Проект

Общее

Профиль

Обеспечение и управление ИБ » История » Версия 16

С. Антошкин, 03.06.2026 15:23

1 11 С. Антошкин
{{>TOC}}
2 1 С. Антошкин
3
h1. Обеспечение и управление информационной безопасностью
4
5
h2. Введение
6
7 14 С. Антошкин
Когда говорят «информационная безопасность», разные люди имеют в виду разные вещи. 
8
Системный администратор думает о межсетевых экранах и антивирусах. 
9
Юрист — о соблюдении 152-ФЗ. 
10
Директор по ИТ — о политиках доступа. 
11
Генеральный директор — о рисках для бизнеса.
12 1 С. Антошкин
13
Все они правы, но каждый видит только часть картины.
14
15 14 С. Антошкин
Полная картина складывается из двух взаимосвязанных, но принципиально разных понятий: 
16
*обеспечение* информационной безопасности и *управление* информационной безопасностью. 
17
Путаница между ними — одна из самых распространённых причин того, почему компании тратят большие деньги на защиту, но всё равно оказываются уязвимы.
18 2 С. Антошкин
19 14 С. Антошкин
bq. Этот курс посвящён именно *управлению* информационной безопасностью — дисциплине, которая объясняет не то, *какие* технические средства защиты существуют, а то, *как* принимаются решения об их применении, *как* выстраивается система защиты  в масштабах организации и *как* она поддерживается в рабочем состоянии.
20 1 С. Антошкин
21 3 С. Антошкин
---
22
23 1 С. Антошкин
h2. Два понятия: разграничение
24
25
h3. Обеспечение информационной безопасности
26
27 16 С. Антошкин
*Обеспечение информационной безопасности* — это состояние защищённости информации  и информационных систем, при котором обеспечиваются их конфиденциальность, целостность и доступность.
28 1 С. Антошкин
29 14 С. Антошкин
Обеспечение ИБ — это *результат*, *достигнутое состояние*. 
30
Оно отвечает на вопрос: *«что защищено?»*
31 1 С. Антошкин
32
Конкретные примеры обеспечения ИБ:
33 14 С. Антошкин
* данные клиентов зашифрованы и доступны только авторизованным сотрудникам;
34
* критические системы работают 99,9% времени согласно SLA;
35
* все попытки несанкционированного доступа фиксируются в журналах;
36
* программное обеспечение своевременно обновляется, уязвимости устраняются.
37 12 С. Антошкин
38 14 С. Антошкин
Состояние обеспечения ИБ можно измерить, оценить, зафиксировать. 
39
Именно о нём говорят, когда проводят аудит безопасности или сертификацию по стандартам.
40 12 С. Антошкин
41 1 С. Антошкин
h3. Управление информационной безопасностью
42
43 14 С. Антошкин
*Управление информационной безопасностью*(ISM(Information Security Management)) — это совокупность процессов, посредством которых организация планирует, реализует, контролирует и совершенствует обеспечение информационной безопасности.
44 1 С. Антошкин
45 14 С. Антошкин
Управление ИБ — это *процесс*, *деятельность*. 
46
Оно отвечает на вопрос: *«как мы этого достигаем и поддерживаем?»*
47 1 С. Антошкин
48
Конкретные примеры управления ИБ:
49 14 С. Антошкин
* оценка рисков — определение того, что и от чего нужно защищать;
50
* разработка политики информационной безопасности и доведение её до сотрудников;
51
* выбор и внедрение технических и организационных контролей;
52
* регулярный аудит и пересмотр мер защиты;
53
* реагирование на инциденты и извлечение уроков из них.
54 1 С. Антошкин
55
!clipboard-202606031214-cwjln.png!
56
57
h3. Аналогия: замок и управляющий домом
58 4 С. Антошкин
59 14 С. Антошкин
Представьте жилой дом. 
60 1 С. Антошкин
61 14 С. Антошкин
*Обеспечение безопасности* — это надёжный замок на двери, решётки на окнах, сигнализация. Это физические объекты, создающие защищённое *состояние*.
62 1 С. Антошкин
63 14 С. Антошкин
*Управление безопасностью* — это то, кто решает, какой замок нужен на этой конкретной двери; кому выдаются ключи и как они учитываются; что происходит, когда замок ломается или ключ теряется; как реагируют, если кто-то попытался вскрыть дверь.
64 1 С. Антошкин
65 14 С. Антошкин
Можно купить самый дорогой замок в мире — и оставить ключ под ковриком. 
66
Тогда обеспечение безопасности есть, а управления нет. Результат предсказуем.
67 13 С. Антошкин
68 14 С. Антошкин
bq. Именно поэтому большинство крупных инцидентов информационной безопасности происходят не потому, что у организации не было технических средств защиты, а потому, что не было выстроено *управление* ими.
69
70 1 С. Антошкин
---
71
72
h2. Структура понятий
73
74
h3. Цель и средство
75
76 14 С. Антошкин
Обеспечение ИБ — это *цель*, управление ИБ — это *средство* её достижения. 
77 1 С. Антошкин
78 14 С. Антошкин
Бизнес-требования к защите информации (законодательные, контрактные, репутационные) задают необходимый уровень обеспечения. Управление ИБ — это система процессов, которая обеспечивает достижение и *поддержание* этого уровня.
79
80 1 С. Антошкин
!clipboard-202606031214-tjaej.png!
81
82 14 С. Антошкин
При этом достигнутый уровень обеспечения постоянно пересматривается: 
83
меняется среда угроз, появляются новые требования, изменяется бизнес. 
84
Это делает управление ИБ *непрерывным итеративным процессом*, а не разовым проектом.
85 1 С. Антошкин
86
h3. Уровни рассмотрения
87
88
Управление ИБ рассматривается на трёх уровнях:
89
90
|_.Уровень|_.Фокус|_.Примеры решений|
91
|*Стратегический*|Цели ИБ в контексте бизнес-стратегии|Принятие политики ИБ на уровне совета директоров; бюджет на ИБ; допустимый уровень риска|
92 14 С. Антошкин
|*Тактический*|Программы и проекты по ИБ|Внедрение СУИБ; выбор стандарта сертификации; план обработки рисков|
93 1 С. Антошкин
|*Операционный*|Ежедневные процессы и контроли|Мониторинг инцидентов; управление доступом; установка патчей; обучение персонала|
94
95 14 С. Антошкин
Слабость на любом из уровней разрушает систему в целом. Отличная техническая 
96
реализация без стратегической поддержки руководства не получит ни бюджета, 
97
ни полномочий. Правильная стратегия без операционной дисциплины остаётся на бумаге.
98 1 С. Антошкин
99
---
100 7 С. Антошкин
101 1 С. Антошкин
h2. Место ISM в корпоративном управлении
102
103 14 С. Антошкин
Управление информационной безопасностью — не изолированная функция. 
104
Оно является частью более широкой системы управления организацией.
105 7 С. Антошкин
106
!clipboard-202606031215-9svwc.png!
107 1 С. Антошкин
108 14 С. Антошкин
*Корпоративное управление* — система, посредством которой организация направляется и контролируется в интересах акционеров и заинтересованных сторон. 
109
Устанавливает общие цели, ценности и допустимый уровень риска.
110 7 С. Антошкин
111 14 С. Антошкин
*Управление рисками предприятия* — процесс выявления, оценки и обработки всех рисков организации: финансовых, операционных, репутационных, правовых — и информационных в том числе.
112 1 С. Антошкин
113 14 С. Антошкин
*Управление информационной безопасностью* — специализированная область внутри ERM, отвечающая за риски, связанные с информацией и информационными технологиями.
114 1 С. Антошкин
115 14 С. Антошкин
Это означает, что ISM не может существовать в отрыве от бизнеса. Решения об уровне защиты, о допустимых рисках, о бюджете — всё это принимается в диалоге с бизнес-руководством, исходя из стратегических целей организации.
116 1 С. Антошкин
117 14 С. Антошкин
bq. Специалист по ИБ, который умеет говорить только о технических угрозах, но не умеет объяснить руководству деловые последствия инцидентов — не управляет безопасностью, а обслуживает оборудование.
118 1 С. Антошкин
119
---
120
121
h2. Из чего состоит управление ИБ
122
123 14 С. Антошкин
Управление ИБ реализуется через *Систему управления информационной безопасностью*— совокупность политик,  процессов, процедур, документов и ресурсов, обеспечивающих управление ИБ  в организации.
124 1 С. Антошкин
125 14 С. Антошкин
Основу СУИБ составляют четыре взаимосвязанных процесса, известных как цикл *PDCA*:
126 1 С. Антошкин
127 14 С. Антошкин
|_.Этап|_.Название|_.Содержание применительно к ИБ|
128
|*Plan*|Планировать|Установить контекст, оценить риски, определить цели и разработать меры управления. Что именно и почему нужно защищать?|
129
|*Do*|Выполнять|Реализовать и внедрить выбранные меры: технические контроли, политики, обучение персонала.|
130
|*Check*|Проверять|Контролировать и измерять эффективность реализованных мер: аудиты, мониторинг инцидентов, метрики.|
131
|*Act*|Действовать|Принимать корректирующие и предупреждающие действия, непрерывно улучшать СУИБ на основе результатов проверки.|
132 1 С. Антошкин
133 14 С. Антошкин
Цикл PDCA повторяется непрерывно. Угрозы меняются, бизнес развивается,появляются новые технологии — СУИБ должна адаптироваться вместе с ними.
134 1 С. Антошкин
135 14 С. Антошкин
bq. Практическое построение СУИБ на основе цикла PDCA подробно рассмотрено 
136 15 С. Антошкин
в теме [[Создание_СУИБ_на_предприятии|6. Создание СУИБ]]. Нормативная основа — стандарт ISO 27001 — 
137
в теме [[Стандарты_управления_информационной_безопасностью|4. Стандарты управления]].
138 1 С. Антошкин
139
---
140
141
h2. Ключевые роли в управлении ИБ
142
143
Управление ИБ требует чёткого распределения ответственности. Типовые роли:
144 8 С. Антошкин
145 1 С. Антошкин
|_.Роль|_.Уровень|_.Ответственность|
146 8 С. Антошкин
|*Совет директоров / руководство*|Стратегический|Утверждение политики ИБ; принятие остаточных рисков; выделение бюджета|
147 14 С. Антошкин
|*CISO* (директор по ИБ)|Стратегический / тактический|Разработка стратегии ИБ; управление программой ИБ; отчётность перед руководством|
148 8 С. Антошкин
|*Владелец информационного актива*|Тактический|Классификация и защита информации в своей зоне ответственности|
149 1 С. Антошкин
|*ИТ-служба*|Операционный|Реализация технических контролей; управление инфраструктурой безопасности|
150 8 С. Антошкин
|*Все сотрудники*|Операционный|Соблюдение политик ИБ; сообщение об инцидентах|
151 1 С. Антошкин
152 14 С. Антошкин
bq. *Важнейший принцип:* информационная безопасность — это ответственность *всей организации*, а не только ИТ-отдела или службы безопасности. 
153
CISO не может в одиночку обеспечить безопасность, если сотрудники открывают фишинговые письма, а руководство не выделяет ресурсы.
154 1 С. Антошкин
155
---
156 14 С. Антошкин
h2. Что дальше
157 1 С. Антошкин
158 14 С. Антошкин
Разобравшись с разграничением понятий, перейдём к фундаменту управления ИБ — 
159
базовым концепциям и терминологии, без которых невозможно работать 
160
ни с рисками, ни со стандартами, ни с практическими мерами защиты.
161 9 С. Антошкин
162 14 С. Антошкин
* *Следующая тема:* [[Основные_понятия_информационной_безопасности| 1. Основные понятия]] — триада КДЦ, активы, угрозы, уязвимости, риски и их взаимосвязь
163
* *Если интересует сразу практика:* [[Управление_рисками_информационной_безопасности|5. Управление рисками информационной безопасности]] — как принимаются решения о том, что и как защищать
164
* *Нормативная база:*  [[Стандарты_управления_информационной_безопасностью|4. Стандарты управления]] — ISO 27001 как  практическое руководство по построению СУИБ
165 1 С. Антошкин
166
---
167
168
h2. Список литературы и стандартов
169
170 14 С. Антошкин
* "ISO/IEC 27000:2018":https://www.iso.org/standard/73906.html — Информационные технологии. Системы менеджмента ИБ. Обзор и словарь
171
* "ISO/IEC 27001:2022":https://www.iso.org/standard/27001 — Требования к системам управления информационной безопасностью
172
* ГОСТ Р ИСО/МЭК 27000-2021 — Информационные технологии. Системы менеджмента ИБ. Общий обзор и терминология
173
* "Руководство ENISA по управлению ИБ":https://www.enisa.europa.eu/publications/info-security-management — European Union Agency for Cybersecurity
174
* Anderson R. — Security Engineering: A Guide to Building Dependable Distributed Systems. 3rd ed. Wiley, 2020
175
* Whitman M., Mattord H. — Management of Information Security. 6th ed. Cengage, 2021