43 Стандартизація у сфері захисту інформації
Стандартизація встановлює узгоджені правила, вимоги, терміни, процеси та критерії оцінювання для повторюваного застосування.
Навіщо вона потрібна
- спільна мова між замовником, розробником і аудитором;
- сумісність;
- мінімальні базові вимоги;
- порівнюваність результатів оцінювання;
- керування ланцюгом постачання;
- підтвердження відповідності.
Основні сімейства
- ISO/IEC 27001 — система управління інформаційною безпекою;
- ISO/IEC 27002 — практики контролів;
- ISO/IEC 27005 — ризики;
- ISO 22301 — безперервність;
- ISO/IEC 15408 Common Criteria — оцінювання безпеки ІТ-продуктів;
- NIST CSF 2.0 — результати управління кіберризиком;
- NIST SP 800-53 — каталог контролів;
- IEC 62443 — безпека промислових систем.
Важливе розмежування
Стандарт не гарантує абсолютної безпеки. Сертифікація підтверджує відповідність визначеній області та критеріям на момент оцінки, але не усуває нові загрози чи помилки експлуатації.
44 Критерії та класи оцінювання захищеності систем
Критерії оцінювання дають змогу формалізувати вимоги до функцій безпеки й рівня довіри до їх правильної реалізації.
Історичні підходи
TCSEC («Orange Book») використовував класи D, C1, C2, B1, B2, B3, A1 із наростанням вимог до контролю доступу та assurance. Це важливо історично, але сучасні системи оцінюють гнучкіше.
Common Criteria
Ключові поняття:
- TOE — об’єкт оцінювання;
- Security Target — заявлені властивості конкретного продукту;
- Protection Profile — типовий набір вимог для класу продуктів;
- SFR — функціональні вимоги безпеки;
- SAR — вимоги довіри;
- EAL1–EAL7 — рівні assurance.
Високий EAL не означає, що продукт «безпечніший у всьому»; він означає глибший рівень оцінювання заявлених вимог у визначеній конфігурації.
Національний контекст
У відповіді варто згадати нормативні документи системи технічного захисту інформації (НД ТЗІ) та необхідність оцінювати систему за правовим режимом інформації, моделлю загроз, функціональним профілем і рівнем гарантій.
45 Загальні критерії (Common Criteria)
Логіка оцінювання
- Описати TOE і його межі.
- Визначити активи, загрози, припущення та політики.
- Сформулювати цілі безпеки.
- Вибрати SFR і SAR.
- Реалізувати й підготувати докази.
- Провести незалежне оцінювання у визначеній конфігурації.
Функціональні класи вимог
Аудит, криптографічна підтримка, захист даних користувача, ідентифікація й автентифікація, керування безпекою, приватність, захист функцій TOE, використання ресурсів, доступ до TOE, довірений маршрут/канал.
Assurance
Оцінюють процес розроблення, документацію, керування конфігурацією, тестування, аналіз вразливостей, доставку та експлуатаційну документацію.
Екзаменаційний акцент: Common Criteria оцінює не абстрактний бренд, а конкретний об’єкт, версію, конфігурацію та заявлені властивості за визначених припущень.
46 Нормативно-правова база кібербезпеки України
Базові акти
- Конституція України;
- закони «Про інформацію», «Про захист інформації в інформаційно-комунікаційних системах», «Про основні засади забезпечення кібербезпеки України», «Про критичну інфраструктуру», «Про електронні комунікації», «Про електронну ідентифікацію та електронні довірчі послуги», «Про державну таємницю», «Про захист персональних даних»;
- Стратегія кібербезпеки України;
- підзаконні акти Кабінету Міністрів, нормативні документи технічного й криптографічного захисту.
Логіка правового регулювання
- визначення суб’єктів і повноважень;
- категорії інформації та режими доступу;
- вимоги до систем і операторів;
- повідомлення та реагування на інциденти;
- захист КІ;
- відповідальність;
- міжнародна взаємодія.
Як відповідати
Не намагатися механічно перелічити всі акти. Показати ієрархію, предмет регулювання кожного базового закону та взаємозв’язок правових, організаційних і технічних вимог. Перед іспитом слід перевірити чинні редакції в офіційній базі Верховної Ради.
◆ Самоперевірка
Питання на розрізнення понять, а не на пригадування. Обирайте варіант — правильна й обрана відповіді одразу пояснюються.