понедельник, 1 марта 2021 г.

Комплект типовых документов по ISO/IEC 27001:2013


Я выступаю за свободный доступ к информации, в частности, за доступ к шаблонам документов по информационной безопасности, что позволяет значительно сократить время на поиск и разработку типовых документов и уделить больше времени процессам безопасности на практике. Хотя никакой ценности "рыба" не несет (разве что документы, связанные с выходом новой нормативки либо стандартов), консалтинговые компании стараются на этом всячески подзаработать.

Ниже представлен минимальный набор документов, необходимых для прохождения сертификации ISO/IEC 27001, а также даны ссылки на шаблоны и примеры этих документов. 

При составлении данного перечня опирался на требования приложения А стандарта ISO 27007-2020 и рекомендации IT-Task. Шаблоны искал в знаменитых ISO 27001 Toolkit от iso27001security, CertiKit, Advisera и аккаунте Андрея Прозорова на Patreonвтор постоянно пополняет свой «ISMS Implementation Toolkit» новыми шаблонами, рекомендациями и интеллект-картами).

Большинство документов гуглятся по запросу: «Название документа» (ext:pdf OR ext:docx OR ext:doc OR ext:xlsx OR ext:xls)

Номер пункта стандарта ISO 27001

Варианты названий документов

Ссылка на шаблоны/примеры документов

русский

английский

4.3

Область действия СУИБ / Information Security Context, Requirements and Scope

-

1

5.2, 6.2

Политика СУИБ/ Декларация ИБ/ Концепция ИБ/ ISMS Policy + Политика информационной безопасности / Information Security Policy

1, 2, 3, 4

1, 2, 3, 4

5.3

Положение о ролях / Положение об управлении ролями / Guideline for Roles & Responsibilities in
Information Asset Management

1

1, 2, 3, 4

6.1.2, 6.1.3

Процедура управления рисками ИБ/ Методика оценки рисков ИБ/ Методология оценки и обработки рисков / Risk Assessment and Treatment Process

1, 2

1

6.1.3 d)

Положение о применимости / Положение о применимости механизмов (мер) контроля/ Соглашение о применимости контролей / Декларация о применимости (Statement of Applicability, SoA)

1

1

7.2 d)

Записи о степени подготовки, навыках, опыте и квалификации

-

-

7.5.1 b)

Процедура управления документами / Процедура управления записями / Procedure for Document and Record Control

1

1

8.2

Отчет об оценке рисков ИБ / Risk Assessment Report

-

1, 2

8.3

План устранения рисков / План обработки рисков / Risk Treatment Plan

1

1

9.1

Мониторинг и измерение результатов / Политики контроля эффективности СУИБ / Logging and Monitoring Policy

-

1, 2

9.2 g)

Программа внутреннего аудита / Порядок внутреннего аудита / Методика проведения оценки состояния системы управления информационной безопасностью / ISMS internal audit procedure/ Supplier Information Security Evaluation Process

1

1, 2

9.2 g)

Результаты внутренних аудитов / Internal Audit Report

-

1, 2

9.3

Результаты анализа со стороны руководства / Management Review Minutes

-

1, 2, 3

10.1

Порядок и устранение неисправностей / Несоответствия и корректирующие действия / Corrective Action Procedure / Procedure for the Management of Nonconformity

1*

1, 2

10.1

Результаты корректирующих действий

1*

1

A.8.1.1

Реестр активов / Материально-технические ресурсы активов / Перечень ИС и сервисов / Guideline for Information Asset Valuation

 

1, 2, 3

A.8.1.3

Политика допустимого (приемлемого) использования / Допустимое использование активов / Acceptable Use Policy

1

1, 2

A.9.1.1

Политика управления доступом

1

 

A.12.1.1

Процессы управления IT / Standard Operating Procedure / Security Procedures for IT Department

1*, 2*

1, 2

A.12.4.1, A.12.4.3

Журналы пользовательских действий, исключений и событий безопасности

-

-

A.14.2.5

Принципы разработки защищенной системы / Secure Development Policy + Principles for Engineering Secure Systems

