Стандарты соответствия Управления состоянием безопасности
Стандарты соответствия Управления состоянием безопасности
Стандарт соответствия объединяет требования к безопасности, конфигурации и процессам, которые следуют установленным руководствам и лучшим практикам по безопасности ИКТ. Соблюдение этих стандартов помогает организациям поддерживать требуемые уровни усиления безопасности и снижать подверженность риску.
Ниже приведены подробные описания каждого стандарта и того, как Ключ-АСТРОМ его поддерживает.
BSI C5
C5, также известный как Каталог критериев соответствия облачным вычислениям (Cloud Computing Compliance Criteria Catalogue), разработанный Федеральным ведомством по информационной безопасности Германии (BSI), определяет основные требования к безопасным облачным вычислениям. Он в первую очередь предназначен для обеспечения высокого уровня гарантий безопасности облачных сервисов. Хотя он основан на международных стандартах, таких как ISO 27001, C5 идёт дальше, включая дополнительные меры контроля, специально адаптированные для облачных сред.
Поддержка версий BSI C5 Поддерживаемая версия — C5:2020.
BSI IT-Grundschutz
Немецкий стандарт базовой защиты ИТ (IT-Grundschutz) был установлен Федеральным ведомством по информационной безопасности Германии (BSI) как надёжная и устойчивая система управления информационной безопасностью (ISMS). IT-Grundschutz охватывает технические, организационные, инфраструктурные и кадровые аспекты в равной степени. Благодаря своей широкой основе IT-Grundschutz предлагает системный подход к информационной безопасности, совместимый с ISO/IEC 27001.
Поддержка версий BSI IT-Grundschutz Поддерживаются редакции 2022 и 2023 годов.
CIS
Центр интернет-безопасности (CIS) публикует Критические средства контроля безопасности CIS (CSC) для помощи организациям в достижении более высокого уровня общей киберзащиты. Эти средства контроля представляют собой рекомендуемый набор действий для киберзащиты, который предоставляет конкретные и действенные способы остановить наиболее распространённые и опасные атаки. Основное преимущество этих средств контроля заключается в том, что они расставляют приоритеты и фокусируются на меньшем количестве действий с высокой отдачей.
Поддержка бенчмарков CIS
| Бенчмарк | Облачный провайдер/Серверное ПО | Поддерживаемые версии |
|---|---|---|
| CIS Kubernetes v1.12.0 | Upstream Kubernetes | 1.32, 1.33, 1.34 |
| CIS Kubernetes v1.11.1 | Upstream Kubernetes | 1.29, 1.30, 1.31, 1.32 |
| CIS Amazon Elastic Kubernetes Service (EKS) Benchmark v1.7.0 | Amazon EKS | 1.30, 1.31, 1.32 |
| CIS Azure Kubernetes Service (AKS) Benchmark v1.8.0 | Azure AKS | 1.32, 1.33, 1.34 |
| CIS Amazon Web Services Foundations Benchmark v5.0.0 | AWS | — |
| CIS Microsoft Azure Foundations Benchmark v5.0.0 | Azure | — |
| CIS Google Cloud Platform Foundation Benchmark v1.3.0 | GCP | — |
| CIS VMware ESX 9.0 Benchmark v1.0.0 (черновик) | VMware | VMware ESX 9.0 |
| CIS VMware ESXi 8.0 Benchmark v1.2.0 | VMware | VMware ESXi 8.0 |
| CIS VMware ESXi 7.0 Benchmark v1.4.0 1 | VMware | VMware ESXi 7.0 |
| CIS VMware ESXi 6.7 Benchmark v1.2.0 1 | VMware | VMware ESXi 6.7 |
1 Этот бенчмарк доступен только для устаревшей поддержки и больше не поддерживается активно, поскольку соответствующая версия VMware ESXi достигла окончания срока службы (EOL).
