- Содержание
- COBIT: аудит процессов управления ИТ
COBIT: аудит процессов управления ИТ¶
Введение¶
ISO 27001 отвечает на вопрос «выполняются ли требования к СУИБ?». NIST CSF — «насколько зрела программа кибербезопасности?». COBIT отвечает на принципиально другой вопрос: «обеспечивает ли управление ИТ достижение бизнес-целей при приемлемом уровне риска?»
Это смещение перспективы критично. Организация может иметь сертифицированную СУИБ и при этом тратить бюджет ИБ на защиту систем, не имеющих стратегической ценности, игнорировать киберриски при принятии решений о цифровой трансформации или не иметь чёткого распределения ответственности между IT и бизнесом. COBIT выявляет именно такие системные слабости корпоративного управления ИТ.
COBIT — фреймворк управления и менеджмента ИТ, разработанный ISACA. Текущая версия — COBIT 2019. Применяется как инструмент корпоративного управления ИТ, управления рисками и аудита ИТ-процессов.
Эта тема логически продолжает NIST CSF — оба фреймворка оценивают зрелость, но COBIT спускается на уровень конкретных управленческих процессов. Связь с ISO 27001 — раскроется в следующих главах: многие цели управления COBIT напрямую соответствуют контролям ISO 27001.
Архитектура COBIT 2019¶
COBIT 2019 строится на семи принципах и шести компонентах системы управления.
Семь принципов COBIT 2019¶
| Принцип | Суть для аудитора |
|---|---|
| Обеспечивать ценность для заинтересованных сторон | Управление ИТ оценивается через вклад в бизнес-результаты, а не через технические метрики |
| Целостный подход | Управление ИТ охватывает людей, процессы, информацию, культуру — не только технологии |
| Динамическая система управления | Дизайн системы управления адаптируется к контексту организации |
| Разграничение управления и менеджмента | Governing (задаёт направление) vs. Managing (выполняет) — принципиально разные роли |
| Адаптация к потребностям предприятия | Нет универсального набора контролей — состав определяется контекстом |
| Сквозной охват предприятия | ИТ-управление касается всей организации, не только IT-отдела |
| Открытость и гибкость | COBIT совместим с другими фреймворками — ISO 27001, ITIL, NIST CSF |
Разграничение управления и менеджмента¶
Одно из ключевых концептуальных различий COBIT, важное для аудитора.
Управление — деятельность совета директоров и высшего руководства: оценка потребностей заинтересованных сторон, задание направления и мониторинг соответствия. Вопросы управления: «Правильные ли решения мы принимаем? Создаём ли ценность? Управляем ли рисками?»
Менеджмент — деятельность операционного руководства: планирование, построение, запуск и мониторинг деятельности в направлении, заданном управлением. Вопросы менеджмента: «Правильно ли мы выполняем задачи? Эффективно ли используем ресурсы?»
Аудитор проверяет оба уровня. Типичная находка: менеджмент выстроил отличные процессы управления уязвимостями, но совет директоров никогда не рассматривает отчёты о киберрисках — это слабость на уровне управления, а не менеджмента.
Структура целей управления COBIT 2019¶
COBIT 2019 определяет 40 целей управления, сгруппированных в пять областей — три области менеджмента и две области управления.

EDM (Оценка, направление, мониторинг)¶
Область управления. Деятельность совета директоров и высшего руководства.
Пять целей: EDM01 (обеспечение структуры управления), EDM02 (реализация выгод), EDM03 (оптимизация рисков), EDM04 (оптимизация ресурсов), EDM05 (взаимодействие с заинтересованными сторонами).
Для аудитора ИБ наиболее важна EDM03 — Оптимизация рисков: определяет, насколько эффективно совет директоров направляет и контролирует управление рисками предприятия. Типичные вопросы аудита: утверждён ли риск-аппетит советом директоров? Регулярно ли руководство получает отчёты о киберрисках? Интегрированы ли ИТ-риски в корпоративный реестр рисков?
APO (Согласование, планирование, организация)¶
Область менеджмента. Охватывает стратегическое направление ИТ.
14 целей, из которых для аудита ИБ наиболее значимы:
APO01 — Управление ИТ-средой: культура ИБ, организационная структура, политики. Аудитор проверяет: закреплены ли роли и ответственность за ИБ? Соответствует ли культура организации задекларированным ценностям?
APO12 — Управление рисками: процесс идентификации, оценки и реагирования на ИТ-риски. Аудитор оценивает зрелость процесса — от разовых оценок до непрерывного мониторинга рисков.
