Проектирование и внедрение системы информационной безопасности
Антивирус стоит, межсетевой экран настроен, права раздали — но работает всё это само по себе и ничем не связано. Проект собирает из купленных средств защиты информации единую систему обеспечения информационной безопасности: сначала требования и сценарии угроз, затем архитектура, поэтапное внедрение с проверками и передача в эксплуатацию с понятными владельцами.
Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных.
- Каждая мера связана с подтверждённым требованием или риском
- Внедрение идёт очередями: пилот, окно, проверка, следующий шаг
- Аудит текущего состояния в проект автоматически не входит
- Полного нормативного соответствия проект не обещает
Когда средств много, а обеспечение ИБ из них не складывается
Средства для обеспечения информационной безопасности покупались по отдельности и в разное время, у мер нет владельцев, политики написаны для другой компании, а новый критичный сервис запускается без понятной схемы защиты.
Каждое средство по-своему право, а системы ИБ всё равно нет.
Риски штрафов и инцидентов
Начинаем с владельцев рисков и сценариев угроз, затем отделяем технические меры от правовых и организационных решений.
Смотреть сценарийОстановка 1С задерживает продажи и склад
Если остановка 1С бьёт по продажам и складу, её базы, рабочие места и копии входят в границы проекта.
Смотреть сценарийИТ без сильного отдела
Записываем роли компании и нашей команды, порядок изменений и документы, чтобы проект не зависел от одного человека.
Смотреть сценарийИТ для растущей компании
Проектируем роли, доступы и правила для растущей структуры и новых площадок, а не копируем случайные настройки.
Смотреть сценарийЧто даёт разработка в проектном формате
Разработка систем защиты показывает руководителю, какой риск снижает каждая мера, кто согласует изменение и по каким признакам принимается результат.
ИТ-команда получает последовательность работ с зависимостями, окнами и путём назад. Правила описывают те же роли и действия, которые реально настроены в системах. Остаточные риски и исключения записаны, а не спрятаны за общим обещанием защиты.
Связываем меру с подтверждённым требованием или сценарием угрозы. Видно, что действительно нужно, что дублируется и что можно не покупать.
Правила описывают те же роли, действия и проверки, что реализованы в системах. Расхождения устраняются или прямо записываются как исключение.
Делим работу на очереди с зависимостями и окнами. Пилот проверяет решение на ограниченной группе, а следующий этап начинается после приёмки предыдущего.
До внедрения смотрим связи с уже работающими системами, лицензии и нагрузку. Несовместимость лучше найти на пилоте, чем в рабочий понедельник.
Передаём документы, перечень исключений и распределение ответственности. Дальше систему ведёт ваша команда или мы — по отдельному договору.
Границы называем сразу: что закрываем, что остаётся риском и где нужна юридическая оценка. Ожидания совпадают с результатом уже на старте.
Покажем, как собрать из купленных средств защиты связанную систему. Расскажите, что уже куплено и что оно должно закрывать.
Что входит в построение системы ИБ
Построение систем защиты начинается с границ и требований, а дальше — сценарии угроз, целевая схема, роли и доступы, технические средства, этапы внедрения, связи между системами, документы и передача в эксплуатацию.
В создание систем обеспечения информационной безопасности не входят обследование текущего состояния и тестирование на проникновение — это соседние услуги.
Как идут этапы проектирования и внедрения
Этапы разработки системы ИБ выстроены от бумаги к настройкам: сначала границы и исходное состояние, затем требования, сценарии угроз и целевая схема.
Изменения делим на очереди: пилот и проверка зависимостей, потом основное внедрение. Для каждого этапа заранее известны признаки приёмки и путь назад. В конце передаём протоколы, перечень исключений и документы, называем владельцев и план дальнейшего контроля.
- 01
Задаём границы проекта
Критичные процессы, системы, данные, площадки, владельцы и ограничения внедрения.
- 02
Анализ требований и угроз
Что должно быть защищено, от чего именно, какие меры уже есть и что требуется на выходе.
- 03
Проектируем техническое решение
Схема, роли средств защиты информации, связи между системами, зависимости, лицензии и признаки приёмки.
- 04
Внедряем по этапам
Пилот, работа в согласованные окна, проверка связанных сервисов и подготовленный откат.
- 05
Принимаем и передаём
Протоколы, исключения, документы и распределение ответственности; сопровождение согласуем отдельно.
Что остаётся у организации
Целевая схема защиты, внедрённые меры с протоколами проверок, документы для эксплуатации, перечень исключений и остаточных рисков и план дальнейшего контроля.
