Обеспечение и управление ИБ » История » Версия 14
С. Антошкин, 03.06.2026 13:38
| 1 | 11 | С. Антошкин | {{>TOC}} |
|---|---|---|---|
| 2 | 1 | С. Антошкин | |
| 3 | h1. Обеспечение и управление информационной безопасностью |
||
| 4 | |||
| 5 | h2. Введение |
||
| 6 | |||
| 7 | 14 | С. Антошкин | Когда говорят «информационная безопасность», разные люди имеют в виду разные вещи. |
| 8 | Системный администратор думает о межсетевых экранах и антивирусах. |
||
| 9 | Юрист — о соблюдении 152-ФЗ. |
||
| 10 | Директор по ИТ — о политиках доступа. |
||
| 11 | Генеральный директор — о рисках для бизнеса. |
||
| 12 | 1 | С. Антошкин | |
| 13 | Все они правы, но каждый видит только часть картины. |
||
| 14 | |||
| 15 | 14 | С. Антошкин | Полная картина складывается из двух взаимосвязанных, но принципиально разных понятий: |
| 16 | *обеспечение* информационной безопасности и *управление* информационной безопасностью. |
||
| 17 | Путаница между ними — одна из самых распространённых причин того, почему компании тратят большие деньги на защиту, но всё равно оказываются уязвимы. |
||
| 18 | 2 | С. Антошкин | |
| 19 | 14 | С. Антошкин | bq. Этот курс посвящён именно *управлению* информационной безопасностью — дисциплине, которая объясняет не то, *какие* технические средства защиты существуют, а то, *как* принимаются решения об их применении, *как* выстраивается система защиты в масштабах организации и *как* она поддерживается в рабочем состоянии. |
| 20 | 1 | С. Антошкин | |
| 21 | 3 | С. Антошкин | --- |
| 22 | |||
| 23 | 1 | С. Антошкин | h2. Два понятия: разграничение |
| 24 | |||
| 25 | h3. Обеспечение информационной безопасности |
||
| 26 | |||
| 27 | 14 | С. Антошкин | *Обеспечение информационной безопасности* — это состояние защищённости информации и информационных систем, при котором обеспечиваются их конфиденциальность, |
| 28 | целостность и доступность. |
||
| 29 | 1 | С. Антошкин | |
| 30 | 14 | С. Антошкин | Обеспечение ИБ — это *результат*, *достигнутое состояние*. |
| 31 | Оно отвечает на вопрос: *«что защищено?»* |
||
| 32 | 1 | С. Антошкин | |
| 33 | Конкретные примеры обеспечения ИБ: |
||
| 34 | 14 | С. Антошкин | * данные клиентов зашифрованы и доступны только авторизованным сотрудникам; |
| 35 | * критические системы работают 99,9% времени согласно SLA; |
||
| 36 | * все попытки несанкционированного доступа фиксируются в журналах; |
||
| 37 | * программное обеспечение своевременно обновляется, уязвимости устраняются. |
||
| 38 | 12 | С. Антошкин | |
| 39 | 14 | С. Антошкин | Состояние обеспечения ИБ можно измерить, оценить, зафиксировать. |
| 40 | Именно о нём говорят, когда проводят аудит безопасности или сертификацию по стандартам. |
||
| 41 | 12 | С. Антошкин | |
| 42 | 1 | С. Антошкин | h3. Управление информационной безопасностью |
| 43 | |||
| 44 | 14 | С. Антошкин | *Управление информационной безопасностью*(ISM(Information Security Management)) — это совокупность процессов, посредством которых организация планирует, реализует, контролирует и совершенствует обеспечение информационной безопасности. |
| 45 | 1 | С. Антошкин | |
| 46 | 14 | С. Антошкин | Управление ИБ — это *процесс*, *деятельность*. |
| 47 | Оно отвечает на вопрос: *«как мы этого достигаем и поддерживаем?»* |
||
| 48 | 1 | С. Антошкин | |
| 49 | Конкретные примеры управления ИБ: |
