Похожие презентации:
Концепция проекта по внедрению СУИБ на предприятии 2
1.
Разработка концепции проекта по внедрениюСУИБ на предприятии 2
Выполнили студенты группы ИТ-408: Максимов А.В., Шведов А.М., Сорокин Д.А., Малышко И.А.
2.
Бизнес-процесс: Техническая поддержка пользователейЦель: конфиденциальность заявок пользователей.
S: Реализовать механизм разграничения доступа к инцидентам технической поддержки, исключающий
ознакомление с содержанием заявок неавторизованными сотрудниками.
M: Обеспечить маркировку 100% инцидентов, связанных с ИБ, тегом «ИБ». Время передачи инцидента
инженеру ИБ не более 15 минут.
A: Достигается путем модификации прав доступа в Service Desk и обучения персонала первичной
квалификации инцидентов.
R: Заявки могут содержать контекст, раскрывающий коммерческую тайну и указывающий на уязвимости
бизнеса.
T: 2 месяца.
Ответственное подразделение: инфраструктура и поддержка
3.
Бизнес-процесс: Управление доступомЦель: целостность и доступность учетных записей.
S: Автоматизировать деактивацию учетных записей уволенных сотрудников и внедрить 2FA для
привилегированных учетных записей.
M: Автоматическая блокировка 100% учетных записей уволенных сотрудников в течение 1 часа. Охват
100% привилегированных учетных записей системой 2FA.
A: Обеспечивается разработкой скриптов интеграции с HR-системой и настройкой серверов
аутентификации.
R: Минимизация риска несанкционированного доступа с использованием «мертвых душ» —
распространенного вектора инсайдерских атак.
T: 4 месяца.
Ответственное подразделение: группа ИБ
4.
Бизнес-процесс: Мониторинг и администрирование инфраструктурыЦель: целостность журналов событий.
S: Обеспечить централизованный сбор и гарантированную неизменность журналов событий
безопасности с критических элементов ИТ-инфраструктуры.
M: Охват 100% критических серверов и сетевых устройств системой сбора логов (SIEM). Хранение
журналов в неизменяемом виде в течение 1 года.
A: Реализуется развертыванием агентов сбора данных и настройкой хранилища с функцией WORM.
R: Журналы аудита являются единственным источником данных для расследования инцидентов и
обеспечения неопровержимости доказательств.
T: 6 месяцев.
Ответственное подразделение: инфраструктура и поддержка
5.
Бизнес-процесс: Резервное копирование и восстановление данныхЦель: доступность данных через резервное копирование.
S: Реализовать стратегию резервного копирования, гарантирующую восстановление критических
информационных систем после деструктивных воздействий.
M: Внедрение стратегии «3-2-1». Подтверждение достижения целевого времени восстановления (RTO) в
ходе регулярных учений.
A: Достигается использованием комбинации локальных массивов и облачных хранилищ для создания
офлайн-копий.
R: Резервное копирование является основным методом обеспечения непрерывности бизнеса при атаках
шифровальщиков.
T: 5 месяцев.
Ответственное подразделение: группа ИБ
6.
Бизнес-процесс: Управление изменениямиЦель: конфиденциальность и целостность исходного кода.
S: Интегрировать процедуры контроля безопасности в жизненный цикл разработки и внесения изменений
в программное обеспечение.
M: 100% изменений кода проходят ревью и статический анализ до вывода в продуктивную среду.
A: Обеспечивается настройкой Git и интеграцией инструментов статического анализа в CI/CD конвейер.
R: Исходный код является объектом интеллектуальной собственности; требуется предотвращение
внедрения уязвимостей.
T: 6 месяцев.
Ответственное подразделение: группа разработки и проектов
7.
Бизнес-процесс: Управление ИТ-активамиЦель: целостность и доступность данных учета ИТ-активов.
S: Обеспечить полноту, достоверность и актуальность данных инвентаризационной базы для поддержки
процессов управления уязвимостями.
M: Наличие атрибута «Класс критичности» для 100% активов. Еженедельный отчет по ПО с истекшим
сроком поддержки. Внесение нового актива в БД не более 3 рабочих дней.
A: Реализуется доработкой структуры CMDB и назначением ответственного за ввод данных.
R: CMDB является основой для картирования ИТ-инфраструктуры и приоритизации активов при
управлении уязвимостями.
T: 5 месяцев.
Ответственное подразделение: все группы
8.
Бизнес-процесс: Управление уязвимостямиЦель: конфиденциальность данных об уязвимостях.
S: Минимизировать риск утечки информации о выявленных уязвимостях информационных систем.
M: Ограничение доступа к отчетам сканирования строго определенным перечнем лиц. Аудит всех
операций чтения данных отчетов.
A: Достигается настройкой дискреционных прав доступа к файловым ресурсам или
специализированному ПО.
R: Отчеты сканирования содержат детализированную информацию о слабых местах инфраструктуры.
T: 6 месяцев.
Ответственное подразделение: группа ИБ
9.
Бизнес-процесс: Управление проектами и развитиемЦель: конфиденциальность бюджетной информации.
S: Обеспечить защиту сведений, содержащихся в бюджетах ИТ-проектов и составляющих коммерческую
тайну.
M: Доступ к бюджетной документации только для ИТ-директора и главного бухгалтера. Хранение файлов
в зашифрованном виде.
A: Обеспечивается использованием встроенных средств шифрования и настройкой политик доступа.
R: Бюджетная информация раскрывает инвестиционные планы и стратегию развития компании.
T: 4 месяца.
Ответственное подразделение: ИТ-директор
10.
Бизнес-процесс: Обеспечение непрерывности бизнеса и аварийное восстановлениеЦель: конфиденциальность и доступность планов непрерывности бизнеса.
S: Гарантировать сохранность плана обеспечения непрерывности бизнеса и его доступность для
авторизованного персонала в нештатных ситуациях.
M: Хранение плана в зашифрованном виде с круглосуточным доступом по защищенным каналам.
Подтверждение выполнимости плана учениями с соблюдением RTO/RPO.
A: Реализуется разработкой регламентов и проведением тренировок для ключевых сотрудников.
R: План непрерывности бизнеса является критически важным документом, регламентирующим действия
по восстановлению деятельности предприятия.
T: 6 месяцев.
Ответственное подразделение: группа ИБ
11.
Разработка концепции проекта по внедрениюСУИБ на предприятии 2
Выполнили студенты группы ИТ-408: Максимов А.В., Шведов А.М., Сорокин Д.А., Малышко И.А.
Информатика