Огляд Preliminary Cybersecurity Framework або як Обама заповідав керувати ризиками ІБ

Огляд Preliminary Cybersecurity Framework або як Обама заповідав керувати ризиками ІБ

12 лютого 2013 року президентом США Б. Обамою був підписаний наказ № 13636 (Executive Order 13636: Improving Critical Infrastructure Cybersecurity), присвячений вдосконаленню інформаційної безпеки (такий переклад ближче за духом, ніж складне слово кібербезпека) критичних ресурсів. У даному наказі, крім іншого, вказується на необхідність розробки «Cybersecurity Framework». Давайте подивимося, що ж нам заповідав Обама?


Далі дозволю собі скорочувати «Cybersecurity Framework» до простого слова Фреймворк, тому що думаю, що цей американізм досить щільно увійшов у наш ужиток і всі розуміють про що йде мова.

Розробку взяв на себе широко відомий NIST - National Institute of Standards and Technology. Організація серйозна і менш ніж за 10 місяців вони вже розробили документ, який не соромно показати широкій публіці. Суть Фреймворка полягає в наданні організаціям, відповідальним за критичні ресурси, єдиного підходу для управління ризиками ІБ, що ґрунтується на пріоритизації, гнучкості, відтворюваності, продуктивності та економічній ефективності.

Даний Фреймворк поки не є заключним. Актуальна 5-та версія була представлена на суд громадськості 22 жовтня 2013 року. Через тиждень було дано старт 45-тиденному відкритому обговоренню, яке триватиме, відповідно, до 13 грудня 2013 року.

Оглядом попередньої версії цього Фреймворка я і хочу з вами поділитися.

Введення

Фреймворк по суті повинен представляти з себе спільну мову для опису, розуміння і управління ризиками ІБ, як зовнішніми так і внутрішніми. Він може бути використаний для полегшення процесу ідентифікації та пріоритизації активностей з компенсації ризиків ІБ. За задумом творців застосовуватися він може найрізноманітнішими структурними одиницями, починаючи з відділів і закінчуючи організаціями і навіть асоціаціями.

Загалом весь Фреймворк ділиться на 3 основні частини:

1. Ядро (the Framework Core)

2. Профілі (the Framework Profile)

3. Рівні реалізації (the Framework Implementation Tiers)

Крім цього висвітлені наступні питання:

4. Взаємодія в процесі реалізації Фреймворка

5. Приклади застосування

Ядро (the Framework Core)

Ядро являє собою набір активностей та інформативних посилань по ІБ, загальний для деякого набору критичних ресурсів. Зручно зображується у вигляді таблиці:

Елементи ядра Фреймворка взаємодіють наступним чином:

Функції (лівий стовпчик, виділений кольором) систематизують базові активності ІБ на найвищому рівні абстракції. Наприклад, як вказано на малюнку: ідентифікація, захист, виявлення, реагування та відновлення. На даний момент визначені тільки ці базові Функції. Включення інших важливих Функцій включено в план розвитку Фреймворка.

Категорії є підрозділами Функцій тісно пов'язаними з практичними потребами та реальними заходами. Наприклад: управління активами, контроль доступу, виявлення вторгнень.

Підкатегорії є подальшим поділом категорій, але не є вичерпним набором активностей даної Категорії. Наприклад: «фізичні активи організації піддаються інвентаризації», «збір оповіщень з усіх систем проводиться централізовано в єдиній системі».

Інформативні посилання вказують на конкретні розділи керівників, практик і стандартів, ілюструючі методи виконання конкретних активностей. Наприклад посилання на контролі безпеки з NIST SP 800-53 rev 4 або ISO/IEC 27001:2013.

Профілі (the Framework Profile)

Профілі є інструментом, що дозволяє організації визначити послідовність усунення ризиків ІБ відповідно до завдань всієї організації та окремих її структурних підрозділів, що враховує вимоги законодавства, регуляторів і кращих практик, а також відображає пріоритети процесу управління ризиками. Профілі можуть бути використані для опису як поточного, так і цільового статусу ІБ, що дозволяє виявити недоліки для подальшого усунення ризиків ІБ. Цільовий профіль створюється для відображення вимог ІБ, що пред'являються до бізнесу, і може використовуватися при взаємодії між організаціями з питань ІБ.

Приклад порівняння профілів і виявлення недоліків відображено на малюнку.

Рівні реалізації (the Framework Implementation Tiers)

Рівні реалізації Фреймворку показують, як в організації здійснюється управління ризиками ІБ. Рівні починаються з Часткового (1 рівень) і закінчуються Адаптивним (4 рівень) і описують суворість і складність застосовуваних практик управління ризиками ІБ і якою мірою управління ризиками ІБ інтегровано в загальний процес управління ризиками.

Рівень 1: Частковий

Процес управління ризиками не формалізований і здійснюється за обстановкою, в тому числі в манері реагування на інциденти ІБ. Відсутній підхід у масштабах всієї організації до управління ризиками ІБ. Організація може не брати участі в координації або взаємодії з іншими суб'єктами з питань ІБ.

Рівень 2: Інформований про ризики

Управління ризиками затверджено, але може не здійснюватися в масштабах всієї організації. Приділяється увага управлінню ризиками ІБ, але відсутній єдиний підхід в масштабах всієї організації. Організація усвідомлює свою роль у загальній екосистемі, але не формалізує процеси взаємодії з іншими суб'єктами з питань ІБ.

