Похожие презентации:
Разработка концепции проекта по внедрению СУИБ на предприятии
1.
Разработка концепции проекта по внедрениюСУИБ на предприятии
Выполнили студенты группы ИТ-408: Максимов А.В., Шведов А.М., Сорокин Д.А., Малышко И.А.
2.
Описание отдела Информационных технологийМиссия отдела:
Обеспечение бесперебойной, безопасной и эффективной работы информационных систем предприятия
для достижения бизнес целей компании, автоматизации бизнес-процессов и защиты цифровых активов.
Стратегические цели:
1. Доступность
2. Безопасность
3. Инновации
4. Оптимизация
3.
Подразделения и ролиИТ-директор
Стратегическое планирование, управление бюджетом, взаимодействие с топ-менеджментом, контроль
проектов.
Группа инфраструктуры и поддержки:
Руководитель инфраструктуры;
Системные администраторы: 2 чел;
Сетевой инженер: 1 чел;
Инженеры технической поддержки: 2 чел.
Группа разработки и проектов:
Руководитель проектов;
Разработчик;
DevOps-инженер.
Группа информационной безопасности:
Руководитель отдела ИБ.
Инженер ИБ.
4.
Распределение ответственности между подразделениями отдела ИБ5.
Матрица воздействия уязвимостей на активы6.
Матрица воздействия уязвимостей на активы7.
Матрица воздействия угроз на уязвимости8.
Матрица воздействия угроз на уязвимости9.
Матрица воздействия контроля на угрозы10.
Матрица воздействия контроля на угрозы11.
Бизнес-процесс: Техническая поддержка пользователейОписание: Обработка заявок от сотрудников предприятия о сбоях в работе оборудования, программ или
доступа.
Информация на входе:
ФИО, отдел, описание проблемы, скриншот ошибки, приоритет;
история обращений данного пользователя;
карты решения типовых проблем.
Информация на выходе:
отчёт о выполненной работе;
обновленная база знаний;
отметка в системе учета рабочего времени инженера.
Коммерческая ценность информации:
Заявки представляют ценность для анализа. Они показывают слабые места бизнеса.
Описания проблем могут содержать контекст, раскрывающий коммерческую тайну.
12.
Бизнес-процесс: Техническая поддержка пользователейS: Внедрить процесс классификации инцидентов по признаку информационной безопасности и создать
отдельную очередь заявок для команды ИБ.
M: 100% заявок, связанных с подозрительной активностью, маркируются тегом "ИБ". Время передачи
инцидента от ИТ-специалиста первой линии до инженера ИБ не превышает 15 минут.
A: Обучение сотрудников техподдержки правилам первичной квалификации.
R: Интеграция ИБ в процесс техподдержки гарантирует, что ни одна атака не будет потеряна среди
рутинных заявок.
T: 2 месяца.
13.
Бизнес-процесс: Управление доступомОписание: Выдача, блокировка и настройка прав доступа сотрудников к информационным системам
Информация на входе:
заявка от руководителя;
матрица доступа;
данные нового сотрудника (ФИО, должность, отдел).
Информация на выходе:
созданная или заблокированная учетная запись в Active Directory;
пароли.
настроенные права в корпоративных системах.
Коммерческая ценность информации: Матрица доступа и ролевая модель — это основа безопасности
компании. Список сотрудников, их логины и хеши паролей.
14.
Бизнес-процесс: Управление доступомS: Автоматизировать процесс блокировки доступа уволенных сотрудников и внедрить двухфакторную
аутентификацию для всех привилегированных учетных записей.
M: 100% учетных записей уволенных сотрудников блокируются автоматически в течение 1 часа после
поступления данных от руководства.
A: Настройка скриптов. Четкий регламент взаимодействия с руководством.
R: Устраняет риск "мертвых душ" — главную лазейку для инсайдеров и внешних злоумышленников.
T: 4 месяца.
15.
Бизнес-процесс: Мониторинг и администрирование инфраструктурыОписание: Наблюдение за состоянием серверов, сети и критически важных сервисов. Обеспечение
отказоустойчивости.
Информация на входе:
данные телеметрии с серверов;
логи безопасности;
сигналы от систем мониторинга Zabbix.
Информация на выходе:
отчеты о доступности сервисов;
действия по реагированию;
анализ инцидентов после сбоев.
Коммерческая ценность информации:
В руках злоумышленника логи позволяют "замести следы". Для компании логи — это улики при
расследовании атак. Техническая тайна: Конфигурации оборудования и схемы сети.
