ASSERT: фреймворк для аудита легаси-концепций безопасности при переходе на OSCAL
Если ваша компания готовится к переходу на машиночитаемый стандарт OSCAL, но при этом опирается на устаревшие документы по информационной безопасности, новый фреймворк ASSERT может стать ключевым инструментом для аудита. Он автоматически извлекает содержимое легаси-концепций, сравнивает их с эталонн

Если ваша компания готовится к переходу на машиночитаемый стандарт OSCAL, но при этом опирается на устаревшие документы по информационной безопасности, новый фреймворк ASSERT может стать ключевым инструментом для аудита. Он автоматически извлекает содержимое легаси-концепций, сравнивает их с эталонной моделью и экспортирует результат в валидный OSCAL, что особенно актуально в условиях требований директивы NIS-2.
Как работает ASSERT Фреймворк ASSERT (Automated Security Concept Structure Extraction and Reverse Topology-checking) был представлен в научной работе как решение для автоматизированного аудита устаревших концепций информационной безопасности (IT-SC). Его задача — обеспечить верифицированный перенос данных из бумажных или устаревших электронных документов в современный машиночитаемый формат.
Процесс состоит из трёх этапов. На первом этапе ASSERT извлекает структуру из легаси-документов и преобразует её в формальные графы на основе заранее заданной онтологии. Это позволяет представить сложные взаимосвязи активов, угроз и мер защиты в виде, пригодном для автоматического анализа.
На втором этапе происходит сравнение полученных графов с независимо построенным эталонным графом, который отражает реальную инфраструктуру организации. Сравнение ведётся по пяти классам различий, что позволяет выявить не только пропущенные или лишние элементы, но и топологические несоответствия.
Третий этап — экспорт результатов в схема-валидный документ OSCAL, который описывает как саму систему, так и свидетельства оценки. Таким образом, ASSERT не просто переносит данные, а проверяет их корректность и полноту.
Почему это важно для комплаенса Директива NIS-2 требует от организаций непрерывного и проверяемого подтверждения соответствия. Многие компании сталкиваются с необходимостью мигрировать с устаревших форматов документации на машиночитаемые стандарты, такие как OSCAL. Однако при прямом переносе существует риск сохранить ошибки или устаревшие данные, что может подорвать доверие к аудиту.
ASSERT решает эту проблему, предоставляя фреймворк для обратного проектирования легаси-концепций с проверкой топологии. Без такого инструмента аудиторам приходится вручную сверять документы с реальной инфраструктурой, что трудоёмко и подвержено ошибкам.
Какие результаты показали эксперименты В ходе исследований ASSERT тестировался на наборе данных BSI RecPlast. Сравнивались две модели: локальная open-weight модель и коммерческая модель в трёх конфигурациях с разным уровнем доступа к эталонной онтологии. Результаты показали, что фреймворк успешно делает измеримыми несоответствия между документами и реальной инфраструктурой.
Однако был выявлен компромисс: чем выше точность обнаружения недокументированных сущностей, тем ниже способность принудительно соблюдать схему. Это означает, что ASSERT требует тонкой настройки в зависимости от приоритетов организации — полнота охвата или строгое соответствие шаблону.
Какие ещё вопросы остаются открытыми На данный момент неизвестно, насколько точно ASSERT работает с реальными (не синтетическими) документами разных форматов и языков. Также не опубликованы точные метрики производительности и требования к вычислительным ресурсам. Кроме того, не раскрыты детали лицензирования и доступности исходного кода фреймворка, что может ограничить его внедрение в коммерческих проектах.
Кому будет полезен ASSERT Фреймворк ориентирован на разработчиков и аудиторов систем управления информационной безопасностью (ISMS), специалистов по комплаенсу, а также компании, внедряющие NIS-2 и стандарты BSI Grundschutz++. Особенно полезен ASSERT для организаций с большим объёмом устаревшей документации, где ручная верификация каждого документа затруднительна.
Как ASSERT вписывается в экосистему OSCAL OSCAL (Open Security Controls Assessment Language) — это стандарт для машиночитаемого представления политик безопасности, планов управления и результатов оценки. Переход на OSCAL позволяет автоматизировать аудит и обеспечить непрерывный мониторинг соответствия. ASSERT выступает в роли моста между легаси-документацией и OSCAL, гарантируя, что перенесённые данные актуальны и корректны.
Практические рекомендации по внедрению Для успешного использования ASSERT рекомендуется предварительно провести инвентаризацию существующих документов и определить приоритетные области для аудита. Затем следует настроить эталонный граф, отражающий текущую инфраструктуру, и выбрать подходящую модель извлечения данных. После этого можно запустить процесс итеративно, корректируя параметры для достижения баланса между полнотой и точностью.
Важно помнить, что ASSERT — это инструмент, а не замена экспертной оценки. Результаты его работы должны проверяться специалистами по безопасности, особенно в случаях выявления критических расхождений.
Будущее развитие фреймворка Авторы работы планируют расширить поддержку форматов входных документов и улучшить алгоритмы сравнения графов. Также ожидается публикация открытой версии кода, что позволит сообществу тестировать и дорабатывать ASSERT. В перспективе фреймворк может стать стандартным элементом инструментария для миграции на OSCAL.