ГОСТ Р 59547-2021: статус и мониторинг информационной безопасности
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
ГОСТ Р 59547-2021 «Защита информации. Мониторинг информационной безопасности. Общие положения» действует — введён впервые с 1 апреля 2022 года, более ранней редакции у него нет. Стандарт задаёт уровни мониторинга ИБ, требования к сбору, хранению и представлению данных о событиях безопасности, роли персонала и требования к защите самих данных мониторинга. Материал разбирает статус документа, ключевые понятия, связь с SIEM, SOC и приказами ФСТЭК № 17, 21, 239.
Кратко
- Действует или нет
- Действует. Отметки об отмене или замене на другой документ в реестре национальных стандартов нет.
- Полное название
- «Защита информации. Мониторинг информационной безопасности. Общие положения», ОКС 35.020.
- Утверждён и введён
- Приказ Росстандарта от 27.07.2021 № 656-ст; дата введения в тексте стандарта — 2022-04-01, то есть 1 апреля 2022 года.
- Заменил
- Ничего — введён впервые (пункт 4 «Сведений о стандарте»), предыдущей редакции не существует.
- Разработчик
- ФСТЭК России совместно с ООО «Центр безопасности информации» (ООО «ЦБИ»); внесён Техническим комитетом ТК 362 «Защита информации».
- Что регулирует
- Не средства мониторинга и не реагирование на инциденты, а сам процесс: 4 уровня мониторинга ИБ, задачи, роли персонала, требования к защите данных мониторинга.
Действует ГОСТ Р 59547-2021 или нет
Да, действует. По данным реестра национальных стандартов, статус ГОСТ Р 59547-2021 — «действует», поле «дата отмены» пустое, поле «заменён на» тоже пустое. Стандарт утверждён и введён в действие приказом Федерального агентства по техническому регулированию и метрологии (Росстандарта) от 27 июля 2021 г. № 656-ст. В разделе «Предисловие» самого документа дата введения указана в формате ISO — 2022-04-01, то есть 1 апреля 2022 года.
Что такое ГОСТ Р 59547-2021
Полное название — «Защита информации. Мониторинг информационной безопасности. Общие положения» (англ. Information protection. Information security monitoring. General provisions). Это национальный стандарт Российской Федерации, код ОКС 35.020 («Информационные технологии (ИТ) в целом»). Разработан ФСТЭК России совместно с ООО «Центр безопасности информации» (ООО «ЦБИ»), внесён Техническим комитетом по стандартизации ТК 362 «Защита информации».
В отличие от терминологических ГОСТов серии, этот документ введён впервые — у него нет более ранней редакции, которую он бы заменял.
Стандарт устанавливает уровни мониторинга ИБ, требования к каждому уровню, порядок осуществления мониторинга ИБ при реализации мер защиты информации и требования к защите данных мониторинга. Он применим к мероприятиям по мониторингу, которые операторы проводят в отношении собственных информационных (автоматизированных) систем, а также к деятельности по оказанию услуг мониторинга ИБ сторонними организациями.
Что стандарт прямо не регулирует. В разделе 1 «Область применения» отдельно оговорено: «Настоящий стандарт не устанавливает требования к средствам мониторинга ИБ и к мероприятиям, связанным с выявлением компьютерных инцидентов и реагированием на них». То есть ГОСТ описывает наблюдение и анализ — поставку данных, а не конкретные технические средства и не сам процесс реагирования на выявленные инциденты.
Уровни и объекты мониторинга ИБ
Пункт 4.4 стандарта выделяет четыре уровня мониторинга ИБ, для каждого из которых раздел 5 формулирует отдельные требования.
Средства ЗИ, ПО, программно-технические средства, информационные сервисы, среда функционирования систем, сам оператор и иные источники — п. 5.1.
Агентный и безагентный сбор, опросные листы (формы), инструментальные средства — включая средства управления информацией об угрозах и «песочницы» — п. 5.2.
Нормализация, агрегирование, хранение, анализ событий, сопоставление с потоками данных об индикаторах компрометации — п. 5.3.
Формирование отчётов, визуализация, оповещение ответственных лиц о нарушениях безопасности в режиме, близком к реальному времени — п. 5.4.
Объектами мониторинга (п. 4.3) стандарт называет автоматизированные рабочие места, серверное оборудование, телекоммуникационное оборудование, технологическое и (или) производственное оборудование (исполнительные устройства), средства защиты информации, а также иные объекты, которые определит сам оператор. При реализации мониторинга ИБ стандарт требует обеспечить шесть свойств процесса: многопараметричность, масштабируемость, адаптивность, полноту, доступность и достоверность данных (п. 4.5).
Ключевые понятия мониторинга ИБ
Раздел 3 стандарта определяет 17 терминов. Ниже — понятия, которые чаще всего нужны на практике при построении процесса мониторинга, с номером пункта и определением по тексту ГОСТ.
