Перейти к содержанию
HexaTransfer
Вернуться к блогу
GDPR и соответствие

ISO 27001 для передачи файлов: руководство по внедрению

Внедрите меры безопасности ISO 27001 для передачи файлов: оценка рисков, управление доступом, стандарты шифрования и непрерывный мониторинг.

Сертификация по ISO/IEC 27001:2022 для системы передачи файлов означает демонстрацию работающей системы менеджмента информационной безопасности (ISMS), охватывающей 93 контроля Приложения A — с особым акцентом на A.5.14 (передача информации), A.8.10 (удаление информации), A.8.24 (использование криптографии) и A.8.26 (требования к безопасности приложений). Ревизия 2022 года консолидировала прежние 114 контролей в 93 в четырёх тематических группах (организационные, кадровые, физические, технологические) и добавила 11 новых контролей, включая разведку угроз (A.5.7), готовность ИКТ к непрерывности деятельности (A.5.30) и безопасное кодирование (A.8.28). В России ISO 27001 дополняется требованиями ФСТЭК России к системам защиты информации и нормами 152-ФЗ для операторов ПДн. Первоначальная сертификация, как правило, занимает 12–18 месяцев и обходится в EUR 30–100k с учётом аудиторских сборов.

Область ISMS для продукта передачи файлов

ISO 27001 требует определить, что охватывает ISMS. Область ISMS платформы передачи файлов обычно включает: сервисы загрузки и скачивания, уровень объектного хранилища, инфраструктуру управления ключами, системы аутентификации и авторизации, пайплайн аудит-журналирования, инструменты поддержки клиентов, имеющие доступ к пользовательским данным, и пайплайн сборки и развёртывания. Вне области: маркетинговый сайт, внутренние HR-системы, корпоративные ИТ общего назначения. Точно задокументируйте область — двусмысленность порождает замечания при сертификации.

A.5.14: контроли передачи информации

A.5.14 требует политик и процедур для передачи информации. Для платформы передачи файлов это мета-уровень — ваш продукт сам является контролем для клиентов, но вам также нужны внутренние контроли для передачи информации вашей командой. Политики должны охватывать: одобренные каналы передачи (сама платформа, подписанная и зашифрованная почта, SFTP для больших объёмов), требования классификации (не отправлять конфиденциальные данные по неодобренным каналам), верификацию получателя и журналирование (каждая передача журналируется в SIEM). Публикуйте внутреннюю процедуру передачи и проводите ежегодное обучение персонала.

Оценка рисков по разделу 6.1.2

ISO 27001 основан на рисках. Раздел 6.1.2 требует задокументированной методологии оценки рисков и реестра рисков. Для систем передачи файлов типичные риски: несанкционированный доступ к хранимым файлам, слабая криптография, позволяющая дешифрование, скомпрометированные учётные записи администраторов, инсайдерская угроза от привилегированных операторов, риск цепочки поставок через субобработчиков, атака типа «отказ в обслуживании» против точек загрузки, потеря данных при сбое резервного копирования. Оцените каждый риск по вероятности и влиянию по шкале 1–5 или 1–3. Выбирайте контроли из Приложения A на основе скоринга. Декларация о применимости (SoA) документирует, какие из 93 контролей применяются и почему — или почему нет.

A.8.24: требования к криптографии

A.8.24 охватывает надлежащее использование криптографии. Соответствующее руководство ISO/IEC 27002:2022 предполагает: криптографическую политику, выбор алгоритмов и длин ключей в соответствии с текущими лучшими практиками, управление ключами от генерации и распределения до хранения, использования, ротации, восстановления и уничтожения. Для системы передачи файлов документируйте: AES-256-GCM или XChaCha20-Poly1305 для содержимого, RSA-4096 или Ed25519 для подписей, PBKDF2-SHA-256 при 600 000+ итерациях или Argon2id для ключей на основе паролей, TLS 1.3 для транспорта. Хранилище ключей — HSM уровня FIPS 140-2 Level 2 или облачный эквивалент (AWS CloudHSM, Azure Managed HSM). Ротируйте мастер-ключи ежегодно.

A.5.15 и A.8.3: контроль доступа

A.5.15 требует политики контроля доступа. A.8.3 требует ограничения доступа к информации в соответствии с этой политикой. Для систем передачи файлов: применяйте наименьшие привилегии через ролевой контроль доступа, требуйте MFA для административного доступа (предпочтительно FIDO2), интегрируйтесь с централизованным провайдером удостоверений (Okta, Azure AD, Google Workspace), проводите ежеквартальные проверки доступа с задокументированным утверждением и журналируйте все попытки доступа. Аудитор ISO 27001 будет брать выборку предоставлений доступа и проверок — обеспечьте их простую выгрузку через экспорты IdP и интеграцию с системой тикетов.

