Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Правовые аспекты системы безопасности. Курс лекций

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
150
полномасштабных учениях) группа тестирования составляет отчет и дает рекомендации по корректировке плана ОНиВД.
В отчет включается такая информация, как:
- место, дата и продолжительность испытаний;
- перечень подразделений и список работников фирмы,
участвовавших в испытаниях;
- описание моделируемой чрезвычайной ситуации;
- решения, принятые руководителями фирмы для
ликвидации чрезвычайной ситуации;
- результаты исполнения принятых решений, а именно:
полное восстановление функционирования подразделения фирмы, частичное восстановление (в какой степени) или отсутствие результатов;
- причины наступления указанных результатов;
- выявленные в ходе испытаний проблемы (подготовка
работников и руководителей фирмы, структура и содержание плана ОНиВД, материально-техническое обеспечение);
- краткие выводы и рекомендации по корректировке плана
ОНиВД.
Отчет подписывается всеми членами группы тестирования плана ОНиВД и руководителями подразделений фирмы, принимавших участие в данных испытаниях, после чего направляется на рассмотрение совета директоров фирмы.
Следует отметить, что затраты фирмы, связанные с организацией процедур тестирования, несоизмеримы с той экономией, которую получит фирма в случае чрезвычайного происшествия. К сожалению, этот факт не является очевидным для топ-менеджеров и акционеров российских фирм, которые в большинстве своем не учитывают потери от растерянности персонала фирмы и отсутствия слаженных действий для возобновления операций при внештатных ситуациях. Видимо, менеджерам фирмы проще списывать многомиллионные убытки от прерывания операций на пожар, ограбление, отключение электричества или другие какие-либо чрезвычайные события, чем предпринимать конкретные действия по обеспечению непрерывности деятельности до того, как эти события наступят. К тому же ответственность за халатность и отсутствие превентивных мер со стороны акционеров фирм в российской практике - явление чрезвычайно редкое.
Доведение до акционеров и совета директоров фирмы информации о значимости мер по разработке и внедрению плана ОНиВД является одной из важнейших задач службы внутреннего контроля. Тем более что именно совет директоров инициирует проведение тестирования плана ОНиВД, формирует
151
инициативные группы, утверждает программу тестирования и т.д.
Вопрос 2. ОБЕСПЕЧЕНИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
ФИРМЫ
Одной из наиболее важных угроз для непрерывности деятельности фирмы при наступлении чрезвычайного события является потеря информации или несанкционированное использование ее третьими лицами. Попросту говоря, чрезвычайное происшествие может пробить брешь в системе информационной безопасности фирмы. Поэтому важно проводить не только физическое тестирование возможностей резервирования информационной системы фирмы при возникновении чрезвычайного происшествия, но и комплексные проверки системы информационной безопасности в целом.
Самой большой проблемой при проведении таких проверок является отсутствие у персонала службы внутреннего контроля навыков и знаний в области информационных технологий. Соответственно, подготовка к такой проверке должна проводиться задолго до ее инициации.
Проверка систем информационной безопасности специалистами службы внутреннего контроля проводится поэтапно.
На первом этапе осуществляется собственно инициирование процедуры проверки, причем руководством фирмы, поддержка которого является необходимым условием. В ходе проверки оказываются задействованными представители большинства структурных подразделений фирмы. Действия всех участников этого процесса должны быть скоординированы.
На этапе инициирования процедуры проверок должны быть определены границы проведения обследования. Одни информационные подсистемы компании не являются достаточно критичными, и их можно исключить из области проведения обследования. Другие подсистемы могут оказаться недоступными для проверок из-за соображений конфиденциальности. Безусловной проверке следует подвергать информационные системы, которые должны быть задействованы в ходе реализации мер по обеспечению непрерывности деятельности фирмы.
Сотрудники службы внутреннего контроля должны составить список обследуемых физических, программных и информационных ресурсов, обозначить основные виды угроз безопасности, рассматриваемые при проведении проверки, в особенности при прерывании деятельности фирмы, а также
152
учесть организационные (законодательные, административные и процедурные), физические, программно-технические и прочие аспекты обеспечения безопасности и их приоритеты (т.е. в каком объеме они должны быть учтены).
План и границы проведения проверки обсуждаются на рабочем собрании, в котором участвуют специалисты службы внутреннего контроля, руководство фирмы и руководители структурных подразделений.
На втором этапе необходимо собрать информацию для проверки информационной безопасности, что является наиболее сложным и длительным. Это связано с тем, что в большинстве российских фирм необходимая документация на информационную систему отсутствует, кроме того, специалист внутреннего контроля должен плотно взаимодействовать со многими должностными лицами организации.