Cyber Essentials
Cyber Essentials — это стандарт безопасности Соединённого Королевства, направленный на демонстрацию того, что организация внедрила минимальные меры кибербезопасности посредством ежегодных оценок. Он включает фундаментальные технические меры контроля, помогающие организациям защититься от распространённых угроз онлайн-безопасности. Схема Cyber Essentials — это поддерживаемая правительством структура, поддерживаемая Национальным центром кибербезопасности (NCSC).
Поддержка версий Cyber Essentials Поддерживаемая версия Cyber Essentials: Requirements for IT infrastructure — v3.1.
DISA STIG
Технические руководства по реализации безопасности (STIG) основаны на стандартах Министерства обороны (DoD). Руководства DISA STIG часто используются в качестве базовой линии в других секторах или сегментах для обеспечения соответствия стандартам и доступа к сетям DoD. Все организации должны соответствовать стандартам безопасности DISA STIG перед доступом и работой в сетях DoD.
Поддержка DISA STIG
| STIG | Поддерживаемые версии |
|---|---|
| Kubernetes STIG — Ver 2, Rel 6 | Upstream Kubernetes, Amazon EKS, Azure AKS |
| VMware vSphere 8.0 STIG | VMware vCenter 8.0.x, VMware ESXi 8.0.x |
| VMware vSphere 7.0 STIG 2 | VMware vCenter 7.0.x, VMware ESXi 7.0.x |
| VMware vSphere 6.7 STIG 2 | VMware vCenter 6.7, VMware ESXi 6.7 |
| VMware NSX 4.x STIG | VMware NSX 4.x |
| VMware NSX-T 3.x Data Center STIG 2 | VMware NSX-T 3.x |
2 Этот бенчмарк доступен только для устаревшей поддержки и больше не поддерживается активно, поскольку соответствующая версия VMware ESXi достигла окончания срока службы (EOL).
DORA
Закон о цифровой операционной устойчивости (DORA) — это крупный законодательный акт Европейского союза (Регламент (ЕС) 2022/2554). DORA направлен на повышение устойчивости цифровых операций и защиту целостности инфраструктуры финансового рынка в Европейском союзе. Соответствие DORA — это путь к созданию более безопасной и надёжной цифровой среды в финансовых учреждениях. Закон влияет на повседневные операции, протоколы безопасности и меры соответствия. DORA вступает в силу 17 января 2025 года.
Essential Eight
Стандарт Essential Eight построен на восьми приоритетных стратегиях смягчения, разработанных для помощи специалистам по кибербезопасности в смягчении инцидентов, вызванных различными киберугрозами. Разработанный Австралийским центром кибербезопасности (ACSC), он является обязательным для всех австралийских некорпоративных (федеральных) государственных организаций и настоятельно рекомендуется для других бизнес-организаций.
GDPR
Общий регламент по защите данных (GDPR) — это европейский закон о конфиденциальности, разработанный для гармонизации правил защиты данных по всему Европейскому союзу (EU) путём установления единой обязательной структуры для всех государств-членов ЕС. GDPR.eu предлагает комплексную библиотеку ресурсов для помощи организациям в достижении соответствия GDPR.
HIPAA
Закон о переносимости и подотчётности медицинского страхования 1996 года (HIPAA) обязал министра здравоохранения и социальных служб США (HHS) установить правила, направленные на защиту конфиденциальности и безопасности определённой медицинской информации. В ответ HHS ввёл Правило конфиденциальности HIPAA и Правило безопасности HIPAA, которые сейчас широко признаны в качестве стандартов.
Поддержка версий HIPAA Поддерживаемая версия — 5/2005: rev. 3/2007.
ISO 27001
ISO 27001 — один из наиболее широко признанных в мире стандартов, предлагающий комплексную структуру системы управления информационной безопасностью (ISMS). Он помогает организациям согласовывать свои практики безопасности с международными лучшими практиками и бизнес-, юридическими и нормативными требованиями. Стандарт охватывает все аспекты управления информационными рисками, от оценки рисков до обработки рисков, что делает его незаменимым инструментом в современном постоянно меняющемся ландшафте кибербезопасности.
