В этом разделе описан весь процесс проведения «Кибериспытания» — от формирования заявки до подведения итогов. Диаграмма процесса представлена на
Диаграмме 1.1. Решение о проведенииМетодика охватывает деятельность предприятий, организаций, органов власти по проведению «Кибериспытания». Методика включает описание действий при подготовке и проведении «Кибериспытания».
- Определены цели информационной безопасности на бизнес-языке. То есть сформулированы Недопустимые события организации Заказчика. Для описания Недопустимых события Заказчик может использовать Методику определения недопустимых событий (см ссылку) или другие термины и методики, которые позволяют однозначно определить Недопустимое событие и его параметры (согласно Методике определения недопустимых событий);
- Проведен комплекс организационных, правовых и технологических мероприятий, которые обеспечат защиту от Недопустимых событий;
- Пройдены внутренние испытания эффективности защиты от реализации Недопустимых событий.
Однако это не ограничивает возможность выхода Заказчика на Кибериспытание без выполнения вышеперечисленных этапов.
2. Подготовка к проведениюОбязательная подготовка к проведению Кибериспытания состоит из трех шагов:
- Подготовка реестра Недопустимых событий, возможность реализации которых будет проверяться во время Кибериспытания (см. Методику определения недопустимых событий);
- Заполнение стандартной анкеты о текущем состоянии функции информационной безопасности в организации (см. шаблон в приложении – «Анкета о текущем состоянии функции ИБ»)(далее - «Анкета);
- Разработка Технического задания на проведение Кибериспытания в соответствии с настоящей Методикой (см. Требования к техническому заданию).
Эти шаги Заказчик может выполнить самостоятельно, руководствуясь Методикой, или привлечь третьих лиц с необходимыми компетенциями.
Если Заказчик не выполняет обязательную подготовку, то провести Кибериспытание невозможно.
3. Подача заявкиПосле подготовки Реестра недопустимых событий, Анкеты и Технического задания (далее — Артефакты), Заказчик подает заявку на проведение Кибериспытания.
Для рассмотрения заявки и начала процесса Кибериспытания, Сертификационная организация должна рассмотреть и одобрить Техническое задание Заказчика.
Для этого Заказчик и Сертификационная организация подписывают договор на экспертное сопровождение. Форму договора Сертификационная организация предоставляет по запросу Заказчика.
После подписания договора на экспертное сопровождение, Заказчик передает Артефакты Сертификационной организации тем способом, который обозначен в договоре.
4. Рассмотрение заявкиПосле получения требуемых Артефактов, Экспертный совет в течение 5 (пяти) рабочих дней рассматривает, насколько Техническое задание соответствует настоящей Методике. В результате Экспертный совет выполняет одно из действий:
- Если Техническое задание соответствует Методике, Сертификационная организация отправляет Заказчику заключение, позволяющее запустить Кибериспытание.
- Если Техническое задание не соответствует Методике, Сертификационная организация отправляет Заказчику список несоответствий и рекомендации, которые необходимо учесть перед повторной подачей заявки.
5. Выбор площадки проведенияЗаказчик выбирает конкретную Площадку для привлечения Исследователей для проведения Кибериспытания из перечня аккредитованных Сертификационной организацией Площадок, представленных на сайте (http://cyberfy.ru/certified). Заказчик может запустить Кибериспытания одновременно у нескольких аккредитованных Сертификационной организацией Площадок. Если у Заказчика есть техническая возможность, в качестве Площадки может выступать Платформа Заказчика. Более подробно требования к Площадке описаны в разделе Требования к площадке.
6. ЗапускЕсли Кибериспытание проводится, Заказчик предоставляет площадке ТЗ на проведение Кибериспытания и положительное заключение Сертификационной организации.
Заказчик имеет право запустить Кибериспытание одновременно по всем Недопустимым событиям, по отдельному списку, либо одному Недопустимому событию.
Датой начала проведения Кибериспытания по Недопустимому событию(ям) считается дата его (их) публикации на Платформе Площадки. Если Кибериспытание запускается у нескольких Площадок, то датой начала считается дата размещения на Платформе первой из Площадок.
7. Подведение первых итоговЕсли договор на Кибериспытание по конкретному Недопустимому событию заключен с Сертификационной организацией впервые, то минимальный срок Кибериспытания от начала проведения Кибериспытания до момента формирования Отчета по Кибериспытанию и передаче его Заказчику составляет 6 (шесть) полных месяцев, то есть 183 (сто восемьдесят три) календарных дня Активного периода Кибериспытания.
Когда проходит минимальный срок Кибериспытания по каждому Недопустимому событию, Площадка готовит Отчет Площадки и передает его в Сертификационную организацию в срок не более 5 (пяти) рабочих дней. Возможность передачи Отчётов Площадки в Сертификационную организацию прописывается в договоре между Заказчиком и Площадкой. На основании предоставленного Отчёта Площадки, Экспертный совет подводит итоги по проведенному Кибериспытанию по конкретным Недопустимым событиям, готовит Заключение или готовит Отчёт по «Кибериспытанию». Экспертный совет может запросить дополнительную информацию у Площадки/Заказчика, которая необходима для проведения оценки. В случае такого запроса, Заказчик/Площадка, должны предоставить запрошенную информацию в течение 5 (пяти) рабочих дней. Если невозможно предоставить такую информацию, Заказчик/Площадка должны предоставить письменный мотивированный отказ.
