ИСО/МЭК 27040
ИСО/МЭК 27040 [1] является частью растущего семейства международных стандартов, опубликованных Международной организацией по стандартизации (ISO) и Международной электротехнической комиссией (IEC) в области технологий безопасности; Стандарт разрабатывается Подкомитетом 27 (SC27) – Методы ИТ-безопасности первого Объединенного технического комитета 1 ( JTC 1 ) ISO/IEC. Основным элементом SC27 программы работы являются международные стандарты для систем управления информационной безопасностью (ISMS), часто называемые « серией ISO/IEC 27000 ».
Полное название ISO/IEC 27040: Информационные технологии. Методы обеспечения безопасности. Безопасность хранения данных (ISO/IEC 27040:2015).
Обзор и введение
[ редактировать ]Целью ISO/IEC 27040 является предоставление рекомендаций по безопасности для систем хранения и экосистем, а также для защиты данных в этих системах. Он поддерживает общие концепции, указанные в ISO/IEC 27001 .
Настоящий международный стандарт актуален для менеджеров и сотрудников, занимающихся управлением рисками информационной безопасности внутри организации, а также, при необходимости, для внешних сторон, поддерживающих такую деятельность.Целями настоящего международного стандарта являются:
- информирование о рисках,
- помогать организациям лучше защищать свои данные,
- обеспечить основу для разработки и аудита мер безопасности хранения.
ISO/IEC 27040 предоставляет конкретные, подробные рекомендации по реализации, относящиеся к безопасности хранения, для общих мер безопасности, описанных в ISO/IEC 27002 .
Настоящий международный стандарт не является справочным или нормативным документом для нормативных и законодательных требований безопасности, поскольку они различаются в зависимости от страны.
История
[ редактировать ]Работа над ISO/IEC 27040 началась осенью 2010 года после заседания SC27 в Редмонде, штат Вашингтон. Срок реализации проекта был продлен, что позволило выделить на разработку стандарта до 48 месяцев вместо обычных 36 месяцев. Стандарт ISO/IEC 27040 был опубликован 5 января 2015 года.
В ходе разработки стандарта ISO/IEC 27040 такие организации, как Ассоциация индустрии сетей хранения данных (SNIA) с ее лучшими текущими практиками безопасности хранения данных (BCP) , [2] [3] Рабочая группа по хранению данных Trusted Computing Group (TCG), работающая над дисками с самошифрованием, и технические комитеты INCITS , ориентированные на хранение данных ( T10 , T11 и T13 ), предоставили важные комментарии. [ ВОЗ? ] и вклады.
Эрик Хиббард работал редактором ISO на протяжении всего периода разработки ISO/IEC 27040.
Структура стандарта
[ редактировать ]27040:2015 содержит семь коротких статей и три приложения, которые охватывают:
- 1. Область применения стандарта
- 2. Список других стандартов, которые необходимы для понимания и использования ISO/IEC 27040.
- 3. Терминология, которая либо импортирована из других стандартов, либо определена в настоящем стандарте.
- 4. Перечень использованных сокращений и сокращений, используемых в стандарте.
- 5. Обзор ключевых концепций хранения и безопасности хранения, а также информация о связанных с этим рисках.
- 6. Описывает элементы управления, поддерживающие техническую архитектуру безопасности хранилища, включая хранилище с прямым подключением (DAS), сети хранения, управление хранилищем, блочное хранилище, файловое хранилище, объектное хранилище и службы безопасности.
- 7. Предоставляет рекомендации по проектированию и реализации безопасности хранения (например, принципы проектирования; надежность, доступность и отказоустойчивость данных; хранение данных; конфиденциальность и целостность данных; визуализация; а также соображения проектирования и реализации).
- Приложение A. Руководство по санитарной обработке, включая криптографическое стирание, для конкретных носителей (параллели NIST SP 800-88r1)
- Приложение B. Таблицы для выбора соответствующих мер безопасности на основе конфиденциальности данных или приоритетов безопасности (конфиденциальность, целостность или доступность)
- Приложение C. Описания важных концепций безопасности и хранения (мини-руководства)
- Библиография. Список стандартов и спецификаций, которые оказали влияние на материалы в ISO/IEC 27040.
Стоит отметить, что библиография представляет собой один из наиболее полных списков ссылок по безопасности хранения.
Поддержка элементов управления безопасностью хранилища
[ редактировать ]Основной элемент стандарта ISO/IEC 27040 ориентирован на идентификацию мер безопасности для различных типов систем хранения и архитектур, включая следующее:
- Рекомендации по обеспечению безопасности хранилища с прямым подключением (DAS)
- Широкий охват безопасности для технологий и топологий сетей хранения данных с упором на сети хранения данных или SAN (например, Fibre Channel, iSCSI, FCoE и т. д.) и сетевые системы хранения данных или NAS (например, NFS и SMB/CIFS).
- Выявление важных проблем безопасности и рекомендации по управлению хранилищем.
