0Pricing
Cyber Security Academy · Урок

ISO 27001 и ISMS

Создание системы управления

«ISO 27001 и ISMS» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое ISO 27001

ISO/IEC 27001 — международный стандарт управления информационной безопасностью. В отличие от гибкой структуры, это формальная спецификация, на соответствие которой аккредитованный орган может провести сертификацию.

Центральное понятие стандарта — ISMS, система управления информационной безопасностью. ISO 27001 — это не столько список технических средств контроля, сколько система для управления безопасностью как постоянным управляемым процессом.

Концепция ISMS

ISMS — это совокупность политик, процессов, ролей и средств контроля, которые организация использует для систематического управления рисками информационной безопасности.

Это система управления, подобная системе управления качеством или экологического менеджмента. Цель состоит не в успешном прохождении одной проверки, а в создании постоянно действующего механизма, который:

  • непрерывно оценивает риски;
  • применяет и поддерживает средства контроля;
  • измеряет эффективность;
  • со временем совершенствуется.

Цикл «планирование — выполнение — проверка — действие»

ISMS работает на основе цикла постоянного совершенствования PDCA:

  • Планирование — определение области действия ISMS, политики, оценка и обработка рисков.
  • Выполнение — внедрение выбранных средств контроля и процессов.
  • Проверка — мониторинг, аудит и измерение результатов.
  • Действие — исправление несоответствий и совершенствование.

Именно поэтому сертификация не является разовым событием: аудиторы ожидают увидеть доказательства того, что цикл действительно работает.

Оценка и обработка рисков

ISO 27001 в основе своей ориентирован на риски. Вы выявляете риски для конфиденциальности, целостности и доступности, а затем решаете, как обрабатывать каждый из них.

Четыре стандартных варианта обработки рисков:

# Risk treatment options
# 1. Mitigate  - apply a control to reduce the risk
# 2. Transfer  - shift it (e.g. insurance, outsourcing)
# 3. Avoid     - stop the activity that creates the risk
# 4. Accept    - tolerate it (documented, signed off)

Заявление о применимости

Один из ключевых документов ISO 27001 — заявление о применимости. В нём перечислены все средства контроля из эталонного набора стандарта и указано:

  • применимо ли средство контроля;
  • внедрено ли оно;
  • обоснование его включения или исключения.

Заявление о применимости связывает оценку рисков со средствами контроля и является одним из первых документов, которые изучает аудитор. Исключить средство контроля разрешается, но необходимо обосновать причину.

Средства контроля из приложения A

ISO 27001 ссылается на каталог средств контроля в приложении A, подробно описанных в сопутствующем руководстве ISO 27002. В редакции 2022 года они были распределены по четырём направлениям:

  • Организационные средства контроля (политики, управление поставщиками).
  • Кадровые средства контроля (проверка сотрудников, повышение осведомлённости).
  • Физические средства контроля (защищённые зоны, оборудование).
  • Технологические средства контроля (доступ, криптография, ведение журналов).

Вы выбираете применимые средства контроля на основе оценки рисков и фиксируете этот выбор в заявлении о применимости.

Область действия и контекст

На раннем этапе создания ISMS Вы определяете её область действия: какие части организации, системы и данные охватывает ISMS.

Область действия имеет огромное значение. Узкая область (одна линейка продуктов) позволяет быстрее пройти сертификацию, но охватывает меньше; широкая область (вся компания) вызывает больше доверия, но требует больше работы. Область действия указывается в сертификате, и заказчики внимательно её изучают, поэтому определяйте её честно — только в пределах того, что Вы сможете поддерживать.

Руководство и документация

ISO 27001 требует приверженности высшего руководства. Руководство должно установить политику безопасности, распределить роли, выделить ресурсы и проводить анализ ISMS.

Стандарт также предусматривает большое количество документов: политики, оценку рисков, заявление о применимости, процедуры и записи результатов мониторинга. Аудиторы руководствуются принципом: если это не задокументировано, значит, этого не было. Доказательства — основа сертификации.

Обязательные разделы 4–10

Помимо средств контроля из приложения A, для сертификации необходимо выполнить требования обязательных разделов с 4 по 10, описывающих саму систему управления:

  • 4. Контекст, 5. Руководство, 6. Планирование, 7. Поддержка.
  • 8. Функционирование, 9. Оценка результатов, 10. Улучшение.

Эти требования не являются необязательными. Средства контроля из приложения A можно адаптировать, но все разделы о системе управления должны быть выполнены для получения сертификации.

ISO 27001 и NIST CSF

Эти стандарты дополняют друг друга, а не конкурируют:

  • ISO 27001 допускает сертификацию, признаётся на международном уровне и уделяет особое внимание системе управления и руководству.
  • NIST CSF является добровольным и гибким и уделяет особое внимание практическим результатам управления рисками в разных функциях.

Многие организации используют CSF для структурирования операционных возможностей, а ISO 27001 — для формализации и сертификации программы. Их наборы средств контроля во многом сопоставимы.

Внутренний аудит и анализ со стороны руководства

ISMS включает две регулярные проверки, которые позволяют поддерживать работоспособность цикла PDCA:

  • Внутренний аудит — периодическая независимая проверка ISMS на соответствие ISO 27001 и собственным политикам, позволяющая выявить несоответствия до того, как их обнаружит орган по сертификации.
  • Анализ со стороны руководства — формальная проверка руководством результатов работы ISMS, итогов аудитов, инцидентов и изменений рисков с последующим принятием решений об улучшениях и ресурсах.

Оба процесса обязательны. Именно они доказывают, что система управления действует, а не является статичной папкой с документами.

Быстрая проверка

Проверьте, насколько хорошо Вы усвоили ключевой документ ISO 27001.

Повторение

ISO 27001 и ISMS:

  • ISO 27001 — международный стандарт, допускающий сертификацию и сосредоточенный на ISMS — управляемой системе работы с рисками информационной безопасности.
  • ISMS работает на основе цикла PDCA (планирование, выполнение, проверка, действие) для постоянного совершенствования.
  • Система ориентирована на риски: оцените каждый риск, а затем снизьте его, передайте ответственность за него, избегайте его или примите его.
  • Заявление о применимости связывает риски со средствами контроля из приложения A (организационными, кадровыми, физическими и технологическими) и содержит обоснования.
  • Обязательные разделы 4–10 регулируют систему управления; необходимы приверженность руководства и документация. ISO 27001 дополняет NIST CSF.

Часто задаваемые вопросы

Урок «ISO 27001 и ISMS» бесплатный?

Да — полный текст урока «ISO 27001 и ISMS» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «ISO 27001 и ISMS»?

Создание системы управления Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «ISO 27001 и ISMS»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Зачем нужны фреймворки безопасности
  2. Фреймворк кибербезопасности NIST
  3. ISO 27001 и ISMS
  4. Меры защиты, аудиты и сертификация
← Назад к Cyber Security Academy