||
| 50 | 14 | С. Антошкин | * оценка рисков — определение того, что и от чего нужно защищать; |
| 51 | * разработка политики информационной безопасности и доведение её до сотрудников; |
||
| 52 | * выбор и внедрение технических и организационных контролей; |
||
| 53 | * регулярный аудит и пересмотр мер защиты; |
||
| 54 | * реагирование на инциденты и извлечение уроков из них. |
||
| 55 | 1 | С. Антошкин | |
| 56 | !clipboard-202606031214-cwjln.png! |
||
| 57 | |||
| 58 | h3. Аналогия: замок и управляющий домом |
||
| 59 | 4 | С. Антошкин | |
| 60 | 14 | С. Антошкин | Представьте жилой дом. |
| 61 | 1 | С. Антошкин | |
| 62 | 14 | С. Антошкин | *Обеспечение безопасности* — это надёжный замок на двери, решётки на окнах, сигнализация. Это физические объекты, создающие защищённое *состояние*. |
| 63 | 1 | С. Антошкин | |
| 64 | 14 | С. Антошкин | *Управление безопасностью* — это то, кто решает, какой замок нужен на этой конкретной двери; кому выдаются ключи и как они учитываются; что происходит, когда замок ломается или ключ теряется; как реагируют, если кто-то попытался вскрыть дверь. |
| 65 | 1 | С. Антошкин | |
| 66 | 14 | С. Антошкин | Можно купить самый дорогой замок в мире — и оставить ключ под ковриком. |
| 67 | Тогда обеспечение безопасности есть, а управления нет. Результат предсказуем. |
||
| 68 | 13 | С. Антошкин | |
| 69 | 14 | С. Антошкин | bq. Именно поэтому большинство крупных инцидентов информационной безопасности происходят не потому, что у организации не было технических средств защиты, а потому, что не было выстроено *управление* ими. |
| 70 | |||
| 71 | 1 | С. Антошкин | --- |
| 72 | |||
| 73 | h2. Структура понятий |
||
| 74 | |||
| 75 | h3. Цель и средство |
||
| 76 | |||
| 77 | 14 | С. Антошкин | Обеспечение ИБ — это *цель*, управление ИБ — это *средство* её достижения. |
| 78 | 1 | С. Антошкин | |
| 79 | 14 | С. Антошкин | Бизнес-требования к защите информации (законодательные, контрактные, репутационные) задают необходимый уровень обеспечения. Управление ИБ — это система процессов, которая обеспечивает достижение и *поддержание* этого уровня. |
| 80 | |||
| 81 | 1 | С. Антошкин | !clipboard-202606031214-tjaej.png! |
| 82 | |||
| 83 | 14 | С. Антошкин | При этом достигнутый уровень обеспечения постоянно пересматривается: |
| 84 | меняется среда угроз, появляются новые требования, изменяется бизнес. |
||
| 85 | Это делает управление ИБ *непрерывным итеративным процессом*, а не разовым проектом. |
||
| 86 | 1 | С. Антошкин | |
| 87 | h3. Уровни рассмотрения |
||
| 88 | |||
| 89 | Управление ИБ рассматривается на трёх уровнях: |
||
| 90 | |||
| 91 | |_.Уровень|_.Фокус|_.Примеры решений| |
||
| 92 | |*Стратегический*|Цели ИБ в контексте бизнес-стратегии|Принятие политики ИБ на уровне совета директоров; бюджет на ИБ; допустимый уровень риска| |
||
| 93 | 14 | С. Антошкин | |*Тактический*|Программы и проекты по ИБ|Внедрение СУИБ; выбор стандарта сертификации; план обработки рисков| |
| 94 | 1 | С. Антошкин | |*Операционный*|Ежедневные процессы и контроли|Мониторинг инцидентов; управление доступом; установка патчей; обучение персонала| |
| 95 | |||
| 96 | 14 | С. Антошкин | Слабость на любом из уровней разрушает систему в целом. Отличная техническая |
| 97 | реализация без стратегической поддержки руководства не получит ни бюджета, |
