Проект

Общее

Профиль

Действия

COBIT: аудит процессов управления ИТ

Введение

ISO 27001 отвечает на вопрос «выполняются ли требования к СУИБ?». NIST CSF — «насколько зрела программа кибербезопасности?». COBIT отвечает на принципиально другой вопрос: «обеспечивает ли управление ИТ достижение бизнес-целей при приемлемом уровне риска?»

Это смещение перспективы критично. Организация может иметь сертифицированную СУИБ и при этом тратить бюджет ИБ на защиту систем, не имеющих стратегической ценности, игнорировать киберриски при принятии решений о цифровой трансформации или не иметь чёткого распределения ответственности между IT и бизнесом. COBIT выявляет именно такие системные слабости корпоративного управления ИТ.

COBIT — фреймворк управления и менеджмента ИТ, разработанный ISACA. Текущая версия — COBIT 2019. Применяется как инструмент корпоративного управления ИТ, управления рисками и аудита ИТ-процессов.

Эта тема логически продолжает NIST CSF — оба фреймворка оценивают зрелость, но COBIT спускается на уровень конкретных управленческих процессов. Связь с ISO 27001 — раскроется в следующих главах: многие цели управления COBIT напрямую соответствуют контролям ISO 27001.


Архитектура COBIT 2019

COBIT 2019 строится на семи принципах и шести компонентах системы управления.

Семь принципов COBIT 2019

Принцип Суть для аудитора
Обеспечивать ценность для заинтересованных сторон Управление ИТ оценивается через вклад в бизнес-результаты, а не через технические метрики
Целостный подход Управление ИТ охватывает людей, процессы, информацию, культуру — не только технологии
Динамическая система управления Дизайн системы управления адаптируется к контексту организации
Разграничение управления и менеджмента Governing (задаёт направление) vs. Managing (выполняет) — принципиально разные роли
Адаптация к потребностям предприятия Нет универсального набора контролей — состав определяется контекстом
Сквозной охват предприятия ИТ-управление касается всей организации, не только IT-отдела
Открытость и гибкость COBIT совместим с другими фреймворками — ISO 27001, ITIL, NIST CSF

Разграничение управления и менеджмента

Одно из ключевых концептуальных различий COBIT, важное для аудитора.

Управление — деятельность совета директоров и высшего руководства: оценка потребностей заинтересованных сторон, задание направления и мониторинг соответствия. Вопросы управления: «Правильные ли решения мы принимаем? Создаём ли ценность? Управляем ли рисками?»

Менеджмент — деятельность операционного руководства: планирование, построение, запуск и мониторинг деятельности в направлении, заданном управлением. Вопросы менеджмента: «Правильно ли мы выполняем задачи? Эффективно ли используем ресурсы?»

Аудитор проверяет оба уровня. Типичная находка: менеджмент выстроил отличные процессы управления уязвимостями, но совет директоров никогда не рассматривает отчёты о киберрисках — это слабость на уровне управления, а не менеджмента.


Структура целей управления COBIT 2019

COBIT 2019 определяет 40 целей управления, сгруппированных в пять областей — три области менеджмента и две области управления.

EDM (Оценка, направление, мониторинг)

Область управления. Деятельность совета директоров и высшего руководства.

Пять целей: EDM01 (обеспечение структуры управления), EDM02 (реализация выгод), EDM03 (оптимизация рисков), EDM04 (оптимизация ресурсов), EDM05 (взаимодействие с заинтересованными сторонами).

Для аудитора ИБ наиболее важна EDM03 — Оптимизация рисков: определяет, насколько эффективно совет директоров направляет и контролирует управление рисками предприятия. Типичные вопросы аудита: утверждён ли риск-аппетит советом директоров? Регулярно ли руководство получает отчёты о киберрисках? Интегрированы ли ИТ-риски в корпоративный реестр рисков?

APO (Согласование, планирование, организация)

Область менеджмента. Охватывает стратегическое направление ИТ.

14 целей, из которых для аудита ИБ наиболее значимы:

APO01 — Управление ИТ-средой: культура ИБ, организационная структура, политики. Аудитор проверяет: закреплены ли роли и ответственность за ИБ? Соответствует ли культура организации задекларированным ценностям?

