
Инструмент оценки кибербезопасности
Агентство по кибербезопасности и защите инфраструктуры (CISA) и Национальная лаборатория Айдахо (INL) разработали инструмент оценки кибербезопасности (CSET®) для владельцев активов с основной целью снижения рисков для критической инфраструктуры страны. Системы управления определяются как электронные устройства, управляющие физическими процессами, и, таким образом, являются ключевым элементом защиты инфраструктуры нашей страны.
CSET — это бесплатный программный инструмент, который проводит пользователей через пошаговый процесс сбора информации, специфичной для объекта, касающейся таких тем, как аппаратное обеспечение, программное обеспечение, административные политики и обязанности пользователей. Затем он сравнивает эту информацию с соответствующими стандартами и нормативными актами безопасности, оценивает общее соответствие и предоставляет соответствующие рекомендации по улучшению положения в области кибербезопасности. Инструмент черпает свои рекомендации из коллекции лучших доступных стандартов, руководств и практик кибербезопасности. Там, где это уместно, рекомендации привязаны к набору действий, которые можно применить для усиления средств контроля кибербезопасности.
CSET предоставляет следующее:
• Основу для анализа уязвимостей кибербезопасности, связанных с общей архитектурой промышленных систем управления (ICS) и информационных технологий (IT) организации.
• Последовательную и технически обоснованную методологию для выявления, анализа и доведения до сведения специалистов по безопасности различных уязвимостей и последствий, которые могут быть использованы киберсредствами.
• Средства для документирования процесса выявления уязвимостей кибербезопасности.
• Предлагаемые методы оценки вариантов улучшения на основе существующих стандартов и рекомендуемых практик.
Посмотрите Обзор CSET и Подробное видео о CSET, чтобы узнать больше о CSET и о том, как использовать это программное обеспечение.
Доступны локальные установщики («автономные»), а также двоичные файлы для создания корпоративных установок.
CSET Enterprise работает только в Windows. Автономный установщик и корпоративное развертывание требуют операционных систем Windows (Windows 10 или выше для локальных установок, Windows Server 2016 или выше для корпоративных развертываний).
Для пользователей Mac и Linux рекомендуется использовать Docker. Инструкции см. в разделе Запуск CSET с Docker ниже.
CSET работает на ноутбуках или настольных компьютерах под управлением Windows, а также может быть настроен для архитектуры «клиент-сервер».
Для получения дополнительной информации см. Варианты установки CSET.
Для пользователей Mac, Linux или Windows, которые предпочитают Docker, выполните следующие шаги:
brew install go-taskchoco install go-task или winget install Task.Tasksh -c "$(curl --location https://taskfile.dev/install.sh)" -- -d -b /usr/local/bincp .env.example .envdocker compose up -d.env):
WEB_PORT (по умолчанию 4200 для Angular UI)Для редактируемой среды разработки с живой перезагрузкой как API, так и Angular UI вы можете использовать файл compose.dev.yml:
docker compose -f compose.dev.yml up
или
task up:dev
Рекомендуется, чтобы пользователи соответствовали минимальным требованиям к аппаратному и программному обеспечению перед установкой CSET. Это включает:
• Процессор Pentium dual core 2,2 ГГц (совместимый с Intel x86) • 8 ГБ свободного дискового пространства • 4 ГБ оперативной памяти • Рекомендуется Microsoft Windows Server 2016 Edition или выше • Microsoft .NET 10 Runtime • Microsoft ASP.NET Core 7 Runtime • Рекомендуется Microsoft SQL Server 2022 или выше • Internet Information Server (IIS) или Kestrel
Другие примечания: • Для всех платформ рекомендуется обновить систему до последнего пакета обновления Windows и установить критические обновления, доступные на веб-сайте Центра обновления Windows, чтобы обеспечить наилучшую совместимость и безопасность.
Если у вас есть вопросы по использованию CSET, пожалуйста, свяжитесь с [email protected].
Для получения дополнительной информации о CISA посетите https://www.cisa.gov/.
Чтобы задать вопросы или запросить помощь, предложить функцию или модуль, или сообщить об ошибке, уязвимости безопасности или неожиданном поведении, добавьте новую проблему здесь: https://github.com/cisagov/cset/issues
Лицензия MIT, лицензия Apache 2.0
Авторские права 2018 Battelle Energy Alliance, LLC
См. License.txt и NOTICE.txt
Контактная информация авторов: [email protected]
Национальная лаборатория Айдахо: P.O. Box 1625, MS 3870, Idaho Falls, ID 83415
CISA - NGL Stop 0630 Агентство по кибербезопасности и защите инфраструктуры:
1110 N. Glebe Road Arlington, VA 20598-0630
Включает программное обеспечение, лицензируемое по LGPL
Зависимости LGPL необходимы для сборки CSET. Для сборки этого программного обеспечения вам потребуется получить их через nuGet. Они не распространяются вместе с этим исходным кодом.
WEB_TLS_PORT443API_PORT (по умолчанию 5000 для ASP.NET API)WEB_PORT=4300 API_PORT=5100 docker compose up -dtask load-bak