↔ таблицу можно прокрутить вбок
| Термин | Пункт | Определение (кратко, по тексту ГОСТ) |
|---|---|---|
| Мониторинг ИБ | 3.7 | Процесс постоянного наблюдения и анализа результатов регистрации событий безопасности и иных данных с целью выявления нарушений безопасности информации, угроз и уязвимостей. |
| Данные мониторинга | 3.2 | Данные о состоянии объектов мониторинга, а также данные из среды функционирования и внешних сервисов, применимые для выявления уязвимостей и угроз. |
| Объект мониторинга | 3.10 | Объект или процесс, изменение состояния которого может привести к нарушению безопасности информации. |
| Событие (информационной) безопасности | 3.13 | Зафиксированное состояние системы или сервиса, указывающее на возможное нарушение безопасности информации, сбой средств ЗИ или значимую для ИБ ситуацию. |
| Нарушение безопасности информации | 3.8 | Совокупность событий безопасности и (или) иных данных мониторинга, указывающая на возможное нарушение конфиденциальности, целостности, доступности или наличие уязвимости. |
| Индикатор компрометации | 3.3 | Известные данные, указывающие на то, что безопасность объекта мониторинга уже нарушена. |
| Поток данных об угрозах с индикаторами компрометации | 3.12 | Набор индикаторов компрометации, используемый при мониторинге и получаемый из источника, распространяющего сведения о выявленных индикаторах. |
| Источники данных мониторинга | 3.4 | Программные или программно-технические средства, с которых может быть осуществлён сбор данных мониторинга. |
| Агрегирование | 3.1 | Процесс объединения однородных и повторяющихся данных о событиях безопасности или иных данных мониторинга. |
| Нормализация (данных мониторинга) | 3.9 | Приведение получаемых от различных источников данных к формату, необходимому для дальнейшей обработки и хранения. |
| Фильтрация событий безопасности | 3.17 | Выборка данных о событиях из состава передаваемых для мониторинга или хранения данных по определённым критериям (правилам). |
| Компенсирующие меры | 3.5 | Меры ЗИ, применяемые взамен отдельных обязательных мер защиты в связи с невозможностью их реализации; должны быть достаточны для блокирования угроз. |
Про термин «угроза». Определение угрозы безопасности информации (п. 3.14) стандарт не формулирует заново, а прямо заимствует из другого национального стандарта — со ссылкой «[ГОСТ Р 50922-2006, статья 2.6.1]». Это редкий для нормативки случай прямой перекрёстной ссылки между двумя ГОСТами серии защиты информации, подробнее о самом терминологическом стандарте — на странице ГОСТ Р 50922-2006.
Связь с SIEM, SOC и управлением инцидентами
ГОСТ Р 59547-2021 технологически нейтрален: в тексте нет ни аббревиатуры SIEM, ни термина SOC. Вместо названий продуктов и организационных форм стандарт описывает функции — сбор, нормализацию, агрегирование данных о событиях безопасности, сопоставление с потоками индикаторов компрометации, формирование отчётов и оповещений. На практике эти функции в подавляющем большинстве случаев реализуют именно классы решений, которые рынок называет SIEM — платформы для сбора и анализа событий безопасности.
Ближе всего к понятию SOC (Security Operations Center) стандарт подходит в пункте 5.5.6: он допускает создание «единого координирующего центра мониторинга (ситуационного центра мониторинга ИБ)» для контроля полноты охвата, состава правил анализа и работоспособности всех компонентов мониторинга. По сути это описание того же объекта, что в индустрии называют SOC, хотя сам ГОСТ такой аббревиатурой не пользуется.
Пункт 5.5.4 также описывает роли персонала, занятого мониторингом, — руководитель, системный администратор, администратор безопасности, специалист по взаимодействию с персоналом, оператор мониторинга, специалист по оценке защищённости и аналитик, — что близко к типовой ролевой модели SOC-команды.
Отдельно стандарт вводит термин «индикатор компрометации» (п. 3.3) и требует сопоставлять события безопасности с потоками таких индикаторов (п. 5.3.3) — эта задача на практике решается интеграцией SIEM или SOC с внешними Threat Intelligence-источниками.
Связь с приказами ФСТЭК и другими ГОСТами
ГОСТ Р 59547-2021 — часть более широкой нормативной картины по защите информации, и в первую очередь связан со следующими документами.
- ГОСТ Р 59548-2022. Раздел 2 «Нормативные ссылки» прямо указывает на ГОСТ Р 59548 «Защита информации. Регистрация событий безопасности. Требования к регистрируемой информации» — стандарт-компаньон, который детализирует, какие именно данные о конкретных типах событий должны регистрироваться. Если ГОСТ Р 59547-2021 отвечает на вопрос «как организовать процесс мониторинга», то ГОСТ Р 59548-2022 — на вопрос «что именно регистрировать».
- ГОСТ Р 50922-2006. Определение термина «угроза» (п. 3.14) стандарт не вводит заново, а прямо заимствует из ГОСТ Р 50922-2006 — терминологической основы для всей серии национальных стандартов по защите информации.
- Приказы ФСТЭК № 17, 21 и 239. Эти приказы устанавливают обязательные меры защиты информации для государственных информационных систем, информационных систем персональных данных и значимых объектов КИИ соответственно, включая меры группы «регистрация событий безопасности» (РСБ) и анализ угроз. Ни один из приказов не ссылается на ГОСТ Р 59547-2021 по номеру, но методически стандарт описывает именно то, как организационно реализовать процесс мониторинга и регистрации событий, который эти приказы требуют как меру защиты — подробнее на страницах приказа ФСТЭК № 17 / № 117, приказа ФСТЭК № 21 и приказа ФСТЭК № 239.
Частые вопросы
ГОСТ Р 59547-2021 действует или нет?
Что такое ГОСТ Р 59547-2021 простыми словами?
ГОСТ Р 59547-2021 обязателен к применению?
Как ГОСТ Р 59547-2021 связан с SIEM и SOC?
Чем ГОСТ Р 59547-2021 отличается от ГОСТ Р 59548?
Охватывает ли ГОСТ Р 59547-2021 обнаружение инцидентов и реагирование на них?
Какие уровни мониторинга ИБ выделяет ГОСТ Р 59547-2021?
Хаб «Комплаенс» на SecRadar
ГОСТ 59547, ГОСТ 50922, ГОСТ 57580, 149-ФЗ, 152-ФЗ, модель угроз, приказы ФСТЭК, лицензии ФСТЭК и ФСБ — независимый разбор регуляторики защиты информации без привязки к вендору.