В рубрику "Исследование" | К списку рубрик | К списку авторов | К списку публикаций
Пример структуры документированной стратегии ИБ:
|
КОММЕНТАРИЙ ЭКСПЕРТАВадим Агранович,ИТ-риск -менеджер, КБ "БНП Париба Восток" Вопросы стратегического управления информационной безопасностью из года в год приобретают всю большую актуальность. Результаты исследования этого года впечатляют: более 70% организаций имеют стратегии ИБ. Это указывает на то, что высшее руководство начало воспринимать информационную безопасность как фактор, способствующий повышению эффективности и стабильности функционирования бизнеса. Опираясь на собственный опыт, могу сказать, что в России все чаще получают развитие стратегические инициативы, направленные на обеспечение непрерывности бизнеса и внедрение систем менеджмента И Б на основе международных стандартов. Что касается организаций, в которых пока нет стратегий информационной безопасности, можно рекомендовать подразделениям ИБ активнее предлагать бизнесу стратегические инициативы в области защиты информации. Особое внимание обращает на себя распределение ответственности за обеспечение непрерывности бизнеса: только в 11% организаций подразделение информационной безопасности отвечает за управление непрерывностью бизнеса. Вместе с тем многие специалисты в области ИБ считают обеспечение доступности информационных активов и бизнес-процессов одной из главных задач информационной безопасности. Полагаю, что в этом вопросе подразделения ИБ должны заручиться поддержкой высшего руководства и активно брать на себя ответственность за управление непрерывностью бизнеса (BCP/DRP). Организации по-прежнему уделяют повышенное внимание техническому аудиту и тестам на проникновение и недостаточно занимаются вопросами осведомленности пользователей в области безопасности информации. Эффективность реализации программ информирования пользователей зачастую превосходит эффективность внедрения дорогостоящих технических средств защиты информации. И этот факт необходимо учитывать в работе подразделений ИБ. Ну и, конечно, нельзя пройти мимо актуальной для России темы - реализации требований законодательства в области защиты персональных данных. Можно с уверенностью утверждать, что в ближайшие 1-2 года расходы на защиту персональных данных в России будут расти и составят значительную часть бюджетов на информационную безопасность. Допускаю, что в этом вопросе российские компании могут достигнуть показателей 20% и более. Однако точные цифры даст только практика. В целом, по результатам исследования, можно сказать, что отрасль информационной безопасности все в большей степени ориентируется на требования бизнеса и законодательства, активно использует методы управления рисками, и это, несомненно, - движение в правильном направлении. |
КОММЕНТАРИЙ ЭКСПЕРТАЕвгений Климов,начальник отдела информационной безопасности УК "Металлоинвест" Как показал опрос, наиболее значимым последствием утраты, нарушения конфиденциальности или потери доступа к информации в организации является для большинства респондентов ущерб репутации или бренду. Однако для производственных предприятий потеря прямого дохода по-прежнему является более значимой, особенно если речь идет о рисках, связанных с системами, поддерживающими производственные процессы. Проведение аудита третьих сторон не играет в металлургической отрасли столь важную роль, как в финансовой или телекоммуникационной сфере. Объем конфиденциальной информации, передаваемый между партнерами, весьма ограничен, поэтому на текущий момент, на наш взгляд, достаточно подписанного соглашения о неразглашении информации, снижающего риски, связанные с юридическими аспектами. |
КОММЕНТАРИЙ ЭКСПЕРТАСергей Адмиральский,директор по ИТ ООО "АДАМАС" столичный ювелирный завод" В исследовании "Управление информационной безопасностью в мире" рассмотрены интересные и актуальные темы. В организационной структуре дирекции по ИТ нашей компании нет выделенного отдела информационной безопасности, а связанные с ИБ обязанности распределены по зонам ответственности подразделений дирекции. Иными словами, мы рассматриваем вопросы информационной безопасности как органичную составную часть большинства ИТ-процессов. Стратегия в области ИБ представлена отдельным разделом в ИТ-стратегии. Думаю, такой подход характерен и для других организаций, не работающих с персональными данными. Анализ связанных с ИБ рисков выполняется в компании в качестве естественной и обязательной составляющей части процесса планирования деятельности. Ответственность за обеспечение непрерывности бизнеса несут многие подразделения компании, каждое - по своему профилю, и дирекция по ИТ не является исключением. Нарушение конфиденциальности в привычных для нашей отрасли условиях прозрачности деятельности может привести не столько к ущербу репутации или бренда, сколько к несанкционированному распространению корпоративных ноу-хау и потенциальному ухудшению конкурентной позиции. Зато утрата или потеря доступа к информации наверняка повлечет за собой прямой ущерб в виде потери дохода, а в некоторых случаях и нормативно-правовые санкции. Тестирование защищенности является в нашей компании обязательной частью обеспечения информационной безопасности, особое внимание уделяется периметру и удаленному доступу. |
Опубликовано: Журнал "Information Security/ Информационная безопасность" #7+8, 2008