АҚШ Федералдық Ақпараттық Қауіпсіздік Заңы (FISMA)
Federal Information Security Management Act of 2002
АҚШ Федералдық ақпараттық қауіпсіздік заңы (FISMA) – 2002 ж. қабылданған. Мемлекеттік ақпаратты қорғау, қауіпсіздік бағдарламасын жүзеге асыруды талап етеді.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
АҚШ-тың федералды заңы
United States federal law
2002 жылғы Федералдық ақпараттық қауіпсіздікті басқару туралы заң (FISMA, және т.б.) 2002 жылғы Электрондық үкімет туралы заңның III тармағы ретінде қабылданған АҚШ-тың федералды заңы болып табылады. Бұл заң АҚШ-тың экономикалық және ұлттық қауіпсіздік мүдделері үшін ақпараттық қауіпсіздіктің маңыздылығын мойындайды. Заңға сәйкес, әрбір федералдық агенттік агенттіктің қызметін және активтерін қолдайтын ақпараттық және ақпараттық жүйелердің қауіпсіздігін қамтамасыз ету үшін, соның ішінде басқа агенттік, мердігер немесе басқа да көздер ұсынатын немесе басқаратын ақпараттық қауіпсіздік бағдарламасын әзірлеуге, құжаттауға және іске асыруға міндетті. 2008 қаржы жылында федералдық агенттіктер үкіметтің ақпараттық технологияларға жасаған жалпы инвестициясының шамамен 68 миллиард доллардың 9,2 пайызын құрайтын 6,2 миллиард доллар жұмсады. Бұл заң 2014 жылғы Федералдық ақпараттық қауіпсіздікті жаңғырту туралы заңмен (кейде FISMA2014 немесе FISMA реформасы деп аталады) толықтырылды. FISMA2014 АҚШ Кодексінің 44-тарауының 35-тарауының II және III тармақтарын жойды және оларды жаңа II тармақпен жаңа заң мәтінімен алмастырды.
The Federal Information Security Management Act of 2002 (FISMA, , et seq.) is a United States federal law enacted in 2002 as Title III of the E Government Act of 2002 (, ). The act recognized the importance of information security to the economic and national security interests of the United States. The act requires each federal agency to develop, document, and implement an agency wide program to provide information security for the information and information systems that support the operations and assets of the agency, including those provided or managed by another agency, contractor, or other source. In FY 2008, federal agencies spent $6.2 billion securing the government's total information technology investment of approximately $68 billion or about 9.2 percent of the total information technology portfolio. This law has been amended by the Federal Information Security Modernization Act of 2014 , sometimes known as FISMA2014 or FISMA Reform. FISMA2014 struck subchapters II and III of chapter 35 of title 44, United States Code, amending it with the text of the new law in a new subchapter II .
FISMA-да белгіленген сәйкестік жүйесі және оны қолданатын стандарттар
FISMA ақпараттық қауіпсіздікті басқару үшін негізгі құрылымды белгілейді, осы құрылымды АҚШ-тың атқарушы және заңнамалық тармақтарындағы федералдық мемлекеттік органдар пайдаланатын немесе басқаратын, сондай-ақ осы тармақтардағы федералдық агенттіктердің тапсырысы бойынша мердігерлер немесе басқа ұйымдар қолданатын барлық ақпараттық жүйелерге қатысты сақтау қажет. Осы құрылым NIST әзірлеген стандарттар мен ережелермен толықтырылады.
FISMA defines a framework for managing information security that must be followed for all information systems used or operated by a U. S. federal government agency in the executive or legislative branches, or by a contractor or other organization on behalf of a federal agency in those branches. This framework is further defined by the standards and guidelines developed by NIST.
Ақпараттық жүйелердің түгендеуі
FISMA агенттіктерде ақпараттық жүйелердің тізімін болуын талап етеді. FISMA-ға сәйкес, әрбір агенттіктің басшысы өз агенттігімен жұмыс істейтін немесе оның бақылауындағы негізгі ақпараттық жүйелердің (оның ішінде маңызды ұлттық қауіпсіздік жүйелерін) тізімін жасап, жаңартып отыруы керек, сондай-ақ жүйе шекараларын анықтау бойынша нұсқаулар береді.
FISMA requires that agencies have an information systems inventory in place. According to FISMA, the head of each agency shall develop and maintain an inventory of major information systems (including major national security systems) operated by or under the control of such agency provides guidance on determining system boundaries.
Ақпаратты және ақпараттық жүйелерді тәуекел деңгейіне қарай жіктеңіз
Барлық ақпарат және ақпараттық жүйелер ақпараттық қауіпсіздіктің тиісті деңгейін қамтамасыз ету мақсатында, тәуекел деңгейлерінің диапазонына сәйкес жіктелуі керек. Қауіпсіздік санаттарының анықтамалары NIST SP 800-60 «Ақпарат түрлерін және ақпараттық жүйелерді қауіпсіздік санаттарымен сәйкестендіру жөніндегі нұсқаулықта» келтірілген. FIPS 199 жүйелік санаттамасы – жүйедегі ақпарат түрлерінің кез келген өлшемдеріне қатысты әсер ету деңгейінің «ең жоғары көрсеткіші». Мысалы, егер жүйедегі бір ақпарат түрі «құпиялылық», «түгелдік» және «жеткіліктілік» өлшемдері бойынша «Төмен» бағасын алса, ал екінші түрі «құпиялылық» және «жеткіліктілік» бойынша «Төмен» бағасын алса, бірақ «түгелдік» бойынша «Орташа» бағасын алса, онда «түгелдік» үшін әсер ету деңгейі де «Орташа» болады.
