
- •Лекція 9.
- •9.1. Аудит захищеності інформаційних систем
- •Активний аудит. Одним з найпоширеніших видів аудиту є активний аудит. Це дослідження стану захищеності іс з точки зору зловмисника, який володіє високою кваліфікацією в області іт.
- •Експертний аудит. Експертний аудит можна умовно подати як порівняння стану іб з ″ідеальним″ описом.
- •Офіційний звіт, підготований у результаті проведення даного виду аудиту, включає наступну інформацію:
- •9.2. Аутсорсинг у сфері інформаційних технологій
Офіційний звіт, підготований у результаті проведення даного виду аудиту, включає наступну інформацію:
ступінь відповідності ІС обраним стандартам;
ступінь відповідності власним внутрішнім вимогам в області ІБ;
кількість і категорії отриманих невідповідностей і зауважень;
рекомендації з побудови або модифікування системи забезпечення ІБ, що дозволяють привести її у відповідність з даним стандартом;
докладне посилання на основні документи замовника, включаючи політику безпеки, опис процедур забезпечення ІБ, додаткові обов'язкові і необов'язкові стандарти і норми, які застосовуються до даної організації.
Причини проведення аудиту на відповідність стандарту (і сертифікування) можна умовно поділити за ступенем обов'язковості даної послуги у відношенні до організації:
обов'язкове сертифікування;
сертифікування, викликане ″зовнішніми″ об'єктивними причинами;
сертифікування, яке дає змогу отримати переваги у довгостроковій перспективі;
добровільне сертифікування.
Державні організації, які обробляють відомості, що становлять державну таємницю, відповідно до чинного законодавства зобов'язані проводити атестування ІС. Однак, найчастіше вони користуються не послугою аудиту на відповідність стандартам, а в обов'язковому порядку проводять атестування власних ІС.
Останнім часом вищий менеджмент організацій розглядає отримання сертифікату, який підтверджує високий рівень ІБ, як додатковий чинник довіри у боротьбі за поважного клієнта або ділового партнера. У цьому випадку доцільним є проведення аудиту з подальшим сертифікуванням на відповідність тим стандартам, які є значущими для клієнта або ділового партнера.
На закінчення відзначимо, що при плануванні перевірки стану системи ІБ важливо не тільки точно вибрати вид аудиту, виходячи з потреб і можливостей організації, але і не помилитися з вибором виконавця.
Якщо аудит проводить консалтингова компанія, яка крім консалтингової діяльності займається ще й розробленням власних систем захисту інформації, вона, зі зрозумілих причин, зацікавлена в тому, щоб результати аудиту рекомендували замовнику використовувати її продукти. Для того щоб настанови на основі аудиту були дійсно об'єктивними, необхідно, щоб компанія-аудитор була незалежною у виборі використовуваних систем захисту інформації і мала великий досвід роботи в галузі ІБ.
9.2. Аутсорсинг у сфері інформаційних технологій
Аутсорсинг у сфері інформаційних технологій – передавання сторонньому підряднику ряду внутрішніх послуг і (або) внутрішніх сервісів установи-замовника, у тому числі на основі використання програмних продуктів, додатків, технічних засобів і фрагментів інфраструктури.
Аутсорсинг може розглядатися як сервіс, організований певною компанією, де кілька послуг надаються комплексно для повного охоплення потреб клієнта. На практиці, зазвичай, акцент ставиться на одну з конкретних обраних послуг.
Обслуговування інформаційних систем. Обслуговування ІС – найбільш поширений на практиці вид аутсорсингу в сфері ІТ. За такого обслуговування замовнику пропонується комплексний набір послуг, що дозволяє йому обійтися без власного системного адміністратора або ж значно знизити його завантаженість. Обслуговування ІС, як правило, включає у себе наступні види послуг:
налаштування і оновлення апаратної частини ІС;
супровід програмного забезпечення;
створення захисту проти несанкціонованого доступу до активів ІС.
На практиці аутсорсери надають супутні послуги – створення VPN-мереж, IP-телефонія, ІТ-аудит та ІТ-консалтинг.
Аутсорсинг розміщення інформаційних систем (SoD). Аутсорсинг розміщення ІТ-систем (модель ″програмне забезпечення на вимогу″, (Software on-Demand, SoD) є різновидом аутсорсингу інформаційних процесів. На відміну від звичайного хостингу, SoD-аутсорсер не тільки надає фізичне устаткування для розміщення ІС, а й забезпечує їх супровід (встановлення, підтримку, оновлення і, за необхідності, навчання персоналу).
