Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Международные основы и стандарты информационной безопасности финансово-экономических систем. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
983 Кб
Скачать

и постоянному улучшению документированной системы менеджмента для защиты от инцидентов, снижения вероятности их реализации, подготовки ответных действий и восстановления после инцидентов при их возникновении. До выхода указанного стандарта с 2009 года разрабатывался национальный стандарт ГОСТ Р 53647 «Менеджмент непрерывности бизнеса», состоящий из набора частей:

ГОСТ Р 53647.1-2009 Менеджмент непрерывности бизнеса. Часть 1. Практическое руководство. Стандарт устанавливаетпроцессы, принципыитерминологиюменеджмента непрерывности бизнеса (МНБ). Целью настоящего стандарта является установление основных положений для понимания, разработки и внедрения менеджмента непрерывности бизнеса в организации и обеспечения доверия к продукции или услугам организации со стороны потребителей и партнеров.

ГОСТ Р 53647.2-2009 Менеджмент непрерывности бизнеса. Часть 2. Требования. Стандарт устанавливает требования к планированию, созданию, внедрению, функционированию, мониторингу, анализу, проведению учений, поддержке и улучшению документированной системы менеджмента непрерывности бизнеса (СМНБ) с позиций управления совокупным риском бизнеса организации. Стандарт может быть использован внутренними и внешними сторонами, включая органы по сертификации, для оценки соответствия установленным организацией требованиям к непрерывности бизнеса, соответствующим требованиям потребителей, законодательным и обязательным требованиям.

ГОСТ Р 53647.3-2010 Менеджмент непрерывности бизнеса. Часть 3. Руководство по внедрению. Целью на-

стоящего стандарта является обеспечение организации дополнительной информацией для понимания, разработки и внедрения, анализа и постоянного улучшения деятельности организации на основе стандартов серии ГОСТ Р 53647.

111

ГОСТ Р 53647.3-2015 Менеджмент непрерывности бизнеса. Часть 3. Руководство по обеспечению соответствиятребованиямГОСТРИСО22301. Стандартсодержит дополнительнуюинформациюдляпонимания, разработкии внедрения, анализа и постоянного улучшения деятельности организации на основе стандартов серии ГОСТ Р 53647.

ГОСТ Р 53647.4-2011 Менеджмент непрерывности бизнеса. Руководящие указания по обеспечению готовности к инцидентам и непрерывности деятельности. Стандарт содержит общее руководство по установлению критериев оценки обеспечения готовности к инцидентам и непрерывности деятельности и разработке соответствующей системы менеджмента организации. Стандарт устанавливает основные положения для разработки и внедрения системы обеспечения непрерывности деятельности организации, а также обеспечения доверия со стороны общества, причастных сторон, потребителей и клиентов. Документ содержит методы оценки устойчивости организации к инцидентам и нарушениям/разрушениям ее деятельности.

ГОСТ Р 53647.5-2012 Менеджмент непрерывности бизнеса. Готовность к опасным ситуациям и инцидентам.

Настоящий стандарт представляет рекомендации в области готовности к опасным ситуациям и инцидентам.

ГОСТ Р 53647.6-2012 Менеджмент непрерывности бизнеса. Требования к системе менеджмента персональнойинформациидляобеспечениязащитыданных. Стандарт устанавливает требования к системе менеджмента персональной информации, направленные на обеспечение выполнения законодательных и обязательных требований по защите персональной информации. Документ применяется при управлении персональной информацией, в том числе при обеспечении ее достоверности, а также при проведении внутренней и внешней оценки соответствия законодательным и обязательным требованиям в области защиты информации и передовому международному опыту.

112

ГОСТ Р 53647.8-2013 Менеджмент непрерывности бизнеса. Управление человеческими ресурсами. В стандар-

те установлено руководство по планированию и разработке стратегиииполитикиуправлениячеловеческимиресурсами при возникновении инцидента, предусматривающее: меры реагирования при непосредственном воздействии инцидента; организационные действия на этапе восстановления после воздействия инцидента (обеспечения непрерывности деятельности); поддержку персонала при восстановлении деятельности организации. В стандарте определены дополнительные требования к обеспечению непрерывности деятельностисоответствующиетребованиям, установленнымв стандартах серии ГОСТ Р 53647.