All information and information systems should be categorized based on the objectives of providing appropriate levels of information security according to a range of risk levels provides the definitions of security categories. The guidelines are provided by NIST SP 800 60 "Guide for Mapping Types of Information and Information Systems to Security Categories." The overall FIPS 199 system categorization is the "high water mark" for the impact rating of any of the criteria for information types resident in a system. For example, if one information type in the system has a rating of "Low" for "confidentiality," "integrity," and "availability," and another type has a rating of "Low" for "confidentiality" and "availability" but a rating of "Moderate" for "integrity," then the impact level for "integrity" also becomes "Moderate".
Қауіпсіздік бақылаулары
Федералдық ақпараттық жүйелер қауіпсіздіктің минималды талаптарына сәйкес болуы керек. Қауіпті бағалау, әлеуетті қауіптер мен осалдықтарды анықтаудан және іске асырылған бақылауларды әрбір осалдыққа қатысты сәйкестендіруден басталады. Содан кейін, кез келген осалдықтың пайдаланылу ықтималдығы мен салдары есептеліп, тәуекел анықталады, бұл кезде қолданыстағы бақылаулар ескеріледі. Қауіпті бағалаудың нәтижесінде барлық осалдықтар бойынша есептелген тәуекел көрсетіледі және тәуекелді қабылдау немесе азайту қажеттігі сипатталады. Егер тәуекелді азайту үшін бақылау іске асырылса, жүйеге қосылатын қосымша қауіпсіздік бақылаулары сипатталуы тиіс. NIST сондай-ақ Ақпараттық қауіпсіздікті автоматтандыру бағдарламасын (ISAP) және Қауіпсіздік мазмұнының автоматтандырылған протоколын (SCAP) іске қосты, олар тұрақты, тиімді қауіпсіздік бақылауларын жүзеге асыруға бағытталған тәсілді қолдайды және толықтырады.
Federal information systems must meet the minimum security requirements. A risk assessment starts by identifying potential threats and vulnerabilities and mapping implemented controls to individual vulnerabilities. One then determines risk by calculating the likelihood and impact that any given vulnerability could be exploited, taking into account existing controls. The culmination of the risk assessment shows the calculated risk for all vulnerabilities and describes whether the risk should be accepted or mitigated. If mitigated by the implementation of a control, one needs to describe what additional Security Controls will be added to the system. NIST also initiated the Information Security Automation Program (ISAP) and Security Content Automation Protocol (SCAP) that support and complement the approach for achieving consistent, cost effective security control assessments.
Жүйенің қауіпсіздік жоспары
Агенттіктер жүйелік қауіпсіздік жоспарлау процесіне қатысты саясатты әзірлеуі керек. Қауіпсіздік аккредитациясы – бұл жоғары лауазымды агенттік өкілінің ақпараттық жүйенің жұмыс істеуіне рұқсат беруі және агенттік операцияларына, агенттік активтеріне немесе жеке тұлғаларға келісілген қауіпсіздік шараларын іске асыру негізінде туындайтын тәуекелді қабылдауы туралы ресми басқару шешімі. OMB A-130 циркулярының III қосымшасында талап етілгендей, қауіпсіздік аккредитациясы сапаны бақылаудың бір түрін қамтамасыз етеді және барлық деңгейдегі менеджерлер мен техникалық мамандарды ақпараттық жүйедегі мүмкіндігінше тиімді қауіпсіздік шараларын іске асыруға шақырады, бұл міндеттерге, техникалық, операциялық және бюджеттік-кестелік шектеулерге байланысты болады. Ақпараттық жүйені аккредиттеу арқылы агенттік өкілі жүйенің қауіпсіздігі үшін жауапкершілікті қабылдайды және қауіпсіздік бұзылған жағдайда агенттікке тиетін кез келген зиян үшін толық жауапкершілікке ие болады. Осылайша, жауапкершілік пен есеп беру қауіпсіздік аккредитациясын сипаттайтын басты принциптер болып табылады. Агенттік өкілдері өздерінің ақпараттық жүйелерінің қауіпсіздік жағдайы туралы толық, нақты және сенімді ақпаратқа ие болуы өте маңызды, осылайша олар осы жүйелердің жұмыс істеуіне рұқсат беру туралы уақтылы, сенімді және тәуекелге негізделген шешімдер қабылдай алады. GAO-ның бұрынғы бас технологиялық директоры Кит Родс FISMA мемлекеттік жүйелердің қауіпсіздігіне көмектесе алады және көмектескенін айтты, бірақ іске асыру – бәрінің кілті, егер қауіпсіздік мамандары FISMA-ны тек тізім ретінде қараса, ештеңе істелмейді.
Agencies should develop policy on the system security planning process. Security accreditation is the official management decision given by a senior agency official to authorize operation of an information system and to explicitly accept the risk to agency operations, agency assets, or individuals based on the implementation of an agreed upon set of security controls. Required by OMB Circular A 130, Appendix III, security accreditation provides a form of quality control and challenges managers and technical staffs at all levels to implement the most effective security controls possible in an information system, given mission requirements, technical constraints, operational constraints, and cost/schedule constraints. By accrediting an information system, an agency official accepts responsibility for the security of the system and is fully accountable for any adverse impacts to the agency if a breach of security occurs. Thus, responsibility and accountability are core principles that characterize security accreditation. It is essential that agency officials have the most complete, accurate, and trustworthy information possible on the security status of their information systems in order to make timely, credible, risk based decisions on whether to authorize operation of those systems. Past GAO chief technology officer Keith Rhodes said that FISMA can and has helped government system security but that implementation is everything, and if security people view FISMA as just a checklist, nothing is going to get done.