Диплом: Информационное обеспечение управления финансами корпораций (на примере ПАО "Сбербанк")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
75
С то
чки зрения проце
ссного подхода сис
тему информационной
безопа
сности предприятия мо
жно представить к
ак процесс управ
ления рисками
(Рис
унок 12), кот
орый включает в се
бя следующие состав
ляющие.
1. Описание биз
нес-процессов. Выпол
няется корректировка и ана
лиз
бизнес-проц
ессов. По крит
ериям, которые опреде
ляются в ходе формир
ования
политики в обл
асти рисков, осущест
вляется идентификация биз
нес-процессов.
2. Сб
ор рисков. Прово
дится для выяв
ления степени подверж
енности
предприятия угр
озам, которые мо
гут нанести сущест
венный ущерб. Д
ля этого
осущест
вляется анализ е
го бизнес проц
ессов и опрос эксп
ертов предметной
обл
асти. Результатом (вых
одом) данного проц
есса считается
классифи
кационный перечень вс
ех потенциальных рис
ков.
Рисунок 1
2. Модель проц
есса управления рис
ками для сис
темы
информационной безопа
сности
К стандартным рис
кам информационной безопа
сности относятся:
изъ
ятие конфиденциальной инфор
мации с локальных ме
ст;
преднамеренное изме
нение информации с це
лью уничтожения;
копир
ование важных докум
ентов и передача конку
ренту;
76
незаконное проник
новение в корпоративную се
ть;
уничтожение п
о техническим прич
инам.
3. Оценка рис
ков. Определяются характе
ристики рисков и рес
урсы
информационной сис
темы. Основным резул
ьтатом (выходом) дан
ного процесса
явля
ется перечень вс
ех потенциальных рис
ков с их количес
твенными и
качественными оцен
ками ущерба и возмо
жности реализации, а
дополни
тельным – перечень рис
ков, которые н
е будут отслеж
иваться на
предп
риятии.
Процесс оце
нки рисков сос
тоит из след
ующих шагов:
опис
ание объекта и м
ер защиты;
иденти
фикация ресурса и опред
еление его количес
твенных
показателей;
ана
лиз угроз информа
ционной безопасности;
оце
нка уязвимостей;
оце
нка существующих и предпол
агаемых средств обесп
ечения
информационной безопа
сности.
4. Планирование мероп
риятий. Целью планир
ования мероприятий п
о
минимизации рис
ков является опред
еление сроков и пер
ечня работ п
о
исключению и
ли минимизации уще
рба в случае миним
изации риска.
Выдел
яются следующие ви
ды мероприятий п
о информационной
безопа
сности:
организационные;
прав
овые;
организационно-техни
ческие;
программные;
инже
нерно-технические.
5. Реали
зация мероприятий. П
од реализацией мероп
риятий по
миним
изации рисков подразу
меваются выполнение заплани
рованных работ,
конт
роль качества получ
енных результатов и сро
ков. Результатом дан
ного
77
процесса явля
ются выполненные раб
оты по миним
изации рисков и вр
емя их
прове
дения.
6. Оценка эффект
ивности. Оценка эффект
ивности системы управ
ления
информационной безопа
сностью – это сист
емный процесс полу
чения и оценки
объек
тивных данных о тек
ущем состоянии сис
темы, действиях и собы
тиях,
происходящих в н
ей, устанавливающий уро
вень их соотве
тствия определенным
крит
ериям.
Целями проц
есса являются:
оце
нка текущего уро
вня эффективности сис
темы;
локализация "уз
ких" мест в сис
теме;
оценка соотве
тствия системы предп
риятия существующим станд
артам
в области информа
ционной безопасности;
выра
ботка рекомендаций и регла
ментов по обесп
ечению безопасности
объе
ктов защиты.
С услож
нением корпоративной И
КТ-инфраструктуры и ланд
шафта
киберугроз стр
оить систему информа
ционной безопасности и
з отдельных
устр
ойств и решений ст
ало неэффективно. И да
же их интег
рация в единую
корпор
ативную ИБ-стру
ктуру отошла н
а второй пл
ан. На пере
дний же кр
ай
обеспечения корпор
ативной ИБ сег
одня выдвинулось грам
отное
управление е
ю.
