В рубрику "Управление" | К списку рубрик | К списку авторов | К списку публикаций
Михаил Левашов, начальник отдела методологии и аудита финансовой корпорации "ОТКРЫТИЕ"
Константин Чигирев, генеральный директор ООО "Инфосекьюрити Сервис"
ОПТИМИЗИРУЯ СВОИ затраты (особенно в период кризиса), бизнес добивается максимальной "прозрачности" доходов, расходов и других своих показателей. Этот тезис относится и к той части бизнеса, которая обеспечивает управление его информационной безопасностью. Существуют разные методы оценки стоимости услуг обеспечения ИБ. Эти методы действуют при решении вопросов ИБ в разных организационных условиях.
Первый, наиболее распространенный вариант – нахождение подразделения ИБ внутри компании. В этом случае расходы на ИБ, рассчитанные разными способами, будут давать разные результаты, иногда весьма далекие от истинных затрат. Обычно в подобные подсчеты включена зарплата работников подразделения ИБ, траты на специализированное программное обеспечение и его поддержку, стоимость используемого "железа" и его поддержка. Затем эти суммы "размазываются" различными способами по тем продуктам/услугам бизнеса, которые приносят ему прибыль. Варианты этого "размазывания" могут быть разнообразны и зависят от конкретных работ по обеспечению ИБ.
В качестве примеров подойдут:
При таком подходе, как правило, не учитываются затраты на аренду занимаемых подразделением ИБ помещений, на поддержку и управление сетевой инфраструктурой, на бухгалтерское, хозяйственное и другое обслуживание. Поэтому подобная оценка стоимости услуг обеспечения ИБ весьма приблизительна и не дает бизнесу ответа на главные вопросы – о стоимости и эффективности деятельности в рассматриваемой области. Всегда остается неопределенность как в оценке всех затрат на ИБ, так и в вопросах оптимизации этих затрат.
Второе, пусть менее распространенное, однако интенсивно развивающееся направление – это вынесение всех ИБ-серви-сов (или основной их части) за пределы бизнеса, то есть аутсорсинг. В этом случае расходы на ИБ очевидны. Это общая стоимость купленных (заказанных) бизнесом услуг ИБ. При таком подходе ситуация в корне меняется. Расходы бизнеса на ИБ прозрачны, так как бизнес сам заказывает и оплачивает ту или иную услугу и знает, зачем ему эти услуги. Указанные расходы сопоставимы, так как можно сравнить стоимость аналогичных услуг, предоставляемых различными специализированными компаниями на рынке. При этом бизнес всегда вправе отказаться от ряда услуг, считая допустимыми соответствующие риски, возникающие в силу отсутствия некоторых опций ИБ.
В основе всех предлагаемых услуг по обеспечению (управлению) ИБ лежит вполне конкретная нормативная база, содержащая как российские, так и международные нормативные документы разных уровней.
Среди них:
В настоящее время перечень услуг в области обеспечения ИБ может включать в себя следующие сервисы:
Выделение функций по управлению системой информационной безопасности за пределы предприятия не противоречит требованиям регуляторов отраслей. В частности, Банк России считает, что аутсорсинг ИБ возможен при выполнении двух важнейших условий:
Указанные выше услуги уже предлагаются на рынке специализированными фирмами, сотрудники которых имеют огромный практический опыт работы в подразделениях ИБ различных отраслевых структур, включая кредитно-финансовую отрасль, отрасль телекоммуникаций (операторы связи), крупные промышленные холдинги и т.д.
Игорь Писаренко, к.т.н., доцент, заместитель начальника отдела информационной безопасности Управления обеспечения безопасности ВТБ 24 (ЗАО)
К аутсорсингу информационной безопасности на сегодняшний день в России специалисты относятся достаточно неоднозначно, отдавая на откуп внешним аутсорсерам лишь некоторые, как правило, не критичные процессы, связанные с проведением аудита, разработкой документации, аттестацией информационных систем, обучением и т.п.
Особенно явно это проявляется в крупных компаниях, которые могут создавать собственные службы безопасности и нанимать высококвалифицированных специалистов по информационной безопасности.
Такое положение дел прежде всего связано с тем, что существует риск утечки важной корпоративной информации, а доступ к ней получат не уполномоченные на это стороны. Более того, компания, отдающая свои информационные системы и сети на аутсорсинг, попадает в определенную зависимость от аутсорсера, который будет иметь легальный доступ ко всем системам и информации.
Немаловажным фактором, снижающим эффективность аутсорсинга, является слабое знание специфики деятельности заказчика и общей обстановки, а также невысокая степень оперативности и управляемости при решении возникающих проблем.
И действительно, зачастую свой специалист, находящийся всегда рядом и знающий особенности бизнес-процесса и коллег, с которыми можно решить возникающие вопросы, будет полезнее, чем эпизодический специалист, пусть и более высокой квалификации.
С другой стороны, аутсорсинг позволяет компании-заказчику сократить издержки и снизить трудоемкость и затраты на эксплуатацию информационных систем и приложений, сконцентрироваться на основных бизнес-процессах, не отвлекаясь на вспомогательные, при этом появляется возможность освободить соответствующие организационные, финансовые и людские ресурсы, чтобы развивать новые направления или сконцентрировать усилия на существующих, требующих повышенного внимания.
В этих условиях подход к использованию аутсорсинга информационной безопасности может существенным образом отличаться для различных компаний.
Опубликовано: Журнал "Information Security/ Информационная безопасность" #2, 2010