В рубрику "Управление" | К списку рубрик | К списку авторов | К списку публикаций
"Аутсорсинг" (от англ. outsourcing: внешний источник) - передача
организацией определенных бизнес-процессов или производственных функций
на обслуживание другой компании, специализирующейся в соответствующей
области. В отличие от услуг сервиса и поддержки, имеющих разовый,
эпизодический, случайный характер и ограниченных началом и концом, на
аутсорсинг передаются обычно функции по профессиональной поддержке
бесперебойной работоспособности отдельных систем и инфраструктуры на
основе длительного контракта (не менее 1-2 лет). (Википедия - свободная энциклопедия) "Доверие" - уверенность в чьей-нибудь добросовестности, искренности, в правильности чего-нибудь. (Толковый словарь СИ. Ожегова, Н.Ю. Шведовой) |
Комментарий экспертаИлья Сачков,эксперт Group-IB ![]() Действительно, проблема развития аутсорсинга ИБ в доверии. О западном подходе к аутсорсингу не может быть и речи, пока компании-интеграторы не будут честными. Я и мои коллеги в качестве независимых аудиторов провели исследование среди 20 крупнейших компаний по ИБ, которые оказывают услуги аутсорсинга. Нас, как потребителей, волновало следующее: 1. Несут ли поставщики услуг материальную ответственность за нарушение SLA. Кроме того, нас интересовала следующая информация:
2. Через какое время после фиксации инцидента специалисты готовы выехать на территорию заказчика? Наши дополнительные вопросы:
Специальное оборудование есть только у одной из 20 компаний, также как и опыт судебной экспертизы. Вопрос "Что будет делать специалист, когда приедет к заказчику?" поверг людей в шок. Ответы: "по ситуации", "морально поддерживать" и т.п. Некоторые кидали трубку. Мы говорим об аутсорсинге и доверии? 3. К сожалению, вопроса о том, можно ли заказчику провести аудит ИТ- и ИБ-инфраструктуры поставщика (раз уж речь идет о проблеме доверия), в нашем опросе не было. Но это достаточно важный вопрос. Однако тут ситуация обстоит лучше, чем описывалось выше. 15 из 20 компаний готовы пройти процедуру аудита, выполненного заказчиком. Одна компания, которая обладает сертификатом ISO 27001, спросила: "Зачем вам проводить нам аудит, когда у нас есть замечательный сертификат ISO 27001?". При этом данная компания забыла сказать, что по ISO 27001 сертифицируется выбранная область безопасности, например HELP DESK или биллинговая система, а не вся безопасность компании. А главное, ISO 27001 - это сертификация менеджмента безопасности, а не ее стойкости и надежности. Не секрет, что у российских компаний, обладающих ISO 27001, случаются инциденты, и о них даже можно найти информацию. Подводя итог нашему мини-опросу, я могу от своего имени заявить, что Россия не готова к переходу на аутсорсинг ИБ. Интеграторы гоняются за прибылью и забывают об элементарной честности при прохождении опросов. О каком доверии мы можем говорить? Спасибо специалистам следующих компаний за помощь в проведении мини-опроса: Nestle, Трансаэро, Ингосстрах, ТНК-ВР, Сбербанк. |
Опубликовано: Журнал "Information Security/ Информационная безопасность" #5, 2008