Границы проекта
Что проект не обещает
Проект не гарантирует отсутствие инцидентов и не даёт полного соответствия требованиям регуляторов.
Что фиксируем в договоре
- Состав, окна работ и исключения определяются до начала.
- Сроки реакции и постоянный контроль появляются в отдельном договоре сопровождения.
Что согласуем отдельно
- Обследование текущего состояния — автоматически не входит, считается отдельно.
- Тестирование на проникновение.
Каждая мера связана с требованием или риском
Лицензии и оборудование указаны отдельными строками
Внедрение не объявляется гарантией отсутствия инцидентов
Работы по 152-ФЗ, информационная безопасность и резервное копирование остаются разными услугами.
Разбор под капотом
Разбор: как требование становится работающей мерой
Требование появляется из риска, договора с контрагентом или решения руководства. Мы переводим его в техническое условие: какие системы затронуты, какие роли и доступы нужны, какие журналы это подтвердят. Затем выбираем меру — иногда это настройка того, что уже куплено, а не новый продукт. У меры появляются владелец, окно внедрения, способ проверки и путь назад. После внедрения проверяем не факт установки, а работу сервисов и то, что мера действительно закрывает исходное требование.
«Мера без владельца и способа проверки — это не защита, а строчка в презентации»
Если исходное состояние неизвестно, начинать стоит с обследования, а не с проекта.
Перейти к связанной услугеКто ведёт проект
Инженер по безопасности отвечает за требования, сценарии угроз и схему.
Архитектор инфраструктуры проверяет зависимости сети, серверов и резервного копирования. Инженер по инфраструктуре внедряет утверждённые настройки, руководитель сервиса держит согласования и приёмку. Работы ведёт штатная команда: 20 штатных инженеров, без фриланса и ИТ-субподряда. Со стороны компании нужны владелец проекта и владельцы критичных систем.
Инженер по безопасности
Ведёт требования, сценарии угроз, схему, признаки приёмки и перечень исключений.
Архитектор инфраструктуры
Проверяет зависимости сети, серверов, виртуализации, копий и согласованных окон изменений.
Инженер по инфраструктуре
Внедряет согласованные настройки, ведёт протокол проверок и отмечает отклонения от проекта.
Руководитель сервиса
Согласует этапы, владельцев решений, исходные данные, приёмку и передачу документов.
«Проект собирает средства в систему только тогда, когда у каждой меры есть требование, владелец и способ проверки»
С чем работаем
Основу систем защиты информации собираем из того, что уже куплено и лицензировано.
Новое предлагаем тогда, когда действующие средства не закрывают требование, — и объясняем, какое именно.
Стоимость
От чего зависит цена
Стоимость и объём проекта согласуем до начала работ. Ежемесячной платы за сам проект нет. На цену влияют число систем и площадок, состав требований и мер, допустимые окна изменений и глубина документов. Лицензии и оборудование показываем отдельными строками. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.
Как считаем стоимость
Стоимость считаем после сбора требованийСтоимость и объём проекта согласуем до начала работ. На цену влияют число систем и площадок, состав требований и мер, допустимые окна изменений и глубина документов. Лицензии и оборудование показываем отдельными строками.
Материалы к обсуждению разработки системы ИБ
Статьи помогут проверить исходные данные, на которых строится разработка систем защиты: перечень систем, действующие доступы, владельцев и правила изменений.
Связанные материалы блога
Вопросы о разработке системы информационной безопасности
Разработка систем информационной безопасности начинается с одних и тех же вопросов: что смотрим в начале, какие требования учитываются, что входит в решение, как разбивается внедрение, как согласуются изменения и что передаётся в эксплуатацию.
Что смотрим в компании перед началом?
Какие требования нужно учесть?
Что входит в проектное решение?
Как разбивается внедрение на этапы?
Как согласуются изменения и проверки?
Что передаётся в эксплуатацию?
Чем это отличается от аудита?
Можно ли сохранить уже купленные средства?
Гарантирует ли проект отсутствие инцидентов?
От чего зависят срок и стоимость?
Какие задачи решают соседние услуги
Стартовый набор мер, обследование защищённости, усиление защиты информации в действующей инфраструктуре, работы по 152-ФЗ и тестирование на проникновение имеют свои границы и результаты.
Соберём меры в связанную систему — так и выглядит обеспечение информационной безопасности на практике
Назовите критичные процессы, системы, данные, площадки и уже купленные средства ИБ. Определим границы создания системы, этапы работ и признаки приёмки.