Международные основы и стандарты информационной безопасности финансово-экономических систем. Учебное пособие
.pdfи постоянному улучшению документированной системы менеджмента для защиты от инцидентов, снижения вероятности их реализации, подготовки ответных действий и восстановления после инцидентов при их возникновении. До выхода указанного стандарта с 2009 года разрабатывался национальный стандарт ГОСТ Р 53647 «Менеджмент непрерывности бизнеса», состоящий из набора частей:
ГОСТ Р 53647.1-2009 Менеджмент непрерывности бизнеса. Часть 1. Практическое руководство. Стандарт устанавливаетпроцессы, принципыитерминологиюменеджмента непрерывности бизнеса (МНБ). Целью настоящего стандарта является установление основных положений для понимания, разработки и внедрения менеджмента непрерывности бизнеса в организации и обеспечения доверия к продукции или услугам организации со стороны потребителей и партнеров.
ГОСТ Р 53647.2-2009 Менеджмент непрерывности бизнеса. Часть 2. Требования. Стандарт устанавливает требования к планированию, созданию, внедрению, функционированию, мониторингу, анализу, проведению учений, поддержке и улучшению документированной системы менеджмента непрерывности бизнеса (СМНБ) с позиций управления совокупным риском бизнеса организации. Стандарт может быть использован внутренними и внешними сторонами, включая органы по сертификации, для оценки соответствия установленным организацией требованиям к непрерывности бизнеса, соответствующим требованиям потребителей, законодательным и обязательным требованиям.
ГОСТ Р 53647.3-2010 Менеджмент непрерывности бизнеса. Часть 3. Руководство по внедрению. Целью на-
стоящего стандарта является обеспечение организации дополнительной информацией для понимания, разработки и внедрения, анализа и постоянного улучшения деятельности организации на основе стандартов серии ГОСТ Р 53647.
111
ГОСТ Р 53647.3-2015 Менеджмент непрерывности бизнеса. Часть 3. Руководство по обеспечению соответствиятребованиямГОСТРИСО22301. Стандартсодержит дополнительнуюинформациюдляпонимания, разработкии внедрения, анализа и постоянного улучшения деятельности организации на основе стандартов серии ГОСТ Р 53647.
ГОСТ Р 53647.4-2011 Менеджмент непрерывности бизнеса. Руководящие указания по обеспечению готовности к инцидентам и непрерывности деятельности. Стандарт содержит общее руководство по установлению критериев оценки обеспечения готовности к инцидентам и непрерывности деятельности и разработке соответствующей системы менеджмента организации. Стандарт устанавливает основные положения для разработки и внедрения системы обеспечения непрерывности деятельности организации, а также обеспечения доверия со стороны общества, причастных сторон, потребителей и клиентов. Документ содержит методы оценки устойчивости организации к инцидентам и нарушениям/разрушениям ее деятельности.
ГОСТ Р 53647.5-2012 Менеджмент непрерывности бизнеса. Готовность к опасным ситуациям и инцидентам.
Настоящий стандарт представляет рекомендации в области готовности к опасным ситуациям и инцидентам.
ГОСТ Р 53647.6-2012 Менеджмент непрерывности бизнеса. Требования к системе менеджмента персональнойинформациидляобеспечениязащитыданных. Стандарт устанавливает требования к системе менеджмента персональной информации, направленные на обеспечение выполнения законодательных и обязательных требований по защите персональной информации. Документ применяется при управлении персональной информацией, в том числе при обеспечении ее достоверности, а также при проведении внутренней и внешней оценки соответствия законодательным и обязательным требованиям в области защиты информации и передовому международному опыту.
112
ГОСТ Р 53647.8-2013 Менеджмент непрерывности бизнеса. Управление человеческими ресурсами. В стандар-
те установлено руководство по планированию и разработке стратегиииполитикиуправлениячеловеческимиресурсами при возникновении инцидента, предусматривающее: меры реагирования при непосредственном воздействии инцидента; организационные действия на этапе восстановления после воздействия инцидента (обеспечения непрерывности деятельности); поддержку персонала при восстановлении деятельности организации. В стандарте определены дополнительные требования к обеспечению непрерывности деятельностисоответствующиетребованиям, установленнымв стандартах серии ГОСТ Р 53647.
