- Standardy kybernetické bezpečnosti -
Název | Popis |
ISO 27001 a ISO 27002 | Podrobnější informace naleznete v článku ISO/IEC 27001. ISO / IEC 27001: 2013 formálně určuje systém řízení, který je určený k dosažení bezpečnosti informací v rámci explicitní kontroly managementu. ISO / IEC 27002 zahrnuje zejména část 1 ze BS 7799. Nejnovější verze BS7799 je BS7799-3. Někdy ISO / IEC 27002 je proto označován jako ISO 17799 nebo BS 7799 část 1 a někdy se vztahuje k části 1 a část 7. BS 7799 část 1 poskytuje přehled nebo dobrou praktickou příručku pro správu kybernetické bezpečnosti; zatímco BS 7799 část 2 a ISO 27001 jsou normativní, a proto poskytují rámec pro certifikaci. ISO / IEC 27002 je kvalitní průvodce kybernetické bezpečnosti. Nejvíce prospěšné je to díky vysvětleným pokynům pro řízení organizace a pro získaní certifikaci podle normy ISO 27001. Jednou získaná certifikace trvá tři roky. V závislosti na auditorské organizaci, žádný nebo některé pokročilé audity mohou být prováděny během tří let. ISO 27001 (ISMS) nahrazujeBS 7799 část 2, ale protože to je zpětně kompatibilní, jakákoliv organizace, která pracuje na BS 7799 části 2 může snadno přejít do certifikačního procesu ISO 27001. K dispozici je také pro zjednodušení přechodný audit. jakmile je organizace certifikovaná BS 7799 část-2, získává ISO 27001 certifikaci. ISO / IEC 27002 poskytuje doporučení na osvědčený postup v oblasti řízení bezpečnosti informací pro použití osoby odpovědné za iniciování, zavedením nebo udržováním systémů řízení informační bezpečnosti (ISMS). OD systémů informační bezpečnosti je požadováno, aby implementovaly ISO 27002 kontrolní cíle. Bez ISO 27001, jsou ISO 27002 kontrolní cíle neúčinné. ISO 27002 kontrolní cíle jsou začleněny do ISO 27001 v příloze A. ISO / IEC 21827 (SSE-CMM - ISO / IEC 21827), je mezinárodní norma vycházející z bezpečnostních systémů Engineering Capability Maturity Model (SSE-CMM), který může měřit splatnosti ISO kontrolních cílů. Standard of Good Practice Původně Standards of Good Practise byl soukromý dokument k dispozici pouze pro členy ISF, ale po vytvoření úplného dokumentu, byl tento dokument k prodeji pro širokou veřejnost. Navíc, je to důležité pro ty, kteří mají na starosti řízení bezpečnosti, znají a dodržují |
NERC | Podrobnější informace naleznete v článku North American Electric Reliability Corporation. |
NIST | Podrobnější informace naleznete v článku National Institute of Standards and Technology. |
RFC 2196 | RFC (Request for Comments) 2196 je memorandum publikováno komisí Internet Engineering Task Force pro vyvíjení bezpečnostních zásad a postupů pro informační systémy připojené k Internetu. RFC 2196 poskytuje obecný a široký přehled o informační bezpečnosti, včetně zabezpečení sítě, reakcí na incidenty, nebo zásady zabezpečení. Dokument je velmi praktický a zaměřuje se na každodenní operace. |
ISA/IEC-62443 | ISA / IEC-62443 je řada norem, technických zpráv a souvisejících informací, které definují postupy pro implementování elektronického zabezpečení Průmyslové automatizace a kontrolních systémů (IACS). Tyto pokyny se vztahují na koncového uživatele (tj vlastníkem majetku), systémové integrátory, bezpečnostní praktiky, a výrobce řídicích systémů odpovědné za výrobu, projektování, implementování, nebo řízení průmyslové automatizace a kontrolních systémů. Tyto dokumenty byly původně značeny jako ANSI/ISA-99 nebo ISA99 standardy, protože byly vytvořeny Mezinárodní společností pro automatizaci (ISA) a veřejně vydaný Americkým Národním standardizačním institutem (ANSI). V roce 2010 byly nově označeny jako ANSI/ISA-62443. Tato změna byla určena k uspořádání ISA a ANSI dokumentů a k označení těchto dokumentů podle odpovídajících norem z Mezinárodní elektrotechnická komise. Všechny pracovní ISA produkty jsou nyní očíslovány pomocí konvence "ISA-62443-xy" a předchozí ISA99 nomenklatura se udržuje pouze pro kontinuitu. Odpovídající dokumenty IEC jsou uváděný jako "IEC 62443-xy". Schválené verze IEC a ISA jsou obecně shodné pro všechny funkční účely. ISA99 zůstal název od výboru Průmyslová automatizace a výbor systému řízení bezpečnosti ISA. Od roku 2002, výbor vyvíjí multi-part série norem a technických zpráv na toto téma. Tyto pracovní produkty jsou pak poslány do ISA ke schválení a publikování pod ANSI. Také jsou také poslány do IEC k posouzení a schválení jako standardy a specifikace v souboru IEC 62443. The numbering and organization of ISA99 work products into categories. První (top) kategorie zahrnuje obecné nebo základní informace, jako jsou koncepty, modely a terminologie. Zahrnuty jsou také pracovní produkty, které popisují bezpečnostní metriky a bezpečnostní životní cykly pro IACS. Group 1: General |