Получение информации о текущем состоянии информационной системы осуществляется сотрудником внутреннего контроля в ходе интервью с ответственными лицами, путем изучения технической и организационно-распорядительной документации, а также исследования автоматизированной системы с использованием специализированного программного инструментария.
Обеспечение информационной безопасности организации ­это комплексный процесс, требующий четкой организации и дисциплины. Он должен начинаться с определения ролей и распределения ответственности среди должностных лиц, занимающихся информационной безопасностью. Поэтому первый пункт проверки начинается с получения информации об организационной структуре пользователей информационной системы и обслуживающих ее подразделений. В связи с этим в пакет информации, запрашиваемой специалистом внутреннего контроля, как минимум должны входить схема организационной структуры пользователей и схема организационной структуры обслуживающих подразделений, а также функциональные схемы, описания автоматизированных функций, основных технических решений, другая проектная и рабочая документация на информационную систему. Кроме того, необходимо понять, каким образом будет обеспечена сохранность информации при возникновении различных чрезвычайных происшествий.
Назначение и принципы функционирования информационной системы во многом определяют существующие риски и требования безопасности, предъявляемые к системе.
Далее необходимо получить более детальную информацию о структуре автоматизированной системы (АС). Это позволит
153
уяснить, каким образом осуществляется распределение механизмов безопасности по структурным элементам и уровням функционирования системы. Типовые вопросы, на которые должен быть получен ответ, могут быть следующими:
- из каких компонентов (подсистем) состоит
информационная система;
- функциональность отдельных компонентов;
- где проходят границы системы;
- какие точки входа имеются;
- как информационная система взаимодействует с другими
системами;
- какие каналы связи используются для взаимодействия с
другими информационными системами;
- какие каналы связи используются для взаимодействия
между компонентами системы;
- по каким протоколам осуществляется взаимодействие;
- какие программно-технические платформы используются
при построении системы.
Для ответа на эти вопросы необходимо запастись такой документацией, как структурная схема информационной системы, схема информационных потоков, описание структуры комплекса технических средств информационной системы, описание структуры программного обеспечения, описание структуры информационного обеспечения, схема размещения компонентов информационной системы.
После получения всей необходимой информации переходят к ее анализу. Используемые при этом методы определяются выбранными подходами к проведению аудита, которые могут существенно различаться.
Первый подход, самый сложный, базируется на анализе рисков. Опираясь на методы анализа рисков, сотрудник службы внутреннего контроля определяет для обследуемой АС индивидуальный набор требований безопасности, в наибольшей степени учитывающий особенности данной информационной системы, среды ее функционирования и существующие в данной среде угрозы безопасности, в особенности при реализации различных сценариев возникновения чрезвычайных происшествий. Данный подход является наиболее трудоемким и требует высокой квалификации проверяющего. На качество результатов проверки в этом случае сильно влияют используемая методология анализа и управления рисками и ее применимость к данному типу информационной системы.
Обследование безопасности АС должно определить, какие ресурсы и от каких угроз надо защищать, а также в какой степени
154
те или иные ресурсы нуждаются в защите. Риск определяется вероятностью причинения ущерба и величиной ущерба, наносимого ресурсам информационной системы в случае чрезвычайного происшествия.
Процесс анализа рисков можно разделить на несколько последовательных этапов:
- идентификация ключевых ресурсов информационной системы (информационные ресурсы, программное обеспечение, технические средства (серверы, рабочие станции, активное сетевое оборудование и т.п.), людские ресурсы).
Необходимо идентифицировать только те ресурсы, которые определяют функциональность информационной системы и существенны с точки зрения обеспечения безопасности;
- определение важности тех или иных ресурсов для фирмы.
Важность (или стоимость) ресурса определяется величиной ущерба, наносимого в случае нарушения конфиденциальности, целостности или доступности этого ресурса. В результате чрезвычайного происшествия нарушения в непрерывности деятельности фирмы могут быть спровоцированы раскрытием, изменением, недоступностью данных, повреждением аппаратуры, целостности программного обеспечения;
- идентификация существующих угроз безопасности и
уязвимостей, делающих возможным осуществление угроз;
- вычисление рисков, связанных с осуществлением угроз
безопасности.
Величина риска определяется на основе стоимости ресурса, вероятности осуществления угрозы нарушения безопасности информационного контура фирмы. Задача управления рисками заключается в выборе обоснованного набора контрмер, позволяющих снизить уровни рисков до приемлемой величины. Стоимость реализации контрмер должна быть меньше величины возможного ущерба. Разница между стоимостью реализации контрмер и величиной возможного ущерба должна быть обратно пропорциональна вероятности причинения ущерба.
