Кіріспе

АҚШ-тың федералды заңы

2002 жылғы Федералдық ақпараттық қауіпсіздікті басқару туралы заң (FISMA, және т.б.) 2002 жылғы Электрондық үкімет туралы заңның III тармағы ретінде қабылданған АҚШ-тың федералды заңы болып табылады. Бұл заң АҚШ-тың экономикалық және ұлттық қауіпсіздік мүдделері үшін ақпараттық қауіпсіздіктің маңыздылығын мойындайды. Заңға сәйкес, әрбір федералдық агенттік агенттіктің қызметін және активтерін қолдайтын ақпараттық және ақпараттық жүйелердің қауіпсіздігін қамтамасыз ету үшін, соның ішінде басқа агенттік, мердігер немесе басқа да көздер ұсынатын немесе басқаратын ақпараттық қауіпсіздік бағдарламасын әзірлеуге, құжаттауға және іске асыруға міндетті. 2008 қаржы жылында федералдық агенттіктер үкіметтің ақпараттық технологияларға жасаған жалпы инвестициясының шамамен 68 миллиард доллардың 9,2 пайызын құрайтын 6,2 миллиард доллар жұмсады. Бұл заң 2014 жылғы Федералдық ақпараттық қауіпсіздікті жаңғырту туралы заңмен (кейде FISMA2014 немесе FISMA реформасы деп аталады) толықтырылды. FISMA2014 АҚШ Кодексінің 44-тарауының 35-тарауының II және III тармақтарын жойды және оларды жаңа II тармақпен жаңа заң мәтінімен алмастырды.

FISMA-да белгіленген сәйкестік жүйесі және оны қолданатын стандарттар

FISMA ақпараттық қауіпсіздікті басқару үшін негізгі құрылымды белгілейді, осы құрылымды АҚШ-тың атқарушы және заңнамалық тармақтарындағы федералдық мемлекеттік органдар пайдаланатын немесе басқаратын, сондай-ақ осы тармақтардағы федералдық агенттіктердің тапсырысы бойынша мердігерлер немесе басқа ұйымдар қолданатын барлық ақпараттық жүйелерге қатысты сақтау қажет. Осы құрылым NIST әзірлеген стандарттар мен ережелермен толықтырылады.

Ақпараттық жүйелердің түгендеуі

FISMA агенттіктерде ақпараттық жүйелердің тізімін болуын талап етеді. FISMA-ға сәйкес, әрбір агенттіктің басшысы өз агенттігімен жұмыс істейтін немесе оның бақылауындағы негізгі ақпараттық жүйелердің (оның ішінде маңызды ұлттық қауіпсіздік жүйелерін) тізімін жасап, жаңартып отыруы керек, сондай-ақ жүйе шекараларын анықтау бойынша нұсқаулар береді.

Ақпаратты және ақпараттық жүйелерді тәуекел деңгейіне қарай жіктеңіз

Барлық ақпарат және ақпараттық жүйелер ақпараттық қауіпсіздіктің тиісті деңгейін қамтамасыз ету мақсатында, тәуекел деңгейлерінің диапазонына сәйкес жіктелуі керек. Қауіпсіздік санаттарының анықтамалары NIST SP 800-60 «Ақпарат түрлерін және ақпараттық жүйелерді қауіпсіздік санаттарымен сәйкестендіру жөніндегі нұсқаулықта» келтірілген. FIPS 199 жүйелік санаттамасы – жүйедегі ақпарат түрлерінің кез келген өлшемдеріне қатысты әсер ету деңгейінің «ең жоғары көрсеткіші». Мысалы, егер жүйедегі бір ақпарат түрі «құпиялылық», «түгелдік» және «жеткіліктілік» өлшемдері бойынша «Төмен» бағасын алса, ал екінші түрі «құпиялылық» және «жеткіліктілік» бойынша «Төмен» бағасын алса, бірақ «түгелдік» бойынша «Орташа» бағасын алса, онда «түгелдік» үшін әсер ету деңгейі де «Орташа» болады.

Қауіпсіздік бақылаулары

Федералдық ақпараттық жүйелер қауіпсіздіктің минималды талаптарына сәйкес болуы керек. Қауіпті бағалау, әлеуетті қауіптер мен осалдықтарды анықтаудан және іске асырылған бақылауларды әрбір осалдыққа қатысты сәйкестендіруден басталады. Содан кейін, кез келген осалдықтың пайдаланылу ықтималдығы мен салдары есептеліп, тәуекел анықталады, бұл кезде қолданыстағы бақылаулар ескеріледі. Қауіпті бағалаудың нәтижесінде барлық осалдықтар бойынша есептелген тәуекел көрсетіледі және тәуекелді қабылдау немесе азайту қажеттігі сипатталады. Егер тәуекелді азайту үшін бақылау іске асырылса, жүйеге қосылатын қосымша қауіпсіздік бақылаулары сипатталуы тиіс. NIST сондай-ақ Ақпараттық қауіпсіздікті автоматтандыру бағдарламасын (ISAP) және Қауіпсіздік мазмұнының автоматтандырылған протоколын (SCAP) іске қосты, олар тұрақты, тиімді қауіпсіздік бақылауларын жүзеге асыруға бағытталған тәсілді қолдайды және толықтырады.

Жүйенің қауіпсіздік жоспары

Агенттіктер жүйелік қауіпсіздік жоспарлау процесіне қатысты саясатты әзірлеуі керек. Қауіпсіздік аккредитациясы – бұл жоғары лауазымды агенттік өкілінің ақпараттық жүйенің жұмыс істеуіне рұқсат беруі және агенттік операцияларына, агенттік активтеріне немесе жеке тұлғаларға келісілген қауіпсіздік шараларын іске асыру негізінде туындайтын тәуекелді қабылдауы туралы ресми басқару шешімі. OMB A-130 циркулярының III қосымшасында талап етілгендей, қауіпсіздік аккредитациясы сапаны бақылаудың бір түрін қамтамасыз етеді және барлық деңгейдегі менеджерлер мен техникалық мамандарды ақпараттық жүйедегі мүмкіндігінше тиімді қауіпсіздік шараларын іске асыруға шақырады, бұл міндеттерге, техникалық, операциялық және бюджеттік-кестелік шектеулерге байланысты болады. Ақпараттық жүйені аккредиттеу арқылы агенттік өкілі жүйенің қауіпсіздігі үшін жауапкершілікті қабылдайды және қауіпсіздік бұзылған жағдайда агенттікке тиетін кез келген зиян үшін толық жауапкершілікке ие болады. Осылайша, жауапкершілік пен есеп беру қауіпсіздік аккредитациясын сипаттайтын басты принциптер болып табылады. Агенттік өкілдері өздерінің ақпараттық жүйелерінің қауіпсіздік жағдайы туралы толық, нақты және сенімді ақпаратқа ие болуы өте маңызды, осылайша олар осы жүйелердің жұмыс істеуіне рұқсат беру туралы уақтылы, сенімді және тәуекелге негізделген шешімдер қабылдай алады. GAO-ның бұрынғы бас технологиялық директоры Кит Родс FISMA мемлекеттік жүйелердің қауіпсіздігіне көмектесе алады және көмектескенін айтты, бірақ іске асыру – бәрінің кілті, егер қауіпсіздік мамандары FISMA-ны тек тізім ретінде қараса, ештеңе істелмейді.