-

1, 2

A.15.1.1

Политика безопасности поставщика / Стандарт информационной безопасности для поставщиков / Information Security Policy for Supplier Relationships

1, 2

1, 2

A.16.1.5

Процедура управления инцидентами / Инструкция по управлению инцидентами ИБ / Information Security Incident Response Procedure

1, 2, 3

1, 2

A.17.1.2

Процедуры непрерывности бизнеса / Business Continuity Plan

1

1, 2

A.18.1.1

Юридические, регулирующие договорные требования / Legal, Regulatory and Contractual Requirements

-

1

                             

Примечание: *  - шаблоны не из сферы ИТ, но смысл понятен.

Другие шаблоны типовых документов по информационной безопасности можно скачать со следующих сайтов: SecurityPolicy.ru, SANS, Washington University in St. Louis.

P.S. коллеги, если вы знаете, где еще можно найти шаблоны документов по СУИБ (СМИБ), пишите в комментариях, я добавлю.

 

среда, 10 февраля 2021 г.

Дайджест новостей по ИБ за 01 — 09 февраля 2021 г.

Блоги:
Алексей Лукацкий затронул тему использования Google Analytics в государственных мобильных приложениях и соблюдения требований законодательства по ИБ; анонсировал свой новый telegram-канал "Cyber Security Metrics", посвященный теме метрик по ИБ.
 
Статьи:
Наложенные средства обеспечения безопасности в облачных средах.
 
Порталы с персональными данными не выполняют требование ФСБ шифровать персональные данные.
 
Дискуссии Privacy Day 2021 (часть 1, часть 2).
 
 
Обзор уязвимостей за неделю (от 25.01.2021, от 01.02.2021).
 
Программное обеспечение/сервисы:
LetsDefend Academy - онлайн-платформа для обучения blue team.
 
εxodus - веб-сервис для проведения аудита Android-приложений на приватность (наличие трекеров).
 
Мероприятия:
04 марта 2021, SOC X - профессиональный командный чемпионат мира среди SOC.
 
Задать вопрос ФСТЭК России (до 17 февраля 2021г.).
 
Ресурсы:
#ПоИБэшечка​ - ток-шоу, сосредоточенное на теме информационной безопасности.
 
Видео с "Privacy Day 2021".

вторник, 2 февраля 2021 г.

Дайджест новостей по ИБ за 18 — 31 января 2021 г.

 Блоги:
Михаил Емельянников высказал свою точку зрения по поводу персональных данных, опубликованных субъектом для неограниченного доступа.
 
Обзор 482-ФЗ, 513-ФЗ, 516-ФЗ, 530-ФЗ, 538-ФЗ от Натальи Храмцовской.
 
Судебная практика: пропускной режим в школе и персональные данные; прекращение выдачи сведений с сайтов в сети Интернет о наличии судимости у субъекта ПДн. 
 
Статьи:
515-ФЗ: теперь каждую ИСПДн нужно подключать к SOC?
 
 
Какие проблемы может выявить аудит прав доступа и что с этим делать.
 
 
Теории недостаточно: о важности практических навыков при обучении сотрудников кибербезопасности.
 
Будьте осторожны, когда используете картинки, взятые из офисных документов, найденных в интернете (англ.).
 
Анализ данных c honeypot при помощи Kibana и Elasticsearch (англ.).
 
Журналы:
 
Документы:
ISO/TR 23576:2020 "Blockchain and distributed ledger technologies — Security management of digital asset custodians" (Технологии блокчейна и распределённых реестров – Менеджмент безопасности, осуществляемый поставщиками услуг хранения цифровых активов). В документе обсуждаются угрозы, риски, а также меры и средства контроля и управления, связанные с cистемами, которые предоставляют своим клиентам (потребителям и коммерческим структурам) услуги ответственного хранения и/или обмена цифровых активов, и информацией об активах (включая ключ подписи цифрового актива), которой управляет ответственный хранитель цифровых активов. Источник: ISO.
 