16.
Бизнес-процесс: Мониторинг и администрирование инфраструктурыS: Обеспечить централизованный сбор и хранение журналов событий безопасности со всех критических
узлов инфраструктуры в защищенном хранилище.
M: Настроена передача логов в SIEM-систему со 100% критических серверов и сетевых устройств.
Обеспечено хранение логов в неизменяемом виде в течение 1 года.
A: Развертывание и настройка политик ротации на файловых серверах.
R: Наличие логов — единственный способ расследования инцидентов и доказательства непричастности
компании в случае спорных ситуаций.
T: 6 месяцев.
17.
Бизнес-процесс: Резервное копирование и восстановление данныхОписание: Регулярное создание копий баз данных и пользовательских файлов для защиты от потери.
Информация на входе:
расписание создания резервных копий;
данные для копирования;
команда на восстановление.
Информация на выходе:
отчеты о выполнении задания;
восстановленные данные.
Коммерческая ценность информации:
Сами резервные копии — это "слепок" всего бизнеса. Информация о том, где и как хранятся резервные
копии.
18.
Бизнес-процесс: Резервное копирование и восстановление данныхS: Реализовать стратегию резервного копирования "3-2-1" (3 копии, на 2 разных носителях, 1 копия за
пределами системы) для критичных информационных систем.
M: Создана оффлайн-копия всех баз данных. Проведены успешные учения по восстановлению системы
— целевое время восстановления достигнуто.
A: Использование недорогих облачных хранилищ для выноса копии за периметр офиса.
R: Единственный способ гарантированно пережить атаку шифровальщика.
T: 5 месяцев.
19.
Бизнес-процесс: Управление изменениямиОписание: Внесение изменений в конфигурации или разработка нового функционала для внутренних
нужд.
Информация на входе:
техническое задание;
код программы, скрипты, шаблоны конфигураций;
результаты тестирования.
Информация на выходе:
измененная конфигурация;
документация к изменениям;
исходный код.
Коммерческая ценность информации:
Исходный код внутренних разработок — это уникальное знание компании.
20.
Бизнес-процесс: Управление изменениямиS: Внедрить процесс обязательного проверки кода на наличие уязвимостей до изменений на
продуктивные серверы.
M:100% изменений конфигураций и кода проходят проверку вторым специалистом. В конвейер
разработки интегрирован статический анализатор кода для поиска типовых уязвимостей.
A: Настройка процессов в Git и использование бесплатных анализаторов кода.
R: Предотвращает появление критических уязвимостей в системах из-за ошибок разработчиков или
закладок.
T: 6 месяцев.
21.
Бизнес-процесс: Управление ИТ-активамиОписание: Учет всего оборудования и программного обеспечения, контроль их жизненного цикла от
закупки до списания.
Информация на входе:
акты приема-передачи от поставщиков;
заявки на выдачу оборудования новым сотрудникам;
акты на списание;
счета и договоры на продление лицензий ПО.
Информация на выходе:
инвентаризационная база данных;
отчеты для бухгалтерии;
уведомления о приближении окончания срока действия лицензий, гарантии.
Коммерческая ценность информации:
База инвентаризации показывает карту ИТ-инфраструктуры.
22.
Бизнес-процесс: Управление ИТ-активамиS: Внедрить процесс обязательной маркировки активов по критичности в инвентаризационной базе
данных и обеспечить контроль версий ПО для своевременного выявления устаревших и
неподдерживаемых версий.
M: Критерий 1: В БД внесено поле "Класс критичности" (Высокий, Средний,Низкий) для 100% серверов,
сетевых устройств и рабочих станций.
Критерий 2: Сформирован еженедельный отчет о наличии ПО с истекшим сроком поддержки
на критических активах.
Критерий 3: Время внесения нового актива в БД с момента подписания акта приема-передачи не
превышает 3 рабочих дней.
A: Доработка существующей БД CMDB силами системных администраторов. Назначение ответственного
за ввод данных.
R: База инвентаризации — это карта ИТ-инфраструктуры. Без понимания, где хранятся критичные
данные и на каких версиях ПО работают, невозможно эффективно управлять уязвимостями и защищать
информацию.
T: 5 месяцев.
23.
Бизнес-процесс: Управление уязвимостямиОписание: Регулярное сканирование систем на наличие уязвимостей, анализ рисков и установка
обновлений безопасности.
Информация на входе:
отчеты сканеров уязвимостей;
бюллетени безопасности;
критичность актива.
