<!DOCTYPE article PUBLIC "-//NLM//DTD JATS (Z39.96) Journal Archiving and Interchange DTD v1.0 20120330//EN" "JATS-archivearticle1.dtd">
<article xmlns:xlink="http://www.w3.org/1999/xlink">
  <front>
    <journal-meta />
    <article-meta>
      <title-group>
        <article-title>Forming profile of standards to ensure the required level quality of information security</article-title>
      </title-group>
      <contrib-group>
        <contrib contrib-type="author">
          <string-name>Rambler Group</string-name>
          <xref ref-type="aff" rid="aff0">0</xref>
        </contrib>
        <contrib contrib-type="author">
          <string-name>g.mukhamedzyanov@rambler-co.ru</string-name>
          <xref ref-type="aff" rid="aff0">0</xref>
        </contrib>
        <aff id="aff0">
          <label>0</label>
          <institution>Vladimir A. Starykh Prof. of School of Computer Engineering National Research University Higher School of Economics Moscow, Russia</institution>
          ,
          <addr-line>123458</addr-line>
        </aff>
      </contrib-group>
      <pub-date>
        <year>2019</year>
      </pub-date>
      <fpage>193</fpage>
      <lpage>199</lpage>
      <abstract>
        <p>Аннотация: Цель данной статьи - формирование теоретических основ, анализ рабочих инструментов и технологий для построения информационной системы, позволяющей оптимизировать сканирование ИС на соответствие стандартам информационной безопасности, анализ полученных данных и определение взаимосвязей различных требований соответствующих стандартов. Такая информационная система позволит провести оптимизацию бизнес-процессов по управлению ИБ, сократить количество ошибок конфигурирования, уменьшить влияние человеческого фактора при построении комплексов ИС. В статье приведено исследование на тему использования профилей стандартов при проверке соответствия предприятия внешним и внутренним стандартам ИБ, таких как СТО БР ИББС, PCI DSS, ISO2700x и т.д. Рассмотрены существующие технологические средства автоматизации проверок соответствия стандартов такие как SCAP, XCCDF.</p>
      </abstract>
    </article-meta>
  </front>
  <body>
    <sec id="sec-1">
      <title>-</title>
      <p>Gennadiy I. Mukhamedzyanov</p>
      <p>PhD student, Postgraduate School of Technical Sciences
National Research University Higher School of Economics</p>
      <p>Moscow, Russia, 123458
g.mukhamedzyanov@rambler-co.ru
1 Введение
В Доктрине безопасности Российской Федерации [1] чётко сформулирована конкретная задача ликвидации
зависимости отечественной промышленности от зарубежных информационных технологий и средств обеспечения ИБ
(ст.25). Одной из основных задач отделов информационной безопасности в компаниях является обеспечение
требуемого уровня качества информационной безопасности ИС, в части обеспечения снижения количества
уязвимостей, увеличения надежности защищаемых ИС, приведения доступности к требуемому уровню.</p>
      <p>Одним из методов повышения уровня информационной безопасности предприятия является приведение
информационных систем к определенным стандартам и нормам безопасного конфигурирования.</p>
      <p>При сканировании операционных систем сканерами уязвимостей с функцией проверки на соответствие
стандартам информационной безопасности, - приходится многократно нагружать сетевое оборудование, рабочие станции и
серверы техническими проверками, связанными с конкретными требованиями определенных стандартов. Когда
появляется необходимость проверить соответствие другому стандарту, сканирование повторяется с другим
профилем, который соответствуют другому стандарту. Рутинное по характеру, сравнение полученных результатов
ложится на плечи системных администраторов или специалистов по безопасности.</p>
      <p>Целью данной статьи является формулировка задачи возможности объединения различных стандартов в единый
профиль, что позволит значительно уменьшить время сканирования ИС на соответствие стандартам ИБ за счет
единовременных проверок идентичных требований стандартов. К тому же может потребоваться не множественные
сканирования одних и тех же параметров ИС, а единственное сканирование, что позволит снизить общую нагрузку
на соответствующие компоненты проверяемых ИС.</p>
      <p>Современным компаниям приходится на стратегическом уровне определяться с политиками и стандартами
информационной безопасности, то есть переносить их в практическую плоскость в область стратегического
управления. Но для этого необходимо применять на практике общепринятые международные, гармонизированные и
локальные стандарты и практики по ИБ.</p>
      <p>К примеру, современным банкам соответствие стандартам информационной безопасности навязывается извне
регуляторами, такими как ЦБ РФ в случае с СТО БР ИББС (Стандарт Банка России по обеспечению
информационной безопасности организаций банковской системы Российской Федерации) [2], PCI DSS – Payment Card Industry
Data Security Standard — стандарт безопасности данных индустрии платёжных карт, разработанный Советом по
стандартам безопасности индустрии платежных карт (Payment Card Industry Security Standards Council, PCI SSC)
[3]. К коммерческим компаниям тоже может быть применен стандарт PCI DSS в случае работы с платежными
шлюзами и т.п., Кроме того, могут применяться стандарты безопасности от NIST [4], ФСБ, ФСТЭК.</p>
      <p>Большинство стандартов ИБ упомянутых выше являются высокоуровневыми и не содержат в себе
спецификации, применяемые непосредственно к информационным системам. В таком случае на помощь приходят документы
CIS, NIST и аналогичные.
