В рубрику "Управление" | К списку рубрик | К списку авторов | К списку публикаций
Попробуем декомпозировать объемную задачу по обеспечению ИБ, разделив ее на четыре основных этапа:
Итак, наша компания занимается, к примеру, производством двигателей внутреннего сгорания. Наличествует развернутая филиальная структура, есть информация о разработках двигателей, персональные данные сотрудников и клиентов, данные о работе производственных мощностей. Учитывая исходные данные, можно указать наиболее важные факторы, которые, в свою очередь, основываются на известных особенностях сферы деятельности компании. Для такой компании важно обеспечить:
Расположение пунктов может меняться в зависимости от уточняющей информации и по сути является результатом быстрого анализа рисков, реализуемых в каждом из пунктов. К примеру: раскрытая информация о стратегии компании в области инженерных разработок может привести в будущем к утере лидирующего положения и большим финансовым потерям, а приостановка лицензии по обработке ПДн грозит остановкой деятельности на определенный промежуток времени и счетными финансовыми рисками. С учетом ориентировки на бизнес-задачи устанавливаем более высокий приоритет защиты конфиденциальной информации (коммерческой тайны). Такая оценка примерна и не дает точного понимания о стоящих перед подразделением задачах, но позволяет определить основной фокус будущей системы обеспечения ИБ.
На каждом этапе мы будем полагаться на выводы, сделанные выше, поэтому как бы спорны они ни были, идем далее. Согласно предыдущему этапу, на первый план вышла конфиденциальность. Казалось бы, осталось ринуться в бой, закупить всевозможных систем защиты и закрыть "альма матер" от супостатов навсегда. Не так все просто: обязательно всплывут дополнительные условия. К примеру: наличие (или отсутствие) маленького штата специалистов ИБ, руководство, базирующееся на Каймановых островах, определенная принятая грань финансирования и прочие замечательные ограничения. Сформулируем наиболее часто встречающиеся условия. При определении мероприятий мы не можем:
С учетом перечисленного, характеристики нашей системы обеспечения ИБ сводятся к простым показателям:
Предыдущие 2 этапа – первые шаги, которые сделает или уже сделал каждый из специалистов, вовлеченных в процесс обеспечения ИБ. А вот к этому этапу приходят компании, достигшие определенного уровня зрелости ИТ-инфраструктуры. Для нашей условной компании предпосылками прихода к зрелости могли стать следующие факторы: наметился рост капитализации, расширился штат, появились новые контракты с зарубежными контрагентами. Запустились проекты по автоматизации основных производственных процессов. Нередко службы, занимающиеся ИБ, занимают противодействующую позицию, пытаясь упорно замедлить процессы оптимизации, ориентируясь на предоставление единственного сервиса – услуги "ограничения", – либо уходят в "бумажные" мероприятия, отдаляясь от эпицентра урагана и сосредотачиваясь на обеспечении соответствия требованиям регуляторов, забывая при этом про изначально расчерченное поле с приоритетными задачами. И вот систем становится больше, чем людей, а наш специалист по ИБ по старинке тиражирует выстраданное когда-то решение, апеллируя знаменитой фразой "исторически сложилось". Соответственно, контролировать динамично меняющуюся ИT-среду удается с трудом, пока не приходит идея воспользоваться мировыми практиками и внедрить систему управления ИБ (СУИБ) и систему обеспечения ИБ (СОИБ).
Цель СУИБ как таковой – минимизация рисков, связанных с ИБ, для компании. Этакий взгляд сверху (Helicopter View) на текущие процессы, помогающий верно определить направление развития для совершенствования ИБ. Но углубляться в концептуальные размышления в данном случае не стоит. Представьте, что проведенный аудит показал несоответствие лучшим практикам ряда процессов, связанных с ИБ. К примеру:
Все вышеперечисленные процессы подразумевают наличие входных данных от соответствующих систем, с помощью которых можно провести анализ защищенности инфраструктуры, собрать данные об активах, конкретизировать угрозы ИБ, актуальные для компании. Определить составляющие процессов, нуждающиеся в усилении (или создании). Это область действия СОИБ, а значит, по третьему этапу необходимо:
Понятность и прозрачность метрик особенно важна при реинкарнации службы ИБ. Во-первых, для изменения имиджа подразделения: когда мы уходим от описания общих трендов и отдельных инцидентов к формированию детализированного аргументированного представления об уровне защищенности компании. Во-вторых, функционально: когда мы перестаем отделять ИБ от других сфер и полноценно включаемся в бизнес-процессы. В эпоху KPI понятные результаты деятельности необходимы любой компании для успешного развития, они же служат и условным мерилом экономической эффективности (в том числе и определенного подразделения). Никто не будет платить за неизвестное чудище, которое только и делает, что периодически скалится и рычит. Нужен осязаемый результат.
Он самый долгожданный. Самосовершенствование той самой системы, которую выпестовал наш специалист по ИБ.
Насладимся результатами:
Пришло время реализации верховного замысла – внедрить полноценную СУИБ. Тот самый шаг к переходу на пресловутый GRC (Government Risk & Compliance), позволяющий говорить об ИБ как о еще одном процессе, без которого компания не может полноценно существовать. На этом этапе нет восприятия ИБ как чего-то чужеродного и непонятного, и, соответственно, запускается процесс непрерывного совершенствования и оптимизации. При этом наличествующая зрелость и уровень автоматизации инфраструктуры должны позволять подходить к процессам обеспечения ИБ с точки зрения управления рисками. Т.е. каждый вопрос об уровне защищенности компании, а также условия для принятия решений включают в себя результаты оценки рисков ИБ.
Но это идеальная ситуация. А пока ваша СУИБ и СОИБ еще не создана, на вопрос об уровне защищенности компании, можете смело отвечать цитатой из Д. Адамса – "42" – и думайте, что хотите.
Опубликовано: Журнал "Information Security/ Информационная безопасность" #6, 2015