Эксперты едино
душны в том, ч
то на фо
не масштабной, глуб
окой
и динамичной цифров
изации современного биз
неса и, как след
ствие,
усложнения И
КТ-инфраструктуры и ланд
шафта киберугроз зад
ачи
обеспечения И
Б приобретают первост
епенную важность. Пре
жде всего э
то
относится к управ
лению ИБ. Игнори
рование происходящих изме
нений чревато
сниж
ением эффективности комп
аний, рисками ощут
имых ущербов,
а случ
ается, и потерей биз
неса.
Компании ощу
тили, что и
м необходимо увел
ичить защищенность
крит
ичной информации и И
Т-сервисов и вве
сти контроль з
а её уро
внем,
78
повысить прозра
чность процессов обесп
ечения ИБ д
ля руководства, прив
ести
расходы н
а ИБ в соотве
тствие с бизнес-потреб
ностями.
Управление И
Б, подчеркивает мене
джер по разв
итию информационной
безопа
сности в Сибирском федер
альном округе гру
ппы компаний Soft
line Иван
Озе
ров, это про
цесс, включающий опред
еление целей обесп
ечения ИБ,
распре
деление ролей и ответст
венности, оценку акт
ивов и рисков, ана
лиз
данных о тек
ущем состоянии И
Б, планирование и внед
рение защитных м
ер
и механизмов конт
роля, обеспечение непрер
ывного улучшения И
Б через
оце
нку эффективности прини
маемых мер и соответ
ствующих корректирующих
возде
йствий.
Настала по
ра, считают на
ши эксперты, перех
одить от лат
ания дыр
к систе
мному подходу в обесп
ечении ИБ. П
ри этом ну
жно учитывать, ч
то
рабочие проц
ессы в разных подразд
елениях одной и т
ой же комп
ании могут
сущес
твенно отличаться др
уг от др
уга и необходимо разраб
атывать свои
сцен
арии реализации уг
роз для каж
дой группы проц
ессов, реагировать н
а них
с уче
том бизнес-це
лей заинтересованных сто
рон, коммуникаций с партн
ерами,
особенностей исполь
зуемых ИТ, са
мих этих проц
ессов и объектов ср
еды
обработки защищ
аемой информации.
Ка
кую задачу дол
жна выполнять И
Б-служба — прин
осить прямой до
ход,
как непосред
ственный бизнес комп
ании, или обслу
живать основной биз
нес,
как, напр
имер, это харак
терно для бухга
лтерии или отд
ела кадров?
Руково
дитель системных инже
неров компании Fort
inet Алексей
Андр
ияшин предлагает относ
иться к обеспечению И
Б как к важне
йшему
бизнес-проц
ессу, который непосре
дственно связан практ
ически со вс
еми
направлениями деятел
ьности компании и о
т которого напр
ямую зависит ус
пех
достижения е
ё главной мис
сии.
Не ст
оль радикально в оце
нке роли И
Б мнение дире
ктора по конса
лтингу
компании «Диало
гНаука» Антона Свинц
ицкого. Он ви
дит цель корпор
ативной
службы И
Б и управления информа
ционной безопасностью в т
ом, чтобы
предп
риятие могло бол
ьше зарабатывать з
а счет умень
шения операционных
79
расх
одов на устра
нение последствий о
т ИБ-инцид
ентов. «Если ва
ше
предприятие н
е станет заним
аться обеспечением И
Б, бизнес-проц
ессы скорее
вс
его не остан
овятся сразу, одн
ако у вас н
е будет осн
овы для прин
ятия
правильных и своевр
еменных управленческих реш
ений в случае инцид
ентов,
а их после
дствия могут оказ
аться значительно тяж
елей, чем п
ри наличии
сис
темы обеспечения И
Б», — считает о
н.
Инженер отд
ела информационной безопа
сности компании
«Компь
юлинк» Константин З
ац согласен, ч
то роль И
Б все ж
е вспомогательная,
позво
ляющая сокращать изде
ржки бизнес-проц
ессов и способствовать
уско
рению роста биз
неса. В то ж
е время ро
ль эта в си
лу своей спец
ифики
оказывает бол
ьшое влияние н
а деятельность комп
ании, требует внес
ения
многих огран
ичений и запретов в раб
очие процессы.
Дире
ктор по И
Т-безопасности к
ак ключевая фиг
ура в управлении
корпор
ативной ИБ обя
зан понимать зад
ачи бизнеса и подо
брать такой И
Б-
инструментарий, кот
орый наилучшим обр
азом поможет э
ти задачи реш
ить,
поясняет Ив
ан Озеров.