Информация на выходе:
план устранения уязвимостей;
отчет о соответствии стандартам безопасности;
подтверждение установки обновлений.
Коммерческая ценность информации:
Критическая ценность: отчеты сканирования — это карта слабых мест компании. План устранения
уязвимостей показывает, какие системы компания считает самыми важными.
24.
Бизнес-процесс: Управление уязвимостямиS: Организовать циклический процесс управления уязвимостями, включающий регулярное сканирование,
пиритизацию на основе критичности актива и устранение найденных недостатков в установленные сроки.
M: Критерий 1: Проведение автоматического сканирования всех внутренних IP-адресов и вебприложений не реже 1 раза в месяц.
Критерий 2: Устранение критических уязвимостей на активах высокой критичности в течение 10 рабочих
дней с момента обнаружения.
Критерий 3: Снижение общего количества "старых" (обнаруженных более 3 месяцев назад) уязвимостей
среднего и высокого риска на 80% в течение первого года.
A: Использование сканеров с открытым кодом или встроенных средств. Назначение ответственных за
устранение уязвимостей среди системных администраторов.
R: Отчеты сканирования — это карта слабых мест компании. Их закрытие напрямую предотвращает
взломы и утечки данных.
T: 6 месяцев.
25.
Бизнес-процесс: Управление проектами и развитиемОписание: Реализация крупных изменений: внедрение новых систем.
Информация на входе:
инициация проекта от руководства;
техническое задание и требования;
бюджет проекта.
Информация на выходе:
внедренная система;
проектная документация;
устав проекта и закрывающие документы.
Коммерческая ценность информации:
Бюджеты проектов показывают маржинальность и планы инвестиций.
26.
Бизнес-процесс: Управление проектами и развитиемS: Внедрить обязательный этап "Приемка по безопасности" в жизненный цикл всех ИТ-проектов,
затрагивающих обработку конфиденциальной информации.
M: Критерий 1: Утвержден корпоративный стандарт (регламент), обязывающий
включать представителя ИБ в проектный комитет по проектам с бюджетом > 1
млн рублей.
Критерий 2: Для 100% новых внедряемых систем проведена оценка
модели угроз и составлен паспорт безопасности до передачи системы в промышленную эксплуатацию.
Критерий 3: Бюджет каждого крупного ИТ-проекта содержит отдельную строку расходов на мероприятия
по информационной безопасности.
A: Разработка чек-листа безопасности для проектного офиса. Обучение проектных менеджеров базовым
требованиям. Проведение экспресс-аудита новых систем силами одного выделенного специалиста ИБ.
R: Планы развития и бюджеты проектов — конфиденциальная информация, раскрывающая стратегию
компании.
T: 4 месяца.
27.
Бизнес-процесс: Обеспечение непрерывности бизнеса и аварийное восстановлениеОписание: Планирование действий на случай катастроф. Проведение учений.
Информация на входе:
анализ воздействия на бизнес;
регламенты и инструкции для аварийных бригад;
контакты ключевых сотрудников и подрядчиков в нерабочее время.
Информация на выходе:
план восстановления — пошаговая инструкция, что делать;
отчеты по итогам учений.
Коммерческая ценность информации:
План восстановления — это инструкция по спасению бизнеса и одновременно инструкция по его
уничтожению.
28.
Бизнес-процесс: Обеспечение непрерывности бизнеса и аварийное восстановлениеS: Разработать, документально оформить и проверить на практике План обеспечения непрерывности
бизнеса и План аварийного восстановления для критических информационных систем, обеспечивающих
основные бизнес-процессы предприятия.
M: Критерий 1: Утверждены генеральным директором и согласованы с владельцами бизнес-процессов
документы.
Критерий 2: Проведены ежегодные функциональные учения с участием ИТ, ИБ и ключевых бизнесподразделений.
Критерий 3: Время восстановления критической системы в ходе учений не превышает 4 часов, а точка
восстановления составляет не более 1 часа.
A: Сбор данных у владельцев процессов. Использование существующих резервных копий и, при
необходимости, аренда облачных ресурсов на время учений. Назначение ответственных за
коммуникацию.
R: План восстановления — это инструкция по спасению бизнеса.
T: 6 месяцев.
29.
Разработка концепции проекта по внедрениюСУИБ на предприятии
Выполнили студенты группы ИТ-408: Максимов А.В., Шведов А.М., Сорокин Д.А., Малышко И.А.
Программное обеспечение
Бизнес