Перейти к содержимому

Проектирование и внедрение системы информационной безопасности

Антивирус стоит, межсетевой экран настроен, права раздали — но работает всё это само по себе и ничем не связано. Проект собирает из купленных средств защиты информации единую систему обеспечения информационной безопасности: сначала требования и сценарии угроз, затем архитектура, поэтапное внедрение с проверками и передача в эксплуатацию с понятными владельцами.

Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных.

  • Каждая мера связана с подтверждённым требованием или риском
  • Внедрение идёт очередями: пилот, окно, проверка, следующий шаг
  • Аудит текущего состояния в проект автоматически не входит
  • Полного нормативного соответствия проект не обещает

Когда средств много, а обеспечение ИБ из них не складывается

Средства для обеспечения информационной безопасности покупались по отдельности и в разное время, у мер нет владельцев, политики написаны для другой компании, а новый критичный сервис запускается без понятной схемы защиты.

Каждое средство по-своему право, а системы ИБ всё равно нет.

Что даёт разработка в проектном формате

Разработка систем защиты показывает руководителю, какой риск снижает каждая мера, кто согласует изменение и по каким признакам принимается результат.

ИТ-команда получает последовательность работ с зависимостями, окнами и путём назад. Правила описывают те же роли и действия, которые реально настроены в системах. Остаточные риски и исключения записаны, а не спрятаны за общим обещанием защиты.

Сейчас
С услугой
Средства защиты покупались по отдельности, и никто не скажет, какой риск закрывает каждое из них.

Связываем меру с подтверждённым требованием или сценарием угрозы. Видно, что действительно нужно, что дублируется и что можно не покупать.

Политики написаны по шаблону и не совпадают с тем, как выданы права и настроены системы.

Правила описывают те же роли, действия и проверки, что реализованы в системах. Расхождения устраняются или прямо записываются как исключение.

Внедрение планируют одним куском, поэтому сроки плывут, а пользователи узнают об изменениях последними.

Делим работу на очереди с зависимостями и окнами. Пилот проверяет решение на ограниченной группе, а следующий этап начинается после приёмки предыдущего.

Новое средство ставят поверх существующих, и никто не проверяет, как оно уживётся с ними.

До внедрения смотрим связи с уже работающими системами, лицензии и нагрузку. Несовместимость лучше найти на пилоте, чем в рабочий понедельник.

Проект закончился, но эксплуатировать систему некому: нет инструкций, владельцев и порядка изменений.

Передаём документы, перечень исключений и распределение ответственности. Дальше систему ведёт ваша команда или мы — по отдельному договору.

От проекта ждут «полного соответствия», а он этого дать не может — и разговор заканчивается разочарованием.

Границы называем сразу: что закрываем, что остаётся риском и где нужна юридическая оценка. Ожидания совпадают с результатом уже на старте.

Покажем, как собрать из купленных средств защиты связанную систему. Расскажите, что уже куплено и что оно должно закрывать.

Что входит в построение системы ИБ

Построение систем защиты начинается с границ и требований, а дальше — сценарии угроз, целевая схема, роли и доступы, технические средства, этапы внедрения, связи между системами, документы и передача в эксплуатацию.

В создание систем обеспечения информационной безопасности не входят обследование текущего состояния и тестирование на проникновение — это соседние услуги.

01Границы и требованияСистемы, данные, площадки, владельцы, ограничения и то, что считается результатом проекта.
02Сценарии угрозЧто и как реально может произойти именно с этими системами — с привязкой к активам и приоритетам.
03Целевая схема обеспечения безопасностиРоли и доступы, сетевые границы, журналы, копии и выбранные средства — одна картина для обеспечения информационной безопасности.
04План внедренияОчереди работ, зависимости, окна, откат и признаки перехода к следующему этапу.
05Настройка мер и управление доступомНастройку систем защиты информации ведём в согласованных границах: внедряем выбранные средства защиты информации, задаём правила управления доступом, включаем защиту от несанкционированного доступа, готовим рабочие инструкции.
06Приёмка и передачаПроверяем признаки готовности, записываем исключения, передаём документы; сопровождение обсуждаем отдельно.

Как идут этапы проектирования и внедрения

Этапы разработки системы ИБ выстроены от бумаги к настройкам: сначала границы и исходное состояние, затем требования, сценарии угроз и целевая схема.