APO12 — Управление рисками: процесс идентификации, оценки и реагирования на ИТ-риски. Аудитор оценивает зрелость процесса — от разовых оценок до непрерывного мониторинга рисков.

APO13 — Управление безопасностью: установление и поддержание СУИБ. Прямая связь с ISO 27001 — APO13 фактически описывает, как СУИБ интегрируется в корпоративное управление ИТ.

APO14 — Управление данными: жизненный цикл данных, классификация, защита. Особенно актуально при аудите соответствия 152-ФЗ.

BAI (Построение, приобретение, внедрение)

Область менеджмента. Охватывает разработку и изменение ИТ-решений.

11 целей. Для аудита ИБ ключевые:

BAI03 — Управление решениями: требования безопасности в проектах. Аудитор проверяет, проводится ли оценка безопасности новых систем до ввода в эксплуатацию.

BAI06 — Управление изменениями: контроль изменений в ИТ-системах. Несанкционированные изменения — распространённый вектор инцидентов. Аудитор оценивает, все ли изменения проходят через официальный процесс.

BAI09 — Управление активами: реестр аппаратных и программных активов. Прямая связь с функцией Identify NIST CSF.

DSS (Поставка, обслуживание, поддержка)

Область менеджмента. Охватывает операционную деятельность ИТ.

Шесть целей, все критичны для аудита ИБ:

DSS01 — Управление операциями: операционные процедуры, мониторинг. Аудитор проверяет: автоматизирован ли мониторинг? Документированы ли операционные процедуры?

DSS02 — Управление инцидентами: регистрация, классификация, эскалация и закрытие инцидентов. Ключевые метрики: MTTD (среднее время обнаружения), MTTR (среднее время устранения).

DSS03 — Управление проблемами: выявление и устранение корневых причин инцидентов. Организации, управляющие только инцидентами без устранения корневых причин, обречены на повторение.

DSS04 — Управление непрерывностью: планы BCP/DRP, тестирование. Прямая связь с темой 11. Непрерывность бизнеса курса УИБ.

DSS05 — Управление службами безопасности: технические контроли безопасности — управление доступом, защита периметра, шифрование.

DSS06 — Управление бизнес-процессами: контроли безопасности, встроенные в бизнес-процессы.

MEA (Мониторинг, оценка, контроль)

Область менеджмента. Охватывает оценку результативности.

Четыре цели:

MEA01 — Мониторинг производительности: ключевые показатели результативности (KPI) и риска (KRI). Аудитор проверяет: измеряет ли организация эффективность контролей ИБ?

MEA02 — Система внутреннего контроля: самооценка и независимая проверка контролей. Наиболее близкая к аудиту цель — фактически описывает функцию внутреннего аудита.

MEA03 — Соответствие внешним требованиям: мониторинг регуляторных требований. Аудитор проверяет, отслеживает ли организация изменения в законодательстве (152-ФЗ, КИИ, требования ЦБ).

MEA04 — Заверение: независимая оценка системы управления ИТ — внутренний и внешний аудит.


Модель зрелости COBIT

COBIT 2019 использует модель зрелости процессов, основанную на стандарте ISO/IEC 33000. Шесть уровней от 0 до 5.

Уровень Название Характеристика Типичный признак
0 Неполный Процесс не реализован или не достигает своей цели Нет свидетельств достижения результата
1 Выполняемый Процесс достигает своей цели Результаты есть, но нерегулярны и не задокументированы
2 Управляемый Процесс планируется, выполняется, контролируется и корректируется Планы и процедуры существуют, выполнение отслеживается
3 Установленный Процесс выполняется на основе определённого стандартного процесса Задокументированные стандартные процедуры применяются последовательно
4 Предсказуемый Процесс выполняется в определённых пределах — результаты предсказуемы Количественные метрики, статистический контроль
5 Оптимизирующий Непрерывное совершенствование на основе количественного анализа Регулярные улучшения, инновации, сравнение с лучшими практиками

Большинство коммерческих организаций находятся на уровне 2–3. Уровни 4–5 требуют значительных инвестиций в измерение и анализ процессов и оправданы для критических процессов организаций с высоким риском (крупные банки, операторы КИИ). Целевой уровень зрелости определяется контекстом, а не стремлением к максимуму.