- Безопасность блочных систем хранения данных с интерфейсами Fibre Channel и IP (помимо материалов о сетях хранения данных)
- Безопасность файловых систем хранения с интерфейсами NFS, SMB/CIFS и pNFS (помимо материалов по сетям хранения данных)
- Безопасность облачного хранилища, объектно-ориентированного хранилища (OSD) и адресуемого хранилища контента (CAS)
- Рекомендации по службам безопасности хранилища (очистка, конфиденциальность данных и сокращение объема данных)
Руководство по проектированию и внедрению для обеспечения безопасности хранения данных
[ редактировать ]Несмотря на возросшую мощность персональных компьютеров и рабочих станций ведомств, по-прежнему сохраняется зависимость от централизованных центров обработки данных из-за потребностей в интеграции данных, их согласованности и качестве. В условиях огромного роста объемов критически важных данных многие организации внедрили архитектуры, ориентированные на хранение данных, для своей ИКТ-инфраструктуры. Следовательно, безопасность хранилища играет важную роль в защите этих данных и во многих случаях служит последней линией защиты как от внутренних, так и от внешних противников.
При разработке решений по обеспечению безопасности хранения данных учитываются основные принципы безопасности, учитываются конфиденциальность, критичность и ценность данных. Раздел 6 стандарта (Вспомогательные элементы управления) содержит рекомендации по применению элементов управления, связанных с хранилищем, при реализации разработанного решения. Материалы этого раздела подразделяются на:
- Принципы проектирования безопасности хранилища (эшелонированная защита, домены безопасности, отказоустойчивость конструкции и безопасная инициализация)
- Надежность, доступность и отказоустойчивость данных (включая резервное копирование и репликацию, а также аварийное восстановление и непрерывность бизнеса)
- Хранение данных (долгосрочное, краткосрочное и среднесрочное хранение)
- Конфиденциальность и целостность данных
- Виртуализация (виртуализация хранилища и хранилище для виртуализированных систем)
- Рекомендации по проектированию и реализации (проблемы шифрования и управления ключами, согласование хранилища и политики, соответствие требованиям, безопасная многопользовательская среда, безопасное автономное перемещение данных)
Обеззараживание СМИ
[ редактировать ]« Санитаризация » — это технический термин, обозначающий гарантию того, что данные, оставленные в хранилище по истечении срока их полезного использования, станут недоступными при определенном уровне усилий. Или, другими словами, санитарная обработка — это процесс, который гарантирует, что организация не совершит утечку данных путем перепрофилирования, продажи или выбрасывания устройств хранения.
Санитация может принимать разные формы в зависимости как от конфиденциальности информации, так и от уровня усилий, которые вероятный злоумышленник приложит для восстановления информации. Методы, используемые для очистки, варьируются от простой перезаписи до уничтожения криптографических ключей для зашифрованных данных (метод известен как криптографическое стирание ) до физического уничтожения носителей данных. Этот стандарт содержит рекомендации, которые помогут организациям выбрать подходящие методы очистки своих данных.
Конкретные подробности санитарной обработки представлены в ряде таблиц в Приложении А, основанных на специальной публикации NIST 800-88, редакция 1. [4] Таблицы были разработаны таким образом, чтобы поставщики могли делать на них конкретные ссылки в зависимости от типа носителя вместо использования устаревших источников, таких как DoD 5220.22-M (с 1995 г.).
Выбор подходящих средств контроля безопасности хранилища
[ редактировать ]Разработчики ISO/IEC 27040 не предполагали, что все рекомендации должны быть реализованы (т.е. все или ничего). [ ВОЗ? ] Следовательно, Приложение B было создано, чтобы помочь организациям выбрать соответствующие меры контроля на основе конфиденциальности данных (высокая или низкая) или приоритетов безопасности, основанных на конфиденциальности, целостности и доступности. [ ВОЗ? ] Чтобы поддержать этот выбор, все элементы управления безопасностью хранения в ISO/IEC 27040 перечислены в 13 различных таблицах вместе с информацией, которая показывает, насколько каждый элемент управления важен как с точки зрения конфиденциальности данных, так и с точки зрения определения приоритетов безопасности.
Стоит отметить, что хотя Приложение Б и носит информативный характер, весьма вероятно, что аудиторы будут использовать его в качестве основы для контрольных списков при проверке безопасности систем хранения и экосистем. [ ВОЗ? ]
Важные концепции безопасности
[ редактировать ]Одна из проблем при разработке ISO/IEC 27040 заключалась в том, что существовало две отдельные целевые аудитории: 1) специалисты по хранению данных и 2) специалисты по безопасности. Чтобы помочь обоим сообществам, Приложение C было наполнено полезной учебной информацией. [ ВОЗ? ] для следующего:
- Аутентификация
- Авторизация и контроль доступа
- Самошифрующиеся диски (SED)
- Санитарная обработка
- Ведение журнала
- Виртуализация идентификатора N_Port ( NPIV )
- оптоволоконного канала Безопасность
- OASIS Протокол взаимодействия управления ключами (KMIP)
Ссылки
[ редактировать ]- ^ «ИСО/МЭК 27040» . Каталог стандартов ISO . ИСО . Проверено 15 июня 2014 г.
- ^ Эрик А. Хиббард; Ричард Остин (2007). «Наилучшие современные практики безопасности хранения данных SNIA (BCP)» . Ассоциация индустрии сетей хранения данных.
- ^ Эрик А. Хиббард (2012). «Руководство по безопасности SNIA: Безопасность хранения данных — стандарт ISO/IEC» (PDF) . Ассоциация индустрии сетей хранения данных.
- ^ «Специальное издание 800-88р1» (PDF) . Национальный институт стандартов и технологий (NIST).