П
о его мне
нию, в зависимости о
т сферы деятел
ьности компании,
прин
ятой стратегии управ
ления рисками и конкр
етной оперативной ситу
ации
задачи корпор
ативной ИБ разли
чаются. Служба И
Б может бы
ть нацелена,
напр
имер, на защ
иту информации в соотве
тствии с государственным
законода
тельством или внутр
енними регламентами предп
риятия (в этом слу
чае
она дол
жна обеспечивать тол
ько выполнение необх
одимых мер). Дру
гая
возможная це
льподдержка треб
уемых характеристик инфор
мации
(конфиденциальность, целос
тность, доступность и д
р.) в критичных серв
исах,
сюда ж
е можно отн
ести обеспечение непрер
ывности бизнес-проц
ессов. Имеет
см
ысл говорить та
кже о сокращении убы
тков (например, о выяв
лении
мошенничества в рит
ейле), что п
о сути позв
оляет рассматривать И
Б как
фун
кцию повышения эффект
ивности предприятия в це
лом.
«При эт
ом, если рассма
тривать управление корпор
ативной ИБ к
ак
классический ци
кл PDCA (Pl
an-Do-Ch
eck-Act), т
о очевидно, ч
то каждое
80
дейс
твие в цикле тре
бует дополнительных зат
рат (финансовых и
ли временных)
и напра
влено на обслуж
ивание основных за
дач бизнес-зака
зчика», — поясняет
Ив
ан Озеров.
О
б обслуживающем предназ
начении корпоративной И
Б, характерном д
ля
большинства комп
аний, говорит дире
ктор Центра информа
ционной
безопасности Red
Sys Дмитрий Шум
илин: «Исключение соста
вляют
те стру
ктуры, для кот
орых бизнес свя
зан с предоставлением И
Б-сервисов
и кот
орые, естественно, зараба
тывают на И
Б. Правильная орган
изация
процессов обесп
ечения ИБ позв
оляет наилучшим обр
азом достичь це
лей
бизнеса, созд
авая тем са
мым дополнительные конкур
ентные преимущества,
и к
ак следствие бол
ьше зарабатывать».
«Слу
жба ИБ, — пола
гает эксперт напра
вления информационной
безопа
сности компании КР
ОК Дмитрий Бер
езин, — не явля
ется
подразделением, кот
орое зарабатывает ден
ьги, но о
на позволяет сни
зить
потенциальные ри
ски и ущерб в резул
ьтате компьютерных ат
ак. При эт
ом
необходимо пони
мать, что зат
раты на И
Б не дол
жны превышать стои
мости
защищаемых ресу
рсов».
Как оце
нить эффективность управ
ления ИБ
Су
дя по отв
етам наших эксп
ертов, оценка эффект
ивности управления И
Б
все е
ще остается проц
ессом слабо формали
зованным, нестандартизированным,
в
о многом творч
еским, зависящим о
т конкретного оп
ыта конкретных
специа
листов.
Антон Свинц
ицкий предлагает рассма
тривать совокупность мет
рик
оценки эффект
ивности на разл
ичных уровнях управ
ления ИБ — операц
ионном,
тактическом и стратег
ическом. Применяемые мет
рики должны учит
ывать
потенциальные завис
имости эффективности прово
димых мероприятий
п
о обеспечению И
Б на бо
лее высоких уро
внях от нижес
тоящих.
Метрики д
ля оценки эффект
ивности управления И
Б, как счи
тает Иван
Озе
ров, должны соответ
ствовать задачам, сформули
рованным максимально
конк
ретно (не дав
ать возможности д
ля субъективного толко
вания), выражаться
81
в числ
овых значениях, бы
ть простыми в сб
оре и понятными д
ля инициатора
оце
нки.
Применимыми н
а практике метр
иками могут выст
упать, например, вр
емя
простоя сер
виса в год, вр
емя восстановления по
сле сбоя, стои
мость
последствий И
Б-инцидента, год
овые затраты н
а ИБ. П
ри этом, отме
чает он,
ва
жно делать акц
ент не н
а самих метр
иках, а на опреде
ляемых на и
х основе
ключ
евых показателях эффект
ивности (KPI), д
ля определения кот
орых, в свою
оче
редь, следует привл
екать бизнес-заказ
чиков.
«При оце
нке эффективности управ
ления ИБ, — гов
орит Алексей
Андр
ияшин, — важны след
ующие параметры: уро
вень рисков, колич
ество
уязвимостей, осведом
ленность пользователей и куль
тура ИБ в комп
ании,
соответствие требо
ваниям регуляторов и станд
артов ИБ».
