Взаємодія служби захисту інформації з іт-підрозділом
Фахівці інформаційної безпеки мають повний контроль над інформаційною системою, прирівняний до прав адміністратора системи.
Фахівці з інформаційної безпеки приймають частково участь в адмініструванні системи, наприклад, в настройці прав користувачів.
Фахівці з інформаційної безпеки мають доступ в інформаційній системі до всіх об’єктів, але мають право тільки читати відомості про них.
Фахівці з інформаційної безпеки не мають доступу в систему, використовують для контролю роботи адміністраторів реєстраційні журнали, конфігураційні звіти, тощо.
Якщо керівник служби інформаційної безпеки безпосередньо підпорядкований директору підприємства та вносить проекти рішень напряму, то це дає можливість зловживання своїм становищем (оскільки топ-менеджер скоріше за все не дуже компетентна особа в питаннях інформаційних технологій, то на слово “безпека” реагує терміновим візуванням всіх документів).
Якщо процес узгодження рішення занадто розподілено за керівниками та розтягнуто в часі, є ризик того, що відбудеться запізнення в прийнятті життєво важливого рішення (як і для всіх інших служб). Крім того, якщо представники точок узгодження не компетентні в питаннях безпеки, то багато часу буде втрачено непродуктивно на з’ясовування проблем та узгодження позицій.
Чи узгоджено процес прийняття рішень з питань інформаційної безпеки із загальною стратегією розвитку інформаційних технологій? Чи не будуть в інформаційному просторі установи встановлені засоби захисту, які внесуть перешкоди в роботу інших інформаційних систем?
В даному випадку існують конкретні рекомендації, які радять підпорядковувати службу інформаційної безпеки не напряму директорові, а деякій раді з безпеки, до якої будуть входити з одного боку фахівці, які можуть оцінити якість запропонованого рішення, а з іншої – керівники, які здатні затвердити прийняте рішення до обов”язкового виконання.
Сфера охоплення інформаційних систем
Для повного контролю ситуації в інформаційному просторі служба інформаційної безпеки повинна мати необхідні знання про всі інформаційні системи, об’єкти та суб’єкти.
Конкретна інформаційна система для свого функціонування уже передбачає розподіл адміністративних функцій між двома персонами, які контролюють одне одного.
Функції даної інформаційної системи з одного боку достатньо специфічні і вимагають серйозної підготовки для її адміністрування та/або контролю, а з іншого боку, занадто незначні в рамках підприємства для того, щоб утримувати (навчати) двох адміністраторів для її контролю.
Інформаційна система має вигляд “чорного ящика”: всі роботи щодо її адміністрування виконуються зовнішнім провайдером, який не може допустити сторонніх до цього процесу.
Якщо в останній ситуації можлива організація відповідного розподілення відповідності в рамках контракту на поставку послуг, то з першими двома випадками справа виглядає складніше. Можливо потрібно буде призначити окремого фахівця з питань безпеки даної інформаційної системи із наявних адміністраторів та підпорядкувати його (повністю або частково) службі інформаційної безпеки або комітету. Про який йшлося раніше. Можливо прийдеться відокремити поняття “прикладної безпеки”, залишивши її у віданні служби, що адмініструє дану систему. І “системної безпеки”, (тобто безпеки взаємодії даної системи з іншими), яку віддати загальній службі інформаційної безпеки. Можливо буде достатньо надати службі інформаційної безпеки доступ до згаданих електронних реєстраційних журналів, файлів конфігурацій, обліку користувачів тощо.
Однак для всіх ситуацій рекомендується розробити процедуру звітності адміністраторів систем перед службою інформаційної безпеки. Деталізацію та періодичність звітів можна узгоджувати додатково, в залежності від конкретної системи, але службі безпеки необхідно мати повну картину роботи всіх систем інформаційного простору.
Інша проблема, яка призводить іноді до випадання окремих аспектів із сфери діяльності служби інформаційної безпеки, - це уявлення про неї тільки як про комп’ютерну службу.
Якщо всіма цими питаннями займаються окремі служби, то необхідно поміркувати зв’язок їх із службою інформаційної безпеки. В випадку необхідності передачі контролю над ними до служби інформаційної безпеки, необхідно додати потрібну кількість співробітників та провести їх відповідне навчання.