Именно британский стандарт BS 25999-1:2006 «Управление непрерывностью бизнеса — Часть 1:
Практические правила» дает следующее определение по-
нятию Business Continuity Management — это «целостный процесс управления, в рамках которого идентифицируются потенциальные угрозы деятельности организации, оцениваются возможные воздействия на бизнес-операции в случае осуществления этих угроз, создается основа для обеспечения способности организации восстанавливать свою деятельность и эффективно реагировать на инциденты». Этот стандарт описывает процесс, принципы и терминологию в области управления непрерывностью бизнеса, набор механизмов контроля и охватывает весь жизненный цикл процесса управления непрерывностью бизнеса. Стандарт
BS 25999-2:2007, «Управление непрерывностью бизнеса — Часть 2: Спецификация» устанавливает требования к системе управления непрерывностью бизнеса. На основании именно второй части стандарта сертификационные органы выдаютзаключениеосоответствиисистемыуправлениянепрерывностью бизнеса требованиям стандарта BS 25999.
Руководство по управлению непрерывностью ИТ сер-
висов PAS 77:2006, «Управление непрерывностью ИТ сер-
113
висов» объясняет принципы и некоторые рекомендуемые методы управления непрерывностью ИТ сервисов.
На базе существующих стандартов обеспечения непрерывности бизнеса BS 25999 и дополняющей их публичной спецификации PAS 77 был разработан Британский стандарт
BS 25777:2008, «Управление непрерывностью информационных и коммуникационных технологий — Практические правила». Стандарт содержит правила, обеспечивающие необходимую жизнеспособность информационно-комму- никационных технологий (ИКТ) и сервисов и возможность их восстановления до заранее определенного уровня в необходимые сроки, согласованные с руководством организации. Стандарт раскрывает следующие вопросы: управление программной обеспечения непрерывности ИКТ, внедрение принципов управления непрерывностью ИКТ в культуру организации, документирование системы управления непрерывностью ИКТ, определение требований к непрерывности ИКТ, разработка и реализация стратегии обеспечения непрерывности ИКТ, разработка и тестирование планов обеспечения непрерывности ИКТ, проведение учений по восстановлению ИКТ сервисов, сопровождение, анализ и совершенствование системы управления непрерывностью ИКТ и др.
В соответствии с перечисленными стандартами процесс управления непрерывностью деятельности (Business Continuity Management, BCM) включает в себя следующие этапы:
Анализ бизнес-процессов предметной области
(Business Environment Analysis, BEA) — выделение значи-
мых для бизнеса процессов определение требований к ним по непрерывности.
Анализ рисков (Risk Analysis, RA) — оценка значи- мыхугрозиуязвимостейнепрерывностибизнес-процессов, а также оценка достаточности существующих организационных и технических мер предупреждения прерываний
114
бизнеса. Оценка рисков необходима для разработки эффективных защитных мер для критичных активов организации. Данный этап обеспечивает понимание угроз и их источников, уязвимых мест компании, а также выбор способов обработкирисков. Анализ рисков в дальнейшемпозволит обоснованно выработать стратегию непрерывности бизнеса и оптимальный сценарий ее реализации.
Оценка воздействия на бизнес (Business Impact Analysis, BIA) — анализ влияния бизнес-процессов на весь бизнес в целом и определение целей восстановления каждого бизнес-процесса вместе с поддерживающей его инфраструктурой. Действия, выполняемые на данном этапе, обеспечивают сбор информации, которая позволяет расставить приоритеты среди продуктов и услуг, предоставляемых клиентам организации, а также определить первоочередные действия, необходимые для предоставления этих продуктов и услуг.