Изменения делим на очереди: пилот и проверка зависимостей, потом основное внедрение. Для каждого этапа заранее известны признаки приёмки и путь назад. В конце передаём протоколы, перечень исключений и документы, называем владельцев и план дальнейшего контроля.

  1. 01

    Задаём границы проекта

    Критичные процессы, системы, данные, площадки, владельцы и ограничения внедрения.

  2. 02

    Анализ требований и угроз

    Что должно быть защищено, от чего именно, какие меры уже есть и что требуется на выходе.

  3. 03

    Проектируем техническое решение

    Схема, роли средств защиты информации, связи между системами, зависимости, лицензии и признаки приёмки.

  4. 04

    Внедряем по этапам

    Пилот, работа в согласованные окна, проверка связанных сервисов и подготовленный откат.

  5. 05

    Принимаем и передаём

    Протоколы, исключения, документы и распределение ответственности; сопровождение согласуем отдельно.

Что остаётся у организации

Целевая схема защиты, внедрённые меры с протоколами проверок, документы для эксплуатации, перечень исключений и остаточных рисков и план дальнейшего контроля.

Требования и угрозыАктивы, сценарии воздействия, требования, приоритеты и принятые ограничения — в одном документе.
Целевая схемаГраницы, потоки данных, роли средств защиты, связи и зависимости показаны на согласованной схеме.
План внедренияОчереди, окна, лицензии, зависимости, признаки готовности и пути назад перечислены явно.
Кто в организации за что отвечаетДля систем, мер и управления доступом названы владельцы, согласующие, исполнители и порядок решения спорных вопросов.
Протокол приёмкиВыполненные проверки, результаты, отклонения и открытые исключения записаны.
Порядок эксплуатации и контроляИнструкции, перечень изменений и исключений, ответственные и график пересмотра.

Границы проекта

Что проект не обещает

Проект не гарантирует отсутствие инцидентов и не даёт полного соответствия требованиям регуляторов.

Что фиксируем в договоре

  • Состав, окна работ и исключения определяются до начала.
  • Сроки реакции и постоянный контроль появляются в отдельном договоре сопровождения.

Что согласуем отдельно

  • Обследование текущего состояния — автоматически не входит, считается отдельно.
  • Тестирование на проникновение.

Каждая мера связана с требованием или риском

Лицензии и оборудование указаны отдельными строками

Внедрение не объявляется гарантией отсутствия инцидентов

Работы по 152-ФЗ, информационная безопасность и резервное копирование остаются разными услугами.

Разбор под капотом

Разбор: как требование становится работающей мерой

Требование появляется из риска, договора с контрагентом или решения руководства. Мы переводим его в техническое условие: какие системы затронуты, какие роли и доступы нужны, какие журналы это подтвердят. Затем выбираем меру — иногда это настройка того, что уже куплено, а не новый продукт. У меры появляются владелец, окно внедрения, способ проверки и путь назад. После внедрения проверяем не факт установки, а работу сервисов и то, что мера действительно закрывает исходное требование.

«Мера без владельца и способа проверки — это не защита, а строчка в презентации»

Иванов Николай Владимирович — основатель и руководитель Визард-АйТи

Если исходное состояние неизвестно, начинать стоит с обследования, а не с проекта.

Перейти к связанной услуге

Кто ведёт проект

Инженер по безопасности отвечает за требования, сценарии угроз и схему.

Архитектор инфраструктуры проверяет зависимости сети, серверов и резервного копирования. Инженер по инфраструктуре внедряет утверждённые настройки, руководитель сервиса держит согласования и приёмку. Работы ведёт штатная команда: 20 штатных инженеров, без фриланса и ИТ-субподряда. Со стороны компании нужны владелец проекта и владельцы критичных систем.

Инженер по безопасности

Ведёт требования, сценарии угроз, схему, признаки приёмки и перечень исключений.

Архитектор инфраструктуры

Проверяет зависимости сети, серверов, виртуализации, копий и согласованных окон изменений.

Инженер по инфраструктуре

Внедряет согласованные настройки, ведёт протокол проверок и отмечает отклонения от проекта.

Руководитель сервиса

Согласует этапы, владельцев решений, исходные данные, приёмку и передачу документов.

«Проект собирает средства в систему только тогда, когда у каждой меры есть требование, владелец и способ проверки»
Иванов Николай Владимирович — основатель и руководитель Визард-АйТи

С чем работаем

Основу систем защиты информации собираем из того, что уже куплено и лицензировано.

