3.96M
Categories: softwaresoftware businessbusiness

Разработка концепции проекта по внедрению СУИБ на предприятии

1.

Разработка концепции проекта по внедрению
СУИБ на предприятии
Выполнили студенты группы ИТ-408: Максимов А.В., Шведов А.М., Сорокин Д.А., Малышко И.А.

2.

Описание отдела Информационных технологий
Миссия отдела:
Обеспечение бесперебойной, безопасной и эффективной работы информационных систем предприятия
для достижения бизнес целей компании, автоматизации бизнес-процессов и защиты цифровых активов.
Стратегические цели:
1. Доступность
2. Безопасность
3. Инновации
4. Оптимизация

3.

Подразделения и роли
ИТ-директор
Стратегическое планирование, управление бюджетом, взаимодействие с топ-менеджментом, контроль
проектов.
Группа инфраструктуры и поддержки:
Руководитель инфраструктуры;
Системные администраторы: 2 чел;
Сетевой инженер: 1 чел;
Инженеры технической поддержки: 2 чел.
Группа разработки и проектов:
Руководитель проектов;
Разработчик;
DevOps-инженер.
Группа информационной безопасности:
Руководитель отдела ИБ.
Инженер ИБ.

4.

Распределение ответственности между подразделениями отдела ИБ

5.

Матрица воздействия уязвимостей на активы

6.

Матрица воздействия уязвимостей на активы

7.

Матрица воздействия угроз на уязвимости

8.

Матрица воздействия угроз на уязвимости

9.

Матрица воздействия контроля на угрозы

10.

Матрица воздействия контроля на угрозы

11.

Бизнес-процесс: Техническая поддержка пользователей
Описание: Обработка заявок от сотрудников предприятия о сбоях в работе оборудования, программ или
доступа.
Информация на входе:
ФИО, отдел, описание проблемы, скриншот ошибки, приоритет;
история обращений данного пользователя;
карты решения типовых проблем.
Информация на выходе:
отчёт о выполненной работе;
обновленная база знаний;
отметка в системе учета рабочего времени инженера.
Коммерческая ценность информации:
Заявки представляют ценность для анализа. Они показывают слабые места бизнеса.
Описания проблем могут содержать контекст, раскрывающий коммерческую тайну.

12.

Бизнес-процесс: Техническая поддержка пользователей
S: Внедрить процесс классификации инцидентов по признаку информационной безопасности и создать
отдельную очередь заявок для команды ИБ.
M: 100% заявок, связанных с подозрительной активностью, маркируются тегом "ИБ". Время передачи
инцидента от ИТ-специалиста первой линии до инженера ИБ не превышает 15 минут.
A: Обучение сотрудников техподдержки правилам первичной квалификации.
R: Интеграция ИБ в процесс техподдержки гарантирует, что ни одна атака не будет потеряна среди
рутинных заявок.
T: 2 месяца.

13.

Бизнес-процесс: Управление доступом
Описание: Выдача, блокировка и настройка прав доступа сотрудников к информационным системам
Информация на входе:
заявка от руководителя;
матрица доступа;
данные нового сотрудника (ФИО, должность, отдел).
Информация на выходе:
созданная или заблокированная учетная запись в Active Directory;
пароли.
настроенные права в корпоративных системах.
Коммерческая ценность информации: Матрица доступа и ролевая модель — это основа безопасности
компании. Список сотрудников, их логины и хеши паролей.

14.

Бизнес-процесс: Управление доступом
S: Автоматизировать процесс блокировки доступа уволенных сотрудников и внедрить двухфакторную
аутентификацию для всех привилегированных учетных записей.
M: 100% учетных записей уволенных сотрудников блокируются автоматически в течение 1 часа после
поступления данных от руководства.
A: Настройка скриптов. Четкий регламент взаимодействия с руководством.
R: Устраняет риск "мертвых душ" — главную лазейку для инсайдеров и внешних злоумышленников.
T: 4 месяца.

15.

Бизнес-процесс: Мониторинг и администрирование инфраструктуры
Описание: Наблюдение за состоянием серверов, сети и критически важных сервисов. Обеспечение
отказоустойчивости.
Информация на входе:
данные телеметрии с серверов;
логи безопасности;
сигналы от систем мониторинга Zabbix.
Информация на выходе:
отчеты о доступности сервисов;
действия по реагированию;
анализ инцидентов после сбоев.
Коммерческая ценность информации:
В руках злоумышленника логи позволяют "замести следы". Для компании логи — это улики при
расследовании атак. Техническая тайна: Конфигурации оборудования и схемы сети.