IEC 62443 Conformity Assessment Program | ISA Institut na dodržování bezpečnosti (ISCI) www.isasecure.org provozuje první systém posuzování shody pro IEC 62443 IACS kybernetické bezpečnostní standardy. Tento program osvědčuje Commercial off-the-shelf (COTS) produkty a systémy IACS, zabezpečení adresování IACS dodavatelského řetězce. Certification Offerings Dvě certifikace COTS produktů jsou k dispozici pod ISASecure® brand: ISASecure-EDSA (Embedded Device Security Assurance), který certifikují produkty IACS na IEC 62443-4-2 IACS kybernetické bezpečností standardy a ISASecure-SSA (System Security Assurance), certifikují IACS systémy na IEC 62443-3-3 IACS kybernetické bezpečnostní standardy. Třetí certifikace, k dispozici je SDLA (Secure Development Lifecycle Assurance), ta potvrzuje vývojové organizace IACS na IEC 62443-4-1 kybernetické bezpečnosti normy, poskytující záruku, že dodavatelská organizace má institucionalizované kybernetické bezpečnosti do jejich produktů vývojových praktik. ISO 17065 and Global Accreditation ISASecure 62443 Systém posuzování shody je program ISO 17065, jehož laboratoře (certifikační orgány nebo CB) jsou nezávisle akreditovány ANSI / ANAB, JAB a dalšími globálními ISO 17011 akreditačními orgány (AB). Certifikační laboratoře musí splňovat požadavky normy ISO 17025 akreditace s cílem zajistit důsledné uplatňování požadavků na osvědčování a uznávaní nástrojů. Prostřednictvím „Mutual Recognition Arrangements“ (MRA) s IAF, ILAC a jiných, akreditace ISASecure laboratoří pomocí ISA 17011 akreditačních orgánů zajišťuje, že certifikáty vydaný na kteroukoli ISASecure laboratoř jsou celosvětově uznávané. Test Tool Recognition ISASecure schéma zahrnuje postup pro rozpoznávání testovacích nástrojů k zajištění splnění funkčních požadavků nutných a postačujících k provádění všechn požadovaných testů produtků, a že výsledky testů budou konzistetní mezi uznávanými nástroji. Chemicals, Oil and Gas Industries Vývojové procesy ISCI zahrnují zásady údržby, aby bylo zajištěno, že ISASecure certifikace zůstanou v uspořádání s normami IEC 62443 tak, jak se vyvíjejí. Zatímco normy IEC 62443 jsou navrženy tak, aby horizontálně proslovovaly technické požadavky kybernetické bezpečnosti z průřezu zpracovatelského průmyslu. Požadavky na certifikaci ISASecure programů již byly prověřeny zástupci chemického a ropného a plynárenského průmyslu a reflektují potřeby kybernetické bezpečnosti. |
IASME | IASME je standard (pocházející ze Spojeného království) pro zajišťování informací na malé a střední podniky (MSP).Poskytuje kritéria a certifikace pro malé až středně připravené podniky kybernetické bezpečnosti. To také umožňuje malým až středním podnikům, poskytnout potenciální a stávající zákazníky a klienty s akreditovaným měřením postavení kybernetické bezpečnosti podniku a jeho ochraně osobních údajů / obchodních dat. IASME byla založena s cílem umožnit podnikům s kapitalizací 1,1 miliardy liber nebo méně (1,5 miliardy eur; 2miliardy dolarů) dosáhnout akreditaci podobnou ISO 27001, ale se sníženou složitostí, náklady a administrativní režií (zejména se zaměřením na SME v rozeznání, že je obtížné pro malé podniky dosáhnout a udržet ISO 27001). Náklady na certifikaci se postupně zvyšovaly s ohledem na počet zaměstnanců malých a středních podniků (např, 10 a méně, 11-25, 26-100, 101-250 zaměstnanců). Certifikace může být založena na sebehodnocení s IASME dotazníku nebo profesionálního posudku třetí strany. Některé pojišťovny snižují pojistné pro kybernetickou bezpečnost související s certifikaci IASME. |