Для США и Европы классификаторы стандартов и требований уже существуют. UCF (Unified Compliance
Framework) [5] используется во многих современных GRC-продуктах. [6]
2 Применение стандартов информационной безопасности
Технически не очень сложно сформировать на основе высокоуровневого стандарта список требований к
информационным системам, которые позволят повысить безопасность ИС. К примеру, многие стандарты ИБ призывают и
регламентируют использование сложных и комплексных паролей, устанавливают политики смены их. В
большинстве случаев, соответствие одному из стандартов информационной безопасности ведет к частичному соответствию
и другому стандарту.</p>
      <p>Таблица 1. Требование к паролям: PCI DSS
«В соответствии с данным требованием в паролях и (или) парольных фразах должно быть не
менее семи символов (и букв, и цифр). Если данное минимальное требование не может быть
выполнено в силу технических ограничений, организации могут рассмотреть альтернативные
решения «эквивалентной надежности». Для дополнительной информации о вариативности и
эквивалентной надежности (также используется термин «энтропия») паролей и (или)
парольных фраз разных форматов следует обратиться к отраслевым стандартам (например, текущая
версия NIST SP 800-63).» [7]</p>
      <p>Основываясь на всем вышесказанном, определим алгоритм приведения стандартов к взаимосвязи или маппингу
требований, что позволит нам построить сравнительные таблицы соответствия стандартам информационной безопасности.</p>
      <p>Сначала требуется разложить высокоуровневый стандарт на технические и нетехнические требования.
Возможность технически и централизованно проверить парольную политику явно будет относиться к технически
проверяемым требованиям, размер лог-файла в операционной системе тоже явно технически проверяемые требования, а
такое требование, как наличие стратегии информационной безопасности организации очень сложно будет
проверить технически, и мы будем считать данную проверку нетехническим требованием.</p>
      <p>Некоторые технически проверяемые требования могут быть сложно определяемы без контекста использования.
Ярким примером является требование № 1.1.4 Стандарта PCI DSS – «Требования о необходимости межсетевого
экранирования каждого Интернет-соединения и соединений между каждой демилитаризованной зоной и
внутренней сетью» [5]. Для того, чтобы проверить соответствие данному требованию нужно определить наличие DMZ,
правил сетевого экрана явно соответствующим схеме сети, а не просто проверить, запущена ли служба
межсетевого экрана с правилами по умолчанию «Разрешить все».</p>
      <p>Профилем стандартов будем называть совокупность технически проверяемых требований прямо или косвенно
описываемых в стандартах ИБ. Профиль стандартов представим в виде JSON-файла с описанием пунктов
стандарта и связей между технически определяемыми требованиями, операционными системами к которым данные
рекомендации стандарта применимы, ссылками на аналогичные требования других стандартов.</p>
      <p>Понятие «проверка соответствия» применимо не только для высокоуровневых и руководств NIST, но и для
внутренних политик компаний. Многие требования корпоративных политик состоят из требований стандартов. Это
означает, что можно выделить технические требования из стандартов, описанных в корпоративной политике ИБ,
объединить их в политику и отслеживать соответствие профилю ИБ.</p>
      <p>Высокоуровневые стандарты предполагают сбор и хранение информации об определенных событиях (указаны в
таблице 2).</p>
    </sec>
    <sec id="sec-2">
      <title>Object</title>
      <p>Access
Logon
Policy
Changes
System
Events
Process
Tracking
Account
Logon
User Access
Account
Management
Security
Assessment
Contingency
Planning
Configuration
Management
SOX
+
+
+
+
+
+
+
+</p>
    </sec>
    <sec id="sec-3">
      <title>GLBA + +</title>
    </sec>
    <sec id="sec-4">
      <title>FISMA + PCI DSS +</title>
    </sec>
    <sec id="sec-5">
      <title>HIPAA + ISO 2700x +</title>
      <p> Политика безопасности информационных систем уголовного правосудия (CJIS)
 Общий профиль для систем общего назначения
 Стандартный профиль безопасности Docker-хостов