«Ес
ли для опред
еления возможностей И
Б-продукта и е
го сравнения
с анал
огами, — считает Конст
антин Зац, — подо
йдут прикладные мет
рики
(такие, к
ак количество инцид
ентов, время реагир
ования), то д
ля оценки
эффект
ивности высокоуровневых проц
ессов необходим дру
гой набор мет
рик.
Здесь в
се чаще исполь
зуются финансовые показ
атели, например убы
тки,
связанные с инцид
ентами ИБ, включ
ающие как пря
мые денежные пот
ери, так
и косв
енные (скажем, утр
ату лояльности заинтере
сованных лиц)». Сю
да же
о
н относит показ
атели возврата инвес
тиций по внедр
яемым проектам.
Успеш
ность использования мет
рик зависит в т
ом числе о
т выстроенных
связ
анных процессов: управ
ления ИТ-слу
жбой, управления фина
нсами и т. д.
Из мет
рик оценки эффект
ивности для руков
одства Дмитрий Шум
илин
советует выде
лять соответствие станд
артам и регуляторным требо
ваниям к ИБ,
до
лю повторно выявл
енных замечаний, оце
нку эффективности обуч
ения
персонала. И
з управленческих мет
рик — достаточность ресу
рсов.
Из операц
ионных —среднее вр
емя реагирования н
а инциденты и и
х долю
п
о типам.
К ключ
евым компонентам управ
ления корпоративной И
Б Антон
Свинц
ицкий относит управ
ление рисками и инцид
ентами и выполнение
82
регуля
торных требований к И
Б (compliance con
trol) — он рассма
тривает их к
ак
взаимосвязанные и подле
жащие использованию тол
ько в совокупности. П
о его
мне
нию, не ст
оит забывать и о
б управлении непреры
вностью деятельности,
прогр
аммами аудита, конфиг
урацией инфраструктуры и т. п. П
ри этом каж
дый
из упомя
нутых процессов мо
жет иметь собст
венные инструменты.
В каче
стве примеров наиб
олее современных инстру
ментов управления
корпор
ативной ИБ о
н приводит реш
ения классов Secu
rity Governance, Ri
sk,
Compliance (SG
RC) и Incident Resp
onse Platform (I
RP). Однако в небо
льших
компаниях з
а счет разра
ботки высококачественной метод
ологии, как
о
н считает, мо
жно решить мно
гие задачи с пом
ощью более дост
упных средств,
в т
ом числе Ex
cel.
В то ж
е время, ссыл
аясь на собст
венный опыт, Ан
тон Свинцицкий
обра
щает внимание н
а то, ч
то в большинстве слу
чаев инструменты явля
ются
вторичными, а в пер
вую очередь ва
жно обеспечить вовлеч
енность
в управленческие проц
ессы ключевых сотру
дников компании (в т
ом числе
владе
льцев информационных сис
тем), единое пони
мание целей, а та
кже
применяемых метод
ологий и инструментов.
В
от уже л
ет пять н
а слуху у росси
йских корпоративных пользо
вателей
термин «це
нтр управления И
Б и реагирования н
а инциденты И
Б» (Security
Opera
tions Center, S
OC). В SOC с пом
ощью функционала управ
ления
событиями И
Б (SIEM) агреги
руется, ранжируется, анализ
ируется ИБ-
инфор
мация от исполь
зуемых в ИКТ-инфраст
руктуре средств И
Б и ИТ.
Перс
онал SOC обеспе
чивает непрерывный монит
оринг и процедуры
реагир
ования на инци
денты ИБ. Б
ез него совре
менное управление
корпор
ативной ИБ н
е выстроишь. «Име
нно SOC дол
жен быть осн
овой
управления корпор
ативной ИБ», — заяв
ляет Дмитрий Бер
езин.
«SIEM-сис
темы, — отмечает Ник
олай Сафонов, вед
ущий системный
анал
итик компании «К
од Безопасности», — обла
дают мощными и, ч
то
немаловажно, настраи
ваемыми механизмами визуал
изации данных в фор
мате,
который позв
оляет проводить качест
венный и количественный ана
лиз
83
состояния И
Б, быть в ку
рсе того, ч
то происходит в эт
ой области зд
есь и сейчас,
дав
ать оценку ситу
ации, благодаря че
му можно прин
имать не тол
ько верные,
н
о и оперативные реш
ения по противо
действию обнаруженным угр
озам».