Экспертный совет в течение 10 (десяти) рабочих дней с момента получения Отчёта Площадки и всей необходимой информации, должен подготовить Заключение или сформировать Отчет по кибериспытанию. В эти сроки Сертификационная организация рассчитывает скоринговый балл, который принимает значение от 0 до 100, и позволяет дать сравнительную оценку проведенного Кибериспытания. Оценка может использоваться для сравнения с другими завершенными Кибериспытаниями.
Расчет скорингового балла КибериспытанияДля расчета скорингового балла на вход подаются следующие данные:
- Обезличенные оценки всех экспертов по каждой НС по категориям:
– Количество исследователей;
– Качество проверки;
– Условия проведения.
- Параметры Кибериспытания:
– Количество Недопустимых событий в размещенном Кибериспытании;
– Количество площадок, на которых размещено Кибериспытание;
– Наличие ограничений по авторизации исследователей, участвующих в Кибериспытании;
– Количество ограничений, наложенных на исследователей, по условиям Кибериспытания (авторизация, сертификаты, возраст, ЮЛ/ФЛ, социальная инженерия, фишинг, сегменты сети, уровень по модели OSI, онлайн/оффлайн, DDoS, третьи стороны, физическое проникновение и т.д.);
– Размер суммы вознаграждения для исследователей;
– Разница объявленной в начале Кибериспытания суммы вознаграждения для исследователей и рекомендованной Экспертным советом суммы вознаграждения;
– Разница суммы вознаграждения для исследователей на третий месяц и рекомендованной Экспертным советом суммы вознаграждения;
– Разница суммы вознаграждения для исследователей на конец Кибериспытания и рекомендованной Экспертным советом суммы вознаграждения;
– Количество исследователей на конец первого месяца;
– Количество исследователей на конец второго месяца;
– Количество исследователей на конец четвертого месяца;
– Количество исследователей на конец Кибериспытания;
– Количество исследователей с Экспертным уровнем на конец Кибериспытания;
– Количество исследователей со средним экспертным уровнем на конец Кибериспытания;
– Количество значимых событий, предоставленных исследователями – успешных действий исследователей на конец Кибериспытания;
– Количество предоставленных действий исследователей, которые не привели к успеху, но являются значимыми, на конец первого месяца Кибериспытания;
– Количество предоставленных действий исследователей, которые не привели к успеху, но являются значимыми, на конец второго месяца Кибериспытания;
– Количество предоставленных действий исследователей, которые не привели к успеху, но являются значимыми, на конец четвертого месяца Кибериспытания;
– Количество предоставленных действий исследователей, которые не привели к успеху, но являются значимыми, на конец Кибериспытания;
– Количество различных типов действий исследователей (событий) на конец Кибериспытания;
– Количество подтвержденных 0-day уязвимостей, обнаруженных исследователями за период Кибериспытания;
– Количество подтвержденных CVSS 9-10 уязвимостей, обнаруженных исследователями за период Кибериспытания;
– Количество подтвержденных CVSS 7-8.9 уязвимостей, обнаруженных исследователями за период Кибериспытания;
– Количество подтвержденных CVSS 0.1-6.9 уязвимостей, обнаруженных исследователями за период Кибериспытания;
– Среднее количество шагов в предоставленных kill-chain (от 3 и более) с учетом реализованных Недопустимых событий, зарегистрированных значимых действий и действий, которые не привели к успеху, но являются значимыми;
– Количество принятых изменений условий программы, которые изменяют техническое задание на Кибериспытание в сторону ужесточения требований за весь период Кибериспытания;
– Количество принятых изменений условий программы, которые изменяют техническое задание на Кибериспытание в сторону открытости и прозрачности за весь период Кибериспытания;
– Количество спорных ситуаций без привлечения арбитража экспертного совета;
– Количество спорных ситуаций с привлечение арбитража экспертного совета.
Расчет балла производится скоринговой моделью, разработанной АО «Кибериспытание». Фактически она связывает оценки и параметры Кибериспытания с уровнем защищенности организации и полнотой оценки этой защищенности в конкретных условиях через систему скоринговых баллов. Для расчета балла средние обезличенные оценки по категориям (сумма всех оценок всех экспертов по всем НС для категории / (количество экспертов * количество НС)) корректируются на веса параметров Кибериспытания, которые определяют важность параметров в модели.
Веса параметров скоринговой модели Кибериспытания пересчитываются методами машинного обучения по мере получения данных о реализации недопустимых событий, но не реже, чем один раз в квартал.
Важность параметров в модели, без раскрытия численных значений их весов и формулы расчета: