Введение
Федеральный закон США
Федеральный закон об управлении информационной безопасностью 2002 года (FISMA, и последующие поправки) является федеральным законом Соединенных Штатов, принятым в 2002 году как Раздел III Закона об электронном правительстве 2002 года. Закон признал важность информационной безопасности для экономических и национальных интересов безопасности Соединенных Штатов. Закон требует от каждого федерального агентства разрабатывать, документировать и внедрять общеагентскую программу для обеспечения информационной безопасности информации и информационных систем, поддерживающих деятельность и активы агентства, включая те, которые предоставляются или управляются другим агентством, подрядчиком или другим источником. В 2008 финансовом году федеральные агентства потратили 6,2 миллиарда долларов США на обеспечение информационной безопасности общих инвестиций правительства в информационные технологии, которые составили приблизительно 68 миллиардов долларов США, или около 9,2% от общего портфеля информационных технологий. Этот закон был изменен Федеральным законом о модернизации информационной безопасности 2014 года, иногда известным как FISMA2014 или Реформа FISMA. FISMA2014 исключил подглавы II и III главы 35 раздела 44 Кодекса Соединенных Штатов, заменив их текстом нового закона в новой подглаве II.
Соответствие требованиям, определенным FISMA, и соответствующие стандарты
FISMA определяет структуру управления информационной безопасностью, которой необходимо следовать для всех информационных систем, используемых или эксплуатируемых федеральным правительственным учреждением США в исполнительной или законодательной ветвях власти, или подрядчиком или другой организацией от имени федерального учреждения в этих ветвях. Эта структура далее детализируется стандартами и рекомендациями, разработанными NIST.
Перечень информационных систем
FISMA требует, чтобы ведомства вели учет информационных систем. В соответствии с FISMA, глава каждого ведомства должен разрабатывать и поддерживать в актуальном состоянии учет основных информационных систем (включая основные системы национальной безопасности), эксплуатируемых или находящихся под контролем данного ведомства, а также предоставлять рекомендации по определению границ этих систем.
Классификация информации и информационных систем в соответствии с уровнем риска
Вся информация и информационные системы должны быть категоризированы на основе целей обеспечения соответствующих уровней информационной безопасности в соответствии с диапазоном уровней риска. Определения категорий безопасности приведены в NIST SP 800-60 "Руководство по сопоставлению типов информации и информационных систем с категориями безопасности". Общая категоризация системы FIPS 199 определяет максимальный уровень воздействия для любого из критериев типов информации, размещенных в системе. Например, если один тип информации в системе имеет оценку "Низкий" по критериям "конфиденциальность", "целостность" и "доступность", а другой тип – оценку "Низкий" по критериям "конфиденциальность" и "доступность", но "Умеренный" по критерию "целостность", то уровень воздействия по критерию "целостность" также становится "Умеренным".
Контроль безопасности
Федеральные информационные системы должны соответствовать минимальным требованиям безопасности. Оценка рисков начинается с определения потенциальных угроз и уязвимостей, а также сопоставления реализованных мер контроля с конкретными уязвимостями. Далее риск определяется путем расчета вероятности и последствий эксплуатации каждой уязвимости с учетом действующих мер контроля. Результатом оценки рисков является расчетный уровень риска для всех уязвимостей и описание того, следует ли этот риск принять или снизить. Если риск снижается путем внедрения мер контроля, необходимо описать, какие дополнительные средства контроля безопасности будут добавлены в систему. NIST также инициировал Программу автоматизации информационной безопасности (ISAP) и Протокол автоматизации контента безопасности (SCAP), которые поддерживают и дополняют подход к достижению последовательных и экономически эффективных оценок контроля безопасности.
План безопасности системы
Агентства должны разработать политику в отношении процесса планирования безопасности систем. Аккредитация безопасности – это официальное управленческое решение, принимаемое высокопоставленным должностным лицом агентства, дающее разрешение на эксплуатацию информационной системы и явно принимающее риск для деятельности агентства, активов агентства или отдельных лиц, исходящий из реализации согласованного набора средств защиты информации. Требуемая циркуляром OMB A-130, Приложение III, аккредитация безопасности обеспечивает контроль качества и ставит перед руководителями и техническими специалистами всех уровней задачу внедрить максимально эффективные средства защиты информации в информационной системе, учитывая требования миссии, технические ограничения, оперативные ограничения и ограничения по стоимости и срокам. Аккредитуя информационную систему, должностное лицо агентства берет на себя ответственность за ее безопасность и несет полную подотчетность за любые негативные последствия для агентства в случае нарушения безопасности. Таким образом, ответственность и подотчетность являются ключевыми принципами, характеризующими аккредитацию безопасности. Крайне важно, чтобы должностные лица агентств располагали наиболее полной, точной и достоверной информацией о состоянии безопасности своих информационных систем для принятия своевременных, обоснованных и основанных на оценке рисков решений о разрешении эксплуатации этих систем. Бывший главный технический директор GAO Кит Роудс отмечал, что FISMA может и помогает повысить безопасность государственных систем, но все зависит от реализации, и если специалисты по безопасности рассматривают FISMA лишь как перечень контрольных пунктов, то никакого прогресса достигнуто не будет.