• Комплаенс в сфере кибербезопасности — это соблюдение стандартов и законодательных требований, установленных организациями, законами или регулирующими органами. Компании, работающие с цифровыми активами, должны внедрять средства контроля и практики безопасности, чтобы минимизировать риск для чувствительных данных.
  • Существует множество методик и стандартов комплаенса, помогающих организациям выстраивать надёжные практики кибербезопасности, в том числе структура кибербезопасности NIST, GDPR, HIPAA и PCI DSS.
  • Структура кибербезопасности NIST — это набор рекомендаций по снижению киберрисков организации, опубликованный Национальным институтом стандартов и технологий; её основные компоненты — «Ядро», «Профиль» и «Уровни».

Стремительный рост киберпреступности заставляет правительства, бизнес и организации уделять внимание комплаенсу и нормативным требованиям. Структура кибербезопасности NIST — одна из самых признанных; её основные компоненты — «Ядро», «Профиль» и «Уровни».

Комплаенс в сфере кибербезопасности

Комплаенс в сфере кибербезопасности — это соблюдение стандартов и законодательных требований, установленных организациями, законами или регулирующими органами. Компании, работающие с цифровыми активами, должны внедрять средства контроля и практики безопасности, чтобы минимизировать риск для чувствительных данных.

Стремительный рост киберпреступности нередко приводит к масштабным утечкам данных и сбоям в работе бизнеса. Это стало одной из главных причин возобновлённого внимания к комплаенсу и нормативным требованиям.

Существует множество методик и стандартов комплаенса, помогающих организациям выстраивать надёжные практики кибербезопасности. Они задают структурированный подход к внедрению средств контроля безопасности и выполнению конкретных требований комплаенса.

К числу широко признанных относятся структура кибербезопасности NIST,Общий регламент по защите данных (GDPR),Закон о переносимости и подотчётности медицинского страхования (HIPAA)иСтандарт безопасности данных индустрии платёжных карт (PCI DSS).

Читайте также:Как генеративный ИИ можно использовать в кибербезопасности?

Структура кибербезопасности NIST

Структура кибербезопасности NIST — это набор рекомендаций по снижению киберрисков организации, опубликованный Национальным институтом стандартов и технологий (NIST) на основе существующих стандартов, руководств и практик.

Читайте также:Как повысить кибербезопасность после утечки базы данных суда штата Австралия?

Структура, которая, как указано в её описании, «предоставляет высокоуровневую таксономию результатов кибербезопасности и методы оценки и управления этими результатами», переведена на множество языков и широко используется правительствами, бизнесом и организациями; она также содержит рекомендации по защите конфиденциальности и гражданских свобод в контексте кибербезопасности.

Версия 1.0 структуры вышла в 2014 году и изначально была рассчитана на операторов критической инфраструктуры. В 2017 году проект версии 1.1 был вынесен на общественное обсуждение, а 16 апреля 2018 года структура была официально опубликована. Структура состоит из трёх частей: «Ядро», «Профиль» и «Уровни».

1. Ядро структуры

«Ядро структуры» содержит набор действий, результатов и справочных материалов о различных аспектах и подходах к кибербезопасности. Структура кибербезопасности NIST организует материалы «ядра» по пяти «функциям»: идентификация, защита, обнаружение, реагирование и восстановление.

Эти функции разделены в общей сложности на 23 «категории». Для каждой категории определены несколько подкатегорий результатов кибербезопасности и средств контроля безопасности — всего 108 подкатегорий.

2. Профиль структуры

«Профиль структуры» — это перечень результатов, которые организация выбирает из категорий и подкатегорий исходя из своих потребностей и оценки рисков.

Обычно организация сначала использует структуру для создания «текущего профиля», описывающего её деятельность в сфере кибербезопасности и достигаемые результаты. Затем она может разработать «целевой профиль» или принять базовый профиль, адаптированный к её отрасли (например, инфраструктурной) или типу организации; такой профиль определяет шаги по переходу от текущего профиля к целевому.

3. Уровни внедрения структуры

Организации используют «уровни внедрения структуры», чтобы прояснить для себя и своих партнёров, как они воспринимают киберриски и насколько сложен их подход к управлению ими. Уровни отражают растущую степень зрелости практик управления киберрисками.

Уровень 1 «Частичный» включает компании с процедурами безопасности по требованию или без них.

Большинство руководителей компаний на уровне 2 «С учётом рисков» уже осознают основные угрозы, с которыми они сталкиваются, включая вредоносное ПО, атаки, спонсируемые государствами, и других злоумышленников.

Уровень 3 «Воспроизводимый» предназначен для компаний, чьи практики управления рисками и кибербезопасности получили одобрение руководства.

Уровень 4 «Адаптивный» — самый высокий; он требует наибольших затрат времени и средств, но необходим в строго регулируемых отраслях, таких как банковское дело, здравоохранение и критическая инфраструктура.