Требования к информационной безопасности есть, а вот с практикой их применения всё сложнее.
Она обычно разбросана по рабочим документам, внутренним базам знаний, профильным чатам, статьям и вебинарам. А самое ценное часто остаётся в опыте конкретных специалистов.
Один человек уже нашёл рабочий способ выполнить требование, другой через полгода сталкивается с той же задачей и начинает искать решение заново.
ВИКИ ГОСТ Р 57580 создана, чтобы не приходилось каждый раз начинать с нуля.
Что такое ВИКИ
Это некоммерческий проект, созданный аудиторами и консультантами РАД КОП вместе с коллегами и партнёрами. Здесь мы собираем не только формулировки защитных мер, но и то, что обычно остаётся за рамками стандарта: пояснения, варианты реализации, типовые недостатки, подходы к оценке и практический опыт специалистов.
Что здесь можно найти
Всё начинается с конкретных требований и защитных мер ГОСТ Р 57580.
Допустим, вы открыли одну из них и понимаете, что формулировки стандарта недостаточно, чтобы ответить на главный вопрос: «А как это должно выглядеть у нас?»
В материалах можно найти:
- пояснения к требованию;
- варианты и примеры реализации;
- типовые недостатки;
- подходы к оценке;
- свидетельства и документы, которые могут понадобиться при оценке соответствия;
- комментарии и уточнения практиков.
Когда это пригодится
Например, если вы:
- разбираетесь с конкретным требованием ГОСТ Р 57580;
- ищете варианты его реализации;
- готовитесь к оценке соответствия;
- хотите понять, какие недостатки встречаются на практике;
- проверяете свой подход и хотите сравнить его с опытом коллег;
- столкнулись с неоднозначным вопросом и хотите посмотреть, как его разбирают другие специалисты.
Не обязательно приходить сюда за готовым ответом на любой вопрос.
Иногда достаточно увидеть несколько вариантов, понять логику коллег или найти ссылку на нужный документ — и дальше уже принять решение в контексте своей организации.
Откуда берутся материалы
В ИБ редко бывает один-единственный способ сделать что-то правильно. Один и тот же вопрос может решаться по-разному в зависимости от инфраструктуры, процессов и контекста организации.
Поэтому важно собирать не только готовые ответы, но и опыт разных специалистов.
Материалы можно дополнять, предлагать изменения, задавать вопросы и обсуждать спорные моменты.
При этом нам важно не превратить проект в сборник случайных мнений. В редактировании участвуют специалисты, подтвердившие свою квалификацию, а спорные вопросы можно обсуждать с другими практиками.
РАД КОП выступает инициатором проекта и участвует в его развитии. При этом материалы не заменяют официальные документы регуляторов и не претендуют на роль нормативных трактовок.
Наша задача проще: собирать и сохранять то, как специалисты работают с требованиями в реальных проектах.
Получается простой цикл:
практика → обсуждение → проверка → знание → новая практика.
Почему это не просто база знаний
Можно один раз собрать большой документ с описаниями требований и положить его на полку.
Но практика продолжит меняться. Появятся новые способы реализации, кто-то найдёт более удобное решение, где-то обнаружится недостаток в уже существующем материале.
Поэтому нам важно, чтобы это был не файл, который однажды собрали и забыли, а рабочее пространство, которое развивается вместе с практикой.
Материалы можно дополнять и обсуждать непосредственно там, где они находятся. Новые знания не приходится каждый раз собирать заново в отдельный документ или искать по закрытым чатам.
По сути, это живая документация: она меняется вместе с опытом специалистов.
Почему начинаем с ГОСТ Р 57580
ГОСТ Р 57580 — первая область, на которой мы проверяем эту модель.
В дальнейшем будем расширять её на другие направления информационной безопасности: ПДн, КИИ, PCI DSS, ИИ, РБПО и другие.
Принцип останется тем же: брать требования и добавлять к ним то, чего обычно не хватает, — реальную практику их применения.
Как участвовать
Материалами можно пользоваться свободно и анонимно. Сайт ВИКИ: https://57580.radcop.online/
Можно просто найти нужное требование, разобраться в вопросе, посмотреть комментарии и использовать полезное в своей работе.
Если хочется участвовать глубже — можно присоединиться к сообществу, предлагать изменения, дополнять материалы и обсуждать практику с коллегами.
Для участия в редактировании нужно вступить в чат «ВИКИ | ГОСТ Р 57580» и подтвердить свою квалификацию.
ВИКИ растёт не потому, что у неё есть один автор.
Она растёт, когда специалисты добавляют в неё то, что узнали на практике.
И чем больше хороших практиков участвует в этом процессе, тем полезнее собранное здесь знание становится для следующего специалиста.
О некоммерческом статусе проекта
ВИКИ создана для свободного использования информации специалистами независимо от их места работы и формата деятельности.
Использование материалов ВИКИ в составе коммерческих продуктов, программного обеспечения или их непосредственная продажа требуют согласования с авторами проекта. Это необходимо для защиты накопленного сообществом материала от недобросовестного использования. В настоящее время авторами проекта предпринимаются необходимые меры по защите соответствующих материалов в рамках авторского права.