ISO 27001 и ISMS
Создание системы управления
«ISO 27001 и ISMS» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое ISO 27001
ISO/IEC 27001 — международный стандарт управления информационной безопасностью. В отличие от гибкой структуры, это формальная спецификация, на соответствие которой аккредитованный орган может провести сертификацию.
Центральное понятие стандарта — ISMS, система управления информационной безопасностью. ISO 27001 — это не столько список технических средств контроля, сколько система для управления безопасностью как постоянным управляемым процессом.
Концепция ISMS
ISMS — это совокупность политик, процессов, ролей и средств контроля, которые организация использует для систематического управления рисками информационной безопасности.
Это система управления, подобная системе управления качеством или экологического менеджмента. Цель состоит не в успешном прохождении одной проверки, а в создании постоянно действующего механизма, который:
- непрерывно оценивает риски;
- применяет и поддерживает средства контроля;
- измеряет эффективность;
- со временем совершенствуется.
Цикл «планирование — выполнение — проверка — действие»
ISMS работает на основе цикла постоянного совершенствования PDCA:
- Планирование — определение области действия ISMS, политики, оценка и обработка рисков.
- Выполнение — внедрение выбранных средств контроля и процессов.
- Проверка — мониторинг, аудит и измерение результатов.
- Действие — исправление несоответствий и совершенствование.
Именно поэтому сертификация не является разовым событием: аудиторы ожидают увидеть доказательства того, что цикл действительно работает.
Оценка и обработка рисков
ISO 27001 в основе своей ориентирован на риски. Вы выявляете риски для конфиденциальности, целостности и доступности, а затем решаете, как обрабатывать каждый из них.
Четыре стандартных варианта обработки рисков:
# Risk treatment options
# 1. Mitigate - apply a control to reduce the risk
# 2. Transfer - shift it (e.g. insurance, outsourcing)
# 3. Avoid - stop the activity that creates the risk
# 4. Accept - tolerate it (documented, signed off)Заявление о применимости
Один из ключевых документов ISO 27001 — заявление о применимости. В нём перечислены все средства контроля из эталонного набора стандарта и указано:
- применимо ли средство контроля;
- внедрено ли оно;
- обоснование его включения или исключения.
Заявление о применимости связывает оценку рисков со средствами контроля и является одним из первых документов, которые изучает аудитор. Исключить средство контроля разрешается, но необходимо обосновать причину.
Средства контроля из приложения A
ISO 27001 ссылается на каталог средств контроля в приложении A, подробно описанных в сопутствующем руководстве ISO 27002. В редакции 2022 года они были распределены по четырём направлениям:
- Организационные средства контроля (политики, управление поставщиками).
- Кадровые средства контроля (проверка сотрудников, повышение осведомлённости).
- Физические средства контроля (защищённые зоны, оборудование).
- Технологические средства контроля (доступ, криптография, ведение журналов).
Вы выбираете применимые средства контроля на основе оценки рисков и фиксируете этот выбор в заявлении о применимости.
Область действия и контекст
На раннем этапе создания ISMS Вы определяете её область действия: какие части организации, системы и данные охватывает ISMS.
Область действия имеет огромное значение. Узкая область (одна линейка продуктов) позволяет быстрее пройти сертификацию, но охватывает меньше; широкая область (вся компания) вызывает больше доверия, но требует больше работы. Область действия указывается в сертификате, и заказчики внимательно её изучают, поэтому определяйте её честно — только в пределах того, что Вы сможете поддерживать.
Руководство и документация
ISO 27001 требует приверженности высшего руководства. Руководство должно установить политику безопасности, распределить роли, выделить ресурсы и проводить анализ ISMS.
Стандарт также предусматривает большое количество документов: политики, оценку рисков, заявление о применимости, процедуры и записи результатов мониторинга. Аудиторы руководствуются принципом: если это не задокументировано, значит, этого не было. Доказательства — основа сертификации.
Обязательные разделы 4–10
Помимо средств контроля из приложения A, для сертификации необходимо выполнить требования обязательных разделов с 4 по 10, описывающих саму систему управления:
- 4. Контекст, 5. Руководство, 6. Планирование, 7. Поддержка.
- 8. Функционирование, 9. Оценка результатов, 10. Улучшение.
Эти требования не являются необязательными. Средства контроля из приложения A можно адаптировать, но все разделы о системе управления должны быть выполнены для получения сертификации.
ISO 27001 и NIST CSF
Эти стандарты дополняют друг друга, а не конкурируют:
- ISO 27001 допускает сертификацию, признаётся на международном уровне и уделяет особое внимание системе управления и руководству.
- NIST CSF является добровольным и гибким и уделяет особое внимание практическим результатам управления рисками в разных функциях.
Многие организации используют CSF для структурирования операционных возможностей, а ISO 27001 — для формализации и сертификации программы. Их наборы средств контроля во многом сопоставимы.
Внутренний аудит и анализ со стороны руководства
ISMS включает две регулярные проверки, которые позволяют поддерживать работоспособность цикла PDCA:
- Внутренний аудит — периодическая независимая проверка ISMS на соответствие ISO 27001 и собственным политикам, позволяющая выявить несоответствия до того, как их обнаружит орган по сертификации.
- Анализ со стороны руководства — формальная проверка руководством результатов работы ISMS, итогов аудитов, инцидентов и изменений рисков с последующим принятием решений об улучшениях и ресурсах.
Оба процесса обязательны. Именно они доказывают, что система управления действует, а не является статичной папкой с документами.
Быстрая проверка
Проверьте, насколько хорошо Вы усвоили ключевой документ ISO 27001.
Повторение
ISO 27001 и ISMS:
- ISO 27001 — международный стандарт, допускающий сертификацию и сосредоточенный на ISMS — управляемой системе работы с рисками информационной безопасности.
- ISMS работает на основе цикла PDCA (планирование, выполнение, проверка, действие) для постоянного совершенствования.
- Система ориентирована на риски: оцените каждый риск, а затем снизьте его, передайте ответственность за него, избегайте его или примите его.
- Заявление о применимости связывает риски со средствами контроля из приложения A (организационными, кадровыми, физическими и технологическими) и содержит обоснования.
- Обязательные разделы 4–10 регулируют систему управления; необходимы приверженность руководства и документация. ISO 27001 дополняет NIST CSF.
Часто задаваемые вопросы
Урок «ISO 27001 и ISMS» бесплатный?
Да — полный текст урока «ISO 27001 и ISMS» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «ISO 27001 и ISMS»?
Создание системы управления Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «ISO 27001 и ISMS»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Зачем нужны фреймворки безопасности
- Фреймворк кибербезопасности NIST
- ISO 27001 и ISMS
- Меры защиты, аудиты и сертификация