Krasper Technologies

Внедрение NESA и устранение пробелов в ОАЭ

Внедрение NESA — это работа между отчётом о пробелах и успешной проверкой: построить контроли, которых, по отчёту, не хватает, в порядке, который ожидает регламент, и оставить после себя доказательства того, что контроль работал, а не документ о том, что он должен работать.

Последняя проверка

Объём работ, результаты и стоимость

До начала работ согласуйте предмет оценки, необходимые доказательства и результаты, которые вы получите.

Объём оценки и результаты
ЭтапЧто согласуемЧто вы получаете
Объём работОрганизации, нормативные рамки, площадки, системы и ограничения доступа.Письменный объём работ, исключения, список запрашиваемых доказательств и график.
ОценкаАнализ документов, интервью и технические проверки, включённые в проект.Замечания со ссылками на доказательства, рисками, мерами контроля и приоритетами устранения.
Устранение и повторная проверкаКакие исправления выполняет ваша команда, где нужна помощь инженеров и включена ли повторная проверка.План действий с ответственными и критериями приёмки; результаты повторных проверок, если они заказаны.

От чего зависит стоимость?

Основные факторы — число организаций и нормативных рамок, выборка систем и площадок, глубина технических проверок, готовность доказательств и ограничения доступа. Реализация и повторные проверки оговариваются отдельно, чтобы оценку пробелов не путали с программой устранения.

Предоставьте обзор архитектуры, применимые нормативные рамки или требования заказчика и целевой срок. На этой основе согласуем фиксированный объём работ и предложение с допущениями, исключениями и порядком расчёта изменений.

Короткий ответ. Krasper Technologies внедряет Стандарты обеспечения информационной безопасности ОАЭ для организаций в Эмиратах: берёт отчёт о пробелах и закрывает его. Работа идёт по приоритетам, сначала набор всегда применимых контролей и уровень P1, и охватывает архитектуру политик, построение технических контролей и конвейер доказательств, который делает каждый контроль подтверждаемым. Первая фаза по всегда применимым контролям и уровню P1 обычно занимает от двенадцати до двадцати недель; полная программа до уровня P2 — от шести до девяти месяцев параллельно с вашей командой. Мы не проверяем работу, которую внедрили сами.

NESA или UAE IA? Стандарты выпустило Национальное управление электронной безопасности, и отрасль по-прежнему говорит NESA. Управление вошло в состав Регуляторного органа по телекоммуникациям и цифровому правительству (TDRA), и действующий документ публикуется как Регламент обеспечения информационной безопасности ОАЭ. Идентификаторы контролей с переименованием не изменились, поэтому отчёт о пробелах NESA и отчёт UAE IA описывают одни и те же 188 контролей. На этой странице используются оба названия, потому что оба до сих пор встречаются в закупочной документации.

35
всегда применимых контролей, закрываются первыми
39
контролей P1, закрываются вторыми и никогда не откладываются
12–20
недель на всегда применимый набор и уровень P1
15
семейств контролей, которых программа должна достичь в итоге
Готовы защитить
корпоративную инфраструктуру?

Запишитесь на технический брифинг. Без продаж, только архитекторы и ваша команда.

Последовательность

Порядок, который выдерживает проверку

Уровни приоритета — это последовательность, а не шкала сложности.

Как идёт программа внедрения NESA

Устранение пробелов проваливается предсказуемо: технические контроли строят, потому что это приятно, управленческие пишут поздно, потому что нет, и проверка находит хорошо настроенную и неуправляемую инфраструктуру. Последовательность ниже — та, что позволяет не переделывать.

  1. Закрыть набор всегда применимых контролей

    Тридцать пять управленческих контролей, действующих независимо от результата оценки рисков: архитектура политик, цикл управления рисками, обучение с доказательствами, жизненный цикл сотрудника, внутренний аудит. Ничто техническое не оценивается достоверно, пока их нет, потому что именно они определяют, кто что решил.

  2. Построить реестр активов и данных

    Им задаётся объём каждого технического контроля, и устранение без него даёт контроли, покрывающие те системы, которые кто-то вспомнил.

  3. Закрыть технические контроли уровня P1

    Управление доступом, журналирование со сроком хранения, выдерживающим проверку, сегментация, криптография и резервное копирование, из которого вы действительно восстанавливались. Строится по реестру активов, а не по схеме сети.

  4. Запустить конвейер доказательств

    Каждый контроль автоматически выдаёт свои доказательства на хранение. Именно этот шаг решает, будет ли вторая проверка стоить столько же, сколько первая.

  5. Спускаться к P2 и ниже по риску

    Дальше выбор ведёт оценка рисков, и исключения становятся законными при условии, что Положение о применимости их обосновывает.

  6. Отрепетировать проверку

    Прогон по пакету доказательств силами того, кто не строил контроли, до того как его увидит аудитор.

Объём

Что охватывает программа

Архитектура политик

Один набор политик с версиями и записями об утверждении, сопоставленный с идентификаторами контролей, которым он удовлетворяет, чтобы изменение прослеживалось до контроля, который оно двигает. Более широкая дисциплина — управление ИТ-безопасностью в ОАЭ.

Цикл управления рисками

Идентификация, анализ, оценка, обработка и мониторинг как рабочий цикл с назначенными владельцами, а не реестр, который обновляют перед заседанием совета директоров.

Построение технических контролей

Идентификация, сегментация, журналирование, криптография и резервное копирование, реализованные инженерами, которые передадут рабочие инструкции, а не презентацию.