||
| 98 | ни полномочий. Правильная стратегия без операционной дисциплины остаётся на бумаге. |
||
| 99 | 1 | С. Антошкин | |
| 100 | --- |
||
| 101 | 7 | С. Антошкин | |
| 102 | 1 | С. Антошкин | h2. Место ISM в корпоративном управлении |
| 103 | |||
| 104 | 14 | С. Антошкин | Управление информационной безопасностью — не изолированная функция. |
| 105 | Оно является частью более широкой системы управления организацией. |
||
| 106 | 7 | С. Антошкин | |
| 107 | !clipboard-202606031215-9svwc.png! |
||
| 108 | 1 | С. Антошкин | |
| 109 | 14 | С. Антошкин | *Корпоративное управление* — система, посредством которой организация направляется и контролируется в интересах акционеров и заинтересованных сторон. |
| 110 | Устанавливает общие цели, ценности и допустимый уровень риска. |
||
| 111 | 7 | С. Антошкин | |
| 112 | 14 | С. Антошкин | *Управление рисками предприятия* — процесс выявления, оценки и обработки всех рисков организации: финансовых, операционных, репутационных, правовых — и информационных в том числе. |
| 113 | 1 | С. Антошкин | |
| 114 | 14 | С. Антошкин | *Управление информационной безопасностью* — специализированная область внутри ERM, отвечающая за риски, связанные с информацией и информационными технологиями. |
| 115 | 1 | С. Антошкин | |
| 116 | 14 | С. Антошкин | Это означает, что ISM не может существовать в отрыве от бизнеса. Решения об уровне защиты, о допустимых рисках, о бюджете — всё это принимается в диалоге с бизнес-руководством, исходя из стратегических целей организации. |
| 117 | 1 | С. Антошкин | |
| 118 | 14 | С. Антошкин | bq. Специалист по ИБ, который умеет говорить только о технических угрозах, но не умеет объяснить руководству деловые последствия инцидентов — не управляет безопасностью, а обслуживает оборудование. |
| 119 | 1 | С. Антошкин | |
| 120 | --- |
||
| 121 | |||
| 122 | h2. Из чего состоит управление ИБ |
||
| 123 | |||
| 124 | 14 | С. Антошкин | Управление ИБ реализуется через *Систему управления информационной безопасностью*— совокупность политик, процессов, процедур, документов и ресурсов, обеспечивающих управление ИБ в организации. |
| 125 | 1 | С. Антошкин | |
| 126 | 14 | С. Антошкин | Основу СУИБ составляют четыре взаимосвязанных процесса, известных как цикл *PDCA*: |
| 127 | 1 | С. Антошкин | |
| 128 | 14 | С. Антошкин | |_.Этап|_.Название|_.Содержание применительно к ИБ| |
| 129 | |*Plan*|Планировать|Установить контекст, оценить риски, определить цели и разработать меры управления. Что именно и почему нужно защищать?| |
||
| 130 | |*Do*|Выполнять|Реализовать и внедрить выбранные меры: технические контроли, политики, обучение персонала.| |
||
| 131 | |*Check*|Проверять|Контролировать и измерять эффективность реализованных мер: аудиты, мониторинг инцидентов, метрики.| |
||
| 132 | |*Act*|Действовать|Принимать корректирующие и предупреждающие действия, непрерывно улучшать СУИБ на основе результатов проверки.| |
||
| 133 | 1 | С. Антошкин | |
| 134 | 14 | С. Антошкин | Цикл PDCA повторяется непрерывно. Угрозы меняются, бизнес развивается,появляются новые технологии — СУИБ должна адаптироваться вместе с ними. |
| 135 | 1 | С. Антошкин | |
| 136 | 14 | С. Антошкин | bq. Практическое построение СУИБ на основе цикла PDCA подробно рассмотрено |
