Проект

Общее

Профиль

Обеспечение и управление ИБ » История » Версия 8

С. Антошкин, 03.06.2026 09:18

1 1 С. Антошкин
{{TOC}}
2
3
h1. Обеспечение и управление информационной безопасностью
4
5
h2. Введение
6
7 2 С. Антошкин
Когда говорят «информационная безопасность», разные люди имеют в виду разные вещи. Системный администратор думает о межсетевых экранах и антивирусах. Юрист - о соблюдении 152-ФЗ(Федеральный закон). Директор по ИТ - о политиках доступа. Генеральный директор - о рисках для бизнеса.
8 1 С. Антошкин
9
Все они правы, но каждый видит только часть картины.
10
11 2 С. Антошкин
Полная картина складывается из двух взаимосвязанных, но принципиально разных понятий: *обеспечение* информационной безопасности и *управление* информационной безопасностью. Путаница между ними - одна из самых распространённых причин того, почему компании тратят большие деньги на защиту, но всё равно оказываются уязвимы.
12 1 С. Антошкин
13 2 С. Антошкин
bq. Этот курс посвящён именно управлению информационной безопасностью - дисциплине, которая объясняет не то, *какие* технические средства защиты существуют, а то, *как* принимаются решения об их применении, *как* выстраивается система защиты в масштабах организации и *как* она поддерживается в рабочем состоянии.
14 1 С. Антошкин
15
---
16
17
h2. Два понятия: разграничение
18
19
h3. Обеспечение информационной безопасности
20
21 3 С. Антошкин
*Обеспечение информационной безопасности* - это состояние защищённости информации и информационных систем, при котором обеспечиваются их конфиденциальность, целостность и доступность.
22 1 С. Антошкин
23 3 С. Антошкин
Обеспечение ИБ (Информационная безопасность) - это *результат*, *достигнутое состояние*. Оно отвечает на вопрос: *«что защищено?»*
24 1 С. Антошкин
25
Конкретные примеры обеспечения ИБ:
26
* данные клиентов зашифрованы и доступны только авторизованным сотрудникам
27
* критические системы работают 99,9% времени согласно SLA(Service Level Agreement)
28
* все попытки несанкционированного доступа фиксируются в журналах
29
* программное обеспечение своевременно обновляется, уязвимости устраняются
30
31
Состояние обеспечения ИБ можно измерить, оценить, зафиксировать. Именно о нём говорят, когда проводят аудит безопасности или сертификацию по стандартам.
32
33
h3. Управление информационной безопасностью
34
35
*Управление информационной безопасностью* (Information Security Management, ISM(Information Security Management)) --- это совокупность процессов, посредством которых организация планирует, реализует, контролирует и совершенствует обеспечение информационной безопасности.
36
37
Управление ИБ --- это *процесс*, *деятельность*. Оно отвечает на вопрос: *«как мы этого достигаем и поддерживаем?»*
38
39
Конкретные примеры управления ИБ:
40
* оценка рисков --- определение того, что и от чего нужно защищать
41
* разработка политики информационной безопасности и доведение её до сотрудников
42
* выбор и внедрение технических и организационных контролей
43
* регулярный аудит и пересмотр мер защиты
44
* реагирование на инциденты и извлечение уроков из них
45
46
!clipboard-202606031214-cwjln.png!
47
48
h3. Аналогия: замок и управляющий домом
49
50 4 С. Антошкин
Представьте жилой дом. *Обеспечение безопасности* - это надёжный замок на двери, решётки на окнах, сигнализация. Это физические объекты, создающие защищённое состояние.
51 1 С. Антошкин
52 4 С. Антошкин
*Управление безопасностью* - это то, кто решает, какой замок нужен на этой конкретной двери; кому выдаются ключи и как они учитываются; что происходит, когда замок ломается или ключ теряется; как реагируют, если кто-то попытался вскрыть дверь.
53 1 С. Антошкин
54 4 С. Антошкин
Можно купить самый дорогой замок в мире - и оставить ключ под ковриком. Тогда обеспечение безопасности есть, а управления нет. Результат предсказуем.