Именно британский стандарт BS 25999-1:2006 «Управление непрерывностью бизнеса — Часть 1:

Практические правила» дает следующее определение по-

нятию Business Continuity Management — это «целостный процесс управления, в рамках которого идентифицируются потенциальные угрозы деятельности организации, оцениваются возможные воздействия на бизнес-операции в случае осуществления этих угроз, создается основа для обеспечения способности организации восстанавливать свою деятельность и эффективно реагировать на инциденты». Этот стандарт описывает процесс, принципы и терминологию в области управления непрерывностью бизнеса, набор механизмов контроля и охватывает весь жизненный цикл процесса управления непрерывностью бизнеса. Стандарт

BS 25999-2:2007, «Управление непрерывностью бизнеса — Часть 2: Спецификация» устанавливает требования к системе управления непрерывностью бизнеса. На основании именно второй части стандарта сертификационные органы выдаютзаключениеосоответствиисистемыуправлениянепрерывностью бизнеса требованиям стандарта BS 25999.

Руководство по управлению непрерывностью ИТ сер-

висов PAS 77:2006, «Управление непрерывностью ИТ сер-

113

висов» объясняет принципы и некоторые рекомендуемые методы управления непрерывностью ИТ сервисов.

На базе существующих стандартов обеспечения непрерывности бизнеса BS 25999 и дополняющей их публичной спецификации PAS 77 был разработан Британский стандарт

BS 25777:2008, «Управление непрерывностью информационных и коммуникационных технологий — Практические правила». Стандарт содержит правила, обеспечивающие необходимую жизнеспособность информационно-комму- никационных технологий (ИКТ) и сервисов и возможность их восстановления до заранее определенного уровня в необходимые сроки, согласованные с руководством организации. Стандарт раскрывает следующие вопросы: управление программной обеспечения непрерывности ИКТ, внедрение принципов управления непрерывностью ИКТ в культуру организации, документирование системы управления непрерывностью ИКТ, определение требований к непрерывности ИКТ, разработка и реализация стратегии обеспечения непрерывности ИКТ, разработка и тестирование планов обеспечения непрерывности ИКТ, проведение учений по восстановлению ИКТ сервисов, сопровождение, анализ и совершенствование системы управления непрерывностью ИКТ и др.

В соответствии с перечисленными стандартами процесс управления непрерывностью деятельности (Business Continuity Management, BCM) включает в себя следующие этапы:

Анализ бизнес-процессов предметной области

(Business Environment Analysis, BEA) — выделение значи-

мых для бизнеса процессов определение требований к ним по непрерывности.

Анализ рисков (Risk Analysis, RA) — оценка значи- мыхугрозиуязвимостейнепрерывностибизнес-процессов, а также оценка достаточности существующих организационных и технических мер предупреждения прерываний

114

бизнеса. Оценка рисков необходима для разработки эффективных защитных мер для критичных активов организации. Данный этап обеспечивает понимание угроз и их источников, уязвимых мест компании, а также выбор способов обработкирисков. Анализ рисков в дальнейшемпозволит обоснованно выработать стратегию непрерывности бизнеса и оптимальный сценарий ее реализации.

Оценка воздействия на бизнес (Business Impact Analysis, BIA) — анализ влияния бизнес-процессов на весь бизнес в целом и определение целей восстановления каждого бизнес-процесса вместе с поддерживающей его инфраструктурой. Действия, выполняемые на данном этапе, обеспечивают сбор информации, которая позволяет расставить приоритеты среди продуктов и услуг, предоставляемых клиентам организации, а также определить первоочередные действия, необходимые для предоставления этих продуктов и услуг.

