По мере того, как организации ускоряют своё движение по пути цифровой трансформации, огромные инвестиции вкладываются в технологии кибербезопасности - межсетевые экраны, защиту конечных точек, многофакторную аутентификацию, архитектуры нулевого доверия и облачные платформы безопасности. Однако в то же время многие организации продолжают упускать из виду один из самых фундаментальных элементов эффективной программы менеджмента информационной безопасности – грифы конфиденциальности / секретности (protective markings).
Технологические меры могут защитить информацию только в том случае, если известно, что именно нуждается в защите. Грифы как раз и предоставляют эти сведения.
Грифы классифицируют информацию в соответствии со степенью её конфиденциальности (секретности) и потенциальными последствиями её несанкционированного раскрытия, изменения или уничтожения. Они способствуют применению организациями соразмерных организационных, физических и технических меры контроля и управления на протяжении всего жизненного цикла информации - от создания до уничтожения.
По сути, грифы дают ответ на простой, но критически важный вопрос: «Как следует обращаться с этой информацией?»
Не просто отметки
Грифы нередко ошибочно воспринимают просто как проставленные пометки «Конфиденциально» или «Секретно». На самом же деле они формирует концептуальную структуру стратегического управления, которая влияет на каждый аспект информационной безопасности.
Эффективный режим использования грифов определяет:
- кто может получить доступ к информации;
- где информация может храниться;
- требуется ли шифрование;
- каким образом может осуществляться передача информации;
- можно ли информацию передавать внешним сторонам;
- как долго информация должна храниться; и
- каким образом следует проводить безопасное уничтожение информации.
Эти требования в равной степени применимы к бумажным документам, электронной почте, платформам для совместной работы, облачным хранилищам, базам данных, мобильным устройствам, приложениям искусственного интеллекта и электронным архивам.
В отсутствие последовательного установления грифов, организации часто используют либо чрезмерные меры контроля, которые снижают производительность, либо недостаточные меры, которые подвергают конфиденциальную информацию ненужным рискам.
Фундамент обеспечения информационной безопасности на базе стандартов ИСО
Важность классификации информации по степени секретности / конфиденциальности признается всеми соответствующими стандарта ми Международной организации по стандартизации (ИСО).
Стандарт ISO/IEC 27001:2022 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни – Система менеджмента информационной безопасности – Требования» (Information security, cybersecurity and privacy protection - Information security management systems – Requirements, см. https://www.iso.org/standard/82875.html и https://www.iso.org/obp/ui/#iso:std:iso-iec:27001:ed-3:v1:en , а также мой пост https://rusrim.blogspot.com/2022/11/isoiec-270012022.html . В России стандарт адаптирован как ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования», см. https://protect.gost.ru/gost/details/5e4acc56-cecf-41d4-a64f-95b3bac0d54f - Н.Х.).
Это международный стандарт для систем менеджмента информационной безопасности (СМИБ), который требует от организаций устанавливать меры контроля и управления информационной безопасности на основе оценки рисков. Грифы позволяют принимать решения на основе оценки рисков посредством указания уровня защиты, необходимого для каждого информационного актива.
Стандарт ISO/IEC 27002:2022 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Меры и средства обеспечения информационной безопасности» (Information security, cybersecurity and privacy protection - Information security controls, см. https://www.iso.org/standard/75652.html и https://www.iso.org/obp/ui/en/#!iso:std:75652:en , а также мой пост http://rusrim.blogspot.com/2023/06/isoiec-270022022.html . В России стандарт адаптирован как ГОСТ Р ИСО/МЭК 27002-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Свод норм и правил применения мер обеспечения информационной безопасности», см. https://protect.gost.ru/gost/details/be00167c-6e26-4042-ac31-36be8a9d6b2e , на основе редакции международного стандарта ISO/IEC 27002, выпущенной в 2013 году – Н.Х.).
Данный стандарт, содержащий рекомендации по внедрению мер безопасности, подчеркивает важность классификации информации, установления грифов, процедур обработки и соответствующих мер управления доступом для обеспечения того, чтобы меры защиты информации были соизмеримы с ее ценностью и конфиденциальностью.