16.

Бизнес-процесс: Мониторинг и администрирование инфраструктуры
S: Обеспечить централизованный сбор и хранение журналов событий безопасности со всех критических
узлов инфраструктуры в защищенном хранилище.
M: Настроена передача логов в SIEM-систему со 100% критических серверов и сетевых устройств.
Обеспечено хранение логов в неизменяемом виде в течение 1 года.
A: Развертывание и настройка политик ротации на файловых серверах.
R: Наличие логов — единственный способ расследования инцидентов и доказательства непричастности
компании в случае спорных ситуаций.
T: 6 месяцев.

17.

Бизнес-процесс: Резервное копирование и восстановление данных
Описание: Регулярное создание копий баз данных и пользовательских файлов для защиты от потери.
Информация на входе:
расписание создания резервных копий;
данные для копирования;
команда на восстановление.
Информация на выходе:
отчеты о выполнении задания;
восстановленные данные.
Коммерческая ценность информации:
Сами резервные копии — это "слепок" всего бизнеса. Информация о том, где и как хранятся резервные
копии.

18.

Бизнес-процесс: Резервное копирование и восстановление данных
S: Реализовать стратегию резервного копирования "3-2-1" (3 копии, на 2 разных носителях, 1 копия за
пределами системы) для критичных информационных систем.
M: Создана оффлайн-копия всех баз данных. Проведены успешные учения по восстановлению системы
— целевое время восстановления достигнуто.
A: Использование недорогих облачных хранилищ для выноса копии за периметр офиса.
R: Единственный способ гарантированно пережить атаку шифровальщика.
T: 5 месяцев.

19.

Бизнес-процесс: Управление изменениями
Описание: Внесение изменений в конфигурации или разработка нового функционала для внутренних
нужд.
Информация на входе:
техническое задание;
код программы, скрипты, шаблоны конфигураций;
результаты тестирования.
Информация на выходе:
измененная конфигурация;
документация к изменениям;
исходный код.
Коммерческая ценность информации:
Исходный код внутренних разработок — это уникальное знание компании.

20.

Бизнес-процесс: Управление изменениями
S: Внедрить процесс обязательного проверки кода на наличие уязвимостей до изменений на
продуктивные серверы.
M:100% изменений конфигураций и кода проходят проверку вторым специалистом. В конвейер
разработки интегрирован статический анализатор кода для поиска типовых уязвимостей.
A: Настройка процессов в Git и использование бесплатных анализаторов кода.
R: Предотвращает появление критических уязвимостей в системах из-за ошибок разработчиков или
закладок.
T: 6 месяцев.

21.

Бизнес-процесс: Управление ИТ-активами
Описание: Учет всего оборудования и программного обеспечения, контроль их жизненного цикла от
закупки до списания.
Информация на входе:
акты приема-передачи от поставщиков;
заявки на выдачу оборудования новым сотрудникам;
акты на списание;
счета и договоры на продление лицензий ПО.
Информация на выходе:
инвентаризационная база данных;
отчеты для бухгалтерии;
уведомления о приближении окончания срока действия лицензий, гарантии.
Коммерческая ценность информации:
База инвентаризации показывает карту ИТ-инфраструктуры.

22.

Бизнес-процесс: Управление ИТ-активами
S: Внедрить процесс обязательной маркировки активов по критичности в инвентаризационной базе
данных и обеспечить контроль версий ПО для своевременного выявления устаревших и
неподдерживаемых версий.
M: Критерий 1: В БД внесено поле "Класс критичности" (Высокий, Средний,Низкий) для 100% серверов,
сетевых устройств и рабочих станций.
Критерий 2: Сформирован еженедельный отчет о наличии ПО с истекшим сроком поддержки
на критических активах.
Критерий 3: Время внесения нового актива в БД с момента подписания акта приема-передачи не
превышает 3 рабочих дней.
A: Доработка существующей БД CMDB силами системных администраторов. Назначение ответственного
за ввод данных.
R: База инвентаризации — это карта ИТ-инфраструктуры. Без понимания, где хранятся критичные
данные и на каких версиях ПО работают, невозможно эффективно управлять уязвимостями и защищать
информацию.
T: 5 месяцев.

23.

