Раздел описывает принципы защиты информации, программных систем, инфраструктуры и пользователей от несанкционированного доступа, нарушения целостности, утечки данных, отказов и злоупотреблений.
Материалы раздела рассматривают безопасность как сквозное свойство системы: от аппаратной платформы, операционной системы и сети до приложений, облачной инфраструктуры, процессов разработки и действий пользователей.
Основные направления
- Основы безопасности и управление рисками — цели безопасности, активы, угрозы, уязвимости, поверхность атаки, оценка риска и выбор защитных мер.
- Идентификация и управление доступом — учётные записи, аутентификация, авторизация, MFA, федерация, роли, политики доступа и жизненный цикл полномочий.
- Криптография и управление секретами — хеширование, шифрование, цифровые подписи, PKI, сертификаты, ключи, токены и безопасное хранение чувствительных данных.
- Защита систем и инфраструктуры — hardening операционных систем, сегментация сетей, firewall, VPN, защита контейнеров, Kubernetes и облачных ресурсов.
- Безопасность приложений и разработки — моделирование угроз, безопасное проектирование, управление зависимостями, защита API, web-уязвимости и безопасность цепочки поставки.
- Управление уязвимостями и атаками — обнаружение, приоритизация и устранение уязвимостей, анализ техник атак, тестирование защищённости и снижение поверхности атаки.
- Обнаружение и реагирование — журналы, SIEM, EDR, IDS и IPS, threat intelligence, расследование инцидентов, цифровая криминалистика и восстановление.
- Управление безопасностью и соответствие требованиям — политики, стандарты, аудит, обучение пользователей, защита данных, непрерывность бизнеса и работа с регуляторными требованиями.
Основные вопросы раздела
Материалы раздела должны помогать отвечать на следующие вопросы:
- Какие активы необходимо защищать и от каких угроз?
- Как оценить риск и выбрать соразмерные меры защиты?
- Как организовать аутентификацию и авторизацию пользователей и сервисов?
- Когда применять шифрование, хеширование, подписи и сертификаты?
- Как уменьшить поверхность атаки операционной системы, сети и приложения?
- Какие угрозы характерны для web-приложений, API, контейнеров и облака?
- Как безопасно хранить и передавать пароли, ключи, токены и другие секреты?
- Как обнаруживать уязвимости и определять приоритет их устранения?
- Какие данные необходимы для обнаружения и расследования инцидента?
- Как локализовать атаку, восстановить систему и предотвратить повторение?
- Как встроить безопасность в проектирование, разработку и поставку изменений?
- Как подтвердить выполнение политик, стандартов и обязательных требований?
Границы раздела
Раздел посвящён принципам защиты информации и технических систем, управлению рисками и реагированию на нарушения безопасности.
Общие механизмы операционных систем рассматриваются в разделе операционных систем. Устройство сетевых протоколов относится к разделу сетей и протоколов. Архитектура приложений рассматривается в разделе проектирования программного обеспечения, а их прикладные интерфейсы — в разделе прикладных систем и интерфейсов. Контейнерные и облачные платформы относятся к разделу инфраструктуры и платформ. Эксплуатационное реагирование и восстановление дополнительно рассматриваются в разделе доставки и эксплуатации.