Стандарты соответствия Управления состоянием безопасности

Материал из Документация Ключ-АСТРОМ
Версия от 13:57, 21 сентября 2026; IKuznetsov (обсуждение | вклад) (Новая страница: « = Стандарты соответствия Управления состоянием безопасности = Стандарт соответствия объединяет требования к безопасности, конфигурации и процессам, которые следуют установленным руководствам и лучшим практикам по безопасности ИКТ. Соблюдение этих...»)
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Стандарты соответствия Управления состоянием безопасности

Стандарт соответствия объединяет требования к безопасности, конфигурации и процессам, которые следуют установленным руководствам и лучшим практикам по безопасности ИКТ. Соблюдение этих стандартов помогает организациям поддерживать требуемые уровни усиления безопасности и снижать подверженность риску.

Ниже приведены подробные описания каждого стандарта и того, как Ключ-АСТРОМ его поддерживает.

BSI C5

C5, также известный как Каталог критериев соответствия облачным вычислениям (Cloud Computing Compliance Criteria Catalogue), разработанный Федеральным ведомством по информационной безопасности Германии (BSI), определяет основные требования к безопасным облачным вычислениям. Он в первую очередь предназначен для обеспечения высокого уровня гарантий безопасности облачных сервисов. Хотя он основан на международных стандартах, таких как ISO 27001, C5 идёт дальше, включая дополнительные меры контроля, специально адаптированные для облачных сред.

Поддержка версий BSI C5 Поддерживаемая версия — C5:2020.

BSI IT-Grundschutz

Немецкий стандарт базовой защиты ИТ (IT-Grundschutz) был установлен Федеральным ведомством по информационной безопасности Германии (BSI) как надёжная и устойчивая система управления информационной безопасностью (ISMS). IT-Grundschutz охватывает технические, организационные, инфраструктурные и кадровые аспекты в равной степени. Благодаря своей широкой основе IT-Grundschutz предлагает системный подход к информационной безопасности, совместимый с ISO/IEC 27001.

Поддержка версий BSI IT-Grundschutz Поддерживаются редакции 2022 и 2023 годов.

CIS

Центр интернет-безопасности (CIS) публикует Критические средства контроля безопасности CIS (CSC) для помощи организациям в достижении более высокого уровня общей киберзащиты. Эти средства контроля представляют собой рекомендуемый набор действий для киберзащиты, который предоставляет конкретные и действенные способы остановить наиболее распространённые и опасные атаки. Основное преимущество этих средств контроля заключается в том, что они расставляют приоритеты и фокусируются на меньшем количестве действий с высокой отдачей.

Поддержка бенчмарков CIS

Бенчмарк Облачный провайдер/Серверное ПО Поддерживаемые версии
CIS Kubernetes v1.12.0 Upstream Kubernetes 1.32, 1.33, 1.34
CIS Kubernetes v1.11.1 Upstream Kubernetes 1.29, 1.30, 1.31, 1.32
CIS Amazon Elastic Kubernetes Service (EKS) Benchmark v1.7.0 Amazon EKS 1.30, 1.31, 1.32
CIS Azure Kubernetes Service (AKS) Benchmark v1.8.0 Azure AKS 1.32, 1.33, 1.34
CIS Amazon Web Services Foundations Benchmark v5.0.0 AWS —
CIS Microsoft Azure Foundations Benchmark v5.0.0 Azure —
CIS Google Cloud Platform Foundation Benchmark v1.3.0 GCP —
CIS VMware ESX 9.0 Benchmark v1.0.0 (черновик) VMware VMware ESX 9.0
CIS VMware ESXi 8.0 Benchmark v1.2.0 VMware VMware ESXi 8.0
CIS VMware ESXi 7.0 Benchmark v1.4.0 1 VMware VMware ESXi 7.0
CIS VMware ESXi 6.7 Benchmark v1.2.0 1 VMware VMware ESXi 6.7

1 Этот бенчмарк доступен только для устаревшей поддержки и больше не поддерживается активно, поскольку соответствующая версия VMware ESXi достигла окончания срока службы (EOL).