Определение стратегии непрерывности бизнеса

(Business Continuity Strategy definition). Стратегия определя-

ет целевое состояние организации в контексте обеспечения непрерывности бизнеса и программу его достижения. В соответствии с рекомендациями стандарта ISO 22301, стратегия строится, основываясь на результатах анализа воздействия на бизнес и оценки рисков. С целью оптимизации инвестиций программа перехода к целевому состоянию разбиваетсянаэтапы, каждыйизкоторыхприводиткощутимомуснижениюрискаидопускаеткорректировкудальнейших шагов. Отдельный раздел стратегии посвящается вопросам управления — как в режиме нормального функционирования организации, так и в режиме чрезвычайной ситуации.

На данном этапе организация должна определиться с качественными параметрами восстановления бизнеса:

Целевое время восстановления (RTO — Recovery Time Objective) — промежуток времени с момента наступления чрезвычайной ситуации, за который выполнение критичного бизнес-процесса должно быть восстановлено.

115

Целевая точка восстановления (RPO — Recovery Point Objective) — промежуток времени, предшествующий наступлению чрезвычайной ситуации, данные за который могут быть утрачены.

Уровень непрерывности бизнеса (LBC — Level of Business Continuity) — параметр восстановления описывает, какую долю штатной нагрузки должен обеспечивать биз- нес-процесс в случае чрезвычайных ситуаций.

Стратегия обеспечения непрерывности должна предусматривать решение целого ряда задач:

обеспечение безопасности сотрудников;обеспечение персонала рабочими помещениями;обеспечение техническими средствами;обеспечение доступа к необходимой информации;обеспечение необходимыми материалами;

обеспечение взаимодействия с бизнес-партнерами, подрядчиками, поставщиками, клиентами и другими заинтересованными сторонами.

Разработка и сопровождение планов непрерывно-

сти бизнеса (Business Continuity Plan, BCP) и восстановле-

ния инфраструктуры в чрезвычайных ситуациях (Disaster Recovery Plan, DRP)- в планах восстановления деятельности подробно определяются действия, которые необходимо предпринять во время или после инцидента для поддержки или восстановления функционирования. Рекомендована разработка следующих планов:

Business Continuity Plan (BCP) — План обеспечения непрерывности бизнеса.

Continuity of Operations Plan (COOP) — План непре-

рывности операций.

Crisis Communication Plan (ССЗ) — План антикри-

зисных коммуникаций.

Critical Infrastructure Protection Plan (CIP) — План защиты критических инфраструктур.

116

Cyber Incident Response Plan (CIRP) — План реаги-

рования на кибер-инциденты.

Disaster Recovery Plan (DRP) — План восстановле-

ния после сбоя.

Information System Contingency Plan (ISCP) — План на случай непредвиденных ситуаций в информационных системах.

Occupant Emergency Plan (OEP) — План действия персонала в случае чрезвычайной ситуации.

Организация может иметь один план, включающий все требования к организации и охватывающий всю ее деятельность или несколько планов, каждый из которых будет детально определять процесс восстановления для: отдельного компонента деятельности организации; конкретных помещений; конкретного сценария нештатной ситуации.

Тестирование и пересмотр планов. Тестирование осуществляется для проверки работоспособности планов при возникновении определенного набора обстоятельств, влияющих на деятельность компании. План тестирования выбирается с учетом типа компании и ее целей. То есть тестирование, поддержка, пересмотриаудитпрограммыуправления непрерывностью бизнеса позволяют организации:

продемонстрировать, насколько полными, актуальными и точными являются ее стратегии и планы;

выявить возможности для дальнейшего усовершенствования.

Существует несколько методов тестирования:

Настольная проверка проводится в виде диалога между автором и, как правило, еще одним участником. Настольная проверка обычно выявляет в проверяемом документе серьезные дефекты или неверные допущения и является быстрой, простой и дешевой.

Сквозной анализ является более тщательной проверкой и выполняется большим количеством участников.