| 137 | в теме [[6. Создание СУИБ]]. Нормативная основа — стандарт ISO 27001 — |
||
| 138 | в теме [[4. Стандарты управления]]. |
||
| 139 | 1 | С. Антошкин | |
| 140 | --- |
||
| 141 | |||
| 142 | h2. Ключевые роли в управлении ИБ |
||
| 143 | |||
| 144 | Управление ИБ требует чёткого распределения ответственности. Типовые роли: |
||
| 145 | 8 | С. Антошкин | |
| 146 | 1 | С. Антошкин | |_.Роль|_.Уровень|_.Ответственность| |
| 147 | 8 | С. Антошкин | |*Совет директоров / руководство*|Стратегический|Утверждение политики ИБ; принятие остаточных рисков; выделение бюджета| |
| 148 | 14 | С. Антошкин | |*CISO* (директор по ИБ)|Стратегический / тактический|Разработка стратегии ИБ; управление программой ИБ; отчётность перед руководством| |
| 149 | 8 | С. Антошкин | |*Владелец информационного актива*|Тактический|Классификация и защита информации в своей зоне ответственности| |
| 150 | 1 | С. Антошкин | |*ИТ-служба*|Операционный|Реализация технических контролей; управление инфраструктурой безопасности| |
| 151 | 8 | С. Антошкин | |*Все сотрудники*|Операционный|Соблюдение политик ИБ; сообщение об инцидентах| |
| 152 | 1 | С. Антошкин | |
| 153 | 14 | С. Антошкин | bq. *Важнейший принцип:* информационная безопасность — это ответственность *всей организации*, а не только ИТ-отдела или службы безопасности. |
| 154 | CISO не может в одиночку обеспечить безопасность, если сотрудники открывают фишинговые письма, а руководство не выделяет ресурсы. |
||
| 155 | 1 | С. Антошкин | |
| 156 | --- |
||
| 157 | 14 | С. Антошкин | h2. Что дальше |
| 158 | 1 | С. Антошкин | |
| 159 | 14 | С. Антошкин | Разобравшись с разграничением понятий, перейдём к фундаменту управления ИБ — |
| 160 | базовым концепциям и терминологии, без которых невозможно работать |
||
| 161 | ни с рисками, ни со стандартами, ни с практическими мерами защиты. |
||
| 162 | 9 | С. Антошкин | |
| 163 | 14 | С. Антошкин | * *Следующая тема:* [[Основные_понятия_информационной_безопасности| 1. Основные понятия]] — триада КДЦ, активы, угрозы, уязвимости, риски и их взаимосвязь |
| 164 | * *Если интересует сразу практика:* [[Управление_рисками_информационной_безопасности|5. Управление рисками информационной безопасности]] — как принимаются решения о том, что и как защищать |
||
| 165 | * *Нормативная база:* [[Стандарты_управления_информационной_безопасностью|4. Стандарты управления]] — ISO 27001 как практическое руководство по построению СУИБ |
||
| 166 | 1 | С. Антошкин | |
| 167 | --- |
||
| 168 | |||
| 169 | h2. Список литературы и стандартов |
||
| 170 | |||
| 171 | 14 | С. Антошкин | * "ISO/IEC 27000:2018":https://www.iso.org/standard/73906.html — Информационные технологии. Системы менеджмента ИБ. Обзор и словарь |
| 172 | * "ISO/IEC 27001:2022":https://www.iso.org/standard/27001 — Требования к системам управления информационной безопасностью |
||
| 173 | * ГОСТ Р ИСО/МЭК 27000-2021 — Информационные технологии. Системы менеджмента ИБ. Общий обзор и терминология |
||
| 174 | * "Руководство ENISA по управлению ИБ":https://www.enisa.europa.eu/publications/info-security-management — European Union Agency for Cybersecurity |
||
| 175 | * Anderson R. — Security Engineering: A Guide to Building Dependable Distributed Systems. 3rd ed. Wiley, 2020 |
||
| 176 | * Whitman M., Mattord H. — Management of Information Security. 6th ed. Cengage, 2021 |