Cyber Essentials

Cyber Essentials — это стандарт безопасности Соединённого Королевства, направленный на демонстрацию того, что организация внедрила минимальные меры кибербезопасности посредством ежегодных оценок. Он включает фундаментальные технические меры контроля, помогающие организациям защититься от распространённых угроз онлайн-безопасности. Схема Cyber Essentials — это поддерживаемая правительством структура, поддерживаемая Национальным центром кибербезопасности (NCSC).

Поддержка версий Cyber Essentials Поддерживаемая версия Cyber Essentials: Requirements for IT infrastructure — v3.1.

DISA STIG

Технические руководства по реализации безопасности (STIG) основаны на стандартах Министерства обороны (DoD). Руководства DISA STIG часто используются в качестве базовой линии в других секторах или сегментах для обеспечения соответствия стандартам и доступа к сетям DoD. Все организации должны соответствовать стандартам безопасности DISA STIG перед доступом и работой в сетях DoD.

Поддержка DISA STIG

STIG Поддерживаемые версии
Kubernetes STIG — Ver 2, Rel 6 Upstream Kubernetes, Amazon EKS, Azure AKS
VMware vSphere 8.0 STIG VMware vCenter 8.0.x, VMware ESXi 8.0.x
VMware vSphere 7.0 STIG 2 VMware vCenter 7.0.x, VMware ESXi 7.0.x
VMware vSphere 6.7 STIG 2 VMware vCenter 6.7, VMware ESXi 6.7
VMware NSX 4.x STIG VMware NSX 4.x
VMware NSX-T 3.x Data Center STIG 2 VMware NSX-T 3.x

2 Этот бенчмарк доступен только для устаревшей поддержки и больше не поддерживается активно, поскольку соответствующая версия VMware ESXi достигла окончания срока службы (EOL).

DORA

Закон о цифровой операционной устойчивости (DORA) — это крупный законодательный акт Европейского союза (Регламент (ЕС) 2022/2554). DORA направлен на повышение устойчивости цифровых операций и защиту целостности инфраструктуры финансового рынка в Европейском союзе. Соответствие DORA — это путь к созданию более безопасной и надёжной цифровой среды в финансовых учреждениях. Закон влияет на повседневные операции, протоколы безопасности и меры соответствия. DORA вступает в силу 17 января 2025 года.

Essential Eight

Стандарт Essential Eight построен на восьми приоритетных стратегиях смягчения, разработанных для помощи специалистам по кибербезопасности в смягчении инцидентов, вызванных различными киберугрозами. Разработанный Австралийским центром кибербезопасности (ACSC), он является обязательным для всех австралийских некорпоративных (федеральных) государственных организаций и настоятельно рекомендуется для других бизнес-организаций.

GDPR

Общий регламент по защите данных (GDPR) — это европейский закон о конфиденциальности, разработанный для гармонизации правил защиты данных по всему Европейскому союзу (EU) путём установления единой обязательной структуры для всех государств-членов ЕС. GDPR.eu предлагает комплексную библиотеку ресурсов для помощи организациям в достижении соответствия GDPR.

HIPAA

Закон о переносимости и подотчётности медицинского страхования 1996 года (HIPAA) обязал министра здравоохранения и социальных служб США (HHS) установить правила, направленные на защиту конфиденциальности и безопасности определённой медицинской информации. В ответ HHS ввёл Правило конфиденциальности HIPAA и Правило безопасности HIPAA, которые сейчас широко признаны в качестве стандартов.

Поддержка версий HIPAA Поддерживаемая версия — 5/2005: rev. 3/2007.