Новое предлагаем тогда, когда действующие средства не закрывают требование, — и объясняем, какое именно.

Kaspersky
MS Windows Server
Linux
Active Directory
MikroTik
Zabbix
Veeam

Стоимость

От чего зависит цена

Стоимость и объём проекта согласуем до начала работ. Ежемесячной платы за сам проект нет. На цену влияют число систем и площадок, состав требований и мер, допустимые окна изменений и глубина документов. Лицензии и оборудование показываем отдельными строками. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.

Как считаем стоимость

Стоимость считаем после сбора требований

Стоимость и объём проекта согласуем до начала работ. На цену влияют число систем и площадок, состав требований и мер, допустимые окна изменений и глубина документов. Лицензии и оборудование показываем отдельными строками.

Все цены и условия

Материалы к обсуждению разработки системы ИБ

Статьи помогут проверить исходные данные, на которых строится разработка систем защиты: перечень систем, действующие доступы, владельцев и правила изменений.

Связанные материалы блога

Вопросы о разработке системы информационной безопасности

Разработка систем информационной безопасности начинается с одних и тех же вопросов: что смотрим в начале, какие требования учитываются, что входит в решение, как разбивается внедрение, как согласуются изменения и что передаётся в эксплуатацию.

Что смотрим в компании перед началом?
Критичные процессы и системы, данные и площадки, уже купленные средства защиты и их лицензии, действующие права и правила, ограничения по остановкам. Если исходное состояние толком неизвестно, честнее начать с обследования: проект по неизвестной инфраструктуре превращается в догадки.
Какие требования нужно учесть?
Три источника: риски самой компании, обязательства перед контрагентами и головной организацией, требования регуляторов там, где они применимы. Мы переводим их в технические условия, но правовую применимость норм определяет ваш юрист — проект полного соответствия не обещает.
Что входит в проектное решение?
Границы и требования, сценарии угроз, целевая схема с ролями и доступами, сетевые границы, журналы и копии, состав средств защиты и связи между ними, план внедрения с окнами и вариантами возврата, признаки приёмки, документы и распределение ответственности.
Как разбивается внедрение на этапы?
От того, что не мешает работе, к тому, что требует окна и подготовки. Обычно сначала пилот на ограниченной группе, затем очередь за очередью с проверкой зависимых сервисов. Следующий этап начинается после приёмки предыдущего — так проблему видно раньше, чем она доедет до всей компании.
Как согласуются изменения и проверки?
Для каждого изменения заранее известны окно, зависимые системы, копия настроек или другой путь назад и признак успешного результата. После работ смотрим, работают ли сервисы и закрыто ли исходное требование. Отклонения записываем, а не оставляем на память.
Что передаётся в эксплуатацию?
Схема и описание решения, инструкции, перечень исключений и остаточных рисков, протоколы приёмки, распределение ответственности и график пересмотра. Дальше систему ведёт ваша команда или мы — по отдельному договору сопровождения.
Чем это отличается от аудита?
Аудит отвечает на вопрос «где мы сейчас», проект — «как должно быть и как туда прийти». Обследование в проект автоматически не входит: если оно уже есть, работаем от его выводов; если нет — начинаем с него.
Можно ли сохранить уже купленные средства?
Чаще всего да, и это первый вопрос, который мы задаём. Иногда достаточно настроить и связать то, что стоит, а не покупать новое. Если действующее средство не закрывает требование, мы говорим об этом прямо и объясняем, какое именно.
Гарантирует ли проект отсутствие инцидентов?
Нет. Система снижает вероятность и последствия, но не исключает их — и не заменяет управление: без владельцев, регулярных проверок и обновлений любая схема со временем расходится с реальностью. Остаточные риски мы называем при приёмке.
От чего зависят срок и стоимость?
На срок и стоимость влияют число систем и площадок, состав требований и мер, допустимые окна изменений и глубина документов. Лицензии и оборудование показываем отдельными строками. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.

Какие задачи решают соседние услуги

Стартовый набор мер, обследование защищённости, усиление защиты информации в действующей инфраструктуре, работы по 152-ФЗ и тестирование на проникновение имеют свои границы и результаты.

Соберём меры в связанную систему — так и выглядит обеспечение информационной безопасности на практике

Назовите критичные процессы, системы, данные, площадки и уже купленные средства ИБ. Определим границы создания системы, этапы работ и признаки приёмки.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам