NIST RMF, ISO 27001 и CIS Controls
Изучите наиболее широко применяемые структуры безопасности и разберитесь, как они дополняют друг друга при построении комплексной системы управления информационной безопасностью.
«NIST RMF, ISO 27001 и CIS Controls» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Почему фреймворки важны
Фреймворки Security — это структурированные наборы рекомендаций, лучших практик и controls, которые помогают организациям создавать и поддерживать эффективные программы Security. Вместо того чтобы начинать с нуля, фреймворки предлагают проверенную методологию, которую можно адаптировать к размеру организации, отрасли и профилю риска. Экзамен Security+ сосредоточен на трёх широко распространённых фреймворках: NIST RMF, ISO 27001 и CIS Controls — каждый рассматривает Security с отдельной точки зрения.
Фреймворк управления рисками NIST (RMF)
Фреймворк управления рисками NIST (NIST SP 800-37) представляет собой шестиступенчатый жизненный цикл управления рисками Security и конфиденциальности в федеральных информационных системах, хотя он также широко применяется в частном секторе. Шесть этапов таковы: Categorize (чувствительность системы и данных), Select (подходящие controls из SP 800-53), Implement (развёртывание controls), Assess (проверка effectiveness), Authorize (решение ATO уполномоченного должностного лица) и Monitor (непрерывный мониторинг). RMF подчёркивает постоянную авторизацию, а не сертификацию в отдельный момент времени.
# NIST RMF 6 Steps (SP 800-37 Rev. 2)
1. CATEGORIZE - Classify system impact (Low/Mod/High)
2. SELECT - Choose controls from SP 800-53
3. IMPLEMENT - Deploy and document controls
4. ASSESS - Test control effectiveness (CA-2)
5. AUTHORIZE - ATO signed by Authorizing Official
6. MONITOR - Continuous monitoring (ISCM)Каталог controls NIST SP 800-53
NIST SP 800-53 — это каталог controls, используемый на этапе Select фреймворка RMF. Он объединяет сотни controls Security и конфиденциальности в 20 семейств, таких как Access Control (AC), Audit and Accountability (AU), Incident Response (IR) и System and Communications Protection (SC). Для controls указаны базовые уровни (Low, Moderate, High), соответствующие уровню воздействия системы по FIPS-199, поэтому организации выбирают подходящий набор controls для своей категории риска.
# SP 800-53 control families (abbreviated)
AC Access Control
AT Awareness and Training
AU Audit and Accountability
CA Assessment, Authorization, and Monitoring
CM Configuration Management
CP Contingency Planning
IA Identification and Authentication
IR Incident Response
MA Maintenance
MP Media Protection
PS Personnel Security
RA Risk Assessment
SA System and Services Acquisition
SC System and Communications Protection
SI System and Information IntegrityОбзор ISO/IEC 27001
ISO/IEC 27001 — международный стандарт для систем управления информационной Security (ISMS). В отличие от NIST, ориентированного на US, ISO 27001 получил международное признание, и организации могут пройти официальную стороннюю сертификацию, что ценно для доверия клиентов и международных контрактов. Стандарт следует циклу Plan-Do-Check-Act (PDCA) и сосредоточен на построении системы управления информационной Security, а не на задании отдельных технических controls.
# ISO 27001 PDCA Cycle
PLAN : Establish ISMS scope, risk assessment,
risk treatment plan, control selection
DO : Implement controls, training, procedures
CHECK : Internal audits, management review,
measure control effectiveness
ACT : Corrective actions, continual improvement
# Certification process
1. Gap analysis
2. Implement controls (Annex A)
3. Stage 1 audit (documentation review)
4. Stage 2 audit (on-site assessment)
5. Certificate issued (valid 3 years, annual surveillance)Controls приложения A ISO 27001
Annex A ISO 27001:2022 содержит 93 controls, объединённых в четыре темы: организационные (37 controls — политики, роли, отношения с поставщиками), люди (8 controls — найм, обучение, увольнение), физические (14 controls — помещения, оборудование) и технологические (34 controls — контроль доступа, Malware, Encryption, logging). Реализовывать каждый control необязательно: организации выбирают применимые controls на основе своего заявления о применимости (SoA) и обосновывают исключение любых controls.
Обзор CIS Controls
CIS Critical Security Controls (ранее SANS Top 20) — это приоритизированный набор из 18 групп controls, разработанный Center for Internet Security. Они отличаются высокой практичностью и ориентированностью на конкретные действия и предназначены для немедленной реализации, а не для долгосрочного управления программой. CIS Controls разделены на три группы реализации (IG): IG1 (базовая кибергигиена, 56 мер защиты), IG2 (добавляет 74 меры защиты для более сложных сред) и IG3 (все 153 меры защиты для зрелых организаций, сталкивающихся с изощрёнными угрозами).