Грифы также дополняют меры, предусмотренные стандартом ISO 31000:2018 «Менеджмент риска - Руководство» (Risk management – Guidelines, https://www.iso.org/standard/65694.html , см. также мой пост о нём https://rusrim.blogspot.com/2018/02/iso-310002018.html . В России стандарт адаптирован как ГОСТ Р ИСО 31000-2019 «Менеджмент риска. Принципы и руководство», см. https://protect.gost.ru/gost/details/6a383140-61f9-458c-8663-e919a5782434 и мой пост https://rusrim.blogspot.com/2020/03/31000-2019.html - Н.Х.) – поддерживая структурированный подход к оценке влияния компрометации информации на деловую деятельность и к выбору соразмерных мер.
С точки зрения управления документами и информацией, стандарт ISO 15489-1:2016 «Информация и документация - Управление документами - Часть 1: Понятия и принципы» (Information and documentation - Records management - Part 1: Concepts and principles, см. https://www.iso.org/standard/62542.html и https://www.iso.org/obp/ui/en/#!iso:std:62542:en ; данный стандарт был адаптирован в России как ГОСТ Р ИСО 15489-1-2019 (ISO 15489-1:2016) «Система стандартов по информации, библиотечному и издательскому делу. Информация и документация. Управление документами. Часть 1. Понятия и принципы», см. https://protect.gost.ru/gost/details/2497916a-b91d-4248-a025-f898920fa001 - Н.Х.). - подчеркивает необходимость захвата документов вместе с достаточным количеством метаданных с целью обеспечения аутентичности, надежности, целостности, пригодности к использованию и контролируемого доступа. Грифы являются важным компонентом этих метаданных, обеспечивая надлежащую защиту документов на протяжении всего их жизненного цикла.
Организации, внедряющие стандарт ISO 30301:2019 «Информация и документация - Системы менеджмента документов - Требования» (Information and documentation - Management systems for records – Requirements, см. https://www.iso.org/standard/74292.html и https://www.iso.org/obp/ui/en/#!iso:std:74292:en , а также мой пост https://rusrim.blogspot.com/2019/02/iso-30301.html . Стандарт адаптирован в России дважды - как ГОСТ Р 7.0.101-2018 / ИСО 30301:2011 «Система стандартов по информации, библиотечному и издательскому делу. Информация и документация. Системы управления документами. Требования». см. https://protect.gost.ru/gost/details/a2fe605e-7c73-428b-b519-4fa57f633907 (мой пост о нём: https://rusrim.blogspot.com/2018/03/iso-30301.html ); и как ГОСТ Р ИСО 30301-2014 «Информация и документация. Системы менеджмента записей. Требования», см. https://protect.gost.ru/gost/details/326cfa1c-9701-4bf2-bb00-4d01e65f38d3 и мой пост https://rusrim.blogspot.com/2015/03/blog-post_98.html - Н.Х.) - аналогичным образом выигрывают от интеграции грифов в управление документами, обеспечивая встраивание защиты информации в процессы организации, вместо того, чтобы рассматривать её как отдельное направление деятельности по обеспечению безопасности.
Мой комментарий: С моей точки зрения, автор незаслуженно забыл ещё один международный стандарт в двух частях:
- стандарт ISO 4669-1:2023 «Управление контентом - Установление грифов конфиденциальности информации, её маркировка и обработка – Часть 1: Требования» (Document management — Information classification, marking and handling - Part 1: Requirements), см. https://www.iso.org/standard/80233.html и https://www.iso.org/obp/ui/#!iso:std:80233:en, а также мой пост https://rusrim.blogspot.com/2023/06/iso-4669-12023-1.html
- стандарт ISO 4669-2:2025 «Управление контентом - Установление грифов конфиденциальности информации, её маркировка и обработка – Часть 2: Функциональные и технические требования для ICMH-решений» (Document management - Information classification, marking and handling - Part 2: Functional and technical requirements for ICMH solutions), см. https://www.iso.org/standard/83478.html и https://www.iso.org/obp/ui/en/#!iso:std:83478:en , а также мой пост https://rusrim.blogspot.com/2025/05/iso-4669-22025-icmh.html .
(Окончание следует)
Эмерсон Брайан (Emerson Bryan)
Источник: LinkedIn
https://www.linkedin.com/pulse/protective-markings-missing-link-information-security-emerson-fghbe/


