Нормативные стандарты
ISO 27001, SOC 2, PCI DSS
«Нормативные стандарты» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое соответствие требованиям
Соответствие требованиям означает выполнение требований безопасности, установленных законами, нормативными актами или отраслевыми стандартами. Модели соответствия дают организациям структурированный и признанный набор мер контроля, которые необходимо внедрить и подтвердить.
Соответствие требованиям — не то же самое, что безопасность, но хорошая модель способствует реальным улучшениям.
ISO 27001
ISO/IEC 27001 — международный стандарт для ISMS (системы управления информационной безопасностью). Он основан на рисках: вы выявляете риски, выбираете меры контроля (из приложения A) и постоянно совершенствуете систему.
- Сертификацию выдают аккредитованные аудиторы.
- Основное внимание уделяется управленческим процессам, а не только технологиям.
SOC 2
SOC 2 (системные и организационные меры контроля) — это отчёт об аттестации, распространённый у поставщиков ПО как услуги и основанный на критериях AICPA для доверенных сервисов: безопасности, доступности, целостности обработки, конфиденциальности и защиты частной жизни.
- Тип I: меры контроля, спроектированные на определённый момент времени.
- Тип II: меры контроля, эффективно работающие в течение определённого периода.
PCI DSS
PCI DSS (стандарт безопасности данных платёжных карт) применяется к любой организации, которая хранит, обрабатывает или передаёт данные держателей карт. Это предписывающий стандарт с конкретными требованиями.
- Шифруйте данные держателей карт и используйте сегментацию сети.
- Ограничивайте доступ по принципу необходимости знать.
- Регулярно проводите тестирование и мониторинг.
Другие распространённые нормативные режимы
Вы также столкнётесь со следующими моделями:
- GDPR: защита данных и конфиденциальность в EU.
- HIPAA: данные здравоохранения в US.
- NIST CSF / 800-53: модель и каталог мер контроля в US.
Многие из них пересекаются, поэтому меры контроля можно сопоставлять между моделями.
Риск-ориентированный и предписывающий подходы
Модели соответствия находятся на определённом спектре:
- Риск-ориентированный подход (ISO 27001): вы выбираете меры контроля пропорционально своим рискам.
- Предписывающий подход (PCI DSS): конкретные обязательные требования независимо от контекста.
Понимание типа модели показывает, насколько свободно вы можете адаптировать меры контроля.
Область охвата и границы
Определение области охвата — первый практический шаг. Область охвата определяет, к каким системам, данным и процессам применяется модель.
В PCI DSS сегментация может уменьшить область охвата (и затраты), изолируя системы с данными держателей карт от остальной сети.
Меры контроля и их семейства
Модели группируют требования в меры контроля, которые часто объединяются в семейства, такие как контроль access, криптография, журналирование и реагирование на инциденты.
Для каждой меры контроля нужны ответственный, реализация и доказательства её работоспособности.
Сертификация и аттестация
Результаты различаются в зависимости от модели:
- Сертификация (ISO 27001): сертификат с результатом «соответствует/не соответствует», выданный аккредитованным органом.
- Аттестация (SOC 2): заключение аудитора, предоставляемое в соответствии с NDA.
- Подтверждение соответствия (PCI DSS): AOC и/или ROC от QSA.
Непрерывное соответствие требованиям
Соответствие требованиям — не разовое событие. Стандарты предусматривают постоянную работу, периодическую повторную оценку и совершенствование.
- ISO 27001 требует надзорных аудитов.
- SOC 2 типа II охватывает период в несколько месяцев.
- PCI DSS требует ежеквартального сканирования и ежегодной оценки.
Сопоставление моделей
Большинство организаций одновременно сталкиваются с несколькими моделями. Создайте сопоставление мер контроля, чтобы одна качественно реализованная мера контроля (например, MFA) одновременно выполняла соответствующее требование в ISO 27001, SOC 2 и PCI DSS, избегая дублирования работы.
Быстрая проверка
Сопоставьте модель с её особенностями.
Итоги
Модели соответствия структурируют и подтверждают безопасность:
- ISO 27001 = сертификация основанной на рисках ISMS.
- SOC 2 = аттестация по критериям доверенных сервисов для поставщиков услуг.
- PCI DSS = предписывающий стандарт для данных держателей карт.
- Определяйте область охвата, назначайте ответственных за меры контроля и сопоставляйте пересекающиеся меры для повышения эффективности.
Часто задаваемые вопросы
Урок «Нормативные стандарты» бесплатный?
Да — полный текст урока «Нормативные стандарты» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Нормативные стандарты»?
ISO 27001, SOC 2, PCI DSS Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Нормативные стандарты»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Нормативные стандарты
- Аудиты безопасности
- Политики и процедуры
- Доказательства и отчётность