среда, 26 августа 2026 г.

США: Национальный институт стандартов и технологий начал публичное обсуждение новой редакции специальной публикации NIST SP 800-209r1 «Рекомендации по безопасности для инфраструктуры хранения»

Данная новость была опубликована на сайте ив новостной рассылке американского Национального института стандартов и технологий (National Institute of Standards and Technology, NIST) 22 июля 2026 года.

Американский Национальный институт стандартов и технологий (National Institute of Standards and Technology, NIST) 22 июля 2026 года выложил для публичного обсуждения первоначальный проект (initial public draft, IPD) новой, второй редакции специальной публикации NIST SP 800-209r1 «Рекомендации по безопасности для инфраструктуры хранения» (Security Guidelines for Storage Infrastructure) объёмом 98 страниц, см. https://csrc.nist.gov/pubs/sp/800/209/r1/ipd (прямая ссылка на PDF-файл: https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-209r1.ipd.pdf  ). Публичное обсуждение продлится до 8 сентября 2025 года.

Мой комментарий: О первой редакции документа я рассказывала на блоге здесь: http://rusrim.blogspot.com/2020/08/nist-sp-800-209.html и http://rusrim.blogspot.com/2020/11/nist-sp-800-209.html .

Во вводной части документа отмечается:

«Технологии хранения данных эволюционировали в двух основных направлениях: увеличение ёмкости носителей информации и архитектурные изменения, обеспечивающие абстрагирование на основе ПО от всех форм используемых технологий хранения. 

Этот архитектурный сдвиг, однако, привёл к увеличению сложности управления и к росту вероятности ошибок конфигурирования, а также связанных с этим угроз безопасности. 

В настоящем документе представлен обзор эволюции ландшафта технологий хранения данных, текущих угроз безопасности и вытекающих из этого рисков – с целью предложить всесторонний набор рекомендаций по безопасности в виде мер контроля и управления безопасностью хранения данных. 

Эти рекомендации охватывают области управления безопасностью, являющиеся общими для всей ИТ-инфраструктуры, а также области, специфичные для инфраструктуры хранения данных.»

В числе важных обновлений, сделанных в данной редакции специальной публикации SP 800-209, называются следующие:

  • В разделе 2: Удалён контент, связанный с устаревшими и/или проприетарными технологиями;

  • В разделе 3: Раздел полностью переработан с целью сфокусировать первоочередное внимание на угрозах и рисках, специфических для систем и экосистем хранения данных. Что касается угроз и рисков в сфере ИКТ общего характера, то приводятся ссылки на другие публикации NIST. Также добавлены две важные области:

    • «Компрометация безопасности платформы» - фокусирует внимание на угрозах, связанных с базовой / поддерживающей инфраструктурой для хранения данных;

    • «Компрометация жизнестойкости/защиты данных» - фокусирует внимание на угрозах вторичным активам данных и процессу генерации вторичных активов данных (т.е. речь идёт о резервных копиях).

  • В разделе 4: Раздел переименован в «Меры и средства контроля и управления безопасностью хранения». Рекомендации по безопасности были реорганизованы: вместо девяти категорий теперь используются семь формализованных семейств мер контроля и управления со стандартизированными аббревиатурами.

    • Добавлено несколько новых семейств мер контроля и управления, а некоторые существующие меры контроля и управления объединены в новые семейства, чтобы охватить все угрозы и риски, рассмотренные в предыдущих разделах.

  • Приложение C: Данное приложение добавлено с целью дать полный перечень мер контроля и управления безопасностью хранения данных, описанных в разделе 4, а также схему мер по смягчению рисков, соответствующих угрозам для хранения данных, выявленным в разделе 3.

Содержание документа следующее:

Резюме для руководства
1. Введение
2. Базовые сведения о технологиях хранения данных: 
3. Угрозы и риски 
4. Меры и средства контроля и управления безопасностью хранения
5. Итоги и выводы
Литература
Приложение A: Обозначения, сокращения и аббревиатуры
Приложение B: Глоссарий
Приложение C: Перечень мер контроля и управления, а меры по смягчению рисков, соответствующие угрозам для хранения данных.
Приложение D: История изменений

Источник: сайт NIST
https://csrc.nist.gov/pubs/sp/800/209/r1/ipd 


Комментариев нет:

Отправить комментарий