zdanie.ai Словарь Изменения нормативов
Open Security Controls Assessment Language · открытый язык описания оценки мер защиты информации

OSCAL

Так же называют: оскал, машиночитаемые меры защиты.

OSCAL — набор машиночитаемых форматов (XML, JSON, YAML), которыми описывают требования безопасности, их выполнение и результаты проверки. Ведёт его NIST (National Institute of Standards and Technology — Национальный институт стандартов и технологий США).

Идея, ради которой стоит знать

Требование безопасности обычно живёт в документе для человека, и проверка выполнения — тоже: аудитор читает и делает вывод. OSCAL переводит и требование, и доказательство выполнения в вид, пригодный для машины, — подход, который называют «политика как код».

Обещаемая выгода прямая: сокращение аудита с месяцев до минут за счёт того, что собирает и сверяет доказательства программа.

Применяется, в частности, в американской программе FedRAMP (Federal Risk and Authorization Management Program — федеральная программа управления рисками и авторизацией облачных сервисов), где служит форматом подачи документов.

Чем это касается строительства

Тем же, чем SARIF: устройством. «Требование — доказательство выполнения — результат проверки» — это и есть строение замечания по проектной документации, только в другой отрасли и с проработанной моделью данных.

Что у нас с этим

Раздел для команды: где это живёт у нас и что с этим делается. Войти.

Рядом

SARIF

Первоисточники

  1. NIST — OSCAL, назначение и форматы
  2. FedRAMP — программа авторизации облачных сервисов, где OSCAL применяется

Сверено с первоисточником

2026-09-07