Бизнес-процесс: Управление уязвимостями
Описание: Регулярное сканирование систем на наличие уязвимостей, анализ рисков и установка
обновлений безопасности.
Информация на входе:
отчеты сканеров уязвимостей;
бюллетени безопасности;
критичность актива.
Информация на выходе:
план устранения уязвимостей;
отчет о соответствии стандартам безопасности;
подтверждение установки обновлений.
Коммерческая ценность информации:
Критическая ценность: отчеты сканирования — это карта слабых мест компании. План устранения
уязвимостей показывает, какие системы компания считает самыми важными.

24.

Бизнес-процесс: Управление уязвимостями
S: Организовать циклический процесс управления уязвимостями, включающий регулярное сканирование,
пиритизацию на основе критичности актива и устранение найденных недостатков в установленные сроки.
M: Критерий 1: Проведение автоматического сканирования всех внутренних IP-адресов и вебприложений не реже 1 раза в месяц.
Критерий 2: Устранение критических уязвимостей на активах высокой критичности в течение 10 рабочих
дней с момента обнаружения.
Критерий 3: Снижение общего количества "старых" (обнаруженных более 3 месяцев назад) уязвимостей
среднего и высокого риска на 80% в течение первого года.
A: Использование сканеров с открытым кодом или встроенных средств. Назначение ответственных за
устранение уязвимостей среди системных администраторов.
R: Отчеты сканирования — это карта слабых мест компании. Их закрытие напрямую предотвращает
взломы и утечки данных.
T: 6 месяцев.

25.

Бизнес-процесс: Управление проектами и развитием
Описание: Реализация крупных изменений: внедрение новых систем.
Информация на входе:
инициация проекта от руководства;
техническое задание и требования;
бюджет проекта.
Информация на выходе:
внедренная система;
проектная документация;
устав проекта и закрывающие документы.
Коммерческая ценность информации:
Бюджеты проектов показывают маржинальность и планы инвестиций.

26.

Бизнес-процесс: Управление проектами и развитием
S: Внедрить обязательный этап "Приемка по безопасности" в жизненный цикл всех ИТ-проектов,
затрагивающих обработку конфиденциальной информации.
M: Критерий 1: Утвержден корпоративный стандарт (регламент), обязывающий
включать представителя ИБ в проектный комитет по проектам с бюджетом > 1
млн рублей.
Критерий 2: Для 100% новых внедряемых систем проведена оценка
модели угроз и составлен паспорт безопасности до передачи системы в промышленную эксплуатацию.
Критерий 3: Бюджет каждого крупного ИТ-проекта содержит отдельную строку расходов на мероприятия
по информационной безопасности.
A: Разработка чек-листа безопасности для проектного офиса. Обучение проектных менеджеров базовым
требованиям. Проведение экспресс-аудита новых систем силами одного выделенного специалиста ИБ.
R: Планы развития и бюджеты проектов — конфиденциальная информация, раскрывающая стратегию
компании.
T: 4 месяца.

27.

Бизнес-процесс: Обеспечение непрерывности бизнеса и аварийное восстановление
Описание: Планирование действий на случай катастроф. Проведение учений.
Информация на входе:
анализ воздействия на бизнес;
регламенты и инструкции для аварийных бригад;
контакты ключевых сотрудников и подрядчиков в нерабочее время.
Информация на выходе:
план восстановления — пошаговая инструкция, что делать;
отчеты по итогам учений.
Коммерческая ценность информации:
План восстановления — это инструкция по спасению бизнеса и одновременно инструкция по его
уничтожению.

28.

Бизнес-процесс: Обеспечение непрерывности бизнеса и аварийное восстановление
S: Разработать, документально оформить и проверить на практике План обеспечения непрерывности
бизнеса и План аварийного восстановления для критических информационных систем, обеспечивающих
основные бизнес-процессы предприятия.
M: Критерий 1: Утверждены генеральным директором и согласованы с владельцами бизнес-процессов
документы.
Критерий 2: Проведены ежегодные функциональные учения с участием ИТ, ИБ и ключевых бизнесподразделений.
Критерий 3: Время восстановления критической системы в ходе учений не превышает 4 часов, а точка
восстановления составляет не более 1 часа.
A: Сбор данных у владельцев процессов. Использование существующих резервных копий и, при
необходимости, аренда облачных ресурсов на время учений. Назначение ответственных за
коммуникацию.
R: План восстановления — это инструкция по спасению бизнеса.
T: 6 месяцев.

29.

Разработка концепции проекта по внедрению
СУИБ на предприятии
Выполнили студенты группы ИТ-408: Максимов А.В., Шведов А.М., Сорокин Д.А., Малышко И.А.
English     Русский Rules