A.8.10: удаление информации и сроки хранения

A.8.10 (новый в 2022 году) требует удаления информации, когда она больше не нужна, в соответствии с политикой хранения. Для платформ передачи файлов это означает: автоматическое истечение (обычно 7–30 дней), удаление, подтверждённое через журналы, синхронизацию уничтожения резервных копий с удалением первичных данных и безопасное уничтожение физических носителей в конце срока службы (затирание по DoD 5220.22-M или криптографическое стирание через уничтожение ключей). Задокументируйте политику хранения по категориям данных: пользовательские файлы 7 дней, аудит-журналы 365 дней, резервные копии 30 дней ротирующихся, заявки поддержки 24 месяца, налоговые записи 7 лет.

A.5.30: готовность ИКТ к непрерывности деятельности

Новый в 2022 году. Требует готовности ИКТ-систем к обеспечению непрерывности деятельности. Для платформы передачи файлов: протестированный план DR с задокументированными RPO и RTO, ежеквартальное тестирование целостности резервных копий, ежегодное тестирование переключения, план реагирования на инциденты, согласованный с ISO 22301, и процедуры кризисных коммуникаций. Задокументируйте RPO (например, 1 час — максимальная допустимая потеря данных) и RTO (например, 4 часа — максимальное время восстановления). Ежеквартально тестируйте восстановление из резервных копий с задокументированными доказательствами.

A.5.7 и A.5.23: разведка угроз и облачные сервисы

A.5.7 (новый) требует сбора и анализа разведывательных данных об угрозах. Практически: подпишитесь на оповещения секторальных CERT, предупреждения CISA (или российского ГосСОПКА), бюллетени безопасности поставщиков. Задокументируйте, как данные разведки интегрируются в управление рисками и уязвимостями. A.5.23 (новый) требует политик и процедур использования облачных сервисов. Для провайдеров передачи файлов на AWS, Azure или OVH задокументируйте: критерии выбора облачного провайдера, распределение ответственности (модель разделённой ответственности), обязательства по местонахождению данных и стратегию выхода.

A.8.28: безопасное кодирование

Новый в 2022 году. Требует применения принципов безопасного кодирования. Для кода передачи файлов: SAST в CI (Semgrep, SonarQube, Checkmarx), DAST перед выпуском (OWASP ZAP, Burp Suite), сканирование зависимостей (Snyk, Dependabot, Trivy), сканирование секретов (gitleaks, TruffleHog), обязательный рецензирование с контрольным списком по безопасности, моделирование угроз для крупных функций и ежегодное обучение по OWASP Top 10. Доказательства, которые хочет аудитор: конфигурации CI-пайплайна, отчёты о сканировании за период аудита, SLA устранения (критические 7 дней, высокие 30 дней) и записи о завершении обучения.

Внутренний аудит и анализ со стороны руководства

Раздел 9.2 требует программы внутреннего аудита. Проводите аудиты не реже раза в год, охватывая полную ISMS или ротируя область в трёхлетнем цикле. Раздел 9.3 требует анализа со стороны руководства — обычно ежеквартально — охватывающего производительность ISMS, тенденции KPI, результаты аудита, изменения реестра рисков и потребности в ресурсах. Документируйте протоколы и действия. Орган по сертификации проверит записи внутреннего аудита и анализа со стороны руководства как сильные индикаторы зрелости ISMS.

Аудит сертификации и надзор

Этап 1 (1–3 дня): проверка документов, оценка готовности. Этап 2 (3–10 дней в зависимости от области): выборка доказательств, интервью, технические проверки. Сертификация действительна три года, с ежегодными надзорными аудитами (1–3 дня каждый) и полной ресертификацией на третий год. Выбирайте аккредитованный орган по сертификации (BSI, DNV, TÜV SÜD, DEKRA, LRQA, SGS) — сертификаты от неаккредитованных органов не признаются командами по закупкам. HexaTransfer создан с архитектурой, совместимой с большинством контролей ISO 27001, что значительно сокращает период предварительной подготовки для клиентов, уже использующих сервис.

ISO 27001 поощряет дисциплину, а не героизм. Документируйте то, что делаете; делайте то, что документируете. Попробуйте на https://hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.

Безопасная отправка больших файлов со сквозным шифрованием

Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.

Отправить файл