Поддержка версий ISO 27001 Поддерживаемая версия — ISO 27001/2022.
KVKK
Закон о защите персональных данных (турецкое: Kişisel Verilerin Korunması Kanunu, KVKK) — это турецкое регулирование, которое управляет защитой персональных данных и определяет юридические обязательства организаций и лиц, обрабатывающих персональные данные. Этот закон обеспечивает соответствие техническим требованиям к защите данных, доступу к данным и готовности к аудиту, по образцу Общего регламента по защите данных (GDPR) Европейского союза.
NIST
Национальный институт стандартов и технологий (NIST) публикует NIST SP 800-53, который предлагает средства контроля безопасности и конфиденциальности для информационных систем и организаций. Согласно Управлению по управлению и бюджету (OMB), стандарты и политики NIST являются обязательными для всех систем, не связанных с национальной безопасностью, управляемых федеральными агентствами в США.
Поддержка редакций NIST
| Редакция | Облачный провайдер/Серверное ПО |
|---|---|
| SP 800-53 Rev. 5.2.0 | Upstream Kubernetes, Amazon EKS, Azure AKS, AWS |
| SP 800-53 Rev. 5 | Azure |
| SP 800-53 Rev. 5.1 | VMware vSphere |
PCI DSS
Стандарт безопасности данных индустрии платёжных карт (PCI DSS) — это набор требований для обеспечения того, чтобы компании, которые обрабатывают, хранят или передают информацию о кредитных картах, работали в безопасной среде. Разработанный для решения проблемы растущего риска утечек данных в системах платёжных карт, PCI DSS имеет решающее значение для любого бизнеса, принимающего, обрабатывающего или хранящего информацию о платёжных картах.
Поддержка версий PCI DSS Поддерживаемая версия — PCI DSS v4.0.1.
Security Essentials
Security Essentials — это стандарт соответствия, определённый и поддерживаемый Ключ-АСТРОМ. Стандарт состоит из проверок безопасности на основе лучших практик, разработанных для установления согласованного состояния безопасности и приоритизации исправления наиболее распространённых пробелов в безопасности, возникающих на этапе усиления.
Security Essentials for Kubernetes в Ключ-АСТРОМ
- Независимость от дистрибутива — стандарт применяется ко всем дистрибутивам и версиям Kubernetes, поддерживаемым мониторингом Kubernetes в Ключ-АСТРОМ, включая GKE и OpenShift.
- Данные уровня ноды не требуются — правила не зависят от детальной конфигурации ноды, поэтому вам не нужно развёртывать Kubernetes Node Configuration Collector в Ключ-АСТРОМ.
TISAX
Обмен оценками доверенной информационной безопасности (TISAX) — это видный стандарт информационной безопасности в автомобильной промышленности, разработанный Немецкой ассоциацией автомобильной промышленности (VDA). Требования TISAX изложены в каталоге оценки информационной безопасности (ISA), который управляется ассоциацией ENX. Эти требования основаны на международном стандарте ISO/IEC 27001 для управления информационной безопасностью с дополнительными положениями, специально адаптированными для автомобильного сектора.
Поддержка версий TISAX Поддерживаемая версия — VDA ISA 5.1.
VMware SCG
Руководства по безопасной конфигурации VMware (VMware SCG) предоставляют рекомендации по развёртыванию и эксплуатации продуктов VMware безопасным образом на основе Руководства по безопасной конфигурации VMware.
Поддержка версий VMware SCG Поддерживаемые версии — VMware vSphere 9.0 и VMware vSphere 8.0. Версии VMware vSphere 7.0 и VMware vSphere 6.7 доступны только для устаревшей поддержки и больше не поддерживаются активно, поскольку соответствующие продукты достигли окончания срока службы (EOL).