APO13 — Управление безопасностью: установление и поддержание СУИБ. Прямая связь с ISO 27001 — APO13 фактически описывает, как СУИБ интегрируется в корпоративное управление ИТ.
APO14 — Управление данными: жизненный цикл данных, классификация, защита. Особенно актуально при аудите соответствия 152-ФЗ.
BAI (Построение, приобретение, внедрение)¶
Область менеджмента. Охватывает разработку и изменение ИТ-решений.
11 целей. Для аудита ИБ ключевые:
BAI03 — Управление решениями: требования безопасности в проектах. Аудитор проверяет, проводится ли оценка безопасности новых систем до ввода в эксплуатацию.
BAI06 — Управление изменениями: контроль изменений в ИТ-системах. Несанкционированные изменения — распространённый вектор инцидентов. Аудитор оценивает, все ли изменения проходят через официальный процесс.
BAI09 — Управление активами: реестр аппаратных и программных активов. Прямая связь с функцией Identify NIST CSF.
DSS (Поставка, обслуживание, поддержка)¶
Область менеджмента. Охватывает операционную деятельность ИТ.
Шесть целей, все критичны для аудита ИБ:
DSS01 — Управление операциями: операционные процедуры, мониторинг. Аудитор проверяет: автоматизирован ли мониторинг? Документированы ли операционные процедуры?
DSS02 — Управление инцидентами: регистрация, классификация, эскалация и закрытие инцидентов. Ключевые метрики: MTTD (среднее время обнаружения), MTTR (среднее время устранения).
DSS03 — Управление проблемами: выявление и устранение корневых причин инцидентов. Организации, управляющие только инцидентами без устранения корневых причин, обречены на повторение.
DSS04 — Управление непрерывностью: планы BCP/DRP, тестирование. Прямая связь с темой 11. Непрерывность бизнеса курса УИБ.
DSS05 — Управление службами безопасности: технические контроли безопасности — управление доступом, защита периметра, шифрование.
DSS06 — Управление бизнес-процессами: контроли безопасности, встроенные в бизнес-процессы.
MEA (Мониторинг, оценка, контроль)¶
Область менеджмента. Охватывает оценку результативности.
Четыре цели:
MEA01 — Мониторинг производительности: ключевые показатели результативности (KPI) и риска (KRI). Аудитор проверяет: измеряет ли организация эффективность контролей ИБ?
MEA02 — Система внутреннего контроля: самооценка и независимая проверка контролей. Наиболее близкая к аудиту цель — фактически описывает функцию внутреннего аудита.
MEA03 — Соответствие внешним требованиям: мониторинг регуляторных требований. Аудитор проверяет, отслеживает ли организация изменения в законодательстве (152-ФЗ, КИИ, требования ЦБ).
MEA04 — Заверение: независимая оценка системы управления ИТ — внутренний и внешний аудит.
Модель зрелости COBIT¶
COBIT 2019 использует модель зрелости процессов, основанную на стандарте ISO/IEC 33000. Шесть уровней от 0 до 5.
| Уровень | Название | Характеристика | Типичный признак |
|---|---|---|---|
| 0 | Неполный | Процесс не реализован или не достигает своей цели | Нет свидетельств достижения результата |
| 1 | Выполняемый | Процесс достигает своей цели | Результаты есть, но нерегулярны и не задокументированы |
| 2 | Управляемый | Процесс планируется, выполняется, контролируется и корректируется | Планы и процедуры существуют, выполнение отслеживается |
| 3 | Установленный | Процесс выполняется на основе определённого стандартного процесса | Задокументированные стандартные процедуры применяются последовательно |
| 4 | Предсказуемый | Процесс выполняется в определённых пределах — результаты предсказуемы | Количественные метрики, статистический контроль |
| 5 | Оптимизирующий | Непрерывное совершенствование на основе количественного анализа | Регулярные улучшения, инновации, сравнение с лучшими практиками |
Большинство коммерческих организаций находятся на уровне 2–3. Уровни 4–5 требуют значительных инвестиций в измерение и анализ процессов и оправданы для критических процессов организаций с высоким риском (крупные банки, операторы КИИ). Целевой уровень зрелости определяется контекстом, а не стремлением к максимуму.
Методика аудита по COBIT¶
Шаг 1: Определение области и выбор целей управления¶
Не все 40 целей управления одинаково релевантны для каждого аудита. Аудитор выбирает цели, наиболее важные для данной организации, исходя из: отраслевого контекста и регуляторных требований; результатов оценки рисков (высокорисковые процессы требуют более детальной проверки); истории инцидентов и предыдущих аудиторских находок.