ISO 27001

ISO 27001 — один из наиболее широко признанных в мире стандартов, предлагающий комплексную структуру системы управления информационной безопасностью (ISMS). Он помогает организациям согласовывать свои практики безопасности с международными лучшими практиками и бизнес-, юридическими и нормативными требованиями. Стандарт охватывает все аспекты управления информационными рисками, от оценки рисков до обработки рисков, что делает его незаменимым инструментом в современном постоянно меняющемся ландшафте кибербезопасности.

Поддержка версий ISO 27001 Поддерживаемая версия — ISO 27001/2022.

KVKK

Закон о защите персональных данных (турецкое: Kişisel Verilerin Korunması Kanunu, KVKK) — это турецкое регулирование, которое управляет защитой персональных данных и определяет юридические обязательства организаций и лиц, обрабатывающих персональные данные. Этот закон обеспечивает соответствие техническим требованиям к защите данных, доступу к данным и готовности к аудиту, по образцу Общего регламента по защите данных (GDPR) Европейского союза.

NIST

Национальный институт стандартов и технологий (NIST) публикует NIST SP 800-53, который предлагает средства контроля безопасности и конфиденциальности для информационных систем и организаций. Согласно Управлению по управлению и бюджету (OMB), стандарты и политики NIST являются обязательными для всех систем, не связанных с национальной безопасностью, управляемых федеральными агентствами в США.

Поддержка редакций NIST

Редакция Облачный провайдер/Серверное ПО
SP 800-53 Rev. 5.2.0 Upstream Kubernetes, Amazon EKS, Azure AKS, AWS
SP 800-53 Rev. 5 Azure
SP 800-53 Rev. 5.1 VMware vSphere

PCI DSS

Стандарт безопасности данных индустрии платёжных карт (PCI DSS) — это набор требований для обеспечения того, чтобы компании, которые обрабатывают, хранят или передают информацию о кредитных картах, работали в безопасной среде. Разработанный для решения проблемы растущего риска утечек данных в системах платёжных карт, PCI DSS имеет решающее значение для любого бизнеса, принимающего, обрабатывающего или хранящего информацию о платёжных картах.

Поддержка версий PCI DSS Поддерживаемая версия — PCI DSS v4.0.1.

Security Essentials

Security Essentials — это стандарт соответствия, определённый и поддерживаемый Ключ-АСТРОМ. Стандарт состоит из проверок безопасности на основе лучших практик, разработанных для установления согласованного состояния безопасности и приоритизации исправления наиболее распространённых пробелов в безопасности, возникающих на этапе усиления.

Security Essentials for Kubernetes в Ключ-АСТРОМ

  • Независимость от дистрибутива — стандарт применяется ко всем дистрибутивам и версиям Kubernetes, поддерживаемым мониторингом Kubernetes в Ключ-АСТРОМ, включая GKE и OpenShift.
  • Данные уровня ноды не требуются — правила не зависят от детальной конфигурации ноды, поэтому вам не нужно развёртывать Kubernetes Node Configuration Collector в Ключ-АСТРОМ.

TISAX

Обмен оценками доверенной информационной безопасности (TISAX) — это видный стандарт информационной безопасности в автомобильной промышленности, разработанный Немецкой ассоциацией автомобильной промышленности (VDA). Требования TISAX изложены в каталоге оценки информационной безопасности (ISA), который управляется ассоциацией ENX. Эти требования основаны на международном стандарте ISO/IEC 27001 для управления информационной безопасностью с дополнительными положениями, специально адаптированными для автомобильного сектора.

Поддержка версий TISAX Поддерживаемая версия — VDA ISA 5.1.

VMware SCG

Руководства по безопасной конфигурации VMware (VMware SCG) предоставляют рекомендации по развёртыванию и эксплуатации продуктов VMware безопасным образом на основе Руководства по безопасной конфигурации VMware.

Поддержка версий VMware SCG Поддерживаемые версии — VMware vSphere 9.0 и VMware vSphere 8.0. Версии VMware vSphere 7.0 и VMware vSphere 6.7 доступны только для устаревшей поддержки и больше не поддерживаются активно, поскольку соответствующие продукты достигли окончания срока службы (EOL).