Раздел описывает принципы защиты информации, программных систем, инфраструктуры и пользователей от несанкционированного доступа, нарушения целостности, утечки данных, отказов и злоупотреблений.

Материалы раздела рассматривают безопасность как сквозное свойство системы: от аппаратной платформы, операционной системы и сети до приложений, облачной инфраструктуры, процессов разработки и действий пользователей.

Основные направления

  • Основы безопасности и управление рисками — цели безопасности, активы, угрозы, уязвимости, поверхность атаки, оценка риска и выбор защитных мер.
  • Идентификация и управление доступом — учётные записи, аутентификация, авторизация, MFA, федерация, роли, политики доступа и жизненный цикл полномочий.
  • Криптография и управление секретами — хеширование, шифрование, цифровые подписи, PKI, сертификаты, ключи, токены и безопасное хранение чувствительных данных.
  • Защита систем и инфраструктуры — hardening операционных систем, сегментация сетей, firewall, VPN, защита контейнеров, Kubernetes и облачных ресурсов.
  • Безопасность приложений и разработки — моделирование угроз, безопасное проектирование, управление зависимостями, защита API, web-уязвимости и безопасность цепочки поставки.
  • Управление уязвимостями и атаками — обнаружение, приоритизация и устранение уязвимостей, анализ техник атак, тестирование защищённости и снижение поверхности атаки.
  • Обнаружение и реагирование — журналы, SIEM, EDR, IDS и IPS, threat intelligence, расследование инцидентов, цифровая криминалистика и восстановление.
  • Управление безопасностью и соответствие требованиям — политики, стандарты, аудит, обучение пользователей, защита данных, непрерывность бизнеса и работа с регуляторными требованиями.

Основные вопросы раздела

Материалы раздела должны помогать отвечать на следующие вопросы:

  • Какие активы необходимо защищать и от каких угроз?
  • Как оценить риск и выбрать соразмерные меры защиты?
  • Как организовать аутентификацию и авторизацию пользователей и сервисов?
  • Когда применять шифрование, хеширование, подписи и сертификаты?
  • Как уменьшить поверхность атаки операционной системы, сети и приложения?
  • Какие угрозы характерны для web-приложений, API, контейнеров и облака?
  • Как безопасно хранить и передавать пароли, ключи, токены и другие секреты?
  • Как обнаруживать уязвимости и определять приоритет их устранения?
  • Какие данные необходимы для обнаружения и расследования инцидента?
  • Как локализовать атаку, восстановить систему и предотвратить повторение?
  • Как встроить безопасность в проектирование, разработку и поставку изменений?
  • Как подтвердить выполнение политик, стандартов и обязательных требований?

Границы раздела

Раздел посвящён принципам защиты информации и технических систем, управлению рисками и реагированию на нарушения безопасности.

Общие механизмы операционных систем рассматриваются в разделе операционных систем. Устройство сетевых протоколов относится к разделу сетей и протоколов. Архитектура приложений рассматривается в разделе проектирования программного обеспечения, а их прикладные интерфейсы — в разделе прикладных систем и интерфейсов. Контейнерные и облачные платформы относятся к разделу инфраструктуры и платформ. Эксплуатационное реагирование и восстановление дополнительно рассматриваются в разделе доставки и эксплуатации.

в этой папке 0 элементов