Определение стратегии непрерывности бизнеса
(Business Continuity Strategy definition). Стратегия определя-
ет целевое состояние организации в контексте обеспечения непрерывности бизнеса и программу его достижения. В соответствии с рекомендациями стандарта ISO 22301, стратегия строится, основываясь на результатах анализа воздействия на бизнес и оценки рисков. С целью оптимизации инвестиций программа перехода к целевому состоянию разбиваетсянаэтапы, каждыйизкоторыхприводиткощутимомуснижениюрискаидопускаеткорректировкудальнейших шагов. Отдельный раздел стратегии посвящается вопросам управления — как в режиме нормального функционирования организации, так и в режиме чрезвычайной ситуации.
На данном этапе организация должна определиться с качественными параметрами восстановления бизнеса:
Целевое время восстановления (RTO — Recovery Time Objective) — промежуток времени с момента наступления чрезвычайной ситуации, за который выполнение критичного бизнес-процесса должно быть восстановлено.
115
Целевая точка восстановления (RPO — Recovery Point Objective) — промежуток времени, предшествующий наступлению чрезвычайной ситуации, данные за который могут быть утрачены.
Уровень непрерывности бизнеса (LBC — Level of Business Continuity) — параметр восстановления описывает, какую долю штатной нагрузки должен обеспечивать биз- нес-процесс в случае чрезвычайных ситуаций.
Стратегия обеспечения непрерывности должна предусматривать решение целого ряда задач:
обеспечение безопасности сотрудников;обеспечение персонала рабочими помещениями;обеспечение техническими средствами;обеспечение доступа к необходимой информации;обеспечение необходимыми материалами;
обеспечение взаимодействия с бизнес-партнерами, подрядчиками, поставщиками, клиентами и другими заинтересованными сторонами.
Разработка и сопровождение планов непрерывно-
сти бизнеса (Business Continuity Plan, BCP) и восстановле-
ния инфраструктуры в чрезвычайных ситуациях (Disaster Recovery Plan, DRP)- в планах восстановления деятельности подробно определяются действия, которые необходимо предпринять во время или после инцидента для поддержки или восстановления функционирования. Рекомендована разработка следующих планов:
Business Continuity Plan (BCP) — План обеспечения непрерывности бизнеса.
Continuity of Operations Plan (COOP) — План непре-
рывности операций.
Crisis Communication Plan (ССЗ) — План антикри-
зисных коммуникаций.
Critical Infrastructure Protection Plan (CIP) — План защиты критических инфраструктур.
116
Cyber Incident Response Plan (CIRP) — План реаги-
рования на кибер-инциденты.
Disaster Recovery Plan (DRP) — План восстановле-
ния после сбоя.
Information System Contingency Plan (ISCP) — План на случай непредвиденных ситуаций в информационных системах.
Occupant Emergency Plan (OEP) — План действия персонала в случае чрезвычайной ситуации.
Организация может иметь один план, включающий все требования к организации и охватывающий всю ее деятельность или несколько планов, каждый из которых будет детально определять процесс восстановления для: отдельного компонента деятельности организации; конкретных помещений; конкретного сценария нештатной ситуации.
Тестирование и пересмотр планов. Тестирование осуществляется для проверки работоспособности планов при возникновении определенного набора обстоятельств, влияющих на деятельность компании. План тестирования выбирается с учетом типа компании и ее целей. То есть тестирование, поддержка, пересмотриаудитпрограммыуправления непрерывностью бизнеса позволяют организации:
продемонстрировать, насколько полными, актуальными и точными являются ее стратегии и планы;
выявить возможности для дальнейшего усовершенствования.
Существует несколько методов тестирования:
Настольная проверка проводится в виде диалога между автором и, как правило, еще одним участником. Настольная проверка обычно выявляет в проверяемом документе серьезные дефекты или неверные допущения и является быстрой, простой и дешевой.
Сквозной анализ является более тщательной проверкой и выполняется большим количеством участников.