55 1 С. Антошкин
56
Именно поэтому большинство крупных инцидентов информационной безопасности происходят не потому, что у организации не было технических средств защиты, а потому, что не было выстроено управление ими.
57
58
---
59
60
h2. Структура понятий
61
62
h3. Цель и средство
63
64 5 С. Антошкин
Обеспечение ИБ - это *цель*, управление ИБ - это *средство* её достижения. Бизнес-требования к защите информации (законодательные, контрактные, репутационные) задают необходимый уровень обеспечения. Управление ИБ --- это система процессов, которая обеспечивает достижение и поддержание этого уровня.
65 1 С. Антошкин
66
!clipboard-202606031214-tjaej.png!
67
68
При этом достигнутый уровень обеспечения постоянно пересматривается: меняется среда угроз, появляются новые требования, изменяется бизнес. Это делает управление ИБ *непрерывным итеративным процессом*, а не разовым проектом.
69
70
h3. Уровни рассмотрения
71
72
Управление ИБ рассматривается на трёх уровнях:
73
74
|_.Уровень|_.Фокус|_.Примеры решений|
75
|*Стратегический*|Цели ИБ в контексте бизнес-стратегии|Принятие политики ИБ на уровне совета директоров; бюджет на ИБ; допустимый уровень риска|
76
|*Тактический*|Программы и проекты по ИБ|Внедрение СУИБ(Система управления информационной безопасностью); выбор стандарта сертификации; план обработки рисков|
77
|*Операционный*|Ежедневные процессы и контроли|Мониторинг инцидентов; управление доступом; установка патчей; обучение персонала|
78
79
Слабость на любом из уровней разрушает систему в целом. Отличная техническая реализация без стратегической поддержки руководства не получит ни бюджета, ни полномочий. Правильная стратегия без операционной дисциплины остаётся на бумаге.
80
81
---
82
83
h2. Место ISM в корпоративном управлении
84
85 6 С. Антошкин
Управление информационной безопасностью - не изолированная функция. Оно является частью более широкой системы управления организацией.
86 1 С. Антошкин
87
!clipboard-202606031215-9svwc.png!
88
89 6 С. Антошкин
*Корпоративное управление*  - система, посредством которой организации направляются и контролируются в интересах акционеров и заинтересованных сторон. Оно устанавливает общие цели, ценности и допустимый уровень риска.
90 1 С. Антошкин
91 6 С. Антошкин
*Управление рисками предприятия* - процесс выявления, оценки и обработки всех рисков организации: финансовых, операционных, репутационных, правовых - и информационных в том числе.
92 1 С. Антошкин
93 6 С. Антошкин
*Управление информационной безопасностью* - специализированная область внутри ERM, отвечающая за риски, связанные с информацией и информационными технологиями.
94 1 С. Антошкин
95 6 С. Антошкин
Это означает, что ISM не может существовать в отрыве от бизнеса. Решения об уровне защиты, о допустимых рисках, о бюджете - всё это принимается в диалоге с бизнес-руководством, исходя из стратегических целей организации.
96 1 С. Антошкин
97 6 С. Антошкин
bq. Специалист по ИБ, который умеет говорить только о технических угрозах, но не умеет объяснить руководству деловые последствия инцидентов - не управляет безопасностью, а обслуживает оборудование.
98 1 С. Антошкин
99
---
100
101
h2. Из чего состоит управление ИБ
102
103 7 С. Антошкин
Управление ИБ реализуется через *Систему управления информационной безопасностью* (СУИБ, или ISMS(Information Security Management System)) - совокупность политик, процессов, процедур, документов и ресурсов, обеспечивающих управление ИБ в организации.
104 1 С. Антошкин
105
Основу СУИБ составляют четыре взаимосвязанных процесса, известных как цикл PDCA(Plan-Do-Check-Act):
106
107 7 С. Антошкин
# *Plan (Планировать)* - установить контекст, оценить риски, определить цели и разработать меры управления. На этом этапе отвечают на вопрос: что именно и почему нужно защищать?
108