Автоматизация доказательств

Сбор и хранение встроены в системы, которые эти доказательства порождают, так что подтверждение контроля становится запросом.

Гарантии со стороны поставщиков

Контроли, которые держат ваши провайдеры, подтверждённые доказательствами: контроль, отданный на аутсорсинг, всё равно остаётся контролем, по которому проверяют вас.

Обучение и учения

Запланированы, проведены и зафиксированы, поскольку набор всегда применимых контролей требует записи не меньше, чем самого обучения.

Мы не проверяем собственную работу по устранению. Анализ пробелов после внедрения должен исходить от того, у кого нет интереса в результате: вашей функции внутреннего аудита или третьей стороны. Там, где мы сначала провели анализ пробелов, то же разделение действует в обратную сторону: оценка независима от построения.

Облако и аутсорсинг

Контроли, которыми управляете не вы

Большинство программ устранения поздно обнаруживают, что третью часть их контролей ведёт кто-то другой: облачный провайдер, поставщик управляемых услуг, зарплатная платформа. Контроль всё равно нужно подтвердить, и единственные пути к такому доказательству — договорный или аттестация, которую провайдер уже публикует. Разобраться с этим в начале программы, а не в последний месяц, — это разница между находкой в проверке и пересмотром договора. Что каждый режим ожидает от облачного провайдера, изложено в нашем справочнике по контролям облачной безопасности, а договорная сторона относится к консалтингу по кибербезопасности в Дубае.

Внедрение NESA: частые вопросы

Сколько занимает внедрение NESA?

От двенадцати до двадцати недель, чтобы закрыть 35 всегда применимых контролей и 39 контролей уровня P1, при условии что отчёт о пробелах уже есть и назначен владелец. От шести до девяти месяцев для программы, доходящей до уровня P2 в инфраструктуре с несколькими юридическими лицами. Старт без документированной системы управления добавляет примерно три месяца в начале, потому что архитектура политик и цикл рисков должны существовать прежде, чем технические контроли можно будет к чему-то привязать доказательствами.

Можно ли внедрять без предварительного анализа пробелов?

Можно, и обычно это дороже. Без базовой линии объём программы строится из допущений, что в этом режиме надёжно означает переизбыток технических контролей и позднее обнаружение управленческих. Там, где ограничение — бюджет, короткая оценка объёма только по всегда применимому набору и уровню P1 — лучший компромисс, чем ничего. См. анализ пробелов NESA.

Вы делаете работу или консультируете нашу команду?

Мы консультируем, специфицируем и проверяем; внедряют ваша команда и ваши подрядчики. Архитектуру политик и автоматизацию доказательств мы готовим и передаём как документы и конфигурацию; технические контроли внутри вашего ландшафта строит команда, которая будет их эксплуатировать, а мы проектируем и проверяем. Чего мы не делаем — это написать план и уйти.

Что происходит с контролями после проверки?

Они деградируют, если конвейер доказательств не работает сам. Лучший единичный предсказатель гладкой второй проверки — был ли сбор доказательств автоматизирован во время первой программы или выполнялся вручную к сроку. Мы считаем это результатом поставки, а не приятным дополнением, и именно это делает годовую стоимость предсказуемой.

Может ли это идти параллельно с проектом сертификации ISO 27001?

Должно. Управленческие семейства сопоставляются настолько близко, что ведение их двумя программами дублирует большую часть усилий и порождает две расходящиеся библиотеки политик. Один набор контролей с представлением по каждому стандарту — это схема, которая выживает, и тот же подход мы применяем, когда сверху ложатся обязательства PDPL или DESC ISR.

Покрывает ли внедрение также контроли DESC ISR?

Там, где организация входит в цепочку поставок правительства Дубая, да, и вместе это дешевле. Пересечение по политикам, рискам, управлению доступом и реагированию на инциденты существенное, поэтому дополнительная работа — это специфические требования Дубая, а не вторая программа. Наш справочник по DESC ISR показывает, что именно они добавляют.

Источники

На чём основана эта страница

  • Регламент обеспечения информационной безопасности ОАЭ, версия 1.1, Регуляторный орган по телекоммуникациям и цифровому правительству, tdra.gov.ae. Идентификаторы контролей воспроизведены на нашей справочной странице UAE IA (NESA).
  • ISO/IEC 27001:2022, Системы менеджмента информационной безопасности, Международная организация по стандартизации.
  • Регламент информационной безопасности, Дубайский центр электронной безопасности, desc.gov.ae. Кратко изложен на нашей справочной странице DESC ISR.
По теме

Читать дальше

Анализ пробелов

Где вы находитесь относительно всех 188 контролей, подтверждённо контроль за контролем, за четыре-шесть недель. Анализ пробелов NESA в ОАЭ.

Сам набор контролей

Все 35 всегда применимых контролей и распределение уровней P1–P4, воспроизведённые с идентификаторами. Справочник по Стандартам обеспечения информационной безопасности ОАЭ.

Облачные контроли

Что UAE IA и требования DESC к поставщикам облачных услуг ожидают от облачной инфраструктуры и кто что подтверждает. Контроли облачной безопасности в ОАЭ.

Управление

Архитектура политик, реестр рисков и отчётность совету директоров, сопоставленные один раз со всеми обязательными для вас стандартами. Управление ИБ в ОАЭ.

Консалтинг

Моделирование угроз, архитектура нулевого доверия и определение регуляторного периметра для групп, работающих в Эмиратах. Консалтинг по кибербезопасности в Дубае.

Оценка

Независимый gap-анализ и техническая проверка контролей, каждая находка с доказательством. Оценка информационной безопасности в Дубае.