Программное обеспечение/сервисы:
Mandiant Azure AD Investigator - PowerShell-скрипты для поиска в сети компании индикаторов компрометации кибергруппировки UNC2452, взломавшую SolarWinds (см. описание).
 
Malvuln - сайт с данными об ошибках и уязвимостях, обнаруженных в коде различных вредоносов (см. обзор). 

Ресурсы:
Секьюрити-новости от Александра Антипова (искать на канале через поиск по запросу "новости").

вторник, 19 января 2021 г.

Дайджест новостей по ИБ за 28.12.2020 — 18.01.2021 г.

 Блоги:
Обзор ISO/IEC TS 27100:2020 "Information technology - Cybersecurity - Overview and concepts" (Кибербезопасность – Обзор и концепции) от Натальи Храмцовской.
 
Статьи:
Как и зачем проходить сертификацию AICPA SOC 2 и 3. Опыт Яндекс.Паспорта.
 
Безопасное использование секретов: шаблон для использования HashiCorp Vault.
 
AV-Test 2020: лучшие антивирусы для Android.
 
 
Обзор уязвимостей за неделю (от 28.12.2020, от 04.01.2021, от 11.01.2021).
 
Использование NVD CVE/CPE API для поиска уязвимостей и патчей (1, 2, 3).
 
Введение в Gap-анализ для PCI DSS (англ.).
 
 

Документы:
OUCH! Обеспечение безопасности домашнего Wi-Fi – январский выпуск ежемесячника по информационной безопасности для пользователей.
 
Законодательство:
Федеральный закон от 30 декабря 2020 г. N 519-ФЗ "О внесении изменений в Федеральный закон "О персональных данных"". Введено понятие "персональные данные, разрешенные субъектом персональных данных для распространения" и описаны особенности их обработки.
 
Федеральный закон от 30.12.2020 № 482-ФЗ "О внесении изменений в Федеральный закон "О мерах воздействия на лиц, причастных к нарушениям основополагающих прав и свобод человека, прав и свобод граждан Российской Федерации". Закон призван бороться с цензурой в соцсетях против российских СМИ.
 
Федеральный закон от 29.12.2020 № 479-ФЗ "О внесении изменений в отдельные законодательные акты Российской Федерации". Закон о применении Единой биометрической системы (ЕБС) для удаленной идентификации клиентов банков.
 
Федеральный закон от 30.12.2020 № 515-ФЗ "О внесении изменений в отдельные законодательные акты Российской Федерации в части обеспечения конфиденциальности сведений о защищаемых лицах и об осуществлении оперативно-розыскной деятельности". Закон запрещает разглашать сведения об оперативно-розыскной деятельности и частной жизни сотрудников правоохранительных, контролирующих органов и военнослужащих.
 
Федеральный закон от 30.12.2020 № 511-ФЗ "О внесении изменений в Кодекс Российской Федерации об административных правонарушениях". Введены крупные штрафы для владельцев сайтов и провайдеров хостинга за отказ удалять запрещенную информацию.
 
Федеральный закон от 30.12.2020 № 538-ФЗ "О внесении изменения в статью 128-1 Уголовного кодекса Российской Федерации". Ужесточается уголовная ответственность за клевету в интернете.
 
Федеральный закон от 30.12.2020 № 530-ФЗ "О внесении изменений в Федеральный закон "Об информации, информационных технологиях и о защите информации". Соцсети будут обязаны блокировать запрещённый контент. 
 
Программное обеспечение/сервисы:
Sysmon v13.00 - утилита для мониторинга активности системы и  её регистрации в журнале событий Windows (см. обзор).
 
AV Uninstall Tools Pack 2020.12 – набор официальных утилит для удаления антивирусов и сброса их паролей. Включает инструкции как полностью удалить антивирус с компьютера: все файлы, драйвера, службы и записи реестра в системе.