У рамках моделі SoD замовники платять не за володіння програмним забезпеченням як таким, а за його оренду. Таким чином, на відміну від класичної схеми ліцензування ПЗ, замовник несе порівняно невеликі періодичні витрати, і йому не потрібно інвестувати значні кошти в придбання ПЗ. Модель передбачає, що у випадку тимчасової відсутності потреби в ПЗ, замовник може призупинити виплати.
Аутсорсинг процесів управління інформаційною безпекою. Система управління інформаційною безпекою організації, є, перш за все, сукупністю взаємодії процесів, більшість з яких може здійснюватися із залученням сторонньої спеціалізованої організації, фахівці якої мають необхідний досвід і кваліфікацію, або бути повністю переданою на аутсорсинг цій спеціалізованій організації.
Спеціалізована установа, яка виконує частковий або повний аутсорсинг ключових процесів управління ІБ забезпечує:
управління ризиками системи ІБ;
внутрішній аудит системи ІБ.
Передаючи ці процеси на аутсорсинг, організація отримує такі основні переваги:
економія часу і коштів на впровадження процесів управління ІБ в організації (процеси управління ІБ запроваджуються одразу ж після укладення відповідної угоди про рівень сервісу в повному обсязі, для їх реалізування використовується вже готова технологія);
досягнення більш високого рівня якості та ефективності процесів управління ІБ (фахівці спеціалізованої організації володіють сучасними технологіями і засобами ІБ, мають накопичений достатній досвід у предметній області і вдосконалюють свою кваліфікацію);
істотне скорочення операційних витрат на забезпечення ІБ (вартість аутсорсингу, як правило, не перевищує витрат на заробітну платню одного фахівця відповідної кваліфікації, який відряджається для реалізування управління ІБ, не враховуючи витрат на навчання та підтримку рівня кваліфікації фахівця, організацію робочого місця, соціальну програму, податки тощо);
значне заощадження коштів на відповідних технічних і програмних засобах (спеціалізована організація володіє усіма необхідними засобами для проведення інвентарризації ресурсів, оцінювання ризиків, відповідності вимогам стандартів та сертифікування систем ІБ, розроблення політик безпеки і регламентів, планування процесів внутрішнього аудиту, звітності тощо, окрім того, позбавляє від неминучого вибору серед існуючих технологій, незнайомих програмних і апаратних засобів);
потенційно більш високий ступінь незалежності та об'єктивності зовнішніх фахівців (фахівці спеціалізованої установи не пов’язані міркуваннями кар'єрного зростання в установі замовника, внутрішніми політичними та економічними міркуваннями, тісними особистими взаєминам і іншими умовами, здатними істотно вплинути на об'єктивність аудиторських висновків або результати оцінювання ризиків).
Приймаючи процеси управління ІБ та внутрішнього аудиту на аутсорсинг спеціалізована установа бере на себе відповідальність за те, що система захисту інформації:
повністю відповідає вимогам чинного законодавства та нормативної бази в галузі захисту інформації, існуючим міжнародним і національним стандартам, а також передового досвіду забезпечення ІБ;
адекватно оцінює існуючі інформаційні ризики і своєчасно реагує на постійно змінювані тенденції, появу нових загроз і технологій забезпечення безпеки;
забезпечує проходження обов'язкового зовнішнього аудиту, який подає свої висновки регулюючим органам;
є у змозі забезпечити необхідний рівень захищеності ІТ-інфраструктури та інформаційних ресурсів, який би відповідав існуючим ризикам, вимогам безпеки, законодавства і контрактних зобов'язань;
своєчасно виявляє і усуває технічні недоліки системи ІБ, а також будь-які невідповідності у складі та змісті документації, кваліфікації та розподілу функцій персоналу, організації внутрішніх процесів забезпечення ІБ.
Аутсорсинг процесів управління ІБ здійснюється відповідно до угоди про рівень сервісу, яка чітко визначає основні метрики і показники ефективності системи ІБ. У результаті установа-замовник отримує керовані, документовані і вимірювані процеси управління ІБ, на фундаменті яких, властиво, і буде формуватися цілісна система управління ІБ організації.
Стосовно передавання процесів управління ІБ є очевидними наявні переваги суттєвого зменшення витрат на утримання ІТ-підрозділів відмовившись від повного штату персоналу і передати частину їхньої роботи (а в багатьох випадках –повністю) на аутсорсинг.
Недоліком аутсорсингу є загроза невиконання умов конфіденційності. Аутсорсер гарантує, що витік інформації про замовника неможливий, але виконання цього пункту не може гарантуватися стовідсотково.
ДЛЯ НОТАТОК
ДЛЯ НОТАТОК
ДЛЯ НОТАТОК
ДЛЯ НОТАТОК