# *Do (Выполнять)* - реализовать и внедрить выбранные меры управления: технические контроли, политики, обучение персонала.
109
# *Check (Проверять)* - контролировать и измерять эффективность реализованных мер: аудиты, мониторинг инцидентов, метрики.
110
# *Act (Действовать)* - принимать корректирующие и предупреждающие действия, непрерывно улучшать СУИБ на основе результатов проверки.
111 1 С. Антошкин
112 7 С. Антошкин
Цикл PDCA повторяется непрерывно. Угрозы меняются, бизнес развивается, появляются новые технологии - СУИБ должна адаптироваться вместе с ними.
113 1 С. Антошкин
114
Именно эта архитектура лежит в основе международного стандарта ISO 27001, который является практическим руководством по построению СУИБ и будет подробно рассмотрен в теме 4 курса.
115
116
---
117
118
h2. Ключевые роли в управлении ИБ
119
120
Управление ИБ требует чёткого распределения ответственности. Типовые роли:
121
122
|_.Роль|_.Уровень|_.Ответственность|
123
|*Совет директоров / руководство*|Стратегический|Утверждение политики ИБ; принятие остаточных рисков; выделение бюджета|
124
|*CISO(Chief Information Security Officer)* (директор по ИБ)|Стратегический / тактический|Разработка стратегии ИБ; управление программой ИБ; отчётность перед руководством|
125
|*Владелец информационного актива*|Тактический|Классификация и защита информации в своей зоне ответственности|
126
|*ИТ-служба*|Операционный|Реализация технических контролей; управление инфраструктурой безопасности|
127
|*Все сотрудники*|Операционный|Соблюдение политик ИБ; сообщение об инцидентах|
128
129
Важнейший принцип: *информационная безопасность --- это ответственность всей организации*, а не только ИТ-отдела или службы безопасности. CISO не может в одиночку обеспечить безопасность, если сотрудники открывают фишинговые письма, а руководство не выделяет ресурсы.
130
131
---
132
133
h2. Типичные заблуждения
134
135 8 С. Антошкин
*«ИБ - это про технологии».* Технологии - лишь один из инструментов. Большинство серьёзных инцидентов происходит из-за организационных сбоев: неправильных процессов, недостаточного обучения, ошибок персонала.
136 1 С. Антошкин
137 8 С. Антошкин
*«Если мы купили дорогие средства защиты, мы в безопасности».* Средства защиты без управления ими - деньги на ветер. Незакрытая уязвимость в системе с многомиллионным NGFW(Next Generation Firewall) остаётся уязвимостью.
138 1 С. Антошкин
139 8 С. Антошкин
*«ИБ - это разовый проект».* Достижение сертификации по ISO 27001 - не финишная черта. Угрозы меняются каждый день. Управление ИБ - непрерывный процесс.
140 1 С. Антошкин
141 8 С. Антошкин
*«За ИБ отвечает ИТ-отдел».* Владельцами информационных активов являются бизнес-подразделения. Именно они определяют, что критично и как долго организация может обойтись без тех или иных данных. ИТ-отдел - исполнитель, а не единственный владелец ответственности.
142 1 С. Антошкин
143 8 С. Антошкин
*«Обеспечение ИБ = управление ИБ».* Именно это заблуждение данная тема призвана устранить. Замок - не то же самое, что управляющий домом.
144 1 С. Антошкин
145
146
---
147
148
h2. Список литературы и стандартов
149
150
* ISO/IEC 27000:2018 --- Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Обзор и словарь
151
* ISO/IEC 27001:2022 --- Требования к системам управления информационной безопасностью
152
* ГОСТ Р ИСО/МЭК 27000-2021 --- Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и терминология
153
* "Руководство ENISA по управлению ИБ":https://www.enisa.europa.eu/publications/info-security-management --- European Union Agency for Cybersecurity
154
* Anderson R. --- Security Engineering: A Guide to Building Dependable Distributed Systems. 3rd ed. Wiley, 2020
155
* Whitman M., Mattord H. --- Management of Information Security. 6th ed. Cengage, 2021