itsm belarus2016. Интеграция ИБ и ИТ процессов
TRANSCRIPT
Интеграция ИБ и ИТ процессов
Алексей Евменков, CISM isqa.ru
2016-11-10
Аннотация• Процессы управления ИБ и ИТ всегда были рядом. Все
это красиво нарисовано на карте процессов ITIL, в модном нынче Cobit 5. • На практике же случается, что ИБ становится
"тормозом" для полноценного развертывания ИТ процессов (и наоборот). • Также, не всегда понятно, в чем вообще польза ИБ. • В докладе поговорим о конфликтах интересов ИБ и
ИТ. Рассмотрим пересечение ИБ и ИТ процессов, их возможную интеграцию.• Размышления про ИБ и ИТ
Представление• Специалист по ИБ (CISM), по
процессам и качеству в ИТ области• Внедряю и подготавливаю к
сертификации - ИСО 27001 и 9001• Первая в РБ ИСО 27001 сертификация
(в2008г, Tieto)• Консалтинг и сертификации РБ, Россия,
Финляндия, Швеция, Прибалтика• Последний крупный проект (май 2016г.)
ИСО 27001 сертификация компании Exadel.
• Директор ИБ в компании ISsoft• Партнер компании UGIS по
направлению ИБ
Что такое ИТ и ИБ процессы• Речь об ИТ и ИБ процессах.
Что это такое?• ИТ процессы – поддерживают ИТ
инфраструктуру• Где посмотреть? ITIL, Cobit
• ИБ процессы – обеспечивают информационную безопасность активов организации• Где посмотреть? ISO 27001/27002,
NIST
Во многом - пересекаются
ИТ в ИБ или ИБ в ИТ?
Некое откровение: ИБ и ИТ пересекаются, но природа разная
Поэтому при всех «совет да любовь», в организме бизнеса возможен конфликт(особенно когда кто-то подрастет)
7
Суть конфликта: разная природа ИБ и ИТ
Метод достижения Ограничение Открытость
Основные функции
Обеспечение безопасности информации: конфиденциальность, целостность и доступность
Обеспечение мобильности, скорости, доступности, целостности систем
Цель Защита информации Удобство использования для бизнеса
ИБ ИТ
Ключ решения конфликта: владелец актива• Решение – во владельце актива• На основе чего? На управлении рисками• И методику лучше бы предоставило ИБ
Кто есть владелец актива?
Нетривиальный вопрос
Лирика: ИБ/ИТ - кто ближе к телу?
(Имеется мнение) ИБ более близка к бизнесу• Необходимость
доносить риски на уровне бизнеса• Работа со всеми
подразделениями
Вообще, и ИБ и ИТ – потребители на теле бизнеса• Нет лучше или хуже – обе практики – центры затрат.
ИТ – более основательна, ближе к бизнесу с точки зрения средств производстваНо ИБ в посл. время становится критичней – информационные активы стоят дороже ИТ процессов их поддерживающих
Если все равны, то почему не объединить?
Объединить не получится, п.ч. природа разная(см. Откровение #1)
Поэтому не рекомендуется делать ИБ частью ИТ отдела• ИТ часто бывает источником рисков (высокие
привелегии) • И в случае инцидента с ИТ, ИБ «стреляет себе в ногу»
• ИБ и HR процессы суть одно• ИБ и Производственные процессы суть одно• ИБ и … суть одно
Подозрение:ИБ и ИТ процессы суть одно
ИБ – некий аттрибут любого из процессов, придающий ему блеск и совершенство• Обеспечивающий конфиденциальность, целостность и
доступность
Вывод:ИБ – это атрибут
«Добавленный блеск» – на примере процесса управления доступом
Процесс управления
доступом
Дал доступ
Отобрал доступ
Single sign-on внедри
л
Сменил дефаултный пароль
Процесс управления доступом (хороший уровень)
Управление доступом в ИСО 27002
A.9.1 Business requirements of access controlA.9.1.1 Access control policyA.9.1.2 Access to networks and network services
A.9.2 User access managementA.9.2.1 User registration and de-registrationA.9.2.2 User access provisioningA.9.2.3 Management of privileged access rightsA.9.2.4 Management of secret authentication information of usersA.9.2.5 Review of user access rightsA.9.2.6 Removal or adjustment of access rights
A.9.3 User responsibilities A.9.3.1 Use of secret authentication information
A.9.4 System and application access control A.9.4.1 Information access restrictionA.9.4.2 Secure log-on proceduresA.9.4.3 Password management systemA.9.4.4 Use of privileged utility programsA.9.4.5 Access control to program source code
• Редко встретишь• Сложно доказать• Абстрактно и ненужно выделять
• Возможные примеры:• Управление рисками• Аудиты ИБ :)• Криптография?• Процесс обеспечения
непрерывности бизнеса
Вопрос: отдельные ИБ процессы?
Найдем ИБ в ИТ
Хинт: как распознать ИБ процесс?
Любой процесс, обеспечивающий конфиденциальность, целостность и доступность обслуживаемого актива
Например• Управление изменениями?• Отношения с подрядчиками?• Мощности, проблемы, SLA etc.
ИБ процессы в ITIL
Лирика: как ITIL видит ИБ?• Как ISMS построенную на ИСО 27001• Как IT Security (но ISO 27001 – гораздо шире чем
просто IT)• C ограниченным применением Risk mgmt. – хотя
это «двигатель» ISMS • Абстрактно• Но тем не менее, дает много идей как построить
ISMS (даже сверх ISO 27001)• KPI, challenges, CSF, OLA/SLA и др• Необычный взгляд на ИБ
IT Security Management process в ITIL
Планирование и мониторинг целей
Требования ИСО 27001
Политики и процедуры СМИБ
Корр
екти
рую
щие
им
еры
Управление рисками
Аудиты
Измерения, метрики Комплекс защитных
мер
Классическая схема СМИБ
ИБ процессы в Cobit 5
ITIL брал! COBIT не брал…
Лирика: существуют ли в природе внедренцы COBIT?
Найдем ИТ в ИБ
ИТ процессы в ИБ (ISO 27002)
ИБ в управлении персоналом
Управление активами
Управление доступом
Организация ИБ
Криптография
Физическая безопасность (оборудование)
Антивирусная защита ПО
Резервное копирование
Логи и мониторинг
Управление сетевой безопасностью
ИБ при разработке ПО
ИБ при работе с поставщиками
Управление инцидентами
Управление непрерывностью бизнеса (резервирование)Соответствие требованиям
регуляторов
Мобильные устройства и удаленная работа
Техническая мера Косвенно техническая мера Нетехническая мера
Легенда:
ИТ процессы в ИБ (NIST)
Предположение: блеск и величие ИБ – в ее многоплановости
Многоплановость ИБ
Источник: NIST Cybersecurity framework
Источник: ISACA’s Business Model for Information Security
Многоплановость ИБ
Многоплановость ИБ
Вопрос: почему такая хорошая штука нервирует?
Слишком много блеска - плохо
Недооценка рисков и ИБ в целом - плохо
Что же такое интеграция ИТ и ИБ?
Это командная игра)
Суммируя• ИБ и ИТ - практики равнозначны, но ИБ более
многопланова• ИБ и ИТ имеют разные сущности, имеется
конфликт интересов• Решение – в решении владельца связанных
активов• ИБ – это как блеск, level up на процессе ИТ
Алексей Евменков, [email protected]
Авторский курс: Внедрение СМИБ
Расширенная практическая часть, полное руководство по внедрению ИСО 27001 и защитных мер из ИСО 27002http://edu.softline.by/courses/smib.html