DSS
- Обязательный глобальный стандарт для защиты данных кредитных карт и предотвращения мошенничества в платёжных операциях.
- HIPAA
- Регулирование США, устанавливающее стандарты защиты конфиденциальной медицинской информации пациентов (PHI).
- Доктрина киберзащиты (v2.0)
- Документ Национального киберуправления, переводящий киберзащиту на управленческий язык управления бизнес-рисками.
- CISO (директор по информационной безопасности)
- Руководитель, отвечающий за стратегию информационной безопасности; согласно доктрине его роль меняется с технического стража на стратегического планировщика в руководстве.
- SOC 1
- Отчёт AICPA, оценивающий средства контроля поставщика услуг, которые могут влиять на финансовую отчётность его клиентов (ICFR), — в отличие от SOC 2, ориентированного на безопасность и эксплуатацию.