Рівень 3: Інформований про ризики та повторюваний

Управління ризиками затверджено та оформлено у вигляді політик, здійснюється регулярний аналіз та перегляд застосовуваних практик. Застосовується єдиний підхід до управління ризиками ІБ в масштабах всієї організації. Організація здійснює обмін інформацією з іншими суб'єктами.

Рівень 4: Адаптивний

Організація актуалізує практики ІБ, грунтуючись на досвіді попередніх активностей по ІБ, і, безперервно покращуючи процес управління ризиками ІБ, адаптується до змін обстановки в сфері ІБ. Застосовується єдиний підхід до управління ризиками ІБ в масштабах всієї організації, що перетворює цей процес на частину корпоративної культури. Організація активно здійснює обмін інформацією з іншими суб'єктами для поліпшення ІБ до настання інцидентів.

Взаємодія в процесі реалізації Фреймворка

Наступний малюнок описує необхідні напрямки руху інформації та рішень в організації між рівнями керівництва, бізнес-процесів та реалізації. Рівень керівництва визначає пріоритетні завдання, доступні ресурси та загальний рівень прийнятності ризиків і спрямовує його рівню бізнес-процесів. На рівні бізнес-процесів дана інформація використовується для визначення процесу управління ризиками і спільно з рівнем реалізації створюється Профіль. Рівень реалізації повідомляє рівню бізнес-процесів про виконання вимог Профілю. Дана інформація необхідна рівню бізнес-процесів для оцінки можливого збитку і подальшої доповіді рівню керівництва про процес управління ризиками в масштабах всієї організації.

Приклади застосування

1. Базовий огляд застосовуваних практик ІБ

Організація може оцінити які заходи з п'яти основних функцій, визначених в ядрі Фреймворка, впроваджені. Організації слід мати принаймні базові заходи в кожній з цих областей.

2. Створення або вдосконалення програми забезпечення ІБ

Наступні рекомендовані рекурсивні кроки показують, як організація може використовувати Фреймворк для створення нової програми забезпечення ІБ або поліпшення існуючої.

Крок 1. Ідентифікація

Крок 2. Створення поточного профілю

Крок 3. Проведення оцінки ризиків

Крок 4. Створення цільового профілю

Крок 5. Визначення, аналіз і приоритизація недоліків

Крок 6. Реалізація плану дій

3. Комунікація із зацікавленими сторонами з питань ІБ

Фреймворк забезпечує спільну мову для обміну вимогами ІБ між взаємозалежними партнерами, відповідальними за надання критичних ресурсів.

4. Виявлення можливостей для перегляду або створення нових інформативних посилань

Фреймворк може бути використаний для виявлення можливостей зі створення або перегляду стандартів, керівників або практик, коли додаткові інформативні посилання можуть виявитися корисними організаціям для вирішення виникаючих загроз.

Програми

1. Саме ядро Фреймворка в максимально деталізованому вигляді. Приклад на малюнку.

2. Методологія щодо забезпечення приватності та свобод громадян у процесі здійснення активностей ІБ. Заснована на FIPP (Fair Information Practice Principles) і виконана відповідно до структури ядра Фреймворка.

3. Області подальшого вдосконалення Фреймворка. Описані найбільш критичні високорівневі Функції, крім вже описаних 5, чия реалізація у Фреймворку повинна відбутися в першу чергу. Включені такі теми як: Автентифікація, Керування ланцюговими ризиками, Аналіз даних та інші.

Висновки

Як і всі плоди NIST даний стандарт насамперед адресований державним або особливо важливим організаціям, забезпечення інформаційної безпеки яких критично для безпеки США. Звідси і такі часті посилання на критичні ресурси, під якими мають на увазі такі речі, як інфраструктура енергопостачання, інфраструктура державних установ, інфраструктура засобів зв'язку. Ці області сильно диференційовані з одного боку, але повинні розмовляти однією мовою ІБ з іншого. Звідси витікає необхідність єдиного Фреймворка.

Також велика увага приділяється приватності та особистим свободам громадян, що характерно для США. Видно, що документ фахівці пишуть не для себе, але для всіх, звертаючи увагу на захист свобод простих громадян. На високому рівні абстракції такі активності ІБ цілком реалізуються, однак при їх конкретизації швидше за все ми упремося в місцеве законодавство.

Судячи з усього надалі Фреймворк буде активно розширюватися і включить в себе ще багато інших високорівневих функцій ІБ, але сподіваюся все ж не весь перелік контролів безпеки, представлених в NIST SP 800-53 rev 4.

В цілому виходить ще один цікавий цеглинка в процесі управління ризиками ІБ, грамотне застосування якого буде залежати також і від того, в якому вигляді він буде остаточно прийнятий. Наявність відкритого обговорення та участь авторитетних організацій вселяє надію на повноцінний і корисний у практичному плані документ.

Для тих кому цікаво

Також процеси управління ризиками ІБ описані в наступних документах:

— ISO 31000:2009

— ISO/IEC 27005:2008

— NIST Special Publication 800-39

— Electricity Sector Cybersecurity Risk Management Process (RMP) Guideline Octave

COM_SPPAGEBUILDER_NO_ITEMS_FOUND