Почему модель «под проверку» больше не актуальна
В сфере информационной безопасности до сих пор существует и реализуется следующий управленческий сценарий: есть требования информационной безопасности, есть ответственность за невыполнение этих требований — но за их выполнение «берутся всерьёз» только при приближении к проверке или после крупного инцидента информационной безопасности, и на несколько недель или месяцев соответствие требованиям безопасности становятся едва ли не главным проектом организации. Кто-то, возможно, уже на своём опыте понимает, что в авральном режиме выполнить должным образом набор актуальных требований практически невозможно – и поддерживает условно «на троечку» уровень готовности к проверкам периодически. В качестве примера можно привести уточнение раз в год или несколько лет всевозможных реестров, проведение обзора изменений в требованиях, проверку актуальности уже применённых организационных и технических мер, обновление документов.
- инциденты информационной безопасности происходят не тогда, когда организация «готова к проверке», а в тот момент, когда между требованиями, процессом управления, применяемыми мерами и их фактической реализацией возник разрыв;
- с точки зрения самих требований законодательства, приказ ФСТЭК России № 117 формулирует требования уже в парадигме непрерывной безопасности, в практике надзорных мероприятий всё больше уделяется не форме реализации требований, а их содержанию и свидетельствам непрерывной реализации.
Модель непрерывного управления информационной безопасности
Стратегический слой: от требований к управленческой позиции
На данном слое определяются цели информационной безопасности, принимаются решения по обработке рисков, отмечаются актуальные области нормативных и внутренних требований, формируется концепция и политики информационной безопасности, определяются модели управления и ответственности.Здесь модель управления должна сформировать ответы на вопросы: Зачем в организации информационная безопасность? Что для организации является критичным и недопустимым? Какой результат ожидается от функции информационной безопасности?
Тактический слой: где требования становятся мерами и регламентами применения
На данном слое требования транслируются в «проекты» работающих «механизмов». Реализация слоя включает:- анализ требований и угроз, защищаемые активы;
- разработку организационных и технических мер защиты;
- определение ролей, разработку регламентов и стандартов.
Операционный слой: где становится видно, работают ли меры безопасности
На данном слое появляется практическая разница между «требование закрыто в таблице» и «мера защиты реально работает и справляется с выполнением требования». Реализация слоя включает:- запуск и контроль реализации процессов;
- формирование свидетельств выполнения и контроль статусов/отклонений.
Здесь ключевые вопросы следующие: Кто и как исполняет требования на практике? Что происходит сейчас и насколько это результативно и эффективно? Как это можно сделать лучше и быстрее?
Где и как «ломается» непрерывное управление
Модель непрерывного управления выглядит довольно логичной и простой. Что и где может пойти не так? В целом, непрерывное управление информационной безопасностью «ломается» как внутри слоёв, так и на переходах: от целей, требований и управленческих позиций – к мерам и регламентам их реализаций, от мер и регламентов – к фактическим процессам и контролю их результативности и эффективности.На стратегическом слое, пожалуй, самые большие риски несёт «декларативная» реализация, а не построение реальной управленческой модели и формирование управленческих позиций по вопросам информационной безопасности. Предпосылкой таких ошибок может являться формальная коммуникация между руководителем функции информационной безопасности и другими высшими руководителями организации, включая руководителя функции управления информационными технологиями. Признаками «грядущего провала» в таком случае будут отсутствие связи целей информационной безопасности с целями организации, размытая ответственность руководства, неопределённости/разногласия в критичности активов и процессов. Здесь чаще всего происходит подмена информационной безопасности как управленческой функции формальным соответствием требованиям и поэтому критичным является плотная и вовлечённая управленческая коммуникация «руководитель функции информационной безопасности — всё высшее руководство, включая руководителя информационных технологий».