# CIS Controls 18 groups
01 Inventory of Enterprise Assets
02 Inventory and Control of Software Assets
03 Data Protection
04 Secure Configuration of Enterprise Assets
05 Account Management
06 Access Control Management
07 Continuous Vulnerability Management
08 Audit Log Management
09 Email and Web Browser Protections
10 Malware Defenses
11 Data Recovery
12 Network Infrastructure Management
13 Network Monitoring and Defense
14 Security Awareness and Skills Training
15 Service Provider Management
16 Application Software Security
17 Incident Response Management
18 Penetration TestingCIS Benchmarks и CIS Controls
CIS Controls определяют на высоком уровне, что делать; CIS Benchmarks определяют, как это делать для конкретных платформ. CIS Benchmarks содержат предписывающие пошаговые рекомендации по усилению Security операционных систем (Windows, Linux), облачных платформ (AWS, Azure, GCP), сетевых устройств, браузеров и баз данных. Их можно бесплатно скачать; они широко используются как техническая спецификация для CIS Control 4 (Secure Configuration). Инструменты автоматизации, такие как Chef, Ansible и InSpec, могут применять CIS Benchmarks в масштабах всей организации.
Сравнение NIST, ISO 27001 и CIS
Каждый фреймворк отвечает прежде всего на свою потребность. NIST RMF лучше всего подходит для Government US и оборонных подрядчиков, которым необходимы формальные процессы авторизации. ISO 27001 лучше всего подходит организациям, желающим получить международно признанную Certification для демонстрации уровня Security клиентам. CIS Controls лучше всего подходят организациям, которым нужны приоритизированные практические Steps для быстрого улучшения Defenses. Многие зрелые организации используют все три фреймворка: CIS Controls для повседневных операций, NIST RMF для управления рисками и ISO 27001 для Certification, ориентированной на клиентов.
# Framework comparison
Framework Origin Certification Focus
NIST RMF USA No (ATO) Risk lifecycle + authorization
ISO 27001 Intl YES ISMS management system
CIS Controls USA No Prioritized technical actions
# Common combinations:
# Government : NIST RMF + SP 800-53
# Enterprise : ISO 27001 + CIS Controls
# SMB : CIS IG1 (56 safeguards minimum)Другие фреймворки и стандарты
На экзамене Security+ встречаются и дополнительные фреймворки. COBIT (Control Objectives for Information Technologies) сосредоточен на управлении IT и согласовании Security с бизнес-целями. SOC 2 — это стандарт аудита для поставщиков Services, оценивающий Security, доступность, конфиденциальность, Integrity обработки и конфиденциальность данных. PCI-DSS — это предписывающий стандарт Compliance для сред, в которых обрабатываются платёжные карты. Понимание этих фреймворков помогает говорить на языке разных отраслей и нормативных сред.
Критерии выбора фреймворка
При выборе фреймворка учитывайте: нормативное требование (HIPAA требует реализуемых мер защиты; FedRAMP требует NIST), требования клиентов (корпоративные клиенты могут требовать Certification ISO 27001), зрелость организации (CIS IG1 подходит небольшим организациям, которые только начинают работу) и отрасль (финансовым Services может потребоваться NIST CSF или SOC 2). Лучше начать с одного фреймворка и затем расширять его применение, чем пытаться одновременно реализовать все фреймворки и перегружать небольшие команды.
Фреймворки и непрерывное улучшение
Все три фреймворка объединяет стремление к непрерывному улучшению. Этап Monitor в NIST RMF обеспечивает постоянное тестирование controls. Этап Act в ISO 27001 требует корректирующих действий и планов улучшения. CIS Controls получают новые версии и обновляются по мере изменения ландшафта угроз (в настоящее время версия 8.1). Программы Security, которые рассматривают фреймворки как разовую процедуру Compliance, быстро отстают: фреймворки задуманы как постоянно развивающиеся программы, которые со временем совершенствуются вместе с возможностями организации и возникающими угрозами.
Быстрая проверка
Проверьте понимание концепций CompTIA Security+ (SY0-701) из этого урока.
Итоги урока
В этом уроке Вы узнали, что NIST RMF обеспечивает шестиступенчатый жизненный цикл управления рисками (Categorize, Select, Implement, Assess, Authorize, Monitor) с controls SP 800-53, ISO 27001 — это глобально сертифицируемый стандарт ISMS на основе PDCA с controls Annex A, а CIS Controls предлагают 18 приоритизированных групп controls в трёх группах реализации для практичного и действенного улучшения Security. Далее мы рассмотрим схемы классификации данных и требования к конфиденциальности.
Часто задаваемые вопросы
Урок «NIST RMF, ISO 27001 и CIS Controls» бесплатный?
Да — полный текст урока «NIST RMF, ISO 27001 и CIS Controls» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «NIST RMF, ISO 27001 и CIS Controls»?
Изучите наиболее широко применяемые структуры безопасности и разберитесь, как они дополняют друг друга при построении комплексной системы управления информационной безопасностью. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «NIST RMF, ISO 27001 и CIS Controls»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Выявление рисков и реестр рисков
- Качественный и количественный анализ рисков
- Обработка рисков: принятие, передача, снижение и избежание
- NIST RMF, ISO 27001 и CIS Controls