 Неклассифицированная информация в не федеральных информационных системах и организациях (NIST
800-171)
 Базовый уровень конфигурации правительства Соединенных Штатов (USGCB / STIG)
 PCI-DSS v3 Контрольная база для CentOS Linux 7
 Корпоративный профиль Red Hat для сертифицированных поставщиков облачных услуг (RH CCP)
 DISA STIG для CentOS Linux 7
 STIG для гипервизоров виртуализации Red Hat
Внешний вид программы представлен на рис. 1</p>
      <p>Рисунок 1 – Интерфейс SCAP Workbench
Для работы с профилями стандартов переведем XML-нотацию правил проверок в JSON-формат, как наиболее
удобный формат для работы с данными.</p>
      <p>На сайте http://json.org перечисляются некоторые преимущества JSON по сравнению с XML, в частности важно,
что JSON легче для понимания и людьми, и машинами, поскольку его синтаксис минимален, а структура
предсказуема. Кроме того, называется ещё одно большое преимущество JSON: то, что он изначально разработан как
формат обмена структурированной информацией между программными продуктами и информационными системами.</p>
      <p>К тому же мы внедряем дополнительные теги соответствия между стандартами информационной безопасности,
что ведет к расширению и преобразованию XCCDF.</p>
      <p>На рисунках 2 и 3 предоставлен фрагмент файла профиля безопасности PCI DSS – ssg-rhel7-xccdf.xml. В первом
случае это XML-нотация, а во втором фрагмент преобразован в нотацию JSON.
Рисунок 2 – Вид стандарта в XML-формате
Рисунок 3 – Вид стандарта в JSON-формате
Дополнительная очистка и преобразование XML, доработка соответствия различным стандартам будет
произведена при формировании файлов профилей ИБ в ходе дальнейшей реализации предложенного подхода.
4 Заключение
В данной статье рассмотрены основные моменты по переработке высокоуровневых стандартов ИБ в технические
требования, рассмотрен формат XCCDF как основа формирования профилей информационной безопасности и
формирования маппинга требований ИБ и взаимосвязей стандартов между собой.</p>
      <p>Маппинг требований стандартов информационной безопасности и переложение их на технические требования
позволит компаниям построить систему управления информационной безопасности (СУИБ) на основе
всестороннего анализа требований внешних регуляторов и стандартов ИБ. Оптимизация бизнес-процессов управления ИБ
позволит обеспечивать должный уровень информационной безопасности, снижение влияния человеческого
фактора и получения информации о безопасности систем почти в реальном времени. К тому же это позволит узнать по
каким критериям мы уже соответствуем стандартам безопасности, что требуется доработать для усиления
безопасности компании.</p>
      <p>Внедрение различных профилей безопасности на основе профиля стандартов позволит автоматизированно
проходить аудиторские проверки по информационной безопасности, так как вся информация по соответствию будет
доступна в едином интерфейсе соответствующего программного инструментария, разработка которого ведётся на
основе предложенного подхода.
Список использованной литературы:
[1] Указ Президента РФ от 05.12.2016 N 646 "Об утверждении Доктрины информационной безопасности
Российской Федерации" [Электронный ресурс] – URL:
http://www.consultant.ru/cons/cgi/online.cgi?req=doc&amp;base=LAW&amp;n=208191&amp;fld=134&amp;dst=100012,0&amp;rnd=0.23
271419764354362#06096376622461368 – 15.08.2018
[2] СТО БР ИББС [Электронный ресурс] – URL: https://ru.wikipedia.org/wiki/СТО_БР_ИББС – 15.08.2018
[3] PCI DSS [Электронный ресурс] – URL: https://ru.wikipedia.org/wiki/PCI_DSS – 15.08.2018
[4] NIST [Электронный ресурс] – URL</p>
      <p>https://ru.wikipedia.org/wiki/Национальный_институт_стандартов_и_технологий – 16.08.2018
[5] UCF [Электронный ресурс] – URL: http://www.unifiedcompliance.com – 16.08.2018
[6] Что такое GRC и чем это может быть полезно для ИБ? [Электронный ресурс] – URL:
http://itsec.ru/articles2/control/chto-takoe-grc-i-chem-eto-mojet-bit-polezno-dlya-ib/ – 15.08.2018
[7] Стандарт безопасности данных индустрии платежных карт (PCI DSS). Требования и процедуры оценки
безопасности Версия 3.2 Апрель 2016 г.</p>
    </sec>
  </body>
  <back>
    <ref-list />
  </back>
</article>