Методика аудита по COBIT

Шаг 1: Определение области и выбор целей управления

Не все 40 целей управления одинаково релевантны для каждого аудита. Аудитор выбирает цели, наиболее важные для данной организации, исходя из: отраслевого контекста и регуляторных требований; результатов оценки рисков (высокорисковые процессы требуют более детальной проверки); истории инцидентов и предыдущих аудиторских находок.

Для аудита ИБ типичный набор приоритетных целей: EDM03, APO01, APO12, APO13, BAI06, DSS02, DSS04, DSS05, MEA01, MEA02.

Шаг 2: Сбор свидетельств

Для каждой выбранной цели управления собираются свидетельства по четырём типам компонентов COBIT: процессы (существуют ли, задокументированы ли, выполняются ли); организационные структуры (определены ли роли, распределена ли ответственность); политики и процедуры (актуальны ли, доведены ли до персонала); информация и отчётность (производятся ли метрики, анализируются ли руководством).

Шаг 3: Оценка уровня зрелости

Для каждой проверяемой цели управления определяется текущий уровень зрелости (0–5) и целевой уровень. Разрыв документируется как находка.

Шаг 4: Формулирование находок

Находки COBIT формулируются иначе, чем в ISO 27001: не «несоответствие требованию X», а «процесс Y находится на уровне зрелости 2, тогда как бизнес-контекст требует уровня 3; основной пробел — отсутствие задокументированных стандартных процедур и количественных метрик результативности».


Соответствие COBIT другим стандартам

COBIT 2019 содержит официальные таблицы соответствия с основными стандартами.

Цель COBIT ISO 27001:2022 NIST CSF 2.0 PCI DSS v4.0
EDM03 Оптимизация рисков 6.1, 9.3 GV.RM, GV.OC 12.4
APO12 Управление рисками 6.1.2, 6.1.3, 8.2 ID.RA, GV.RM 12.3
APO13 Управление безопасностью 4.1–10.2 (вся СУИБ) GV, ID, PR 12.1
BAI06 Управление изменениями 8.32 PR.IP 6.5
DSS02 Управление инцидентами 5.24–5.28 RS.MA, RS.CO 12.10
DSS04 Непрерывность 5.29, 5.30 RC.RP, RC.CO 12.10.1
DSS05 Безопасность 8.2–8.23 PR.AA, PR.DS Требования 1–8
MEA02 Внутренний контроль 9.2 GV.OV 12.4

COBIT в российском контексте

COBIT не является обязательным требованием российских регуляторов, однако применяется в нескольких контекстах.

Корпоративный аудит ИТ. Крупные российские компании (банки, телеком, ритейл) используют COBIT как методологическую основу для внутреннего ИТ-аудита. ISACA имеет активное сообщество в России.

Сертификация CISA. Специалисты, сдающие экзамен CISA, должны знать COBIT — это один из базовых фреймворков экзамена.

Интеграция с ГОСТ 57580. Требования ГОСТ 57580 по управлению ИБ в финансовых организациях имеют структурное сходство с рядом целей управления COBIT — в частности APO13, DSS05 и MEA02. Аудиторы, знакомые с обоими документами, находят это сходство практически полезным.

Управление рисками по ГОСТ Р ИСО 31000. Российские стандарты управления рисками методологически близки к подходу COBIT — для аудитора, работающего с крупными организациями, понимание COBIT облегчает работу с корпоративными системами управления рисками.
---

Что дальше

Следующий блок тем посвящён стандартам, которые являются непосредственной методологической основой аудиторской деятельности: ISO 19011 описывает сам процесс проведения аудита, ISO 27001 — предмет сертификационного аудита СУИБ, ISO 27007 — специфику аудита именно систем управления ИБ.

  • Следующая тема: ISO 19011 — процессная модель аудита: программа, план, выполнение, отчёт
  • Предмет аудита: ISO 27001 — детальный разбор требований и методики аудита
  • Связь с управлением рисками: Риск-ориентированный аудит — как APO12 COBIT соотносится с ISO 27005

Список литературы и стандартов

Обновлено С. Антошкин около 2 месяца назад · 1 изменени(я, ий)