В ходе проведения аудита системы безопасности обычно решаются следующие задачи:
- анализ достаточности ресурсов АС, включая информационные ресурсы, программные и технические средства, а также людские ресурсы, определение их взаимосвязи, расположения и способов взаимодействия;
- анализ групп задач, решаемых системой, и бизнес­процессов, возможности системы обеспечивать безопасность информации при возникновении чрезвычайных ситуаций;
- оценка критичности информационных ресурсов, а также
155
программных и технических средств с учетом вероятности наступления чрезвычайного происшествия;
- определение наиболее вероятных угроз безопасности в отношении ресурсов АС и уязвимостей защиты, делающих возможным осуществление этих угроз;
- оценка вероятности осуществления угроз, величины уязвимостей и ущерба, наносимого организации в случае успешного осуществления угроз;
- определение величины рисков для каждой тройки: угроза ­группа ресурсов - уязвимость.
Оценка рисков может даваться с использованием различных, как качественных, так и количественных, шкал. Главное, чтобы существующие риски были правильно идентифицированы и расставлены по приоритетам в соответствии со степенью их критичности для фирмы. На основе такого анализа может быть разработана система первоочередных мероприятий по уменьшению величины рисков до приемлемого уровня.
Второй подход, самый практичный, опирается на использование действующих стандартов информационной безопасности, доступ к которым открыт для всех пользователей. Стандарты определяют базовый набор требований безопасности для широкого класса информационных систем. Сотрудник службы внутреннего контроля в данном случае должен правильно определить набор требований стандарта, соответствие которым необходимо для данной информационной системы.
Из-за своей простоты (набор требований для проведения проверки уже заранее определен стандартом) и надежности (стандарт есть стандарт, и его требования никто не попытается оспорить) описанный подход наиболее распространен на практике, поскольку позволяет при минимальных затратах ресурсов делать обоснованные выводы о состоянии информационной системы фирмы, а значит, спрогнозировать возможности сохранения данных в рамках реализации плана ОНиВД.
Подразделение внутреннего контроля оценивает применимость требований стандарта к АС и ее соответствие этим требованиям. Данные о соответствии различных областей функционирования АС требованиям стандарта обычно представляются в табличной форме. Затем делаются соответствующие выводы и даются рекомендации по реализации в системе механизмов безопасности.
Третий подход, наиболее эффективный, предполагает комбинирование первых двух. Базовый набор требований безопасности, предъявляемых к информационной системе,
156
определяется международными рекомендациями. Дополнительные требования, в максимальной степени учитывающие особенности функционирования данной информационной системы, формируются на основе анализа рисков. Этот подход намного проще первого, так как большая часть требований безопасности уже определена стандартом, и в то же время он лишен недостатка второго подхода, заключающегося в том, что требования стандарта могут не учитывать специфики обследуемой информационной системы.
Рекомендации по результатам анализа состояния АС определяются используемым подходом, особенностями обследуемой информационной системы, состоянием дел с информационной безопасностью и степенью детализации, используемой при проведении проверки.
Отчет о состоянии информационной безопасности фирмы является основным результатом проведения проверки. Его качество характеризует качество работы по проведению проверки АС. Структура отчета может существенно различаться в зависимости от характера и целей проводимой проверки. Однако определенные разделы должны обязательно в нем присутствовать. Он должен содержать описание целей проведения проверки, характеристику обследуемой АС, указание границ проведения обследования и используемых методов, результаты анализа данных, выводы, обобщающие эти результаты и содержащие оценку уровня защищенности автоматизированной системы или соответствия ее требованиям стандартов, и, конечно, рекомендации по устранению существующих недостатков и совершенствованию системы защиты.
Отчет о состоянии системы информационной безопасности фирмы должен быть в обязательном порядке инкорпорирован в систему ОНиВД фирмы. Это означает, что все перечисленные методы, приемы, подходы, результаты анализа системы информационной безопасности должны иметь понятный вектор, направленный на определение способности АС и ее ресурсов обеспечить непрерывность деятельности фирмы, безопасность ее информационных ресурсов в случае чрезвычайного происшествия
[1].
Что же касается непосредственно плана ОНиВД, то в нем отдельным блоком следует выделить такие обязательные мероприятия, как:
- резервное копирование данных и наличие резервных
серверов;
- процедуры восстановления функционирования и (или)
осуществления информационной поддержки в течение времени
157
использования, разработки, настройки и обслуживания автоматизированных информационных систем;
- осуществление контроля безопасности и обоснованности
доступа к системам, программам, оборудованию, данным;
- заключение договоров с провайдерами с целью успешной реализации плана ОНиВД, страхования рисков и компенсации убытков в случае непредвиденных сбоев в информационной системе.