На тактическом слое типичными «провалами» являются рассмотрение неполного набора требований, формальный анализ угроз, нарушенная трансляция требований в организационные и технические меры, отсутствие связей мер с активами. Этот слой сильно нагружен экспертизой, и его действительно очень непросто реализовать в полноте даже укомплектованному подразделению информационной безопасности с учётом динамики изменений в требованиях, ИТ-ландшафте, технологиях обработки и организационной структуре. Индикаторами проблем будут являться: отсутствующие/неполные/неактуальные соответствия требований, мер, защищаемых активов, недекомпозированные (общие) требования, неактуальные документы, формальные планы, которые не используются в реальном управлении. Тактический «провал» возникает, когда требования не превращаются в «проект» управляемого процесса, они остаются текстом в документах или таблицах, не получает владельца, меру защиты, индикаторов и свидетельств выполнения. Здесь ключевым фактором успеха может являться единое информационно-аналитическое пространство для прозрачной и полной обработки требований в меры и регламенты реализации с непрерывной актуализацией экспертизы.
На операционном слое в практике наиболее часто наблюдаются «разрывы» с тактическим и стратегическим слоями. К сожалению, как правило, этот слой – «отдельный мир». На деле разработанные меры или не реализуются вовсе, или реализуются с сильными отклонениями от регламентов и стандартов, обширными «белыми пятнами» и без накопления свидетельств реализации. В части оценки эффективности и результативности операционной работы также может наблюдаться отсутствие системной работы по контролю отклонений, искажение самих оценок, отсутствие связи с целевым результатом управленческой функции информационной безопасности. В зрелой модели контроль должен опираться на адекватные метрики управленческой функции, отклонения должны запускать корректирующие воздействия (корректировка мер, регламентов применения, уточнение ответственности и т. д.).
Как можно решить данные задачи с программными продуктами от ООО «НПЦ «КСБ»
На стратегическом уровне наибольшее влияние на результат оказывают личные управленческие навыки руководителя функции информационной безопасности, и здесь важно зафиксировать управленческие решения в едином информационно-аналитическом пространстве для последующих управленческих коммуникаций. С этой задачей в экосистеме приложений «Альфа» справляется АльфаДок. Также нужно отметить, что конструктивная управленческая коммуникация между руководителями информационной безопасности и информационных технологий на практике часто строится на едином видении ИТ-ландшафта. АльфаДок поддерживает инвентаризацию данных об ИТ-активах из распространённых источников, а также имеет свои возможности инвентаризации ИТ-ландшафта.
Тактический уровень без средств автоматизации с развитой встроенной экспертизой по требованиям информационной безопасности на практике непрерывно реализовать вряд ли возможно даже в небольшой организации, а в организационных структурах с сетью подведомственных учреждений или зависимых бизнес-подразделений и вовсе невозможно. Приложение АльфаДок со встроенной экспертизой в областях обработки персональных данных, защиты государственных и иных информационных систем, защиты объектов критической информационной инфраструктуры, позволяет строить и поддерживать прозрачные и актуальные соответствия требований и угроз, защищаемых активов, обеспечивать разработку организационных и технических мер защиты, определять роли, регламенты и стандарты применения мер. Всё это сопровождается разработкой и непрерывной поддержкой в актуальном состоянии полного набора организационно-распорядительной документации, моделей угроз, проектов технических заданий.
На операционном слое многие базовые меры реализуются в приложении АльфаДок в рамках общего плана мероприятий и функций операционного управления задачами. Но некоторые особенно нагруженные операционные направления мы поддерживаем отдельными приложениями экосистемы с акцентом на эффективность процессов и сбора свидетельств выполнения требований:
- управление осведомлённостью (повышение информированности) сотрудников в базовых экспертных областях с проведением антифишинг-тренингов (приложение АльфаИнтенсив);
- управление реагированием на инциденты информационной безопасности (приложение АльфаИнциденты);
- управление соответствием требованиям при подключении к защищаемым ресурсам внешних пользователей и подрядчиков (приложение АльфаКоннект);
- управление выдачей и учётом средств криптографической защиты информации (приложение АльфаКрипто).
Узайте подробнее о приложениях экосистемы Альфа и оставляйте заявку на бесплатное тестирование.