Некоторые вен
доры, сознавая перспек
тивность и научную
обоснов
анность машинного обуч
ения, внедряют в SI
EM-системы меха
низмы
на ба
зе нейронных се
тей, которые нар
яду с SOC позв
оляют ощутимо повы
сить
эффективность прин
ятия решений.
Слож
ность выявления И
Б-инцидентов, потре
бность в сокращении
вре
мени на реагир
ование, а также деф
ицит квалифицированных И
Б-
специалистов актуал
изируют необходимость автома
тизации процессов
управ
ления ИБ.
Б
ез этого, счи
тают наши эксп
ерты, ИБ-специ
алисты тонут в пот
оках
данных, генери
руемых техническими средс
твами защиты (ло
ги, уведомления,
инци
денты), пользователями (зап
росы на предост
авление доступа, инфор
мация
о подозрительной актив
ности) и ИТ-подразд
елением (политики и регла
менты,
матрицы дос
тупа, перечни акт
ивов).
Хотя, к
ак подчеркивает Ан
тон Свинцицкий, д
ля компаний с раз
ным
уровнем зрел
ости процессов управ
ления ИБ и слож
ности ИКТ-инфраст
руктуры
степень необх
одимой автоматизации разли
чается, каждой и
з них прихо
дится
корректировать сущест
вующие процессы д
ля встраивания в н
их элементов
управ
ления ИБ.
Класси
ческое построение сис
темы автоматизированного управ
ления ИБ,
п
о мнению Дми
трия Шумилина, предст
авляет собой трехур
овневую систему,
включ
ающую:
уровень сб
ора и первичной обра
ботки событий И
Б (как с прод
уктов
типа I
DS, WAF, F
W, DLP и дру
гих традиционных И
Б-решений, т
ак и с систем
физич
еской защиты — СК
УД, пожарной и охра
нной сигнализации);
уро
вень ядра, обеспеч
ивающего сбор, ана
лиз и корреляцию соб
ытий,
как пра
вило, реализуемый посре
дством использования SI
EM-систем;
84
уро
вень автоматизированного управ
ления, который мо
жет быть
предс
тавлен надстройкой н
ад SIEM-сист
емами либо специализ
ированным ПО.
Ив
ан Озеров предл
агает обратить вним
ание в первую оче
редь
на след
ующие средства д
ля автоматизации И
Б:
системы кла
сса Identity Manag
ement System (I
DM), предназначенные
д
ля автоматизации н
а основе рол
евых моделей проц
ессов управления учет
ными
записями и пра
вами доступа пользо
вателей к ИКТ-ресу
рсам, проведения
конт
роля и аудита дос
тупа;
системы кла
сса SGRC, автомати
зирующие процессы оце
нки
и обработки рис
ков, управления акти
вами, управления ауди
тами и контролем
соотве
тствия требованиям, планир
ования деятельности подраз
деления ИБ;
сис
темы класса I
RP, позволяющие органи
зовать реагирование И
Б-
инцидентов, и
х мониторинг и регис
трацию.
Дмитрий Бер
езин дополняет эт
от список сист
емами поведенческого
ана
лиза (User Beha
vior Analytics, U
BA).
Упомянутые вы
ше стимулы автома
тизации обеспечения И
Б
одновременно способ
ствуют тому, ч
то всё бол
ьше российских комп
аний
(особенно ес
ли ИБ н
е является д
ля них профи
льным направлением
деятел
ьности) прибегают к усл
угам ИТ- и И
Б-провайдеров. В
сё чаще
м
ы встречаем н
а рынке ус
луг термины и аббрев
иатуры Managed Secu
rity Service
Prov
ider (MSSP) и Man
aged Detection a
nd Response (M
DR). В стране у
же можно
набл
юдать конкуренцию ме
жду провайдерами ус
луг SOC.
Аутсо
рсинг ИБ, напом
инает Константин З
ац, позволяет комп
аниям
сосредоточиться н
а основных, профи
льных аспектах биз
неса и сократить
операц
ионные издержки н
а высококвалифицированный И
Б-персонал.
Одн
ако использование И
Б-услуг, подчер
кивает Иван Озе
ров, требует
о
т корпоративной слу
жбы ИБ но
вых навыков — уме
ния выступать в ро
ли
менеджеров прое
ктов, которые дол
жны определять сте
пень использования
вне
шних услуг, разраб
атывать договоры о
б уровне обслуж
ивания (SLA),

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран