Обеспечение и управление ИБ » История » Версия 4
С. Антошкин, 03.06.2026 09:16
| 1 | 1 | С. Антошкин | {{TOC}} |
|---|---|---|---|
| 2 | |||
| 3 | h1. Обеспечение и управление информационной безопасностью |
||
| 4 | |||
| 5 | h2. Введение |
||
| 6 | |||
| 7 | 2 | С. Антошкин | Когда говорят «информационная безопасность», разные люди имеют в виду разные вещи. Системный администратор думает о межсетевых экранах и антивирусах. Юрист - о соблюдении 152-ФЗ(Федеральный закон). Директор по ИТ - о политиках доступа. Генеральный директор - о рисках для бизнеса. |
| 8 | 1 | С. Антошкин | |
| 9 | Все они правы, но каждый видит только часть картины. |
||
| 10 | |||
| 11 | 2 | С. Антошкин | Полная картина складывается из двух взаимосвязанных, но принципиально разных понятий: *обеспечение* информационной безопасности и *управление* информационной безопасностью. Путаница между ними - одна из самых распространённых причин того, почему компании тратят большие деньги на защиту, но всё равно оказываются уязвимы. |
| 12 | 1 | С. Антошкин | |
| 13 | 2 | С. Антошкин | bq. Этот курс посвящён именно управлению информационной безопасностью - дисциплине, которая объясняет не то, *какие* технические средства защиты существуют, а то, *как* принимаются решения об их применении, *как* выстраивается система защиты в масштабах организации и *как* она поддерживается в рабочем состоянии. |
| 14 | 1 | С. Антошкин | |
| 15 | --- |
||
| 16 | |||
| 17 | h2. Два понятия: разграничение |
||
| 18 | |||
| 19 | h3. Обеспечение информационной безопасности |
||
| 20 | |||
| 21 | 3 | С. Антошкин | *Обеспечение информационной безопасности* - это состояние защищённости информации и информационных систем, при котором обеспечиваются их конфиденциальность, целостность и доступность. |
| 22 | 1 | С. Антошкин | |
| 23 | 3 | С. Антошкин | Обеспечение ИБ (Информационная безопасность) - это *результат*, *достигнутое состояние*. Оно отвечает на вопрос: *«что защищено?»* |
| 24 | 1 | С. Антошкин | |
| 25 | Конкретные примеры обеспечения ИБ: |
||
| 26 | * данные клиентов зашифрованы и доступны только авторизованным сотрудникам |
||
| 27 | * критические системы работают 99,9% времени согласно SLA(Service Level Agreement) |
||
| 28 | * все попытки несанкционированного доступа фиксируются в журналах |
||
| 29 | * программное обеспечение своевременно обновляется, уязвимости устраняются |
||
| 30 | |||
| 31 | Состояние обеспечения ИБ можно измерить, оценить, зафиксировать. Именно о нём говорят, когда проводят аудит безопасности или сертификацию по стандартам. |
||
| 32 | |||
| 33 | h3. Управление информационной безопасностью |
||
| 34 | |||
| 35 | *Управление информационной безопасностью* (Information Security Management, ISM(Information Security Management)) --- это совокупность процессов, посредством которых организация планирует, реализует, контролирует и совершенствует обеспечение информационной безопасности. |
||
| 36 | |||
| 37 | Управление ИБ --- это *процесс*, *деятельность*. Оно отвечает на вопрос: *«как мы этого достигаем и поддерживаем?»* |
||
| 38 | |||
| 39 | Конкретные примеры управления ИБ: |
||
| 40 | * оценка рисков --- определение того, что и от чего нужно защищать |
||
| 41 | * разработка политики информационной безопасности и доведение её до сотрудников |
||
| 42 | * выбор и внедрение технических и организационных контролей |
||
| 43 | * регулярный аудит и пересмотр мер защиты |
||
| 44 | * реагирование на инциденты и извлечение уроков из них |
||
| 45 | |||
| 46 | !clipboard-202606031214-cwjln.png! |
||
| 47 | |||
| 48 | h3. Аналогия: замок и управляющий домом |
||
| 49 | |||
| 50 | 4 | С. Антошкин | Представьте жилой дом. *Обеспечение безопасности* - это надёжный замок на двери, решётки на окнах, сигнализация. Это физические объекты, создающие защищённое состояние. |
| 51 | 1 | С. Антошкин | |
| 52 | 4 | С. Антошкин | *Управление безопасностью* - это то, кто решает, какой замок нужен на этой конкретной двери; кому выдаются ключи и как они учитываются; что происходит, когда замок ломается или ключ теряется; как реагируют, если кто-то попытался вскрыть дверь. |
| 53 | 1 | С. Антошкин | |
| 54 | 4 | С. Антошкин | Можно купить самый дорогой замок в мире - и оставить ключ под ковриком. Тогда обеспечение безопасности есть, а управления нет. Результат предсказуем. |
| 55 | 1 | С. Антошкин | |
| 56 | Именно поэтому большинство крупных инцидентов информационной безопасности происходят не потому, что у организации не было технических средств защиты, а потому, что не было выстроено управление ими. |
||
| 57 | |||
| 58 | --- |
||
| 59 | |||
| 60 | h2. Структура понятий |
||
| 61 | |||
| 62 | h3. Цель и средство |
||
| 63 | |||
| 64 | Обеспечение ИБ --- это *цель*, управление ИБ --- это *средство* её достижения. Бизнес-требования к защите информации (законодательные, контрактные, репутационные) задают необходимый уровень обеспечения. Управление ИБ --- это система процессов, которая обеспечивает достижение и поддержание этого уровня. |
||
| 65 | |||
| 66 | !clipboard-202606031214-tjaej.png! |
||
| 67 | |||
| 68 | При этом достигнутый уровень обеспечения постоянно пересматривается: меняется среда угроз, появляются новые требования, изменяется бизнес. Это делает управление ИБ *непрерывным итеративным процессом*, а не разовым проектом. |
||
| 69 | |||
| 70 | h3. Уровни рассмотрения |
||
| 71 | |||
| 72 | Управление ИБ рассматривается на трёх уровнях: |
||
| 73 | |||
| 74 | |_.Уровень|_.Фокус|_.Примеры решений| |
||
| 75 | |*Стратегический*|Цели ИБ в контексте бизнес-стратегии|Принятие политики ИБ на уровне совета директоров; бюджет на ИБ; допустимый уровень риска| |
||
| 76 | |*Тактический*|Программы и проекты по ИБ|Внедрение СУИБ(Система управления информационной безопасностью); выбор стандарта сертификации; план обработки рисков| |
||
| 77 | |*Операционный*|Ежедневные процессы и контроли|Мониторинг инцидентов; управление доступом; установка патчей; обучение персонала| |
||
| 78 | |||
| 79 | Слабость на любом из уровней разрушает систему в целом. Отличная техническая реализация без стратегической поддержки руководства не получит ни бюджета, ни полномочий. Правильная стратегия без операционной дисциплины остаётся на бумаге. |
||
| 80 | |||
| 81 | --- |
||
| 82 | |||
| 83 | h2. Место ISM в корпоративном управлении |
||
| 84 | |||
| 85 | Управление информационной безопасностью --- не изолированная функция. Оно является частью более широкой системы управления организацией. |
||
| 86 | |||
| 87 | !clipboard-202606031215-9svwc.png! |
||
| 88 | |||
| 89 | *Корпоративное управление* (Corporate Governance) --- система, посредством которой организации направляются и контролируются в интересах акционеров и заинтересованных сторон. Оно устанавливает общие цели, ценности и допустимый уровень риска. |
||
| 90 | |||
| 91 | *Управление рисками предприятия* (Enterprise Risk Management, ERM(Enterprise Risk Management)) --- процесс выявления, оценки и обработки всех рисков организации: финансовых, операционных, репутационных, правовых --- и информационных в том числе. |
||
| 92 | |||
| 93 | *Управление информационной безопасностью* --- специализированная область внутри ERM, отвечающая за риски, связанные с информацией и информационными технологиями. |
||
| 94 | |||
| 95 | Это означает, что ISM не может существовать в отрыве от бизнеса. Решения об уровне защиты, о допустимых рисках, о бюджете --- всё это принимается в диалоге с бизнес-руководством, исходя из стратегических целей организации. |
||
| 96 | |||
| 97 | bq. Специалист по ИБ, который умеет говорить только о технических угрозах, но не умеет объяснить руководству деловые последствия инцидентов --- не управляет безопасностью, а обслуживает оборудование. |
||
| 98 | |||
| 99 | --- |
||
| 100 | |||
| 101 | h2. Из чего состоит управление ИБ |
||
| 102 | |||
| 103 | Управление ИБ реализуется через *Систему управления информационной безопасностью* (СУИБ, или ISMS(Information Security Management System) --- Information Security Management System) --- совокупность политик, процессов, процедур, документов и ресурсов, обеспечивающих управление ИБ в организации. |
||
| 104 | |||
| 105 | Основу СУИБ составляют четыре взаимосвязанных процесса, известных как цикл PDCA(Plan-Do-Check-Act): |
||
| 106 | |||
| 107 | # *Plan (Планировать)* --- установить контекст, оценить риски, определить цели и разработать меры управления. На этом этапе отвечают на вопрос: что именно и почему нужно защищать? |
||
| 108 | # *Do (Выполнять)* --- реализовать и внедрить выбранные меры управления: технические контроли, политики, обучение персонала. |
||
| 109 | # *Check (Проверять)* --- контролировать и измерять эффективность реализованных мер: аудиты, мониторинг инцидентов, метрики. |
||
| 110 | # *Act (Действовать)* --- принимать корректирующие и предупреждающие действия, непрерывно улучшать СУИБ на основе результатов проверки. |
||
| 111 | |||
| 112 | Цикл PDCA повторяется непрерывно. Угрозы меняются, бизнес развивается, появляются новые технологии --- СУИБ должна адаптироваться вместе с ними. |
||
| 113 | |||
| 114 | Именно эта архитектура лежит в основе международного стандарта ISO 27001, который является практическим руководством по построению СУИБ и будет подробно рассмотрен в теме 4 курса. |
||
| 115 | |||
| 116 | --- |
||
| 117 | |||
| 118 | h2. Ключевые роли в управлении ИБ |
||
| 119 | |||
| 120 | Управление ИБ требует чёткого распределения ответственности. Типовые роли: |
||
| 121 | |||
| 122 | |_.Роль|_.Уровень|_.Ответственность| |
||
| 123 | |*Совет директоров / руководство*|Стратегический|Утверждение политики ИБ; принятие остаточных рисков; выделение бюджета| |
||
| 124 | |*CISO(Chief Information Security Officer)* (директор по ИБ)|Стратегический / тактический|Разработка стратегии ИБ; управление программой ИБ; отчётность перед руководством| |
||
| 125 | |*Владелец информационного актива*|Тактический|Классификация и защита информации в своей зоне ответственности| |
||
| 126 | |*ИТ-служба*|Операционный|Реализация технических контролей; управление инфраструктурой безопасности| |
||
| 127 | |*Все сотрудники*|Операционный|Соблюдение политик ИБ; сообщение об инцидентах| |
||
| 128 | |||
| 129 | Важнейший принцип: *информационная безопасность --- это ответственность всей организации*, а не только ИТ-отдела или службы безопасности. CISO не может в одиночку обеспечить безопасность, если сотрудники открывают фишинговые письма, а руководство не выделяет ресурсы. |
||
| 130 | |||
| 131 | --- |
||
| 132 | |||
| 133 | h2. Типичные заблуждения |
||
| 134 | |||
| 135 | *«ИБ --- это про технологии».* Технологии --- лишь один из инструментов. Большинство серьёзных инцидентов происходит из-за организационных сбоев: неправильных процессов, недостаточного обучения, ошибок персонала. |
||
| 136 | |||
| 137 | *«Если мы купили дорогие средства защиты, мы в безопасности».* Средства защиты без управления ими --- деньги на ветер. Незакрытая уязвимость в системе с многомиллионным NGFW(Next Generation Firewall) остаётся уязвимостью. |
||
| 138 | |||
| 139 | *«ИБ --- это разовый проект».* Достижение сертификации по ISO 27001 --- не финишная черта. Угрозы меняются каждый день. Управление ИБ --- непрерывный процесс. |
||
| 140 | |||
| 141 | *«За ИБ отвечает ИТ-отдел».* Владельцами информационных активов являются бизнес-подразделения. Именно они определяют, что критично и как долго организация может обойтись без тех или иных данных. ИТ-отдел --- исполнитель, а не единственный владелец ответственности. |
||
| 142 | |||
| 143 | *«Обеспечение ИБ = управление ИБ».* Именно это заблуждение данная тема призвана устранить. Замок --- не то же самое, что управляющий домом. |
||
| 144 | |||
| 145 | |||
| 146 | --- |
||
| 147 | |||
| 148 | h2. Список литературы и стандартов |
||
| 149 | |||
| 150 | * ISO/IEC 27000:2018 --- Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Обзор и словарь |
||
| 151 | * ISO/IEC 27001:2022 --- Требования к системам управления информационной безопасностью |
||
| 152 | * ГОСТ Р ИСО/МЭК 27000-2021 --- Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и терминология |
||
| 153 | * "Руководство ENISA по управлению ИБ":https://www.enisa.europa.eu/publications/info-security-management --- European Union Agency for Cybersecurity |
||
| 154 | * Anderson R. --- Security Engineering: A Guide to Building Dependable Distributed Systems. 3rd ed. Wiley, 2020 |
||
| 155 | * Whitman M., Mattord H. --- Management of Information Security. 6th ed. Cengage, 2021 |