117

Сквозной анализ является минимальным уровнем тестирования для документации и планов аварийного восстановления, предназначенных для групп. Выявляет все серьезные дефекты или неверные допущения. Допускает введение сценария, т.е. принимается набор условий (сценарий) и содержаниедокументатестируетсявпредположенииреализации этих условий. Тестирование может иметь форму:

чтения;рецензирования;

диалога/проверочных вопросов;

разбора определенного сценария (если это возмож-

но);

имитации;

Имитация предназначена для создания псевдоаварийной ситуации для одного конкретного элемента ИТинфраструктуры, например, путем отключения одного сервера. Именно так тестируются прикладные системы, ОС и физические компоненты ИС, а также документы, описывающие их восстановление. Данный тип тестирования позволяет доказать, что компоненты информационной системы могут действовать в соответствии с требованиями, предъявляемыми после возникновения аварии. Данный тип тестирования может послужить хорошей основой для тестирования управления в кризисной ситуации, т. е. когда планы и действия управляющих в кризисной ситуации тестируются в предположении реализации некоторого набора условий.

функционального тестирования;

При данном типе тестирования, как правило, одна из бизнес-функций целиком восстанавливается и выполняется на резервном оборудовании/резервной площадке. Позволяет доказать работоспособность и достаточный уровень взаимодействия: команд аварийного восстановления ИТ-сервисов; компонентовинформационнойсистемы; сетевых соединений; процессов инициации; планов аварийного

118

восстановления ИТ-сервисов; связей с процессом управления в кризисной ситуации.

Периодичность тестирования должна определяться как потребностями организации, средой ее функционирования, так и требованиями заинтересованных сторон. Однако программа тестирования должна быть гибкой, учитывающей темп изменений в организации и результаты предыдущих тестирований. Допустимо использовать описанные выше методы для тестирования отдельных компонентов плана, а также для одного или нескольких планов.

Формирование культуры ВСМ в организации.

Для достижения успеха на этом этапе деятельность должна вестись в нескольких направлениях. Во-первых, до сотрудников следует донести смысл и важность работ по обеспечению непрерывности. Причем это обучение необходимо проводить регулярно. Одновременно с этим необходимо тренировать навыки, которые потребуются сотрудникам в случае наступления чрезвычайных ситуаций.

Вторым важным компонентом успеха служит явная активная поддержка работ по внедрению и поддержанию этого процесса со стороны менеджмента всех уровней. Поддержка со стороны только высшего руководства — есть необходимое, но не достаточное условие успеха. Пассивное сопротивление со стороны руководителей среднего звена и рядовых сотрудников, на кого ляжет существенная доля нагрузки по внедрению процесса, может стать непреодолимым препятствием на пути к успешному внедрению.

Третьим важным этапом является то, что даже в технологических компаниях процесс обеспечения непрерывности деятельности не должен рассматриваться как задача исключительно ИТили других технических подразделений. Необходимо регулярно проводить работу по донесению до бизнес-подразделений мысли, что задача обеспечения непрерывности бизнеса не может быть решена без их участия.

119

Такимобразом, разработкакультурыуправлениянепрерывностью бизнеса поддерживается с помощью:

руководящей роли высших должностных лиц организации;

распределения обязанностей;повышения осведомленности;практического обучения;планов тестирования.

После проведения тестирования составляются отчеты, в которых указываются сценарии и результаты тестирования, а также предложения по улучшению планов непрерывности деятельности.

Обслуживание и обновление планов. Планы управления непрерывностью бизнеса необходимо сопровождать, обновлять и совершенствовать их ежегодно, а также в следующих случаях:

o изменение ИТ-инфраструктуры;

o изменение организационной структуры компании; o изменения в законодательстве;

o обнаружение недостатков в планах при их тестировании.

Для сохранения актуальности планов, необходимо выполнять следующие действия:

проводить внутренние аудиты, включающие проверку восстановления после аварий, документации по обеспечению непрерывности и соответствующих процедур;

проводить регулярные практические тренинги по выполнению плана;

интегрировать вопросы непрерывности бизнеса в процесс управления изменениями компании.

Ситуация в ИТ-инфраструктуре может считаться чрезвычайной, если она связана с отказом одного из критичных ИТ-ресурсов или привела к нарушению соглашений

120

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]