Для аудита ИБ типичный набор приоритетных целей: EDM03, APO01, APO12, APO13, BAI06, DSS02, DSS04, DSS05, MEA01, MEA02.
Шаг 2: Сбор свидетельств¶
Для каждой выбранной цели управления собираются свидетельства по четырём типам компонентов COBIT: процессы (существуют ли, задокументированы ли, выполняются ли); организационные структуры (определены ли роли, распределена ли ответственность); политики и процедуры (актуальны ли, доведены ли до персонала); информация и отчётность (производятся ли метрики, анализируются ли руководством).
Шаг 3: Оценка уровня зрелости¶
Для каждой проверяемой цели управления определяется текущий уровень зрелости (0–5) и целевой уровень. Разрыв документируется как находка.
Шаг 4: Формулирование находок¶
Находки COBIT формулируются иначе, чем в ISO 27001: не «несоответствие требованию X», а «процесс Y находится на уровне зрелости 2, тогда как бизнес-контекст требует уровня 3; основной пробел — отсутствие задокументированных стандартных процедур и количественных метрик результативности».
Соответствие COBIT другим стандартам¶
COBIT 2019 содержит официальные таблицы соответствия с основными стандартами.
| Цель COBIT | ISO 27001:2022 | NIST CSF 2.0 | PCI DSS v4.0 |
|---|---|---|---|
| EDM03 Оптимизация рисков | 6.1, 9.3 | GV.RM, GV.OC | 12.4 |
| APO12 Управление рисками | 6.1.2, 6.1.3, 8.2 | ID.RA, GV.RM | 12.3 |
| APO13 Управление безопасностью | 4.1–10.2 (вся СУИБ) | GV, ID, PR | 12.1 |
| BAI06 Управление изменениями | 8.32 | PR.IP | 6.5 |
| DSS02 Управление инцидентами | 5.24–5.28 | RS.MA, RS.CO | 12.10 |
| DSS04 Непрерывность | 5.29, 5.30 | RC.RP, RC.CO | 12.10.1 |
| DSS05 Безопасность | 8.2–8.23 | PR.AA, PR.DS | Требования 1–8 |
| MEA02 Внутренний контроль | 9.2 | GV.OV | 12.4 |
COBIT в российском контексте¶
COBIT не является обязательным требованием российских регуляторов, однако применяется в нескольких контекстах.
Корпоративный аудит ИТ. Крупные российские компании (банки, телеком, ритейл) используют COBIT как методологическую основу для внутреннего ИТ-аудита. ISACA имеет активное сообщество в России.
Сертификация CISA. Специалисты, сдающие экзамен CISA, должны знать COBIT — это один из базовых фреймворков экзамена.
Интеграция с ГОСТ 57580. Требования ГОСТ 57580 по управлению ИБ в финансовых организациях имеют структурное сходство с рядом целей управления COBIT — в частности APO13, DSS05 и MEA02. Аудиторы, знакомые с обоими документами, находят это сходство практически полезным.
Управление рисками по ГОСТ Р ИСО 31000. Российские стандарты управления рисками методологически близки к подходу COBIT — для аудитора, работающего с крупными организациями, понимание COBIT облегчает работу с корпоративными системами управления рисками.
---
Что дальше¶
Следующий блок тем посвящён стандартам, которые являются непосредственной методологической основой аудиторской деятельности: ISO 19011 описывает сам процесс проведения аудита, ISO 27001 — предмет сертификационного аудита СУИБ, ISO 27007 — специфику аудита именно систем управления ИБ.
- Следующая тема: ISO 19011 — процессная модель аудита: программа, план, выполнение, отчёт
- Предмет аудита: ISO 27001 — детальный разбор требований и методики аудита
- Связь с управлением рисками: Риск-ориентированный аудит — как APO12 COBIT соотносится с ISO 27005
Список литературы и стандартов¶
- COBIT 2019 Framework — официальная документация ISACA
- COBIT 2019 Design Guide — руководство по дизайну системы управления
- ISACA — IT Audit Framework — стандарты аудита ИС
- COBIT ↔ ISO 27001 mapping — официальные таблицы соответствия
- IT Governance Institute — COBIT 5 for Information Security. ISACA, 2012
- Senft S., Gallegos F. — Information Technology Control and Audit. 4th ed. CRC Press, 2012
- ISACA CISA Review Manual — методология аудита ИС
Обновлено С. Антошкин около 2 месяца назад · 1 изменени(я, ий)