Про NIST 800-30

Про NIST 800-30
Недавно более глубоко начал изучать и прорабатывать стандарт NIST SP 800-40 v2 "Creating a Patch and Vulnerability Management Program". Он мне интересен с точки зрения интеграции его "лучших практик" с решением по управлению уязвимостями Qualys.
Стандарт достаточно интересный, он дает рекомендации по организации процесса управления уязвимостями и мониторингу его эффективности.
Структура стандарта:
  1. Introduction - Назначение документа и обоснование необходимости внедрения процесса управления уязвимостями.
  2. Patch and Vulnerability Management Process - рекомендации по созданию группы по управлению уязвимостями (the patch and vulnerability group - PVG), обязанности группы и основные шаги процесса управления уязвимостями.
  3. Security Metrics for Patch and Vulnerability Management - метрики и оценка эффективности процесса управления уязвимостями.
  4. Patch and Vulnerability Management Issues -прочие моменты и рекомендации по управлению уязвимостями.
  5. United States Government Patching and Vulnerability Resources - перечень ресурсов (USA).
  6. Conclusion and Summary of Major Recommendations - резюме и основные рекомендации.
  7. Appendix A- Acronyms. Перечень и расшифровка сокращений.
  8. Appendix B- Glossary. Определения.
  9. Appendix C- Patch and Vulnerability Resource Types. Описание типов ресурсов, интересных при построении процесса управления уязвимостями.
  10. Appendix D- Patch and Vulnerability Resources. Перечень ресурсов сети Интернет, сообщающих об уязвимостях и их устранении (для операционных систем и приложений)
  11. Appendix E- Index.Ссылки на главы стандарта по ключевым словам.

    Alt text
    Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
    23
    Апреля
    11:00 MSK
    Москва
    Компания «МКО Системы» приглашает на CIRF!
    CIRF'26 — ежегодное мероприятие, традиционно посвященное корпоративной информационной безопасности. Только свободное, искреннее общение, доклады от технических экспертов и специалистов на стыке IT, ИБ, СБ и бизнеса.
    Регистрация →
    Реклама. 18+ ООО «МКО Системы»
    ИНН 7709458650

    Andrey Prozorov

    Информационная безопасность в России и мире

    FREE
    100%
    Кибербезопасность · Обучение
    УЧИСЬ!
    ИЛИ
    ВЗЛОМАЮТ
    Лучшие ИБ-мероприятия
    и вебинары — в одном месте
    ПОДПИШИСЬ
    T.ME/SECWEBINARS