117
Сквозной анализ является минимальным уровнем тестирования для документации и планов аварийного восстановления, предназначенных для групп. Выявляет все серьезные дефекты или неверные допущения. Допускает введение сценария, т.е. принимается набор условий (сценарий) и содержаниедокументатестируетсявпредположенииреализации этих условий. Тестирование может иметь форму:
чтения;рецензирования;
диалога/проверочных вопросов;
разбора определенного сценария (если это возмож-
но);
имитации;
Имитация предназначена для создания псевдоаварийной ситуации для одного конкретного элемента ИТинфраструктуры, например, путем отключения одного сервера. Именно так тестируются прикладные системы, ОС и физические компоненты ИС, а также документы, описывающие их восстановление. Данный тип тестирования позволяет доказать, что компоненты информационной системы могут действовать в соответствии с требованиями, предъявляемыми после возникновения аварии. Данный тип тестирования может послужить хорошей основой для тестирования управления в кризисной ситуации, т. е. когда планы и действия управляющих в кризисной ситуации тестируются в предположении реализации некоторого набора условий.
функционального тестирования;
При данном типе тестирования, как правило, одна из бизнес-функций целиком восстанавливается и выполняется на резервном оборудовании/резервной площадке. Позволяет доказать работоспособность и достаточный уровень взаимодействия: команд аварийного восстановления ИТ-сервисов; компонентовинформационнойсистемы; сетевых соединений; процессов инициации; планов аварийного
118
восстановления ИТ-сервисов; связей с процессом управления в кризисной ситуации.
Периодичность тестирования должна определяться как потребностями организации, средой ее функционирования, так и требованиями заинтересованных сторон. Однако программа тестирования должна быть гибкой, учитывающей темп изменений в организации и результаты предыдущих тестирований. Допустимо использовать описанные выше методы для тестирования отдельных компонентов плана, а также для одного или нескольких планов.
Формирование культуры ВСМ в организации.
Для достижения успеха на этом этапе деятельность должна вестись в нескольких направлениях. Во-первых, до сотрудников следует донести смысл и важность работ по обеспечению непрерывности. Причем это обучение необходимо проводить регулярно. Одновременно с этим необходимо тренировать навыки, которые потребуются сотрудникам в случае наступления чрезвычайных ситуаций.
Вторым важным компонентом успеха служит явная активная поддержка работ по внедрению и поддержанию этого процесса со стороны менеджмента всех уровней. Поддержка со стороны только высшего руководства — есть необходимое, но не достаточное условие успеха. Пассивное сопротивление со стороны руководителей среднего звена и рядовых сотрудников, на кого ляжет существенная доля нагрузки по внедрению процесса, может стать непреодолимым препятствием на пути к успешному внедрению.
Третьим важным этапом является то, что даже в технологических компаниях процесс обеспечения непрерывности деятельности не должен рассматриваться как задача исключительно ИТили других технических подразделений. Необходимо регулярно проводить работу по донесению до бизнес-подразделений мысли, что задача обеспечения непрерывности бизнеса не может быть решена без их участия.
119
Такимобразом, разработкакультурыуправлениянепрерывностью бизнеса поддерживается с помощью:
руководящей роли высших должностных лиц организации;
распределения обязанностей;повышения осведомленности;практического обучения;планов тестирования.
После проведения тестирования составляются отчеты, в которых указываются сценарии и результаты тестирования, а также предложения по улучшению планов непрерывности деятельности.
Обслуживание и обновление планов. Планы управления непрерывностью бизнеса необходимо сопровождать, обновлять и совершенствовать их ежегодно, а также в следующих случаях:
o изменение ИТ-инфраструктуры;
o изменение организационной структуры компании; o изменения в законодательстве;
o обнаружение недостатков в планах при их тестировании.
Для сохранения актуальности планов, необходимо выполнять следующие действия:
—проводить внутренние аудиты, включающие проверку восстановления после аварий, документации по обеспечению непрерывности и соответствующих процедур;
—проводить регулярные практические тренинги по выполнению плана;
—интегрировать вопросы непрерывности бизнеса в процесс управления изменениями компании.
Ситуация в ИТ-инфраструктуре может считаться чрезвычайной, если она связана с отказом одного из критичных ИТ-ресурсов или привела к нарушению соглашений
120
