ISO/IEC 27001:2022 это международный стандарт для систем менеджмента информационной безопасности. Заказчики из финансового сектора, здравоохранения и государственного управления всё чаще спрашивают поставщиков ПО, есть ли у них сертификат и что он означает для процесса разработки. ALGOFACT сертифицирован по ISO 27001:2022, и в этой статье в общих чертах объясняется, как стандарт связан с разработкой ПО и что заказчик может обоснованно рассчитывать увидеть.

Что представляет собой стандарт

ISO 27001 не предписывает конкретных технологий. Он определяет систему менеджмента, в которой организация выявляет риски информационной безопасности, выбирает меры для их обработки, документирует политики и процедуры и регулярно их пересматривает. Соответствие проверяет аккредитованный орган по сертификации в ходе первичного аудита и периодических надзорных аудитов.

Редакция 2022 года перегруппировала каталог мер в Приложении A в четыре темы: организационные, кадровые, физические и технологические. В неё также добавлены меры, напрямую важные для команд разработки, например безопасное программирование, управление конфигурацией и предотвращение утечек данных.

Что сертификат не гарантирует

Сертификация подтверждает, что организация эксплуатирует управляемую систему информационной безопасности. Она не утверждает, что конкретный продукт свободен от уязвимостей, и не сертифицирует архитектуру отдельного приложения. Важна и область действия сертификата. Он распространяется на площадки, услуги и процессы, названные в заявлении об области применения, поэтому заказчику стоит прочитать это заявление и положение о применимости.

Меры, влияющие на разработку ПО

Ежедневную работу инженеров определяют несколько мер.

  • Управление доступом и принцип наименьших привилегий. Люди получают доступ к репозиториям, средам и данным в соответствии со своей ролью, а доступ пересматривается и отзывается при смене роли.
  • Разделение сред. Разработка, тестирование и промышленная среда разнесены, а промышленные данные не используются при разработке без защиты.
  • Проверка кода и управление изменениями. Изменения проверяются, учитываются и утверждаются до выпуска, так что любое изменение в промышленной среде можно связать с запросом и проверяющим.
  • Управление секретами. Пароли, ключи и токены хранятся в управляемом хранилище, а не в исходном коде.
  • Сканирование зависимостей и уязвимостей. Сторонние библиотеки и образы контейнеров сканируются, а найденные проблемы разбираются и устраняются в установленные сроки.
  • Журналирование. События, значимые для безопасности, фиксируются и защищаются от подделки.
  • Резервное копирование и восстановление. Копии создаются по расписанию, защищаются и проверяются тестовым восстановлением.
  • Работа с данными заказчика и поставщиков. Данные заказчика используются только для согласованной цели, хранятся в согласованных местах и возвращаются или удаляются по завершении работ.

Подтверждения и прослеживаемость

Заказчик может запросить больше, чем один сертификат. К обоснованным запросам относятся заявление об области применения и положение о применимости, политика информационной безопасности, процедура безопасной разработки, записи о пересмотре прав доступа, сводка недавних результатов аудита и процесс управления инцидентами. По конкретному проекту заказчик может запросить историю проверки изменений, результаты сканирования зависимостей, записи о тестировании резервных копий и список сотрудников, имеющих доступ к его средам.

Общей нитью здесь служит прослеживаемость. Хороший процесс позволяет команде показать, кто что изменил, кто это утвердил и когда выпустил, и это так же полезно инженерам во время инцидента, как и аудитору.

Влияние на закупки

В финансовом секторе, здравоохранении и государственном управлении тендерная документация часто указывает ISO 27001 как требование или как оцениваемый критерий. Банки и страховые компании распространяют собственные программы управления рисками поставщиков на своих подрядчиков. Медицинские организации работают с чувствительными персональными данными и нуждаются в уверенности, как поставщики с ними обращаются. Наличие сертификата сокращает часть проверки контрагента, поскольку многие пункты опросников уже закрыты документированными мерами.

Границы применимости

Сертификация не заменяет проверку безопасности конкретной системы. Моделирование угроз, тестирование на проникновение и анализ архитектуры приложения остаются необходимыми, особенно для систем, которые обрабатывают чувствительные данные или доступны из интернета. Наиболее полезно рассматривать ISO 27001 как основу рабочих практик поставщика, поверх которой строится оценка безопасности на уровне проекта.