Кроме того, сотрудники подразделения информационных технологий должны быть готовы к работе в нештатной ситуации и мероприятиям по восстановлению и возобновлению деятельности. В связи с этим благоразумно включить в программу тестирования планов ОНиВД проверку навыков работы ИТ-сотрудников в чрезвычайной ситуации.
Вопрос 3. СОСТАВЛЕНИЕ ВОПРОСНИКА ДЛЯ АУДИТА СИСТЕМЫ
БЕЗОПАСНОСТИ ФИРМЫ В РАМКАХ ОНиВД
Очевидно, что оценка уровня обеспечения безопасности фирмы в случае чрезвычайной ситуации довольно субъективна, так как является результатом профессионального суждения сотрудника внутреннего контроля. Снижение фактора субъективизма возможно при проведении тестирования плана ОНиВД и, так сказать, "полевых" испытаний систем безопасности фирмы.
Наиболее применимой методикой для оценки безопасности фирмы в рамках плана ОНиВД могут быть разработка комплексного вопросника аудита систем безопасности и присвоение баллов за тот или иной ответ. Шкала значимости ответов разрабатывается самим руководством фирмы в зависимости от приближения ответа (соответствия фирмы) к международным стандартам обеспечения непрерывности деятельности. Кстати, такая шкала может и не разрабатываться, так как ответ на составленные вопросы и так будет характеризовать качество мероприятий с точки зрения обеспечения информационной и физической защищенности фирмы от внешних воздействий.
Перечень вопросов должен охватывать всю систему мер по обеспечению безопасности фирмы. К примеру:
- определены ли лица/подразделения в плане ОНиВД, ответственные за обеспечение безопасности по конкретным направлениям;
- содержит ли план ОНиВД главные компоненты и мероприятия обеспечения безопасности активов фирмы и
158
персонала;
- определены ли компоненты, механизм и приемлемые методы тестирования и обновления плана ОНиВД;
- проводятся ли фирмой процедуры обработки данных
системы локальной сети (LAN) и интернет-сети, компьютерных сетей, каталога адресов электронной почты сотрудников фирмы, программ резервирования данных и их обновления; копирования информации о счетах клиентов, сохранения ее за пределами основного офиса; обновления базы данных; обнаружения нелегально установленных программ;
- разработаны ли подробные инструкции поведения сотрудников фирмы при чрезвычайных происшествиях, насколько проработан план мероприятий обеспечения безопасности активов и персонала в этих инструкциях;
- разработаны, соблюдаются и распространяются ли списки лиц и компаний, которые окажут помощь в ликвидации последствий происшествий для фирмы;
- может ли фирма обеспечить доступ к необходимым ресурсам для обеспечения безопасности персонала, оборудования, информации;
- имеются ли на фирме устройства сигнализации о тревоге, маршруты эвакуации, список номеров телефонов подразделений, ответственных за ликвидацию последствий чрезвычайного происшествия, устройства отключения коммунальных услуг;
- разработаны, соблюдаются и периодически пересматриваются ли должностные инструкции, полномочия и подчиненность по всему персоналу и для аварийных ситуаций;
- подготовлен ли резервный офис на случай прерывания деятельности основного, предусмотрена ли в нем возможность восстанавливать функции процессинга сервисной компании, включая сохранение библиотек файлов и соответствующих поставок информации для процессинга, микрофильмирования и защиты;
- существуют ли аварийные системы подачи продуктов питания, воды, первой помощи, противопожарных средств;
- разработана, соблюдается и проводится ли учебная программа по проверке плана ОНиВД для сотрудников фирмы на всех уровнях управления фирмой и т.д.
Данный перечень вопросов не является исчерпывающим. Чем детальнее он будет, тем больше вероятность у подразделения службы внутреннего контроля обнаружить возможную проблему, связанную с обеспечением безопасности в случае наступления чрезвычайного происшествия.
В проведении самооценки системы безопасности фирмы
159
главное - это возможность выставления справедливых оценок без последствий для ответственных подразделений в виде лишений премий, выговоров и прочих взысканий. В противном случае фирма рискует получить завышенную оценку системы безопасности, не отражающую истинного положения вещей, а в случае чрезвычайного события он понесет серьезные потери материальных и нематериальных активов.
По итогам аудита оценки плана ОНиВД на предмет обеспечения безопасности для фирмы подразделение внутреннего контроля должно разработать рекомендации и требования для конкретных подразделений фирмы, а затем провести повторный аудит с целью проверки их внедрения.
--------------------------------
<1> Юденков Ю.Н., Тысячникова Н.А., Сандалов И.В., Ермаков С.Л. Интернет-технологии в банковском бизнесе: перспективы и риски: Учебно-практическое пособие. М.: КноРус,
2010.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]